# Microsoft 365 Defender-Kollektor hinzufügen

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf <i class="fa-plus">:plus:</i> **Kollektor hinzufügen** in der rechten oberen Ecke der [Microsoft 365 Defender-Übersicht](/docs/manual/bedienung-der-plattform/siem/api-kollektoren/api-kollektoren-ubersicht.md#drittanbieterdienst-ubersicht), um einen neuen Kollektor zu erstellen. Es öffnet sich die Ansicht **SIEM** → **Microsoft 365 Defender**→ **Hinzufügen**.

<figure><img src="/files/ogNZbzwKF56Oaw8JPgkj" alt=""><figcaption></figcaption></figure>

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Kollektor hinzufügen**, nachdem du alle Einstellungen vorgenommen hast, um den neuen Kollektor zu speichern und erstellen.&#x20;

<i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf **Zurück**, um zurück zur Listenübersicht zu gelangen.

{% hint style="danger" %}
**Bitte beachte**: Verlässt du diese Ansicht, ohne auf **Kollektor hinzufügen** zu klicken, sind alle vorgenommenen Einstellungen unwiederbringlich verloren!
{% endhint %}

***

## Voraussetzungen

Damit der API-Kollektor für Microsoft Defender 365 in der Enginsight Plattform korrekt konfiguriert werden kann, müssen folgende Voraussetzungen erfüllt sein:

* In Microsoft Entra ID (vormals Microsoft Azure) muss eine Anwendung für die Microsoft Graph API registriert worden und ein geheimer Client-Schlüssel (Client Secret) erstellt oder ein selbst erzeugtes Zertifikat hochgeladen worden sein. Mehr Informationen hierzu findest du in der [offiziellen Hersteller-Dokumentation](https://learn.microsoft.com/de-de/graph/auth-register-app-v2).
* Die Microsoft Graph API muss die Berechtigungen **SecurityEvents.Read.All** und **SecurityIncident.Read.All** haben und es muss die Administratorzustimmung erteilt worden sein.
* Du musst deine Tenant-ID (Verzeichnis-ID (Mandant)) kennen.
* Du musst deine zum erstellten Client Secret gehörende Client-ID kennen.

{% hint style="info" %}
**Bitte beachte**: Enginsight übernimmt keine Gewähr für die Inhalte der Dokumentation von Drittanbietern.&#x20;
{% endhint %}

***

## Einstellungen

Folgende Optionen stehen zur Verfügung:

<table><thead><tr><th width="247.97265625">Option</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Name</td><td>Gib dem Kollektor einen aussagekräftigen Namen.</td></tr><tr><td>Beschreibung</td><td><p>Beschreibe den Kollektor genauer. </p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Dieses Feld ist optional.</p></div></td></tr><tr><td>Aktiviert</td><td><p>Aktiviere den Kollektor, damit Logs empfangen und an das SIEM weitergeleitet werden.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Diese Option ist standardmäßig aktiviert.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Setze einen Haken in die Checkbox <i class="fa-square">:square:</i> neben <strong>Aktiviert</strong> oder entferne den Haken aus der Checkbox <i class="fa-square-check">:square-check:</i>, um den Kollektor zu deaktivieren.</p></td></tr><tr><td>Hosts</td><td><p>Lege den Host fest, auf dem der API-Kollektor ausgeführt werden und der die empfangenen Log-Daten an das SIEM weiterleiten soll.</p><div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p><strong>Bitte beachte</strong>: Damit ein Host als API-Kollektor ausgewählt werden kann, muss für diesen in den <a href="/pages/hfDUrE7rucAeQCpSAqCs#core-feature">Host-Einstellungen</a> im Bereich <strong>Core Feature</strong> die Option <strong>SIEM-Integration</strong> aktiviert sein.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Hosts</strong>, um eine Liste aller verfügbaren Hosts auszuklappen, und wähle einen Host aus. Oder nutze die Freitexteingabe, um einen Host in der Liste schneller zu finden.<br></p><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke auf das <strong>Entfernen</strong>-Symbol <i class="fa-circle-xmark">:circle-xmark:</i> neben einem hinzugefügten Host, um ihn aus dem Feld <strong>Hosts</strong> zu entfernen.</p></td></tr><tr><td>Kanäle</td><td><p>Lege fest, welche Arten von Daten der Kollektor über die Microsoft Graph API abrufen und an das SIEM weiterleiten soll.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Standardmäßig sind alle verfügbaren Kanäle ausgewählt.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Kanäle</strong>, um eine Liste aller verfügbaren Arten von Daten auszuklappen, und wähle einen oder mehrere Kanäle aus. Ausgewählte Kanäle werden in der Liste magentafarben eingefärbt. Klicke erneut auf einen Kanal, um ihn aus dem Feld <strong>Kanäle</strong> zu entfernen.</p></td></tr><tr><td>Tenant Id</td><td>Gib die Tenant-ID (Verzeichnis-ID (Mandant) des Microsoft 365-Mandanten an.</td></tr><tr><td>Client Id</td><td>Gib die Client-ID der in Microsoft Entra ID registrierten Anwendung an.</td></tr><tr><td>Authentifizierungsmethode</td><td><p>Lege fest, mit welcher Methode sich der Kollektor gegenüber Microsoft 365 authentifiziert.</p><div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die standardmäßig angegebene Methode ist <strong>Geheimnisbasierte Authentifizierung</strong>.</p></div><p><i class="fa-computer-mouse">:computer-mouse:</i> Klicke in das Feld <strong>Authentifizierungsmethode</strong>, um eine Liste aller verfügbaren Optionen auszuklappen.<br><br>Folgende Optionen stehen zur Verfügung:</p><ul><li><strong>Geheimnisbasierte Authentifizierung</strong>: Der Kollektor authentifiziert sich mit der Client-ID und einem Client Secret.</li><li><strong>Zertifikatsbasierte Authentifizierung</strong>: Der Kollektor authentifiziert sich mit der Client-ID sowie einem selbst erstellten und hochgeladenen Zertifikat.</li></ul></td></tr><tr><td>Client Secret</td><td><p><i class="fa-eye">:eye:</i> Dieses Feld ist nur sichtbar, wenn du im Feld <strong>Authentifizierungsmethode</strong> die Option <strong>Geheimnisbasierte Authentifizierung</strong> gewählt hast.</p><p></p><p>Gib die zum erstellten Client Secret gehörende Client-ID an.</p></td></tr><tr><td>Zertifikatsbundle</td><td><p><i class="fa-eye">:eye:</i> Dieses Feld ist nur sichtbar, wenn du im Feld <strong>Authentifizierungsmethode</strong> die Option <strong>Zertifikatsbasierte Authentifizierung</strong> gewählt hast.</p><p></p><p>Gib das hochgeladene Zertifikatsbundle an, das für die zertifikatsbasierte Authentifizierung verwendet wird.</p></td></tr></tbody></table>


---

# Agent Instructions: Querying This Documentation

If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET https://docs.enginsight.com/docs/manual/bedienung-der-plattform/siem/api-kollektoren/microsoft-365-defender-kollektor-hinzufugen.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
