Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Azure Отслеживание изменений и инвентаризация (CTI) — это служба Azure, которая улучшает аудит и управление для гостевых операций, отслеживая изменения конфигурации и предоставляя подробные журналы инвентаризации между серверами в Azure, локальной среде и других облачных средах. Это помогает обнаруживать смещение конфигурации и поддерживать видимость системных ресурсов.
Это важно
Используйте Отслеживание изменений и инвентаризация с расширением отслеживания изменений версии 2.20.0.0 или более поздней.
Служба предоставляет две основные возможности: отслеживание изменений и инвентаризация.
Отслеживание изменений
- Отслеживает изменения конфигурации, включая изменения в файлах, ключах реестра, установку программного обеспечения, а также службы Windows или демоны Linux.
- Предоставляет подробные журналы изменений и времени для быстрого обнаружения смещения конфигурации или несанкционированных изменений.
- Метаданные отслеживания изменений добавляются в таблицу
ConfigurationChangeв подключенной рабочей области Log Analytics. Дополнительные сведения см. в разделе ConfigurationChange.
Замечание
Отслеживание изменений и инвентаризация регистрирует данные как для системных, так и для пользовательских приложений. Данные на уровне системы всегда регистрируются, но приложения уровня пользователя отображаются только при входе пользователя на компьютер. Когда пользователь выходит из системы, эти приложения помечены как удаленные.
Запасы
- Собирает и поддерживает обновленный список установленных программ, сведений о операционной системе и других данных конфигурации компьютера в подключенных Log Analytics рабочих областях.
- Предоставляет обзор системных ресурсов для поддержки соответствия требованиям, аудита и упреждающего обслуживания.
- Прием метаданных инвентаризации в таблицу
ConfigurationDataв подключенной рабочей области Log Analytics. Дополнительные сведения см. в разделе ConfigurationData.
Дополнительные сведения о расширенном обнаружении и подключении в Отслеживание изменений и инвентаризация для управления гостевыми действиями см. в блоге Microsoft Community Hub.
Основные преимущества отслеживания изменений и инвентаризации Azure
- Совместимость с агентом Azure Monitor (AMA): она совместима с агентом Azure Monitor (AMA), что повышает безопасность и надежность и упрощает многопользовательскую работу для хранения данных.
- Совместимость с расширением отслеживания изменений: она совместима с расширением "Отслеживание изменений", развернутом через Политика Azure на виртуальной машине клиента. После перехода на AMA расширение отслеживания изменений отправляет программное обеспечение, файлы и данные реестра в AMA.
- Поддержка множественного подключения с журналами Azure Monitor: обеспечивает стандартизованное управление из единой центральной рабочей области. Вы можете перейти с Azure Monitor Logs на AMA, чтобы все виртуальные машины использовали одну рабочую область для сбора данных и обслуживания.
- Управление правилами сбора данных (DCR): использует правила сбора данных (DCRs) для настройки или изменения различных аспектов сбора данных. DCR — это Azure Monitor конфигурация, которая определяет, какие данные мониторинга собираются, с каких компьютеров и куда он отправляется. Например, можно изменить частоту сбора файлов.
Сведения о поддерживаемых операционных системах см. в матрице поддержки и регионах для отслеживания изменений и инвентаризации.
Включение отслеживания изменений и инвентаризации Azure
Отслеживание изменений и инвентаризация можно включить следующим образом:
Серверы, совместимые с Azure Arc (не-Azure устройства): В портале Azure, на панели Центр отслеживания изменений и инвентаризации | Устройства, выберите Политика>Тип определения>Категория>Отслеживание изменений и инвентаризация. В разделе "Инициатива" выберите "Включить отслеживание изменений и инвентаризацию" для виртуальных машин с поддержкой Arc. Чтобы включить отслеживание изменений и инвентаризацию для одного компьютера, см. раздел Включение отслеживания изменений и инвентаризации для одной виртуальной машины Azure Arc через портал. Чтобы включить несколько компьютеров, см. раздел "Включить Отслеживание изменений и инвентаризация" для нескольких виртуальных машин с поддержкой Azure Arc с помощью интерфейса командной строки. Чтобы включить в широком масштабе, используйте подход на основе политики deploy-if-not-exists (DINE).
Одна Azure виртуальная машина: на портале Azure выберите виртуальную машину в области "Виртуальные машины", а затем включите Отслеживание изменений и инвентаризация для этой виртуальной машины. Этот сценарий поддерживает виртуальные машины Linux и Windows. Дополнительные сведения см. в статье Включение отслеживания изменений и инвентаризации для отдельной виртуальной машины Azure с помощью портала.
Несколько Azure виртуальных машин. На портале Azure выберите несколько виртуальных машин на панели "Виртуальные машины", чтобы включить Отслеживание изменений и инвентаризация для этих компьютеров. Дополнительные сведения см. в статье Включение отслеживания изменений и инвентаризации для нескольких виртуальных машин Azure с помощью портала.
Что Отслеживание изменений и инвентаризация отслеживает
Azure Отслеживание изменений и инвентаризация отслеживает изменения файлов, содержимого файлов, разделов реестра, программного обеспечения, служб Windows и управляющих программ Linux.
Отслеживание изменений файлов
Чтобы отслеживать изменения файлов в Windows и Linux, Отслеживание изменений и инвентаризация использует хэши SHA256 файлов и сравнивает их с хэшами, собранными во время предыдущей проверки инвентаризации для обнаружения изменений файлов.
Отслеживание изменений содержимого файла
С помощью Отслеживание изменений и инвентаризация можно просмотреть содержимое файлов Windows и Linux. Для каждого изменения файла Отслеживание изменений и инвентаризация хранит содержимое файла в учетной записи служба хранилища Azure. При отслеживании файла можно просмотреть и сравнить содержимое файла до и после изменения. Вы можете просматривать содержимое встроенно или рядом. Дополнительные сведения см. в руководстве по изменению рабочей области и настройке правила сбора данных.
Отслеживание разделов реестра
Отслеживание изменений и инвентаризация отслеживает изменения ключей реестра Windows. Мониторинг разделов реестра может помочь выявить изменения конфигурации и точки расширяемости, в которых может выполняться код, не относящийся к Microsoft. В следующей таблице перечислены разделы реестра, которые предварительно настроены, но не включены. Чтобы отслеживать эти ключи, необходимо включить каждый ключ.
Замечание
Раздел реестра — это контейнер в реестре Windows, который работает как папка в файловой системе. Он упорядочивает параметры конфигурации и данные для оборудования, программного обеспечения и пользователей. Ключи реестра содержат значения, такие как файлы, и вложенные ключи.
| Ключ реестра | Цель |
|---|---|
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Startup |
Отслеживает скрипты, выполняемые при запуске. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Shutdown |
Отслеживает сценарии, выполняемые при завершении работы. |
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run |
Отслеживает ключи, загруженные перед входом пользователя в учетную запись Windows. Ключ используется для 32-разрядных приложений, работающих на 64-разрядных компьютерах. |
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components |
Отслеживает изменения параметров приложения. |
HKEY_LOCAL_MACHINE\Software\Classes\Directory\ShellEx\ContextMenuHandlers |
Отслеживает обработчики контекстного меню, которые подключаются непосредственно в проводнике Windows и обычно выполняются в одном процессе с explorer.exe. |
HKEY_LOCAL_MACHINE\Software\Classes\Directory\Shellex\CopyHookHandlers |
Отслеживает перехватчики копирования, которые непосредственно подключаются к Проводнику Windows и обычно выполняются в составе процесса.explorer.exe |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers |
Отслеживает регистрацию обработчика наложения значков. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers |
Отслеживает регистрацию обработчика наложения значков для 32-разрядных приложений, работающих на 64-разрядных компьютерах. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects |
Отслеживает новые надстройки объектов-помощников браузера для Internet Explorer. Используется для доступа к объектной модели документа (DOM) текущей панели и управления навигацией. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects |
Отслеживает новые надстройки объектов-помощников браузера для Internet Explorer. Используется для доступа к DOM текущей панели и управления навигацией для 32-разрядных приложений, работающих на 64-разрядных компьютерах. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Extensions |
Отслеживает новые расширения Internet Explorer, такие как пользовательские меню инструментов и пользовательские кнопки панели инструментов. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Internet Explorer\Extensions |
Отслеживает новые расширения Internet Explorer, такие как пользовательские меню инструментов и пользовательские кнопки панели инструментов для 32-разрядных приложений, работающих на 64-разрядных компьютерах. |
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Drivers32 |
Отслеживает 32-разрядные драйверы, связанные с wavemapper, wave1 и wave2, msacm.imaadpcm, .msadpcm, .msgsm610 и vidc. Аналогично разделу [drivers] в файле system.ini. |
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32 |
Отслеживает 32-разрядные драйверы, связанные с wavemapper, wave1 и wave2, msacm.imaadpcm, .msadpcm, .msgsm610 и vidc, для 32-разрядных приложений, работающих на 64-разрядных компьютерах. Аналогично разделу [drivers] в файле system.ini. |
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\KnownDlls |
Отслеживает список известных или широко используемых системных DLL-библиотек. Мониторинг предотвращает использование пользователями недостаточно строгих разрешений доступа к каталогу приложения путем подбрасывания троянизированных версий системных DLL. |
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify |
Отслеживает список пакетов, которые могут получать уведомления о событиях из winlogon.exeмодели интерактивной поддержки входа в Windows. |
Отслеживание изменений программного обеспечения
Отслеживание изменений и инвентаризация отслеживает установленное программное обеспечение на компьютерах Windows и Linux, собирая инвентаризацию программного обеспечения и сравнивая каждый цикл сбора с предыдущим состоянием. Эта возможность помогает обнаруживать установки программного обеспечения, удаления и изменения версий на компьютерах и поддерживать видимость инвентаризации программного обеспечения в вашей среде. Дополнительные сведения об ограничениях и частотах сбора см. в матрице поддержки и регионах.
Отслеживание служб Windows и управляющих программ Linux
Отслеживание изменений и инвентаризация отслеживает изменения в службах Windows и управляющей программе Linux, включая изменения состояния и конфигурации, а также записывает эти изменения в событиях изменения конфигурации для анализа и оповещения. Отслеживание этих изменений помогает определять изменения, связанные со службой, на разных компьютерах.
Связанный контент
- Чтобы включить отслеживание изменений и инвентаризацию Azure на портале Azure, см. краткое руководство. Включение отслеживания изменений и инвентаризации Azure.
- Просмотрите матрицу поддержки и регионы для отслеживания изменений и инвентаризации.
- Чтобы отключить Отслеживание изменений и инвентаризация с помощью AMA, см. раздел "Отключить Azure Отслеживание изменений и инвентаризация с помощью агента Azure Monitor".