Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Azure Registo de Alterações e Inventário (CTI) é um serviço Azure que melhora a auditoria e a governação das operações internas ao monitorizar alterações de configuração e fornecer registos detalhados de inventário entre servidores em ambientes de Azure, on-premises e outros ambientes cloud. Ajuda-te a detetar desvios de configuração e a manter visibilidade sobre os ativos do sistema.
Importante
Utilize o Registo de Alterações e Inventário com a extensão Change Tracking na versão 2.20.0.0 ou superior.
O serviço oferece duas capacidades essenciais: acompanhamento de alterações e inventário.
Acompanhamento de alterações
- Monitoriza alterações de configuração, incluindo modificações de ficheiros, chaves de registo, instalações de software e serviços Windows ou daemons Linux.
- Fornece registos detalhados do que mudou e quando detetar rapidamente desvios de configuração ou alterações não autorizadas.
- Os metadados do acompanhamento de alterações são incorporados na
ConfigurationChangetabela no espaço de trabalho Log Analytics conectado. Para mais informações, consulte ConfigurationChange.
Observação
Registo de Alterações e Inventário regista dados tanto para aplicações a nível de sistema como de utilizador. Os dados ao nível do sistema são sempre registados, mas as aplicações ao nível do utilizador aparecem apenas quando um utilizador inicia sessão numa máquina. Quando o utilizador faz logout, essas aplicações são marcadas como Removidas.
Inventário
- Recolhe e mantém um inventário atualizado do software instalado, detalhes do sistema operativo e outros dados de configuração da máquina em espaços de trabalho Log Analytics ligados.
- Fornece uma visão geral dos ativos do sistema para apoiar a conformidade, auditorias e manutenção proativa.
- Incorpora metadados de inventário na tabela
ConfigurationDatano espaço de trabalho Log Analytics conectado. Para mais informações, consulte ConfigurationData.
Para obter mais informações sobre a experiência melhorada de deteção e integração inicial no Registo de Alterações e Inventário para gerir ações no sistema convidado, consulte o blogue do Microsoft Community Hub.
Principais benefícios do Controle de Alterações e Inventário do Azure
- Compatibilidade com o Azure Monitor Agent (AMA): É compatível com o Azure Monitor Agent (AMA), o que melhora a segurança e fiabilidade e facilita uma experiência multihoming para armazenamento de dados.
- Compatibilidade com a extensão Change Tracking: É compatível com a extensão Change Tracking implementada através do Azure Policy na máquina virtual (VM) do cliente. Depois de mudar para AMA, a extensão Change Tracking envia software, ficheiros e dados do registo para AMA.
- Suporte para multihoming com Azure Monitor Logs: Padroniza a gestão a partir de um único espaço de trabalho central. Podes fazer a transição do Azure Monitor Logs para AMA para que todas as VMs apontem para um único espaço de trabalho para recolha e manutenção de dados.
- Gestão de regras de recolha de dados (DCR): Utiliza regras de recolha de dados (DCRs) para configurar ou personalizar vários aspetos da recolha de dados. Um DCR é uma configuração do Azure Monitor que define que dados de monitorização são recolhidos, de que máquinas e para onde são enviados. Por exemplo, pode alterar a frequência de recolha de ficheiros.
Para informações sobre sistemas operativos suportados, consulte Matriz de Suporte e regiões para Rastreio de Alterações e Inventário.
Habilitar o Controle de Alterações e o Inventário do Azure
Você pode habilitar o Controle de Alterações e o Inventário das seguintes maneiras:
Servidores habilitados para Azure Arc (máquinas não Azure): No portal Azure, no Centro de Rastreamento de Alterações e Inventário | Painel de máquinas , selecione Definição de Política>Tipo>de Categoria>, Rastreio de Alterações e Inventário. Em Iniciativa, selecione Ativar Monitorização de Alterações e Inventário para máquinas virtuais com Arc. Para ativar uma única máquina, consulte Ativar o Change Tracking e o Inventory para uma única VM do Azure Arc com o portal. Para ativar múltiplas máquinas, consulte Enable Registo de Alterações e Inventário for multiple Azure Arc-enabled VMs usando a CLI. Para ativar em larga escala, utilize a abordagem baseada em políticas deploy-if-not-exists (DINE).
VM Azure única: No portal Azure, selecione a VM no painel de máquinas virtuais e depois ative o Registo de Alterações e Inventário para essa VM. Este cenário suporta VMs Linux e Windows. Para saber mais, consulte Ativar o Change Tracking e o Inventory para uma única VM do Azure através do portal.
Várias VMs do Azure: No portal do Azure, selecione várias VMs no painel Máquinas virtuais para ativar o Controlo de Alterações e Inventário para essas máquinas. Para saber mais, consulte Ativar o Controlo de Alterações e o Inventário para múltiplas VMs do Azure através do portal.
O que o Registo de Alterações e Inventário acompanha
Azure Registo de Alterações e Inventário regista alterações em ficheiros, conteúdo de ficheiros, chaves de registo, software, serviços Windows e daemons Linux.
Controlar alterações de arquivos
Para acompanhar alterações de ficheiros no Windows e Linux, o Registo de Alterações e Inventário utiliza hashes SHA256 dos ficheiros e compara-os com os hashes recolhidos durante a análise anterior do inventário para detetar alterações nos ficheiros.
Controlar alterações no conteúdo do arquivo
Ao usar o Registo de Alterações e Inventário, pode visualizar o conteúdo dos ficheiros Windows e Linux. Para cada alteração de ficheiro, o Registo de Alterações e Inventário armazena o conteúdo do ficheiro numa conta do Armazenamento do Azure. Quando acompanha um ficheiro, pode visualizar e comparar o conteúdo do ficheiro antes e depois de uma alteração. Pode ver o conteúdo em linha ou lado a lado. Para mais informações, consulte o Tutorial: Alterar um espaço de trabalho e configurar regra de recolha de dados.
Rastrear chaves de registro
Registo de Alterações e Inventário monitoriza alterações às chaves do registo do Windows. Monitorizar as chaves do registo pode ajudar a identificar alterações de configuração e pontos de extensibilidade onde código não Microsoft pode ser ativado. A tabela seguinte lista chaves de registo pré-configuradas (mas não ativadas). Para monitorizar estas chaves, tem de ativar cada uma.
Observação
Uma chave de registo é um contentor no Registo do Windows que funciona como uma pasta num sistema de ficheiros. Organiza as definições de configuração e os dados para hardware, software e utilizadores. As chaves contêm valores de registo, como ficheiros, e subchaves.
| Chave de registo | Propósito |
|---|---|
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Startup |
Monitora scripts que são executados na inicialização. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Shutdown |
Monitora scripts que são executados no desligamento. |
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run |
Monitoriza as chaves que são carregadas antes de o utilizador iniciar sessão na conta do Windows. A chave é usada para aplicativos de 32 bits executados em computadores de 64 bits. |
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components |
Monitora as alterações nas configurações do aplicativo. |
HKEY_LOCAL_MACHINE\Software\Classes\Directory\ShellEx\ContextMenuHandlers |
Monitora os manipuladores de menus de contexto que se ligam diretamente ao Explorador do Windows e normalmente executam em processo com explorer.exe. |
HKEY_LOCAL_MACHINE\Software\Classes\Directory\Shellex\CopyHookHandlers |
Os monitores controlam os manipuladores de hook que se ligam diretamente ao Windows Explorer e normalmente são executados em um processo com explorer.exe. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers |
Monitora o registo do gestor de sobreposição de ícones. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers |
Monitora o registro do manipulador de sobreposição de ícones para aplicativos de 32 bits executados em computadores de 64 bits. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects |
Monitora novos plug-ins de objeto auxiliar do navegador para o Internet Explorer. Usado para acessar o DOM (Document Object Model) do painel atual e para controlar a navegação. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects |
Monitora novos plug-ins de objeto auxiliar do navegador para o Internet Explorer. Usado para aceder ao DOM do painel atual e para controlar a navegação de aplicações de 32 bits a correr em computadores de 64 bits. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Extensions |
Monitora novas extensões do Internet Explorer, como menus de ferramentas personalizados e botões de barra de ferramentas personalizados. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Internet Explorer\Extensions |
Monitora novas extensões do Internet Explorer, como menus de ferramentas personalizados e botões de barra de ferramentas personalizados para aplicativos de 32 bits executados em computadores de 64 bits. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Drivers32 |
Monitora os drivers de 32 bits associados ao wavemapper, ao wave1 e ao wave2, msacm.imaadpcm, .msadpcm, .msgsm610 e vidc. Semelhante à [drivers] secção do system.ini ficheiro. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32 |
Monitora drivers de 32 bits associados a wavemapper, wave1 e wave2, msacm.imaadpcm, .msadpcm, .msgsm610 e vidc para aplicações de 32 bits em execução em computadores de 64 bits. Semelhante à [drivers] secção do system.ini ficheiro. |
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\KnownDlls |
Monitora a lista de DLLs de sistema conhecidas ou comumente usadas. A monitorização impede que as pessoas explorem permissões fracas nos diretórios de aplicativos ao colocar versões de cavalos de Troia nos DLLs do sistema. |
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify |
Monitora a lista de pacotes que podem receber notificações de eventos do winlogon.exe, modelo de suporte interativo para início de sessão do Windows. |
Acompanhar alterações no software
Registo de Alterações e Inventário acompanha software instalado em máquinas Windows e Linux, recolhendo inventário de software e comparando cada ciclo de recolha com o estado anterior. Esta funcionalidade ajuda-o a detetar instalações, remoções e alterações de versão de software entre máquinas, mantendo a visibilidade do inventário de software no seu ambiente. Para mais informações sobre limites de recolha e frequências, consulte Matriz de Suporte e regiões.
Rastrear serviços Windows e daemons Linux
Registo de Alterações e Inventário acompanha alterações aos serviços Windows e aos daemons Linux, incluindo alterações relacionadas com o estado e a configuração, e regista essas alterações nos eventos de alteração de configuração para análise e alerta. Acompanhar estas alterações ajuda-o a identificar alterações relacionadas com o serviço entre máquinas.
Conteúdo relacionado
- Para habilitar o Controle de Alterações e o Inventário do Azure no portal do Azure, consulte Guia de início rápido: habilitar o controle de alterações e o inventário do Azure.
- Revise a matriz de suporte e as regiões para Acompanhamento de Alterações e Inventário.
- Para desativar Registo de Alterações e Inventário usando AMA, veja Desativar Azure Registo de Alterações e Inventário usando o Agente Azure Monitor.