> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/de/uberwachung-and-protokolle/log-analytics.md).

# Azure Log Analytics Workspace verbinden

Verbinden Sie einen Azure Log Analytics Workspace mit dem RealmJoin-Portal mithilfe des RealmJoin-PowerShell-Moduls, um Prüf-, Betriebs- und Runbook-Protokolle in Ihrem eigenen Tenant zu speichern.

## Übersicht

RealmJoin Portal kann einen Log Analytics-Arbeitsbereich in Ihrem eigenen Azure-Abonnement verwenden, um

* seine **Auditprotokoll** — jede im Portal ausgeführte Aktion, siehe [Audit Log](/de/uberwachung-and-protokolle/audit-log.md)
* seine **Betriebsprotokolle**
* **Runbook-Protokolle**, über die maximale Aufbewahrungsdauer von Azure Automation hinaus archiviert (derzeit 30 Tage)

Zusätzlich kann RealmJoin [Windows Update for Business Reports](https://learn.microsoft.com/en-us/windows/deployment/update/wufb-reports-overview) Daten aus einem Log Analytics-Arbeitsbereich lesen, um mögliche Probleme mit Windows-Updates anzuzeigen, wie etwa [Windows Update Safeguard Holds](https://docs.microsoft.com/en-us/windows/deployment/update/safeguard-holds), auf der [Detailseite des Geräts](/de/ugd-management/user-list/device-details.md). Siehe [Windows Update for Business Reports](#windows-update-for-business-reports).

Der Arbeitsbereich wird mit dem [RealmJoin PowerShell-Modul](/de/bereitstellung/onboarding-realmjoin-portal/advanced-setup.md). Das Portal erzeugt einen kopierfertigen Befehl für Sie — Sie müssen nichts manuell ausfüllen.

{% hint style="info" %}
Ist Log Analytics bereits für Ihren Tenant konfiguriert und verwendet die veraltete Data Collector API? Dann folgen Sie [Migrieren zur Log Ingestion API](/de/uberwachung-and-protokolle/log-ingestion-api-migration.md) stattdessen — sie verwendet Ihren vorhandenen Arbeitsbereich erneut und behält Ihre vorhandenen Protokolle bei.
{% endhint %}

## Komponenten

RealmJoin schreibt seine Protokolle über die Azure Monitor **Logs Ingestion API**, basierend auf [Datenerfassungsregeln (DCRs)](https://learn.microsoft.com/en-us/azure/azure-monitor/essentials/data-collection-rule-overview) und Microsoft Entra ID-Authentifizierung. Beim Ausführen des Setup-Befehls werden erstellt:

* Die **RealmJoin Azure Resources** Service Principal in Ihrem Entra ID-Tenant (falls er noch nicht existiert)
* Ein **Log Analytics-Arbeitsbereich** in der von Ihnen gewählten Ressourcengruppe — oder Ihren vorhandenen Arbeitsbereich, wenn Sie einen angeben
* Drei benutzerdefinierte Tabellen in diesem Arbeitsbereich: `RJAuditLogs_CL`, `RJOperationalLogs_CL`, `RJRunbookLogs_CL`
* Eine Datenerfassungsregel pro Tabelle (`dcr-rj-aud-logs-*`, `dcr-rj-op-logs-*`, `dcr-rj-rb-logs-*`), jeweils mit eigenem direkten Ingestion-Endpunkt
* Genau zwei Arten von Rollenzuweisungen für RealmJoin, und nichts darüber hinaus:
  * **Log Analytics Reader** im Arbeitsbereich, damit das Portal Ihre Protokolle abfragen kann
  * **Monitoring Metrics Publisher** für jede der drei Datenerfassungsregeln, damit RealmJoin darauf schreiben kann

RealmJoin erhält in Ihrem Abonnement keine weiteren Berechtigungen. Es sind keine App-Registrierung, kein Client Secret und kein freigegebener Arbeitsbereichsschlüssel beteiligt. Die Bereitstellung ist idempotent — das erneute Ausführen desselben Befehls ist sicher und wendet nur das Fehlende an.

## Voraussetzungen

### Im RealmJoin Portal

* Eine Rolle, die Zugriff auf den Bereich Einstellungen gewährt (`CanReadSettingsDetails`, siehe [Verfügbare Berechtigungen](/de/verwaltung-and-einstellungen/permission/custom-roles/available-permissions.md)). Die Einstellungsseite erzeugt den Setup-Befehl einschließlich eines kurzlebigen Onboarding-Tokens.

### In Azure

* Ein Azure-Abonnement und ein **vorhandene Ressourcengruppe** für die Bereitstellung — das Modul erstellt die Ressourcengruppe nicht
* Optional ein vorhandener Log Analytics-Arbeitsbereich. Wenn Sie keinen angeben, wird für Sie ein Arbeitsbereich in der Region der Ressourcengruppe erstellt.

### Auf dem Rechner, auf dem PowerShell ausgeführt wird

* **PowerShell 5.1** oder neuer (Windows PowerShell oder PowerShell 7)
* Zugriff auf die [PowerShell Gallery](https://www.powershellgallery.com/packages/RealmJoin) zum Installieren des RealmJoin-Moduls
* Die `Az.Accounts`, `Az.Resources` und `Az.Automation` Module — das RealmJoin-Modul installiert sie automatisch in den festgelegten Versionen für den aktuellen Benutzer

### Berechtigungen des Kontos, mit dem Sie sich anmelden

* **Microsoft Entra ID:** Berechtigung zum Erstellen von Service Principals, zum Beispiel *Application Administrator*, *Cloud Application Administrator* oder *Global Administrator*. Nur beim ersten Mal erforderlich, wenn der Service Principal RealmJoin Azure Resources noch nicht existiert.
* **Azure-Abonnement:** Berechtigung zur Bereitstellung in der Ressourcengruppe **und** um darin Rollenzuweisungen zu erstellen — zum Beispiel *Owner*, oder *Contributor* kombiniert mit *User Access Administrator* / *Role Based Access Control Administrator*.
* Die Anmeldung erfolgt über `Connect-AzAccount`, das die **Azure PowerShell** First-Party-Anwendung verwendet. Tenants, die die Benutzerzustimmung einschränken, müssen dieser Anwendung möglicherweise zuerst die Admin-Zustimmung erteilen.

{% hint style="warning" %}
Führen Sie den Befehl in einer **frisch geöffneten, lokalen** PowerShell-Sitzung aus und vermeiden Sie **Azure Cloud Shell**. Das RealmJoin-Modul benötigt exakte Versionen der `Az.*` Module. Wenn in der Sitzung bereits eine andere Version geladen ist — was in Cloud Shell typischerweise der Fall ist — beendet das Modul sich mit einem Versionskonflikt, der nur durch das Öffnen einer neuen Sitzung behoben werden kann.
{% endhint %}

## Setup

{% stepper %}
{% step %}

#### Bereiten Sie die Ressourcengruppe vor

Erstellen oder wählen Sie im Azure Portal die Ressourcengruppe aus, die den Arbeitsbereich aufnehmen soll. Notieren Sie ihren Namen und die ID des Abonnements, in dem sie sich befindet.

Wenn Sie einen **vorhandenen** Log Analytics-Arbeitsbereich verwenden möchten, notieren Sie auch dessen Namen.
{% endstep %}

{% step %}

#### Kopieren Sie den Befehl aus dem RealmJoin Portal

Navigieren Sie im RealmJoin Portal zu **Einstellungen → Log Analytics** (<https://portal.realmjoin.com/settings/log-analytics-configuration>).

Die Seite weist darauf hin, dass Log Analytics über das RealmJoin PowerShell-Modul verwaltet wird, und zeigt einen Befehlsblock an. Verwenden Sie die **Kopieren** Schaltfläche, um ihn zu kopieren.

```powershell
$latest = [version](Find-Module RealmJoin -Repository PSGallery -ErrorAction Stop).Version
if (-not (Get-Module -ListAvailable RealmJoin | Where-Object Version -ge $latest)) {
    Install-Module RealmJoin -Force -AllowClobber -ErrorAction Stop
}
Import-Module RealmJoin -Force
Set-RJLogAnalyticsWorkspace -Token "<Token>" 6>&1
```

Die ersten Zeilen installieren oder aktualisieren das RealmJoin-Modul und importieren es. `Set-RJLogAnalyticsWorkspace` führt die Bereitstellung aus und registriert das Ergebnis bei RealmJoin mithilfe des `-Token`.

{% hint style="info" %}
**Über `6>&1`:** Diese Befehle melden ihren Fortschritt über den Informations-Stream von PowerShell. Die `6>&1` Umleitung zeigt diese Ausgabe in der Konsole an — ohne sie sehen Sie keine Fortschrittsmeldungen.
{% endhint %}
{% endstep %}

{% step %}

#### Fügen Sie die Zielparameter hinzu

`Set-RJLogAnalyticsWorkspace` muss wissen, wohin bereitgestellt werden soll. Vervollständigen Sie die letzte Zeile, bevor Sie sie ausführen:

```powershell
Set-RJLogAnalyticsWorkspace -ResourceGroupName "rg-realmjoin" -SubscriptionId "<SubscriptionId>" -Token "<Token>" 6>&1
```

* `-ResourceGroupName` ist erforderlich. Wenn Sie ihn weglassen, fordert PowerShell Sie dazu auf.
* `-SubscriptionId` ist optional — ohne ihn wird das Abonnement Ihres aktuellen Azure-Kontexts verwendet, und Sie werden aufgefordert, eines auszuwählen, falls mehrere verfügbar sind.
* `-WorkspaceName` ist optional. Geben Sie ihn an, um einen **vorhandenen** Arbeitsbereich zu verwenden; andernfalls wird ein neuer mit einem generierten Namen erstellt.
  {% endstep %}

{% step %}

#### Führen Sie den Befehl aus

Fügen Sie den Block in eine neue PowerShell-Sitzung ein und führen Sie ihn aus. Das Token ist etwa eine Stunde lang gültig — wenn es abgelaufen ist, laden Sie die Einstellungsseite neu und kopieren Sie den Befehl erneut.

Sie werden aufgefordert, sich anzumelden mit `Connect-AzAccount`. Wenn Ihr Konto Zugriff auf mehrere Tenants oder Abonnements hat, fordert das Modul Sie auf, eine Auswahl zu treffen.

Die Bereitstellung meldet dann jede Ressource, sobald sie erstellt wird: den Service Principal, den Arbeitsbereich, die benutzerdefinierten Tabellen, die Datenerfassungsregeln und die Rollenzuweisungen. Ein einzelner Durchlauf dauert normalerweise einige Minuten.

{% hint style="info" %}
Möchten Sie zuerst sehen, was passieren würde? Hängen Sie `-WhatIf` für eine Azure Resource Manager What-If-Vorschau an. Beachten Sie, dass die Anmeldung und die Installation der `Az` Module dennoch erfolgen, da die Vorschau beides benötigt.
{% endhint %}
{% endstep %}

{% step %}

#### Im Portal überprüfen

Kehren Sie zu **Einstellungen → Log Analytics** und wählen Sie **Aktualisieren**.

Die Seite zeigt nun Abonnement, Ressourcengruppe, Arbeitsbereichsnamen, Kunden-Arbeitsbereichs-ID und Tenant-ID als schreibgeschützte Felder an — diese Einstellungen werden von nun an durch das PowerShell-Modul verwaltet. Unter **Erweitert** können Sie die Endpunkte, Regelnamen und Stream-Namen der drei Datenerfassungsregeln überprüfen.

Wählen Sie **Auf Konfigurationsprobleme prüfen** um zu überprüfen, dass alle erforderlichen Azure-Berechtigungen für den Arbeitsbereich und für jede Datenerfassungsregel vorhanden sind.

Öffnen Sie anschließend die [Audit Log](/de/uberwachung-and-protokolle/audit-log.md) oder die [Runbook Logs](/de/automatisierung/runbooks/runbook-logs.md) und bestätigen Sie, dass Einträge erscheinen. Azure benötigt einige Minuten, um neu erstellte benutzerdefinierte Tabellen verfügbar zu machen.
{% endstep %}
{% endstepper %}

## Datenaufbewahrung

{% hint style="warning" %}
Um Protokolle länger als 30 Tage aufzubewahren, passen Sie die [Datenaufbewahrung des Arbeitsbereichs](https://learn.microsoft.com/en-us/azure/azure-monitor/logs/data-retention-archive?tabs=portal-1%2Cportal-2) in Azure an. Sowohl die Standardaufbewahrung des Arbeitsbereichs als auch die Aufbewahrung von Azure Automation beträgt 30 Tage.
{% endhint %}

## Das Schema aktuell halten

Wenn RealmJoin das Protokollschema in einer zukünftigen Version erweitert, zeigt die Einstellungsseite einen Hinweis an, dass das bereitgestellte Log Analytics-Schema veraltet ist, zusammen mit dem Befehl zum Aktualisieren. Das ist derselbe **gleiche** `Set-RJLogAnalyticsWorkspace` Befehl — führen Sie ihn erneut aus, und die Tabellen und Regeln werden direkt aktualisiert.

## Windows Update for Business Reports

[Windows Update for Business Reports](https://learn.microsoft.com/en-us/windows/deployment/update/wufb-reports-overview) (früher Update Compliance) schreibt updatebezogene Ereignisse in einen Log Analytics-Arbeitsbereich. RealmJoin kann diese Ereignisse lesen und sie anzeigen auf der [Detailseite des Geräts](/de/ugd-management/user-list/device-details.md).

Dies ist unabhängig von dem Arbeitsbereich, in den RealmJoin seine eigenen Protokolle schreibt. Sie können RealmJoin auf denselben Arbeitsbereich oder auf einen separaten verweisen.

{% stepper %}
{% step %}

#### Windows Update for Business Reports in Azure aktivieren

1. Navigieren Sie im Azure Portal zu Monitor > Workbooks
2. Suchen Sie nach "Windows Update for Business reports"<br>

   <figure><img src="https://2298793958-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-MkrcM7cKOpXKri1kVrh%2Fuploads%2FfBOTmN3GcHGpSexgP8SH%2Fimage.png?alt=media&amp;token=d4cb49a2-38f7-4a5d-a02b-273c9eeb0589" alt=""><figcaption></figcaption></figure>
3. Legen Sie Ihr Abonnement und den Arbeitsbereich fest, der die Daten erhalten soll.\
   ![](https://2298793958-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-MkrcM7cKOpXKri1kVrh%2Fuploads%2FbpoMlLuJrekhPZpWKdM1%2Fimage.png?alt=media\&token=10a65dd5-fa55-413a-9e5c-7d6b93e09acd)
4. Einstellungen speichern

{% hint style="warning" %}
Windows Update for Business reports kann bis zu 24 Stunden benötigen, um wirksam zu werden.
{% endhint %}
{% endstep %}

{% step %}

#### Notieren Sie die Arbeitsbereichs-ID

Öffnen Sie den Arbeitsbereich im Azure Portal und kopieren Sie die **Workspace ID** (eine GUID) von seiner Übersichtsseite.
{% endstep %}

{% step %}

#### Geben Sie die Arbeitsbereichs-ID im RealmJoin Portal ein

Navigieren Sie zu **Einstellungen → Update Compliance**, geben Sie die Arbeitsbereichs-ID ein und wählen Sie **Speichern**. Lassen Sie das Feld leer, um die Safeguard-Hold-Berichterstattung für diesen Tenant zu deaktivieren.
{% endstep %}

{% step %}

#### RealmJoin Leserechte gewähren

Nach dem Speichern zeigt die Seite einen Befehlsblock an. Er gewährt dem Service Principal RealmJoin Azure Resources **Log Analytics Reader** für diesen Arbeitsbereich — nichts anderes wird bereitgestellt oder geändert:

```powershell
Grant-RJUpdateComplianceWorkspaceAccess -WorkspaceId "<WorkspaceId>" 6>&1
```

Wenn sich der Arbeitsbereich in einem anderen Abonnement als Ihr aktueller Azure-Kontext befindet, fügen Sie `-SubscriptionId "<SubscriptionId>"`.

Das Erstellen dieser Rollenzuweisung erfordert die Berechtigung zur Verwaltung des Zugriffs auf den Arbeitsbereich, zum Beispiel *Owner* oder *User Access Administrator*.
{% endstep %}
{% endstepper %}

## Alte Einrichtung (Data Collector API)

{% hint style="danger" %}
Das folgende Setup verwendet die Azure Monitor **HTTP Data Collector API**, für die Microsoft den Support beendet am **14. September 2026**. Sie ist nur als Referenz für Tenants dokumentiert, die in der Vergangenheit auf diese Weise konfiguriert wurden. Verwenden Sie sie nicht für neue Konfigurationen — folgen Sie dem [Setup](#setup) oben, oder [migrieren Sie eine vorhandene Konfiguration](/de/uberwachung-and-protokolle/log-ingestion-api-migration.md).
{% endhint %}

<details>

<summary>Alte Einrichtung anzeigen</summary>

Auf diesem Weg authentifizierte sich RealmJoin mit einer kundeneigenen Entra ID-App-Registrierung und dem gemeinsamen Schlüssel des Arbeitsbereichs und schrieb in die Tabellen `AuditLogs_CL`, `OperationalLogs_CL` und `RunbookLogs_CL`.

**Teil 1 — Authentifizierung mittels einer Azure-App-Registrierung**

1. Navigieren Sie im Azure Portal zu Microsoft Entra ID > Verwalten > App-Registrierungen.
2. Wählen Sie die Registerkarte Alle Anwendungen aus.
3. Verwenden Sie entweder die bei [Onboarding von Runbooks](/de/automatisierung/connecting-azure-automation.md)erstellte App-Registrierung "RealmJoin Runbooks Management" erneut, oder wählen Sie "Neue Registrierung" und registrieren Sie eine neue Anwendung.
4. Navigieren Sie in der Anwendung zu Verwalten > Zertifikate & Geheimnisse, wählen Sie die Registerkarte "Client Secrets" und erstellen Sie ein neues Client Secret. Legen Sie Beschreibung und Ablauf gemäß Ihren internen Namens- und Sicherheitsrichtlinien fest.
5. Notieren Sie den geheimen Wert sicher — wenn Sie die Seite verlassen, verschleiert Azure ihn, und es muss ein neues Geheimnis erstellt werden.

**Teil 2 — Erstellen eines Log Analytics-Arbeitsbereichs**

1. Navigieren Sie im Azure Portal zu Log Analytics Workspace und wählen Sie Erstellen aus.
2. Geben Sie bei Bedarf Ressourcengruppe, Namen und Region an.
3. Notieren Sie auf der Registerkarte "Overview" den Namen der Ressourcengruppe, den Arbeitsbereichsnamen und die Arbeitsbereichs-ID.

**Teil 3 — Azure-Berechtigungen**

1. Navigieren Sie zu dem Abonnement, in dem sich Ihr Log Analytics-Arbeitsbereich befindet.
2. Wählen Sie Zugriffskontrolle (IAM) aus und fügen Sie eine Rollenzuweisung hinzu.
3. Gewähren Sie Ihrer App-Registrierung **Monitoring Contributor** für den für RealmJoin-Protokolle verwendeten Arbeitsbereich, und **Monitoring Reader** für einen Arbeitsbereich, der nur für Windows Update for Business Reports verwendet wird.
4. Überprüfen und speichern Sie die Rollenzuweisung.

**Teil 4 — Verbindung von RealmJoin und dem Arbeitsbereich**

Navigieren Sie im RealmJoin Portal zu Einstellungen > Log Analytics und füllen Sie die Felder aus:

* **TenantId** — Ihre Entra ID-Tenant-ID von der Entra ID-Übersichtsseite
* **ClientId** und **ClientSecret** — die App-Registrierung aus Teil 1
* **Update Compliance Workspace Id** — die Arbeitsbereichs-ID des Windows Update for Business Reports-Arbeitsbereichs
* **Subscription ID**, **Ressourcengruppe** und **Arbeitsbereichsname** — des Arbeitsbereichs aus Teil 2
* **Customer Workspace Id** — die Arbeitsbereichs-ID des Arbeitsbereichs, in dem RealmJoin-Audit- und Runbook-Protokolldaten gespeichert werden
* **Customer Workspace Key** — der "Primary Key" des Arbeitsbereichs, der es RealmJoin ermöglicht, Daten zu schreiben. Er kann abgerufen werden mit der [Azure CLI](https://learn.microsoft.com/en-us/cli/azure/monitor/log-analytics/workspace?view=azure-cli-latest#az-monitor-log-analytics-workspace-get-shared-keys) (`az monitor log-analytics workspace get-shared-keys --resource-group MyResourceGroup --workspace-name MyWorkspace`) oder mit [PowerShell](https://learn.microsoft.com/en-us/powershell/module/az.operationalinsights/get-azoperationalinsightsworkspacesharedkey?view=azps-14.6.0) (`Get-AzOperationalInsightsWorkspaceSharedKey -ResourceGroupName "MyResourceGroup" -Name "MyWorkspace"`).

Drücken Sie **Speichern** nach dem Ausfüllen aller Felder. Das System gibt Ihnen eine Rückmeldung, wenn alles funktioniert hat.

</details>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/de/uberwachung-and-protokolle/log-analytics.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
