Vad är Azure Ändringsspårning och Inventering?

Azure Change Tracking and Inventory (CTI) är en Azure tjänst som förbättrar granskning och styrning för gäståtgärder genom att övervaka konfigurationsändringar och tillhandahålla detaljerade inventeringsloggar mellan servrar i Azure, lokala och andra molnmiljöer. Det hjälper dig att identifiera konfigurationsavvikelser och hålla insyn i systemtillgångar.

Viktigt!

Använd Change Tracking and Inventory med tillägget Ändringsspårning version 2.20.0.0 eller senare.

Tjänsten har två kärnfunktioner: ändringsspårning och inventering.

Spårning av ändringar

  • Övervakar konfigurationsändringar, inklusive filändringar, registernycklar, programvaruinstallationer och Windows-tjänster eller Linux-daemoner.
  • Innehåller detaljerade loggar över vad som har ändrats och när du snabbt ska identifiera konfigurationsavvikelser eller obehöriga ändringar.
  • Metadata för ändringsspårning matas in i ConfigurationChange tabellen i den anslutna Log Analytics arbetsytan. Mer information finns i ConfigurationChange.

Anmärkning

Change Tracking and Inventory loggar data för program på både systemnivå och användarnivå. Data på systemnivå loggas alltid, men program på användarnivå visas bara när en användare loggar in på en dator. När användaren loggar ut markeras dessa program som Borttagna.

Inventarieförteckning

  • Samlar in och underhåller en uppdaterad inventering av installerad programvara, operativsysteminformation och andra datorkonfigurationsdata i anslutna Log Analytics arbetsytor.
  • Ger en översikt över systemtillgångar för att stödja efterlevnad, granskningar och proaktivt underhåll.
  • Importerar inventeringsmetadata i tabellen ConfigurationData på den anslutna Log Analytics-arbetsytan. Mer information finns i ConfigurationData.

Mer information om förbättrad identifiering och registrering i Change Tracking and Inventory för hantering av gäståtgärder finns i bloggen Microsoft Community Hub.

Viktiga fördelar med Spårning och inventering av Azure-ändringar

  • Kompatibilitet med Azure Monitor Agent (AMA): Det är kompatibelt med Azure Monitor Agent (AMA) som förbättrar säkerhet och tillförlitlighet och underlättar en multihoming-upplevelse för datalagring.
  • Kompatibilitet med tillägget Ändringsspårning: Det är kompatibelt med tillägget Ändringsspårning som distribueras via Azure Policy på klientens virtuella dator (VM). När du har växlat till AMA skickar tillägget Ändringsspårning programvara, filer och registerdata till AMA.
  • Stöd för multihoming med Azure Monitor Logs: Det standardiserar hanteringen från en central arbetsyta. Du kan gå från Azure Monitor loggar till AMA så att alla virtuella datorer pekar på en enda arbetsyta för datainsamling och underhåll.
  • Hantering av datainsamlingsregel (DCR): Den använder datainsamlingsregler (DCR) för att konfigurera eller anpassa olika aspekter av datainsamling. En DCR är en Azure Monitor konfiguration som definierar vilka övervakningsdata som samlas in, från vilka datorer och var de skickas. Du kan till exempel ändra filsamlingsfrekvensen.

Information om operativsystem som stöds finns i Stödmatris och regioner för ändringsspårning och inventering.

Aktivera Spårning och inventering av Azure-ändringar

Du kan aktivera Ändringsspårning och inventering på följande sätt:

Vad Change Tracking and Inventory spårar

Azure Change Tracking and Inventory spårar ändringar i filer, filinnehåll, registernycklar, programvara, Windows tjänster och Linux-daemoner.

Spåra filändringar

Om du vill spåra filändringar på Windows och Linux använder Change Tracking and Inventory SHA256-hashvärden för filerna och jämför dem med hashvärden som samlats in under den tidigare inventeringsgenomsökningen för att identifiera filändringar.

Spåra filinnehållsändringar

Med hjälp av Change Tracking and Inventory kan du visa innehållet i Windows- och Linux-filer. För varje filändring lagrar Change Tracking and Inventory filinnehåll i ett Azure Storage konto. När du spårar en fil kan du visa och jämföra filinnehåll före och efter en ändring. Du kan visa innehåll infogat eller sida vid sida. Mer information finns i Självstudie: Ändra en arbetsyta och konfigurera datainsamlingsregel.

Skärmbild av att visa ändringar i en Windows- eller Linux-fil.

Spåra registernycklar

Change Tracking and Inventory övervakar ändringar i Windows registernycklar. Övervakning av registernycklar kan hjälpa dig att identifiera konfigurationsändringar och utökningspunkter där icke-Microsoft kod kan aktiveras. I följande tabell visas förkonfigurerade (men inte aktiverade) registernycklar. Om du vill spåra dessa nycklar måste du aktivera varje nyckel.

Anmärkning

En registernyckel är en container i Windows-registret som fungerar som en mapp i ett filsystem. Den organiserar konfigurationsinställningar och data för maskinvara, programvara och användare. Nycklarna innehåller registervärden som filer och undernycklar.

Registernyckel Avsikt
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Startup Övervakar skript som körs vid start.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Shutdown Övervakar skript som körs vid avstängning.
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run Övervakar nycklar som läses in innan användaren loggar in på Windows-kontot. Nyckeln används för 32-bitarsprogram som körs på 64-bitars datorer.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components Övervakar ändringar i programinställningarna.
HKEY_LOCAL_MACHINE\Software\Classes\Directory\ShellEx\ContextMenuHandlers Övervakar snabbmenyhanterare som ansluter direkt till Utforskaren och som vanligtvis körs i processen med explorer.exe.
HKEY_LOCAL_MACHINE\Software\Classes\Directory\Shellex\CopyHookHandlers Övervakar kopiering av hook-hanterare som ansluter direkt till Utforskaren i Windows och körs vanligtvis i processen med explorer.exe.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers Övervakar registreringen av ikonöverläggshanterare.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers Övervakar ikonöverläggshanterare för 32-bitarsprogram som körs på 64-bitars datorer.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects Övervakar nya plugins för webbläsarhjälpobjekt i Internet Explorer. Används för att komma åt dokumentobjektmodellen (DOM) i det aktuella fönstret och för att styra navigeringen.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects Övervakar nya plugins för webbläsarhjälpobjekt i Internet Explorer. Används för att komma åt DOM i det aktuella fönstret och för att styra navigeringen för 32-bitarsprogram som körs på 64-bitars datorer.
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Extensions Övervakar för nya Internet Explorer-tillägg, till exempel anpassade verktygsmenyer och anpassade verktygsfältsknappar.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Internet Explorer\Extensions Övervakar för nya Internet Explorer-tillägg, till exempel anpassade verktygsmenyer och anpassade verktygsfältsknappar för 32-bitarsprogram som körs på 64-bitars datorer.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Drivers32 Övervakar 32-bitarsdrivrutiner som är associerade med wavemapper, wave1 och wave2, msacm.imaadpcm, .msadpcm, .msgsm610 och vidc. Liknar avsnittet [drivers] i system.ini filen.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32 Övervakar 32-bitarsdrivrutiner som är associerade med wavemapper, wave1 och wave2, msacm.imaadpcm, .msadpcm, .msgsm610 och vidc för 32-bitarsprogram som körs på 64-bitars datorer. Liknar avsnittet [drivers] i system.ini filen.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\KnownDlls Övervakar listan över kända eller vanliga system-DLL:er. Övervakning hindrar personer från att utnyttja svaga programkatalogbehörigheter genom att släppa i trojanska hästversioner av system-DLL:er.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify Övervakar listan över paket som kan ta emot händelsemeddelanden från winlogon.exe, den interaktiva inloggningssupportmodellen för Windows.

Spåra programändringar

Change Tracking and Inventory spårar installerad programvara på Windows- och Linux-datorer genom att samla in programvaruinventering och jämföra varje samlingscykel med föregående tillstånd. Den här funktionen hjälper dig att identifiera programinstallationer, borttagningar och versionsändringar mellan datorer och upprätthålla synligheten för programvaruinventering i din miljö. Mer information om insamlingsgränser och frekvenser finns i Supportmatris och regioner.

Spåra Windows-tjänster och Linux-daemons

Change Tracking and Inventory spårar ändringar i Windows-tjänster och Linux-daemoner, inklusive tillstånds- och konfigurationsrelaterade ändringar, och registrerar dessa ändringar i konfigurationsändringshändelser för analys och aviseringar. Genom att spåra dessa ändringar kan du identifiera tjänstrelaterade ändringar mellan datorer.