什麼是 Azure 變更追蹤和清查?

Azure 變更追蹤和清查(CTI)是一項Azure服務,透過監控設定變更並提供Azure、本地部署及其他雲端環境中伺服器間的詳細庫存日誌,提升訪客內部營運的稽核與治理。 它幫助你偵測配置漂移並維持對系統資產的可視性。

這很重要

使用變更追蹤和清查,以及 2.20.0.0 版或更新版本的變更追蹤延伸模組。

該服務提供兩項核心功能:變更追蹤與庫存管理。

變更追蹤

  • 監控設定變更,包括檔案修改、登錄檔金鑰、軟體安裝,以及 Windows 服務或 Linux 守護程序。
  • 提供詳細的變更日誌,記錄何時變更,以快速偵測設定漂移或未經授權的變更。
  • 變更追蹤中繼資料會內嵌至已連線 Log Analytics 工作區中的 ConfigurationChange 資料表。 欲了解更多資訊,請參閱 ConfigurationChange

備註

變更追蹤和清查 會記錄系統層級與使用者層級應用程式的資料。 系統層級的資料始終會被記錄,但使用者層級的應用程式僅在使用者登入機器時才會出現。 當使用者登出時,這些應用程式會被標記為 已移除

庫存

  • 收集並維護已安裝軟體、作業系統細節及其他機器配置資料的最新清單,存放於連接的 Log Analytics 工作區中。
  • 提供系統資產概覽,以支援合規、稽核及主動維護。
  • 將清查中繼資料匯入連線的 Log Analytics 工作區的 ConfigurationData 資料表。 欲了解更多資訊,請參閱 ConfigurationData

如需有關變更追蹤和清查中增強型探索與上線體驗,以管理客體內動作的詳細資訊,請參閱 Microsoft Community Hub 部落格

Azure 變更追蹤和清查的主要優點

  • 與 Azure 監視器 Agent (AMA) 相容性:它與 Azure 監視器 Agent (AMA) 相容,提升安全性與可靠性,並促進多重資料儲存體驗。
  • 與變更追蹤擴充套件相容:它與透過 Azure 原則 部署在客戶虛擬機(VM)上的變更追蹤擴充功能相容。 切換到 AMA 後,變更追蹤擴充功能會將軟體、檔案和登錄檔資料傳送到 AMA。
  • Azure 監視器 日誌的多重連線支援:可從單一中央工作區統一進行管理。 你可以從 Azure 監視器 Logs 轉換到 AMA,讓所有虛擬機都指向同一個工作區進行資料收集和維護。
  • 資料收集規則(DCR)管理:它使用 資料收集規則(DCR) 來配置或自訂資料收集的各個面向。 DCR 是一種 Azure 監視器 的設定,定義了收集哪些監控資料、來自哪些機器以及傳送到哪裡。 例如,你可以更改檔案收集頻率。

有關支援作業系統的資訊,請參閱變更追蹤與庫存的 支援矩陣與區域

啟用 Azure 變更追蹤和清查

您可以使用下列方式啟用「變更追蹤和清查」:

變更追蹤和清查會追蹤的項目

Azure 變更追蹤和清查 追蹤檔案、檔案內容、登錄檔鍵、軟體、Windows服務及 Linux 守護程序的變更。

追蹤檔案變更

在 Windows 和 Linux 上追蹤檔案變更時,變更追蹤和清查 會使用 SHA256 雜湊值,並與前一次庫存掃描收集的雜湊值比較,以偵測檔案變更。

追蹤檔案內容變更

透過使用 變更追蹤和清查,您可以查看 Windows 和 Linux 檔案的內容。 每次檔案變更時,變更追蹤和清查 會將檔案內容存放在 Azure 儲存體 帳號中。 當你追蹤檔案時,可以在變更前後查看並比較檔案內容。 你可以在線或並排瀏覽內容。 更多資訊請參閱 教學:變更工作區與設定資料收集規則

在 Windows 或 Linux 檔案中檢視變更的螢幕擷取畫面。

追蹤登錄金鑰

變更追蹤和清查 監控 Windows 登錄檔鍵的變更。 監控登錄機碼有助於識別設定變更,以及非 Microsoft 程式碼可啟用的擴充點。 下表列出預先設定(但未啟用)登錄檔金鑰。 要追蹤這些鑰匙,你必須啟用每個鑰匙。

備註

登錄檔金鑰是 Windows 登錄檔中的一個容器,運作方式類似檔案系統中的資料夾。 它組織硬體、軟體及使用者的設定設定與資料。 這些鍵包含登錄檔值,如檔案和子鍵。

登錄鍵 目標
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Startup 監視在啟動時執行的指令碼。
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\Scripts\Shutdown 監視在關機時執行的指令碼。
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run 監視使用者登入 Windows 帳戶之前載入的金鑰。 此金鑰供 64 位元電腦上執行的 32 位元應用程式使用。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components 監視應用程式設定的變更。
HKEY_LOCAL_MACHINE\Software\Classes\Directory\ShellEx\ContextMenuHandlers 監視直接掛接至 Windows 檔案總管的內容功能表處理常式,這些處理常式通常會在 explorer.exe 的處理序中執行。
HKEY_LOCAL_MACHINE\Software\Classes\Directory\Shellex\CopyHookHandlers 監視直接掛接至 Windows 檔案總管的複製掛鉤處理常式,這些處理常式通常會在 explorer.exe 的處理序中執行。
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers 監視圖示覆疊處理常式註冊。
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\ShellIconOverlayIdentifiers 針對在 64 位元電腦上執行的 32 位元應用程式,監視圖示覆疊處理常式註冊。
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects Internet Explorer 之新瀏覽器協助程式物件外掛程式的監視器。 用來存取目前窗格的文件物件模型 (DOM) 並控制導覽。
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects Internet Explorer 之新瀏覽器協助程式物件外掛程式的監視器。 用於存取當前窗格的 DOM 以及控制在 64 位元電腦上運行的 32 位元應用程式的導航。
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Extensions 監視新的 Internet Explorer 擴充功能,例如自訂工具功能表和自訂工具列按鈕。
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Internet Explorer\Extensions 針對在 64 位元電腦上執行的 32 位元應用程式,監視新的 Internet Explorer 擴充功能,例如自訂工具功能表和自訂工具列按鈕。
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Drivers32 監視與 wavemapper、wave1 和 wave2、msacm.imaadpcm、.msadpcm、.msgsm610 和 vidc 相關聯的 32 位元驅動程式。 類似於[drivers]檔案中的system.ini部分。
HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\Windows NT\CurrentVersion\Drivers32 針對在 64 位元電腦上執行的 32 位元應用程式,監視與 wavemapper、wave1 和 wave2、msacm.imaadpcm、.msadpcm、.msgsm610 和 vidc 相關聯的 32 位元驅動程式。 類似於[drivers]檔案中的system.ini部分。
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\KnownDlls 監視已知或常用系統 DLL 的清單。 監視可防止人員放入特洛伊木馬病毒版本的系統 DLL 來利用弱式應用程式目錄權限。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify 監控能從 winlogon.exe 接收事件通知的套件清單,winlogon.exe 是 Windows 的互動式登入支援模型。

追蹤軟體變更

Change Tracking 和 Inventory 會透過收集軟體清查資料,並將每次收集週期的結果與先前狀態進行比較,來追蹤 Windows 和 Linux 電腦上已安裝的軟體。 此功能幫助您偵測軟體安裝、移除及版本變更,並維持軟體庫存的可視性。 欲了解更多收集限額與頻率資訊,請參閱 支持矩陣與區域

追蹤 Windows 服務與 Linux 守護程序

變更追蹤和清查 追蹤 Windows 服務與 Linux 守護程序的變更,包括狀態與設定相關的變更,並在配置變更事件中記錄這些變更以供分析與警示。 追蹤這些變更有助於你辨識機器間的服務相關變化。