O que é o Azure Registo de Alterações e Inventário?

Azure Registo de Alterações e Inventário (CTI) é um serviço Azure que melhora a auditoria e a governação das operações internas ao monitorizar alterações de configuração e fornecer registos detalhados de inventário entre servidores em ambientes de Azure, on-premises e outros ambientes cloud. Ajuda-te a detetar desvios de configuração e a manter visibilidade sobre os ativos do sistema.

Importante

Utilize o Registo de Alterações e Inventário com a extensão Change Tracking na versão 2.20.0.0 ou superior.

O serviço oferece duas capacidades essenciais: acompanhamento de alterações e inventário.

Acompanhamento de alterações

  • Monitoriza alterações de configuração, incluindo modificações de ficheiros, chaves de registo, instalações de software e serviços Windows ou daemons Linux.
  • Fornece registos detalhados do que mudou e quando detetar rapidamente desvios de configuração ou alterações não autorizadas.
  • Os metadados do acompanhamento de alterações são incorporados na ConfigurationChange tabela no espaço de trabalho Log Analytics conectado. Para mais informações, consulte ConfigurationChange.

Observação

Registo de Alterações e Inventário regista dados tanto para aplicações a nível de sistema como de utilizador. Os dados ao nível do sistema são sempre registados, mas as aplicações ao nível do utilizador aparecem apenas quando um utilizador inicia sessão numa máquina. Quando o utilizador faz logout, essas aplicações são marcadas como Removidas.

Inventário

  • Recolhe e mantém um inventário atualizado do software instalado, detalhes do sistema operativo e outros dados de configuração da máquina em espaços de trabalho Log Analytics ligados.
  • Fornece uma visão geral dos ativos do sistema para apoiar a conformidade, auditorias e manutenção proativa.
  • Incorpora metadados de inventário na tabela ConfigurationData no espaço de trabalho Log Analytics conectado. Para mais informações, consulte ConfigurationData.

Para obter mais informações sobre a experiência melhorada de deteção e integração inicial no Registo de Alterações e Inventário para gerir ações no sistema convidado, consulte o blogue do Microsoft Community Hub.

Principais benefícios do Controle de Alterações e Inventário do Azure

  • Compatibilidade com o Azure Monitor Agent (AMA): É compatível com o Azure Monitor Agent (AMA), o que melhora a segurança e fiabilidade e facilita uma experiência multihoming para armazenamento de dados.
  • Compatibilidade com a extensão Change Tracking: É compatível com a extensão Change Tracking implementada através do Azure Policy na máquina virtual (VM) do cliente. Depois de mudar para AMA, a extensão Change Tracking envia software, ficheiros e dados do registo para AMA.
  • Suporte para multihoming com Azure Monitor Logs: Padroniza a gestão a partir de um único espaço de trabalho central. Podes fazer a transição do Azure Monitor Logs para AMA para que todas as VMs apontem para um único espaço de trabalho para recolha e manutenção de dados.
  • Gestão de regras de recolha de dados (DCR): Utiliza regras de recolha de dados (DCRs) para configurar ou personalizar vários aspetos da recolha de dados. Um DCR é uma configuração do Azure Monitor que define que dados de monitorização são recolhidos, de que máquinas e para onde são enviados. Por exemplo, pode alterar a frequência de recolha de ficheiros.

Para informações sobre sistemas operativos suportados, consulte Matriz de Suporte e regiões para Rastreio de Alterações e Inventário.

Habilitar o Controle de Alterações e o Inventário do Azure

Você pode habilitar o Controle de Alterações e o Inventário das seguintes maneiras:

O que o Registo de Alterações e Inventário acompanha

Azure Registo de Alterações e Inventário regista alterações em ficheiros, conteúdo de ficheiros, chaves de registo, software, serviços Windows e daemons Linux.

Controlar alterações de arquivos

Para acompanhar alterações de ficheiros no Windows e Linux, o Registo de Alterações e Inventário utiliza hashes SHA256 dos ficheiros e compara-os com os hashes recolhidos durante a análise anterior do inventário para detetar alterações nos ficheiros.

Controlar alterações no conteúdo do arquivo

Ao usar o Registo de Alterações e Inventário, pode visualizar o conteúdo dos ficheiros Windows e Linux. Para cada alteração de ficheiro, o Registo de Alterações e Inventário armazena o conteúdo do ficheiro numa conta do Armazenamento do Azure. Quando acompanha um ficheiro, pode visualizar e comparar o conteúdo do ficheiro antes e depois de uma alteração. Pode ver o conteúdo em linha ou lado a lado. Para mais informações, consulte o Tutorial: Alterar um espaço de trabalho e configurar regra de recolha de dados.

Captura de ecrã da visualização de alterações num ficheiro Windows ou Linux.

Rastrear chaves de registro

Registo de Alterações e Inventário monitoriza alterações às chaves do registo do Windows. Monitorizar as chaves do registo pode ajudar a identificar alterações de configuração e pontos de extensibilidade onde código não Microsoft pode ser ativado. A tabela seguinte lista chaves de registo pré-configuradas (mas não ativadas). Para monitorizar estas chaves, tem de ativar cada uma.

Observação

Uma chave de registo é um contentor no Registo do Windows que funciona como uma pasta num sistema de ficheiros. Organiza as definições de configuração e os dados para hardware, software e utilizadores. As chaves contêm valores de registo, como ficheiros, e subchaves.

Chave de registo Propósito
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Startup Monitora scripts que são executados na inicialização.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Shutdown Monitora scripts que são executados no desligamento.
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run Monitoriza as chaves que são carregadas antes de o utilizador iniciar sessão na conta do Windows. A chave é usada para aplicativos de 32 bits executados em computadores de 64 bits.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components Monitora as alterações nas configurações do aplicativo.
HKEY_LOCAL_MACHINE\Software\Classes\Directory\ShellEx\ContextMenuHandlers Monitora os manipuladores de menus de contexto que se ligam diretamente ao Explorador do Windows e normalmente executam em processo com explorer.exe.
HKEY_LOCAL_MACHINE\Software\Classes\Directory\Shellex\CopyHookHandlers Os monitores controlam os manipuladores de hook que se ligam diretamente ao Windows Explorer e normalmente são executados em um processo com explorer.exe.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers Monitora o registo do gestor de sobreposição de ícones.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers Monitora o registro do manipulador de sobreposição de ícones para aplicativos de 32 bits executados em computadores de 64 bits.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects Monitora novos plug-ins de objeto auxiliar do navegador para o Internet Explorer. Usado para acessar o DOM (Document Object Model) do painel atual e para controlar a navegação.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects Monitora novos plug-ins de objeto auxiliar do navegador para o Internet Explorer. Usado para aceder ao DOM do painel atual e para controlar a navegação de aplicações de 32 bits a correr em computadores de 64 bits.
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Extensions Monitora novas extensões do Internet Explorer, como menus de ferramentas personalizados e botões de barra de ferramentas personalizados.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Internet Explorer\Extensions Monitora novas extensões do Internet Explorer, como menus de ferramentas personalizados e botões de barra de ferramentas personalizados para aplicativos de 32 bits executados em computadores de 64 bits.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Drivers32 Monitora os drivers de 32 bits associados ao wavemapper, ao wave1 e ao wave2, msacm.imaadpcm, .msadpcm, .msgsm610 e vidc. Semelhante à [drivers] secção do system.ini ficheiro.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32 Monitora drivers de 32 bits associados a wavemapper, wave1 e wave2, msacm.imaadpcm, .msadpcm, .msgsm610 e vidc para aplicações de 32 bits em execução em computadores de 64 bits. Semelhante à [drivers] secção do system.ini ficheiro.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\KnownDlls Monitora a lista de DLLs de sistema conhecidas ou comumente usadas. A monitorização impede que as pessoas explorem permissões fracas nos diretórios de aplicativos ao colocar versões de cavalos de Troia nos DLLs do sistema.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify Monitora a lista de pacotes que podem receber notificações de eventos do winlogon.exe, modelo de suporte interativo para início de sessão do Windows.

Acompanhar alterações no software

Registo de Alterações e Inventário acompanha software instalado em máquinas Windows e Linux, recolhendo inventário de software e comparando cada ciclo de recolha com o estado anterior. Esta funcionalidade ajuda-o a detetar instalações, remoções e alterações de versão de software entre máquinas, mantendo a visibilidade do inventário de software no seu ambiente. Para mais informações sobre limites de recolha e frequências, consulte Matriz de Suporte e regiões.

Rastrear serviços Windows e daemons Linux

Registo de Alterações e Inventário acompanha alterações aos serviços Windows e aos daemons Linux, incluindo alterações relacionadas com o estado e a configuração, e regista essas alterações nos eventos de alteração de configuração para análise e alerta. Acompanhar estas alterações ajuda-o a identificar alterações relacionadas com o serviço entre máquinas.