O que é o Controle de Alterações e Inventário do Azure?

O Azure Controle de Alterações e Inventário (CTI) é um serviço do Azure que aprimora a auditoria e a governança de operações no sistema convidado, monitorando alterações de configuração e fornecendo logs detalhados de inventário em servidores no Azure, em ambientes locais e em outros ambientes de nuvem. Ele ajuda você a detectar o descompasso de configuração e manter a visibilidade dos ativos do sistema.

Importante

Use o Controle de Alterações e Inventário com a extensão Change Tracking na versão 2.20.0.0 ou posterior.

O serviço fornece dois recursos principais: controle de alterações e inventário.

Controle de alterações

  • Monitora as alterações de configuração, incluindo modificações de arquivo, chaves do Registro, instalações de software e serviços de Windows ou daemons do Linux.
  • Fornece logs detalhados das alterações e de quando elas ocorreram para detectar rapidamente desvios de configuração ou alterações não autorizadas.
  • Os metadados de rastreamento de alterações são ingeridos na tabela ConfigurationChange no espaço de trabalho do Log Analytics conectado. Para obter mais informações, consulte ConfigurationChange.

Observação

Controle de Alterações e Inventário registra dados para aplicativos no nível do sistema e no nível do usuário. Os dados no nível do sistema são sempre registrados, mas os aplicativos no nível do usuário aparecem somente quando um usuário entra em um computador. Quando o usuário sai, esses aplicativos são marcados como Removidos.

Inventário

  • Coleta e mantém um inventário atualizado de software instalado, detalhes do sistema operacional e outros dados de configuração do computador em workspaces Log Analytics conectados.
  • Fornece uma visão geral dos ativos do sistema para dar suporte à conformidade, auditorias e manutenção proativa.
  • Ingere metadados de inventário na tabela do ConfigurationData espaço de trabalho conectado de análise de logs. Para obter mais informações, consulte ConfigurationData.

Para obter mais informações sobre a experiência aprimorada de descoberta e integração no Controle de Alterações e Inventário para gerenciar ações no convidado, consulte o blog do Microsoft Community Hub.

Principais benefícios do Controle e Inventário de Alterações do Azure

  • Compatibilidade com Azure Monitor Agent (AMA): ele é compatível com o AMA (Agente Azure Monitor), que aprimora a segurança e a confiabilidade e facilita uma experiência de multihoming para armazenamento de dados.
  • Compatibilidade com a extensão controle de alterações: ela é compatível com a extensão controle de alterações implantada por meio de Azure Policy na VM (máquina virtual) do cliente. Depois de migrar para o AMA, a extensão de Controle de Alterações envia informações de software, arquivos e dados do registro para o AMA.
  • Suporte a multihoming com Logs do Azure Monitor: padroniza o gerenciamento a partir de um espaço de trabalho central. Você pode migrar dos Logs do Azure Monitor para o AMA para que todas as VMs apontem para um único espaço de trabalho para coleta e manutenção de dados.
  • Gerenciamento de DCR (regra de coleta de dados): ele usa DCRs (regras de coleta de dados) para configurar ou personalizar vários aspectos da coleta de dados. Um DCR é uma configuração Azure Monitor que define quais dados de monitoramento são coletados, de quais computadores e para onde são enviados. Por exemplo, você pode alterar a frequência de coleta de arquivos.

Para obter informações sobre sistemas operacionais com suporte, consulte Matriz de suporte e regiões para Controle de Alterações e Inventário.

Habilitar o Controle de Alterações e Inventário do Azure

Você pode habilitar o Controle de Alterações e Inventário das seguintes formas:

O que o Controle de Alterações e Inventário acompanha

Azure Controle de Alterações e Inventário rastreia alterações em arquivos, conteúdo do arquivo, chaves do Registro, software, serviços de Windows e daemons do Linux.

Controlar alterações de arquivo

Para controlar as alterações de arquivo no Windows e no Linux, Controle de Alterações e Inventário usa hashes SHA256 dos arquivos e os compara com os hashes coletados durante a verificação de inventário anterior para detectar alterações de arquivo.

Controlar alterações de conteúdo do arquivo

Usando Controle de Alterações e Inventário, você pode exibir o conteúdo de arquivos Windows e Linux. Para cada alteração de arquivo, Controle de Alterações e Inventário armazena o conteúdo do arquivo em uma conta Armazenamento do Azure. Ao rastrear um arquivo, você pode exibir e comparar o conteúdo do arquivo antes e depois de uma alteração. Você pode ver o conteúdo em linha ou lado a lado. Para obter mais informações, consulte Tutorial: Alterar um workspace e configurar a regra de coleta de dados.

Captura de tela da exibição de alterações em um arquivo do Windows ou do Linux.

Monitorar chaves do Registro

Controle de Alterações e Inventário monitora alterações nas chaves do Registro do Windows. O monitoramento de chaves do Registro pode ajudar a identificar as alterações de configuração e os pontos de extensibilidade em que o código não Microsoft pode ser ativado. A tabela a seguir lista as chaves do Registro pré-configuradas (mas não habilitadas). Para controlar essas chaves, você deve habilitar cada chave.

Observação

Uma chave do Registro é um contêiner no Registro do Windows que funciona como uma pasta em um sistema de arquivos. Ele organiza as configurações e os dados para hardware, software e usuários. As chaves contêm valores de registro, como arquivos e subchaves.

Chave do Registro Propósito
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Startup Monitora scripts que são executados na inicialização.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Shutdown Monitora scripts que são executados no desligamento.
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run Monitora as chaves que são carregadas antes que o usuário entre na conta do Windows. A chave é usada para aplicativos de 32 bits em execução em computadores de 64 bits.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components Monitora as alterações às configurações do aplicativo.
HKEY_LOCAL_MACHINE\Software\Classes\Directory\ShellEx\ContextMenuHandlers Monitora manipuladores de menu de contexto que se conectam diretamente ao Windows Explorer e geralmente são executados no mesmo processo com explorer.exe.
HKEY_LOCAL_MACHINE\Software\Classes\Directory\Shellex\CopyHookHandlers Monitora manipuladores do gancho de cópia que conectam-se diretamente ao Windows Explorer e geralmente são executadas no processo com o explorer.exe.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers Monitora o registro do manipulador de sobreposição de ícone.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers Monitora o registro do manipulador de sobreposição de ícone para aplicativos de 32 bits executados em computadores de 64 bits.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects Monitora os novos plug-ins de objeto auxiliar de navegador para o Internet Explorer. Usado para acessar o DOM (Modelo de Objeto de Documento) do painel atual e para controlar a navegação.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects Monitora os novos plug-ins de objeto auxiliar de navegador para o Internet Explorer. Usado para acessar o DOM do painel atual e controlar a navegação para aplicativos de 32 bits em execução em computadores de 64 bits.
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Extensions Monitora novas extensões do Internet Explorer, tais como menus de ferramentas personalizadas e botões da barra de ferramentas personalizada.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Internet Explorer\Extensions Monitora novas extensões do Internet Explorer, como menus de ferramentas personalizadas e botões de barra de ferramentas personalizada para aplicativos de 32 bits executados em computadores de 64 bits.
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Drivers32 Monitora os drivers de 32 bits associados com wavemapper, wave1 e wave2, msacm.imaadpcm, .msadpcm, .msgsm610 e vidc. Semelhante à seção [drivers] no arquivo system.ini.
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32 Monitora os drivers de 32 bits associados com wavemapper, wave1 e wave2, msacm.imaadpcm, .msadpcm, .msgsm610 e vidc para aplicativos de 32 bits executados em computadores de 64 bits. Semelhante à seção [drivers] no arquivo system.ini.
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\KnownDlls Monitora a lista de DLLs de sistema conhecidas ou comumente usadas. O monitoramento impede que pessoas explorem as permissões de diretório de aplicativo fracas via depósito de versões com cavalo de troia das DLLs do sistema.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify Monitora a lista de pacotes que pode receber notificações de eventos do winlogon.exe, o modelo de suporte de login interativo para o Windows.

Controlar alterações de software

Controle de Alterações e Inventário acompanha o software instalado em computadores Windows e Linux coletando inventário de software e comparando cada ciclo de coleta com o estado anterior. Essa funcionalidade ajuda você a detectar instalações de software, remoções e alterações de versão em computadores e manter a visibilidade do inventário de software em seu ambiente. Para obter mais informações sobre limites e frequências de coleção, consulte matriz e regiões de suporte.

Acompanhar serviços de Windows e daemons do Linux

Controle de Alterações e Inventário acompanha as alterações em serviços Windows e daemons do Linux, incluindo alterações relacionadas ao estado e à configuração, e registra essas alterações em eventos de alteração de configuração para análise e alertas. O acompanhamento dessas alterações ajuda você a identificar alterações relacionadas ao serviço entre computadores.