Mit Microsoft Foundry (Vorschau) verbinden

Erstellen Sie eine Microsoft Foundry-Ressource, die als Teil des agentischen Codesicherheitssetups verwendet werden soll. Microsoft Foundry hostet und stellt die KI-Modelle bereit, die der Codename MDASH bei agentischen Scans verwendet.

Voraussetzungen

Erstellen einer Microsoft Foundry-Ressource

Um ein Microsoft Foundry-Projekt zu erstellen, folgen Sie diesen Schritten.

  1. Melden Sie sich bei Microsoft Foundry an.
  2. Stelle in der Navigationsleiste sicher, dass der Schalter Neue Gießerei aktiviert ist.
  3. Im Dropdown-Menü wählen Sie "Ein neues Projekt erstellen".
  4. Geben Sie einen Project-Namen ein, zum Beispiel my-foundry-project.
  5. Wählen Sie Erweiterte Optionen , um die Ressourcengruppe und den Standort zu konfigurieren.
    • Ressourcengruppe: Erstellen Sie eine neue Ressourcengruppe, oder wählen Sie eine vorhandene Gruppe aus. Wenn Sie eine neue Ressourcengruppe erstellen, können Sie das Projekt und alle zugehörigen Ressourcen einfacher verwalten.
    • Standort: Wählen Sie die Region aus, in der das Projekt erstellt werden soll.
  6. Wählen Sie "Projekt erstellen" aus.

Warten Sie, bis das Projekt erstellt wird. Wenn die Projektübersichtsseite angezeigt wird, ist Ihr Projekt bereit.

Authentifizierungsmethoden

Während des MDASH-Onboardings im Microsoft Defender-Portal werden Sie gebeten, zu wählen, wie MDASH sich auf Ihre Microsoft Foundry-Ressource authentifiziert. Verwenden Sie diesen Abschnitt vor Beginn des Onboardings, um zu entscheiden, welche Authentifizierungsmethode verwendet werden soll, und um die erforderlichen Werte, Berechtigungen und Einrichtungsschritte vorzubereiten.

MDASH unterstützt zwei Authentifizierungsmethoden zur Verbindung mit Ihrer Microsoft Foundry-Ressource: schlüssellos (empfohlen) und API-Schlüssel.

Schlüssellos (empfohlen)

Die schlüssellose Authentifizierung wird für die meisten Kunden empfohlen. Es verwendet verwaltete Identität und RBAC zur Zugriffskontrolle, vermeidet das Speichern von Geheimnissen in Defender und entfernt die API-Schlüsselrotation aus dem Verbindungslebenszyklus.

Um die schlüssellose Authentifizierung zu nutzen, führen Sie das einmalige Onboarding-Skript aus. Die Mindestberechtigungen, die zum Ausführen des Skripts erforderlich sind, sind:

  • Beitragsmitglied in der Ressourcengruppe der verwalteten Identität, um die verwaltete Identität und die föderierte Identitätszuweise zu erstellen.

  • Rollenbasierter Access Control Administrator auf dem Foundry-Konto, um die Rolle des Foundry-Benutzers zuzuweisen.

Alternativ ist die Rolle „Besitzer“ für diese Ressourcengruppe ausreichend, wenn sich das Foundry-Konto und die verwaltete Identität in derselben Ressourcengruppe befinden. Wenn sie sich in verschiedenen Ressourcengruppen befinden, wird in beiden Ressourcengruppen der Besitzer benötigt.

Beim Ausführen des Skripts musst du deine Foundry-Ressourcen-ID angeben. Sie finden sie im Azure-Portal unter Ihrer Foundry-Ressource (Übersicht → JSON-Ansicht → Ressourcen-ID

Nachdem das Skript abgeschlossen ist, kopieren Sie die generierten Werte, die vom Defender-Onboarding-Flow benötigt werden: Tenant ID und Managed Identity Client ID.

API-Schlüssel

Die API-Schlüssel-Authentifizierung verwendet einen API-Schlüssel, der aus dem Microsoft Foundry-Portal kopiert wurde. Sie sind verantwortlich für das Speichern, Rotieren und Widerrufen des API-Schlüssels gemäß den Sicherheitsanforderungen Ihrer Organisation.

Kopieren der erforderlichen Werte

Kopieren Sie die Werte, die MDASH benötigt, um sie mit Ihrem Foundry-Projekt zu verbinden. Die benötigten Werte hängen von der Authentifizierungsmethode ab, die Sie während des MDASH-Onboardings im Microsoft Defender-Portal wählen.

Project-Endpunkt

Finde Project Endpoint und kopiere es dann. Der Project-Endpunkt ist für beide Authentifizierungsmethoden erforderlich.

Schlüssellos (empfohlen)

Wenn Sie vorhaben, schlüssellose Authentifizierung zu verwenden, führen Sie das einmalige Einrichtungsskript aus, das in Authentifizierungsmethoden beschrieben ist, und kopieren Sie die vom Onboarding-Flow geforderten generierten Werte: Tenant-ID und Managed Identity Client ID.

API-Schlüssel

Wenn Sie die API-Schlüssel-Authentifizierung verwenden möchten, suchen Sie den API-Schlüssel und kopieren Sie ihn dann.

Kopieren Sie von der Startseite des Foundry-Projekts die Werte, die der Service benötigt, um mit Ihrem Foundry-Projekt zu verknüpfen.

  1. Suchen Sie den Projektendpunkt und kopieren Sie ihn dann.
  2. Suchen Sie den API-Schlüssel, und kopieren Sie ihn.

Bereitstellen der erforderlichen Modelle

Stellen Sie die Modelle bereit, die für die agentische Codesicherheitsintegration erforderlich sind.

  1. Wechseln Sie im oberen Navigationsmenü zu "Erstellen ".
  2. Wählen Sie im Menü Modelle oder Deployments aus.
  3. Wählen Sie den Reiter Deployments .
  4. Wählen Sie "Bereitstellen eines Basismodells" aus.
  5. Wählen Sie die folgenden Modelle mit Standard- oder benutzerdefinierten Einstellungen aus, und stellen Sie sie bereit:
    • GPT-General Profil: Alle drei Modelle bereitstellen:

      • gpt-5.4
      • gpt-5.3-codex
      • gpt-5.4-mini

      Stellen Sie jedes Modell nur einmal bereit.

    • MAI-Augmented-Profil (Vorschau): Um dieses Profil zu verwenden, stellen Sie die drei zuvor aufgeführten Modelle bereit und:

    • MAI-Cyber-1-Flash

Important

Für die Integration ist eine vordefinierte Liste von Modellbereitstellungen erforderlich. Sie müssen alle drei Modelle bereitstellen: gpt-5.4, gpt-5.3-codex, und gpt-5.4-mini.

Wenn du benutzerdefinierte Einstellungen beim Bereitstellen der erforderlichen Modelle verwendest, vermeide es, DataZoneBatch, GlobalBatch oder DeveloperTier auszuwählen.

Konfigurieren des TPM-Geschwindigkeitslimits

Konfigurieren Sie für jedes der drei bereitgestellten Modelle das TPM-Ratelimit.

  1. Wechseln Sie zu Modelle>Bereitstellung.
  2. Wählen Sie ein bereitgestelltes Modell und dann "Bearbeiten" aus.
  3. Aktualisieren Sie die Ratenbegrenzung für Token pro Minute auf 1,000,000 oder höher.
  4. Wählen Sie Speichern aus.
  5. Wiederholen Sie diese Schritte für jedes bereitgestellte Modell.

Note

Für jede Modellimplementierung sind mindestens 1.000.000 Token pro Minute (TPM) erforderlich.

Um parallele Scans zu verwenden, erhöhen Sie das TPM-Rate-Limit auf mindestens 5.000.000 für jede der drei erforderlichen Modelleinsätze. Höhere TPM-Zuteilungen über die Anforderung von 5.000.000 TPM hinaus können die Anzahl der Ihrer Organisation gleichzeitig zur Verfügung stehenden Scans erhöhen. Weitere Informationen zu Quotenbeschränkungen und der Beantragung zusätzlicher Kapazitäten finden Sie unter Azure OpenAI in Microsoft Foundry Models Quotas and Limits.

Konfigurieren der Inhaltsfilterung

Konfigurieren Sie einen Inhaltsfilter, um sicherzustellen, dass die bereitgestellten Modelle ohne Einschränkungen funktionieren können. Codename MDASH sendet Sicherheitsinhalte, die von Standardfiltern möglicherweise fälschlicherweise als schädlich eingestuft und blockiert werden, was zu entgangenen Ergebnissen führt. Für zuverlässige Scans sind Mindestfilterschwellenwerte erforderlich.

Warning

Das Konfigurieren der Inhaltsfilterung ist für MDASH-Scanszenarien absichtlich zulässig. Erstellen und verwenden Sie einen dedizierten Microsoft Foundry-Endpunkt nur für MDASH. Verwenden Sie diesen Endpunkt nicht für andere Arbeitsauslastungen.

Voraussetzungen

  • Es wird eine Microsoft Foundry-Ressource erstellt, und drei Modellbereitstellungen werden abgeschlossen.
  • Das gleiche Setup gilt für das neue MAI-Cyber-1-Flash-Modell, das Teil des MAI-Augmented-Profils (Vorschau) ist.

Erstellen eines Inhaltsfilters

Um einen Inhaltsfilter zu erstellen, folgen Sie diesen Schritten:

  1. Deaktivieren Sie den Schalter New Foundry.
  2. Navigieren Sie zu Guardrails + Kontrollen>Inhaltsfilter und wählen Sie Inhaltsfilter erstellen aus.
  3. Unter Eingabefilter:
    1. Legen Sie alle Schweregradeschwellen (Gewalt, Hass, Sexueller, Selbstschäden) auf die niedrigste mögliche Stufe fest.
    2. Deaktivieren Sie Prompt Shields für Jailbreak und Prompt Shields für indirekte Angriffe.
  4. Wenden Sie unter "Ausgabefilter" dieselbe Konfiguration an: Legen Sie alle Kategorieschwellenwerte auf die Mindeststufe fest, und deaktivieren Sie alle optionalen Schutzmaßnahmen, die deaktiviert werden können, z. B. geschütztes Material für Text und geschütztes Material für Code.
  5. Ordnen Sie im Bereitstellungsschritt den Inhaltsfilter allen drei Modellbereitstellungen zu.
  6. Überprüfen Sie die Zusammenfassung, und wählen Sie "Erstellen" aus, um den Filter anzuwenden.

Codename MDASH den Zugriff auf Ihre Microsoft Foundry-Ressource erlauben

Codename MDASH muss auf Ihren Microsoft Foundry-Endpunkt zugreifen, um Zugangsdaten zu validieren und agentische Scans durchzuführen. Wenn Ihr Foundry-Ressourcennetzwerk auf ausgewählte Netzwerke und private Endpunkte festgelegt ist, wird standardmäßig der gesamte eingehende Datenverkehr blockiert, einschließlich Anforderungen von MDASH. Ohne die erforderlichen IP-Adressen zuzulassen, schlägt die Überprüfung der Foundry-Ressource während des MDASH-Onboardings fehl.

Note

Wenn deine Foundry-Ressource den öffentlichen Zugang auf Alle Netzwerke eingestellt hat, ist keine Aktion erforderlich und du kannst mit dem nächsten Schritt fortfahren.

Um Codename MDASH Zugriff auf Ihre Microsoft Foundry-Ressource zu ermöglichen, sollten Sie ein Skript ausführen, um den Zugriff zu konfigurieren:

Ausführen eines Skripts

Führen Sie das folgende Skript aus, um der Foundry-Ressource automatisch die erforderlichen IP-Adressen hinzuzufügen.

Stellen Sie vor dem Ausführen des Skripts folgendes sicher:

  • Azure CLI ist installiert.
  • jq ist installiert.
  • Sie sind bei Azure CLI angemeldet.
  • Das richtige Azure Abonnement ist ausgewählt.
  • Sie verfügen über Die Berechtigung "Mitwirkender" oder "Besitzer" für die Ressource "Microsoft Foundry".
az account set --subscription <subscription-id>

Kopieren Sie das folgende Skript, und speichern Sie es unter foundry-ip-rules.sh.

#!/bin/bash
set -euo pipefail

# Replace with your Microsoft Foundry resource details.
RESOURCE_GROUP="<foundry-resource-group>"
RESOURCE_NAME="<foundry-resource-name>"
API_VERSION="2024-10-01"

IPS=(
   # ASPM Web API
   "20.216.90.48/28"
   "20.216.90.128/27"
   "20.216.90.160/29"
   "20.174.247.104/29"
   "20.174.247.160/27"
   "20.174.247.192/26"
   "4.195.142.192/26"
   "20.45.148.16/28"
   "20.45.148.64/26"
   "52.255.25.96/27"
   "52.255.26.0/26"
   "52.255.26.64/28"
   "128.24.1.160/27"
   "172.175.149.192/26"
   "172.175.150.0/29"
   "20.40.205.0/25"
   "172.170.23.192/26"
   "52.255.25.40/29"
   "20.49.100.0/27"
   "48.204.171.64/26"
   "48.204.171.128/25"
   "172.175.177.176/28"
   "4.247.188.16/28"
   "4.247.188.32/27"
   "4.247.188.128/29"
   "74.225.41.224/27"
   "74.225.42.0/26"
   "72.145.17.128/26"
   "74.178.112.128/28"
   "74.161.235.128/26"
   "74.161.235.192/27"
   "4.226.250.176/28"
   "4.226.250.192/26"
   "4.226.251.32/29"
   "172.165.75.128/26"
   "172.165.75.192/28"
   "20.58.74.128/27"
   "20.58.74.160/28"
   "48.199.128.240/28"
   "48.209.124.0/26"
   "48.199.128.232/29"
   "48.199.133.96/27"
   "172.175.149.40/29"
   "172.175.149.64/26"

   # ScannerService. Single hosts for Cognitive Services require bare IPs, not /32.
   "104.211.200.71"
   "104.211.201.192"
   "104.211.201.50"
   "104.211.201.51"
   "104.46.233.33"
   "104.46.233.67"
   "104.46.233.87"
   "130.33.185.234"
   "130.33.202.119"
   "130.33.219.176"
   "131.145.18.141"
   "134.112.1.46"
   "134.112.1.52"
   "134.112.1.53"
   "134.112.13.185"
   "134.112.147.138"
   "134.112.167.139"
   "134.112.167.67"
   "134.112.4.189"
   "135.149.44.23"
   "135.235.144.150"
   "135.235.144.187"
   "135.235.146.170"
   "145.133.61.218"
   "172.165.59.10"
   "172.194.141.170"
   "172.194.217.145"
   "172.215.236.113"
   "20.109.129.121"
   "20.11.91.116"
   "20.11.95.165"
   "20.162.184.22"
   "20.162.24.144"
   "20.162.24.92"
   "20.162.24.93"
   "20.162.65.100"
   "20.162.91.186"
   "20.165.140.244"
   "20.165.151.176"
   "20.165.151.56"
   "20.165.174.253"
   "20.165.205.170"
   "20.165.234.157"
   "20.165.236.243"
   "20.165.236.96"
   "20.165.237.202"
   "20.165.238.190"
   "20.167.12.148"
   "20.167.37.165"
   "20.167.37.233"
   "20.167.74.246"
   "20.167.93.128"
   "20.174.110.86"
   "20.174.145.41"
   "20.174.210.75"
   "20.174.40.24"
   "20.174.40.25"
   "20.174.40.30"
   "20.174.40.31"
   "20.174.45.75"
   "20.174.52.243"
   "20.174.56.196"
   "20.189.201.102"
   "20.190.97.30"
   "20.199.156.152"
   "20.199.156.153"
   "20.199.242.246"
   "20.199.243.150"
   "20.199.243.168"
   "20.199.243.221"
   "20.204.190.14"
   "20.204.220.227"
   "20.204.223.221"
   "20.208.161.207"
   "20.208.174.42"
   "20.208.174.48"
   "20.208.174.51"
   "20.208.195.174"
   "20.208.208.109"
   "20.208.219.170"
   "20.208.219.196"
   "20.208.219.212"
   "20.208.219.222"
   "20.208.71.207"
   "20.210.129.166"
   "20.210.74.194"
   "20.210.75.93"
   "20.211.143.180"
   "20.215.88.233"
   "20.215.92.253"
   "20.215.97.124"
   "20.215.97.127"
   "20.216.114.95"
   "20.216.73.20"
   "20.216.73.42"
   "20.216.83.177"
   "20.216.83.184"
   "20.216.83.209"
   "20.216.83.215"
   "20.227.117.88"
   "20.227.13.139"
   "20.227.80.166"
   "20.235.160.115"
   "20.235.160.129"
   "20.235.161.145"
   "20.235.161.49"
   "20.235.28.183"
   "20.235.31.237"
   "20.250.52.249"
   "20.250.82.4"
   "20.250.94.217"
   "20.254.10.208"
   "20.254.129.190"
   "20.26.65.37"
   "20.26.76.115"
   "20.26.97.68"
   "20.27.1.12"
   "20.27.145.27"
   "20.29.168.222"
   "20.3.68.203"
   "20.41.237.152"
   "20.41.238.3"
   "20.41.248.161"
   "20.41.248.217"
   "20.42.238.134"
   "20.42.238.143"
   "20.42.238.250"
   "20.45.68.1"
   "20.45.69.146"
   "20.45.72.33"
   "20.45.72.62"
   "20.49.172.249"
   "20.63.209.151"
   "20.63.209.208"
   "20.63.218.158"
   "20.63.218.90"
   "20.64.140.167"
   "20.68.110.201"
   "20.68.110.82"
   "20.69.29.166"
   "20.69.31.238"
   "20.69.65.49"
   "20.69.78.214"
   "20.70.106.32"
   "20.70.113.167"
   "20.70.113.215"
   "20.70.120.212"
   "20.70.67.48"
   "20.70.81.135"
   "20.70.81.159"
   "20.70.88.61"
   "20.70.90.144"
   "20.70.97.185"
   "20.70.98.111"
   "20.78.145.97"
   "20.78.154.200"
   "20.78.154.213"
   "20.78.25.32"
   "20.80.128.199"
   "20.89.225.114"
   "20.89.240.224"
   "20.89.248.208"
   "20.90.207.64"
   "20.90.229.224"
   "20.90.24.42"
   "20.90.28.144"
   "20.99.137.27"
   "23.101.236.20"
   "4.149.139.101"
   "4.149.231.71"
   "4.158.11.9"
   "4.165.158.55"
   "4.165.158.94"
   "4.165.225.95"
   "4.165.60.196"
   "4.166.213.157"
   "4.166.65.172"
   "4.187.235.192"
   "4.188.118.37"
   "4.188.118.72"
   "4.190.16.208"
   "4.195.101.238"
   "4.198.0.78"
   "4.224.155.228"
   "4.224.155.241"
   "4.224.191.134"
   "4.224.191.229"
   "4.224.191.56"
   "4.225.109.30"
   "4.225.196.217"
   "4.225.53.132"
   "4.225.55.83"
   "4.225.77.29"
   "4.226.115.190"
   "4.226.20.93"
   "4.226.22.143"
   "4.226.22.220"
   "4.226.46.240"
   "4.237.164.83"
   "4.242.88.151"
   "4.246.21.140"
   "4.247.232.121"
   "4.250.139.38"
   "4.254.89.110"
   "4.254.89.39"
   "4.255.166.236"
   "40.74.64.247"
   "40.81.155.253"
   "48.200.1.235"
   "48.200.114.83"
   "48.218.193.214"
   "48.218.239.115"
   "51.104.35.80"
   "51.104.58.106"
   "51.104.58.107"
   "51.107.172.134"
   "51.107.172.254"
   "51.107.225.181"
   "51.107.235.167"
   "51.107.236.148"
   "51.107.236.31"
   "51.11.18.122"
   "51.141.124.15"
   "51.141.124.22"
   "51.142.161.229"
   "52.140.53.223"
   "52.140.54.240"
   "52.161.49.73"
   "52.161.50.212"
   "52.185.180.52"
   "52.185.181.164"
   "74.161.66.49"
   "74.162.141.79"
   "74.162.141.97"
   "74.162.141.99"
   "74.162.165.123"
   "74.162.165.169"
   "74.162.165.209"
   "74.176.139.232"
   "74.176.169.132"
   "74.241.164.71"
   "74.243.11.239"
   "74.243.12.147"
   "74.243.13.0"
   "74.243.13.4"
   "74.243.13.9"
   "74.248.72.99"
   "74.248.74.226"
   "74.248.75.255"
   "74.248.76.190"
   "85.210.182.96"
   "9.223.145.21"
   "9.223.149.144"
   "9.223.169.160"
   "9.223.210.9"
   "98.70.233.44"
)

SUBSCRIPTION=$(az account show --query id -o tsv)
BASE_URL="https://management.azure.com/subscriptions/$SUBSCRIPTION/resourceGroups/$RESOURCE_GROUP/providers/Microsoft.CognitiveServices/accounts/$RESOURCE_NAME"

NEW_RULES=$(printf '%s\n' "${IPS[@]}" | jq -R '{value: .}' | jq -s '.')

echo "Reading current network rules ..."
CURRENT_ACLS=$(az rest --method get \
   --url "$BASE_URL?api-version=$API_VERSION" \
   --query properties.networkAcls)

MERGED_ACLS=$(jq -n \
   --argjson cur "$CURRENT_ACLS" \
   --argjson new "$NEW_RULES" '
   {
       defaultAction: ($cur.defaultAction // "Deny"),
       ipRules: ((($cur.ipRules // []) + $new) | unique_by(.value)),
       virtualNetworkRules: ($cur.virtualNetworkRules // [])
   }')

echo "Applying $(jq 'length' <<<"$NEW_RULES") IP rules in one request ..."
az rest --method patch \
   --url "$BASE_URL?api-version=$API_VERSION" \
   --headers "Content-Type=application/json" \
   --body "$(jq -n --argjson acls "$MERGED_ACLS" '{properties: {networkAcls: $acls}}')" \
   --output none

echo "Done."

Aktualisieren Sie RESOURCE_GROUP und RESOURCE_NAME, und führen Sie dann das Skript aus:

chmod +x foundry-ip-rules.sh
./foundry-ip-rules.sh

Einführung in das Defender-Portal

Schließen Sie das Onboarding im Defender-Portal auf der Seite „Erste Schritte“ ab. Weitere Informationen finden Sie in Schritt 3: Defender Portal-Onboarding.

Verbindung zu Foundry trennen

Um eine verbundene Foundry durch eine andere zu ersetzen oder die Verbindung zu entfernen, können Sie die Verbindung jederzeit trennen.

  1. Wechseln Sie zur Initiative , und wählen Sie "Einstellungen" (oben rechts) aus.

  2. Wählen Sie "Trennen" neben der verbundenen Foundry-Ressource aus, und bestätigen Sie, indem Sie " Trennen" auswählen.

Nach dem Trennen kannst du es dabei belassen oder jederzeit erneut mit derselben Foundry oder einer anderen verbinden.

Note

  • Wenn Sie die Verbindung zur verbundenen Foundry trennen, ohne eine Alternative bereitzustellen, wird die Verwendung der agentischen Codeüberprüfung deaktiviert.
  • Das Trennen entfernt die Verbindung zu MDASH. Die Microsoft Foundry-Ressource wird nicht gelöscht.

Bei der schlüssellosen Authentifizierung entfernt das Trennen nicht die verwaltete Identität, die föderierte Identitätszugangsdaten oder die für die Verbindung erstellte RBAC-Rollenzuweisung. Wenn du die Verbindung mit der Foundry-Ressource im Portal trennst, bietet der Bestätigungsdialog ein optionales Bereinigungsskript zum Entfernen dieser Ressourcen – wähle Copy script aus, um es auszuführen. Das Ausführen ist optional – benutzen Sie es, wenn Ihre Organisation eine vollständige Bereinigung benötigt.

Bei der API-Schlüssel-Authentifizierung wird der API-Schlüssel in Foundry beim Trennen der Verbindung weder gelöscht noch rotiert. Widerrufen oder rotieren Sie den Schlüssel separat, wenn er nicht mehr benötigt wird.

Authentifizierungsmethode des Switches

Man kann die Authentifizierungsmethode für eine verbundene Foundry-Ressource jederzeit so umstellen, dass sie schlüssellos ist.

  1. Gehe zu Initiative und wähle Einstellungen aus.

  2. Wähle neben der verbundenen Foundry-Ressource die Methode auf schlüssellos wechseln. Details zu beiden Authentifizierungsmethoden, Einrichtungsschritten und erforderlichen Berechtigungen finden Sie unter Authentifizierungsmethoden.

  3. Wählen Sie Überprüfen aus, um die neue Authentifizierungsmethode zu überprüfen.

  4. Wählen Sie Speichern aus, um die Änderung zu übernehmen.

Bis die neue Authentifizierungsmethode validiert und gespeichert ist, verwendet MDASH weiterhin die bestehende Authentifizierungsmethode für Scans.