你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

启用文件完整性监视

在 Microsoft Defender for Cloud 的 Defender for Servers 计划 2 中,文件完整性监视 功能有助于保护企业资产和资源的安全。 它会扫描和分析作系统文件、Windows 注册表、应用程序软件和 Linux 系统文件,以查找可能表示攻击的更改。

启用 Defender for Servers 计划 2 后,请按照本文中的说明,使用 Microsoft Defender for Endpoint 代理和无代理机器扫描来配置文件完整性监视,并收集数据。

注意

  • 如果您使用以前版本的文件完整性监控与 Log Analytics 代理(Microsoft 监视代理 (MMA))或 Azure Monitor 代理 (AMA) 配合使用,则可以 迁移到新的文件完整性监测体验
  • 从 2025 年 6 月开始,由 Microsoft Defender for Endpoint 提供支持的文件完整性监视需要最低版本。 根据需要更新代理
    • Windows:10.8760 或更高版本。
    • Linux:30.124082 或更高版本。

Prerequisites

  • 必须在您的订阅中启用 Defender for Servers 二级计划

  • 必须在要监视的计算机上通过 Defender for Servers 扩展安装 Defender for Endpoint 代理。

  • 必须将非 Azure 计算机连接到 Azure Arc

  • 必须在订阅上启用 无代理计算机扫描 ,以获得额外的覆盖范围和监视自定义路径的功能。

  • 需要 工作区所有者 和安全 管理员 权限才能启用和禁用文件完整性监视。 安全读取者权限可以查看结果。

验证 Defender for Endpoint 客户端版本

在开始之前,请验证计算机上的 Defender for Endpoint 客户端版本是否至少是文件完整性监视所需的最低版本。

启用文件完整性监视

默认情况下,文件完整性监视未启用。 可以在 Microsoft Defender for Cloud 门户中启用它。

  1. 登录 Azure 门户

  2. 导航到 Microsoft Defender for Cloud>环境设置>相关订阅

  3. 找到 Defenders for Servers 计划并选择“设置”

  4. 在“文件完整性监视”部分中,将开关切换为“开”。

    如何启用文件完整性监视的屏幕截图。

  5. 选择 “编辑配置”。

  6. 选择一个工作区来存储文件完整性监视数据。 (可选)或者,选择“ 新建 ”以创建新工作区。

    文件完整性监视配置窗格的屏幕截图。

  7. “建议监视 规则”部分下,选择“ 编辑”。

  8. 选择建议监视的文件和注册表

    确保 状态 切换设置为 “已启用” ,然后选择要监视的 更改类型 。 默认情况下,建议监视的所有实体都处于选中状态。 可以通过选择监视规则旁边的三个点按钮,然后选择 “删除”来从监视中删除实体。

    显示需要更正的文件注册表的屏幕截图。

  9. 选择“应用”以保存所做的更改。

    显示编辑规则屏幕的屏幕截图。

  10. (可选)选择 “+ 添加规则 ”以创建自定义规则。

    显示“添加规则”窗口的屏幕截图。

    1. “添加新自定义规则 ”部分下,输入 规则名称和 (可选) 规则说明

    2. 确保 状态 切换设置为 “已启用”。

    3. 选择“更改类型”并为自定义规则定义实体类型和实体路径

    4. 选择“应用”以保存所做的更改。

    5. (可选)选择 “删除规则 ”以删除规则配置。

  11. 选择“应用”。

  12. 选择“继续”。

查看文件完整性监视的启用状态

审查文件完整性监控的启用,确保其设置正确并满足所有先决条件。

  1. 转到 工作负荷保护>文件完整性监视

    “文件完整性监视状态”按钮的屏幕截图。

  2. 选择“设置”。

    “文件完整性监视”页的屏幕截图,其中显示了“设置”按钮所在的位置。

  3. 检查是否有缺少的先决条件。

  4. 选择订阅并查看所需工作区的纠正措施。

    “文件完整性监视”页的屏幕截图,其中显示了缺少的先决条件。

  5. 请勾选需要修复的复选框。

  6. 选择“应用”。

禁用文件完整性监视

如果禁用文件完整性监视,则不会收集任何新事件。 但是,在禁用之前收集的数据会根据工作区保留策略保留在 Log Analytics 工作区中。

请按如下所示禁用:

  1. 登录 Azure 门户

  2. 导航到 Microsoft Defender for Cloud>环境设置>相关订阅

  3. 找到 Defenders for Servers 计划并选择“设置”

  4. 在“文件完整性监视”部分中,将开关切换为“关”。

    关于如何禁用文件完整性监视的屏幕截图。

  5. 选择“应用”。

  6. 选择“继续”。

  7. 选择“保存”。

后续步骤

  • 为文件完整性监视收集的事件包含在符合 Defender for Servers 计划 2 客户的 500 MB 权益的数据类型中。 详细了解权益
  • 在文件完整性监视中查看更改