
أداة PowerShell خفيفة الوزن لتقييم الوضع الأمني لبيئات Microsoft Entra ID. تساعد في تحديد الكائنات ذات الامتيازات، والتعيينات الخطرة، والتكوينات الخاطئة المحتملة.

EntraFalcon هي أداة تقييم قائمة على PowerShell مصممة لمختصي اختبار الاختراق، ومحللي الأمان، ومسؤولي الأنظمة لتقييم الوضع الأمني لبيئة Microsoft Entra ID.
صُممت لسهولة الاستخدام، وتعمل EntraFalcon على PowerShell 5.1 و7، وتدعم كلًا من Windows وLinux، ولا تتطلب وحدات PowerShell إضافية أو تثبيتات إضافية أو موافقة من Microsoft Graph API.
تساعد الأداة في الكشف عن الكائنات المميزة، والتعيينات التي قد تكون خطرة، وأخطاء تكوين الوصول الشرطي التي غالبًا ما يتم تجاهلها، مثل:
تُعرض النتائج في تقارير HTML تفاعلية لدعم الاستكشاف والتحليل بكفاءة.
| النوع | الصلاحية | إلزامي | التأثير في حال غيابه |
|---|---|---|---|
| دور Entra ID | Global Reader | نعم | لا يمكن تشغيل السكربتات |
| دور Azure | Reader: على كل مجموعة إدارة أو اشتراك | لا | لا يمكن تقييم تعيينات Azure IAM |
علاوة على ذلك، يجب أن تكون قادرًا على المصادقة على Microsoft Graph API واختياريًا على Azure ARM API من الجهاز الذي تشغّل منه الأداة. تأكد من أن سياسات الوصول الشرطي لا تحظر مصادقتك.
للبدء، استنسخ المستودع وانتقل إلى مجلد المشروع:```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon
ملاحظة: قد تحتاج إلى تغيير سياسة تنفيذ PowerShell مؤقتًا لتشغيل السكربت.
افعل ذلك فقط مع السكربتات الموثوقة!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process
يتضمن EntraFalcon دعمًا مدمجًا لمصادقة Entra ID.
تتوفر عدة تدفقات مصادقة لدعم بيئات وقيود مختلفة.
اعتمادًا على التدفق المحدد، يتطلب ذلك عدة عمليات مصادقة تفاعلية.
استخدم -AuthFlow لتحديد تدفق المصادقة.
يستخدم BroCi تطبيقات الطرف الأول البديلة ويتطلب تسجيل دخول تفاعليًا واحدًا فقط.
كما أنه مفيد عندما يتطلب عميل Azure Active Directory PowerShell تعيينًا ويجب تجنبه.```powershell
.\run_EntraFalcon.ps1
اختيار BroCi الصريح:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi
.\run_EntraFalcon.ps1 -AuthFlow AuthCode
#### Device Code Flow
غالبًا ما يتم تقييده بواسطة Conditional Access في البيئات المحصّنة.
مع `DeviceCode`، يعمل فحصان من Security Findings بعمق مخفّض (`CAP-004` و`CAP-005`).```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode
.\run_EntraFalcon.ps1 -AuthFlow ManualCode
1. ينسخ البرنامج النصي رابط المصادقة إلى الحافظة.
2. الصق الرابط في المتصفح (اختياريًا على جهاز آخر لدعم SSO).
3. أكمل المصادقة.
4. انسخ رابط إعادة التوجيه النهائي من شريط عنوان المتصفح (الذي يحتوي على رمز التفويض) إلى الحافظة.
5. اضغط Enter للمتابعة؛ يقرأ البرنامج النصي الرمز من الحافظة ويكمل الحصول على الرمز المميز.
#### BroCi + تدفق الرمز اليدوي```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode
Preserve log.code=1. وانسخ رابط الطلب الذي يحتوي على الكود إلى الحافظة.إذا كان رمز تحديث Azure Portal صالحًا متاحًا بالفعل (العميل c44b4083-3bb0-49c1-b47d-974e53cbdf3c)، فيمكن استخدامه مباشرة. مثال: الحصول على رمز التحديث من المتصفح
#### كيان الخدمة
يتم المصادقة كتطبيق مسجّل باستخدام منح بيانات اعتماد العميل OAuth2 — دون الحاجة إلى تفاعل المستخدم.
مفيد لعمليات التنفيذ الآلية.
يتطلب تسجيل تطبيق Entra مخصص بأذونات Graph API من نوع `Application` (انظر أدناه).
**باستخدام سر العميل:**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPClientSecret "<Secret>"
مع شهادة PFX:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePath "C:\certs\app.pfx"
بالنسبة لملف PFX محمي بكلمة مرور، أضف `-SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString)`.
**مع شهادة PEM + المفتاح الخاص (PowerShell 7+ فقط):**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"
للمفتاح الخاص المشفّر، أضِف -SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString).
امنح الأذونات التالية من نوع Application (وليست من نوع Delegated) على تسجيل التطبيق، وامنحها موافقة المسؤول:
بالإضافة إلى ذلك، قم بتعيين دور Azure Reader على مجموعة الإدارة الجذرية (أو على كل اشتراك ذي صلة)، واختياريًا دور Global Reader لكيان الخدمة في Entra ID (مطلوب لحالة MFA لكل مستخدم).
بشكل افتراضي، يتم استبعاد تطبيقات المؤسسات الرسمية التابعة لـ Microsoft من التقييم لتقليل الضوضاء. لتضمينها في التعداد والتحليل، استخدم المفتاح -IncludeMsApps:```powershell
.\run_EntraFalcon.ps1 -IncludeMsApps
#### تخطي تقييم PIM للمجموعات
استخدم المفتاح `-SkipPimForGroups` لتخطي التجميع المسبق والإثراء الخاص بـ PIM-for-Groups.
يؤدي هذا أيضًا إلى تخطي تقرير إعدادات `PIM (Groups)` المستقل.```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups











= للمطابقة التامة.^ لـ يبدأ بـ (مثلًا: ^Mallory).$ لـ ينتهي بـ (مثلًا: $domain.ch).> و< و>= و<= مدعومة (للقيم الرقمية فقط).! (باستثناء المقارنات الرقمية). أمثلة: !Mallory, !=Mallory, !^Mallory أو !$domain.ch.?EntraRoles=>1&Enabled=true.or_ أو group1_ (مثلًا: ?or_EntraRoles=>0&or_GrpMem=>0).columns. مثال: ?columns=DisplayName,Owner.sort وsortDir. مثال: ?sort=Impact&sortDir=desc أو ?sort=OwnerCount&sortDir=asc.#) ومعرف الكائن، مثلًا: #%ObjectID%.يتم تصنيف أدوار Entra ID وAzure تقريبًا إلى مستويات مختلفة. يؤثر هذا التصنيف على درجات الأثر للكائنات المعينة لتلك الأدوار. الهدف هو منح درجة أثر أعلى للمستخدمين ذوي الأدوار الأقوى (مثل: Global Administrator) مقارنة بالمستخدمين ذوي الأدوار الأقل حساسية (مثل: Global Reader)، حتى لو كانت Microsoft تعتبر كليهما أدوارًا مميزة.
ملاحظة: بالنسبة لأدوار Azure، يكون هذا التصنيف أقل دقة، لأن الأثر الفعلي يعتمد بشكل كبير على نطاق تعيين الدور. على سبيل المثال، دور Owner على جهاز افتراضي واحد له أثر أقل بكثير من تطبيق نفس الدور على اشتراك كامل. وقد يكون أيضًا اشتراكًا تجريبيًا دون أي موارد على الإطلاق.
تسمح بعض صلاحيات API للتطبيق بتصعيد الصلاحيات مباشرة إلى امتيازات Global Administrator. لذلك، يتم تصنيف العديد من صلاحيات API إلى مستويات خطورة مختلفة. يؤثر هذا التصنيف على درجة الأثر للتطبيقات التي لديها هذه الصلاحيات المعينة — سواء كصلاحيات تطبيق أو صلاحيات مفوضة للمستخدمين.
بشكل افتراضي، يتم استبعاد تطبيقات Microsoft لتبسيط مراجعة تطبيقات المؤسسات. استخدم المفتاح -IncludeMsApps لتضمينها. يتم التعامل مع التطبيقات من المستأجرين التاليين على أنها مملوكة لـ Microsoft:
يلخص الجدول التالي بشكل تقريبي الفحوصات التي يتم إجراؤها، إلى جانب تأثيرها على التقييم وما إذا كان يتم عرض تحذير.
لا يُعد EntraFalcon أداة خفية ويمكن اكتشافه في البيئات التي يتم فيها تسجيل ومراقبة نشاط Microsoft Graph API وعمليات تسجيل الدخول إلى Azure.
عند إجراء تعداد كامل باستخدام تدفقات غير BroCi، تبدأ الأداة عادةً أربع عمليات تسجيل دخول تفاعلية وعملية تسجيل دخول واحدة غير تفاعلية. اعتمادًا على التدفق ودعم نقطة النهاية، قد يحدث تسجيل دخول تفاعلي إضافي واحد لنقاط نهاية سياسة Security Findings.
عند استخدام مصادقة BroCi، يحدث تسجيل دخول تفاعلي واحد فقط.
عند تمكين BroCi، يستعلم EntraFalcon أيضًا عن api.azrbac.mspim.azure.com لبيانات PIM للمجموعات.
لجمع البيانات، ترسل الأداة طلبات متعددة إلى Microsoft Graph API واختياريًا إلى Azure ARM API—طلب واحد أو أكثر لكل كائن. وحيثما أمكن، تستفيد من نقطة نهاية Graph Batch لتقليل عدد الطلبات الفردية وتحسين الكفاءة.
تستخدم عمليات تسجيل الدخول التفاعلية User-Agent الخاص بالمتصفح. تستخدم جميع عمليات تسجيل الدخول غير التفاعلية وطلبات API (Graph وARM) EntraFalcon كـ User-Agent، ما لم يتم تغييره باستخدام المعامل -UserAgent.
لاكتشاف استخدام EntraFalcon، يمكن لفرق الدفاع (blue teams) مراقبة معرفات التطبيقات المدرجة في سجلات تسجيل الدخول، أو البحث عن أحجام غير معتادة من حركة مرور Graph API، أو تحليل سلوك تحديث الرموز وطلبات الدفعة.
-ExportCapUncoveredUsers هي حسابات بأقصى جهد مبنية على المستخدمين الذين تم تعدادهم وأعضاء المجموعات وتعيينات الأدوار وفئات المستخدمين الخارجيين القابلة للحل. لا يتم حل محددات المستخدمين الخارجيين إلا لمستخدمي الضيوف في المستأجر المطابقين لـ b2bCollaborationGuest. الأنواع الأخرى من المستخدمين الخارجيين أو المستخدمون الخارجيون ذوو المستأجرين الخارجيين المحددين قد تجعل قيم التغطية تقريبية. يتم الإبلاغ عن مسارات PIM المؤهلة كتغطية محتملة ولا يتم احتسابها كمغطاة حاليًا. يقتصر تصدير CSV على السياسات المفعّلة والمستخدمين المفعّلين.تم تفريع الوحدات الفرعية التالية ودمجها في EntraFalcon لدعم المصادقة والتفاعل مع Microsoft Graph ورسوم بيانية التقارير:
| تدفق المصادقة | Windows | Linux/macOS | تسجيلات الدخول التفاعلية | سهولة الاستخدام | المعلمات | ملاحظات |
|---|
| BroCi | نعم | لا | 1 | عالية | -AuthFlow BroCi (افتراضي) | يتجنب الاعتماد على العملاء القدامى مثل Azure Active Directory PowerShell. يدعم جميع التعدادات. |
| Auth Code Flow | نعم | لا | 4 | عادي | -AuthFlow AuthCode | تدفق رمز مصادقة قياسي غير تابع لـ BroCi. لا ينشئ تقرير إعدادات PIM (Groups) المستقل. |
| Device Code Flow | نعم | نعم | 3 | عادي | -AuthFlow DeviceCode | يمكن إكمال المصادقة على جهاز آخر، لكن يتم تشغيل فحصين من فحوصات نتائج الأمان بعمق مخفض. لا ينشئ تقرير إعدادات PIM (Groups) المستقل. |
| Auth Code + Manual Code Flow | نعم | نعم | 4 | منخفضة-عادية | -AuthFlow ManualCode | يمكن إكمال المصادقة على جهاز مختلف أو جلسة متصفح مختلفة. لا ينشئ تقرير إعدادات PIM (Groups) المستقل. |
| BroCi + Manual Code Flow | نعم | نعم | 1 | منخفضة | -AuthFlow BroCiManualCode | يجب استخراج رمز التفويض يدويًا من أدوات مطور المتصفح. يدعم جميع التعدادات. |
| BroCi with Token | نعم | نعم | 0 | منخفضة | -AuthFlow BroCiToken -BroCiToken "<refresh_token>" | يجب الحصول على رمز التحديث يدويًا (مثلًا، من أدوات مطور المتصفح أو أداة مصادقة أخرى). يدعم جميع التعدادات. |
| Service Principal | نعم | نعم | 0 | منخفضة | -AuthFlow ServicePrincipal -SPClientId "<appId>" -Tenant "<tenantId>" ... | تدفق بيانات اعتماد عميل OAuth2 خاص بالتطبيق فقط. يتطلب تسجيل تطبيق مخصص بصلاحيات كافية لواجهة Graph API. يدعم جميع التعدادات. |
| الإذن | النوع |
|---|
AdministrativeUnit.Read.All | Application |
AgentIdentity.Read.All | Application |
AgentIdentityBlueprint.Read.All | Application |
AgentIdentityBlueprintPrincipal.Read.All | Application |
Application.Read.All | Application |
AuditLog.Read.All | Application |
Device.Read.All | Application |
Group.Read.All | Application |
Organization.Read.All | Application |
Policy.Read.All | Application |
PrivilegedAccess.Read.AzureADGroup | Application |
RoleManagement.Read.Directory | Application |
RoleManagementPolicy.Read.AzureADGroup | Application |
User.Read.All | Application |
| Parameter | Description | Default Value |
|---|
| UserAgent | وكيل المستخدم المستخدم في الطلبات إلى نقطة نهاية الرمز المميز واستدعاءات API. | EntraFalcon |
| DisableCAE | يعطّل طلب رموز تقييم الوصول المستمر (CAE). | false |
| Tenant | يحدد المستأجر (المعرف أو النطاق) للمصادقة ضده. مفيد عند تقييم مستأجر غير المستأجر الرئيسي للحساب. | Account's home tenant |
| OutputFolder | مجلد الإخراج حيث يتم تخزين التقارير. | Results_%TenantName%_YYYYMMDD_HHMM |
| LimitResults | يحد من عدد المجموعات والمستخدمين في التقرير (بعد الفرز حسب المخاطر). مفيد للمستأجرين الكبار. | - |
| LogLevel | يتحكم في مستوى تفاصيل تسجيل cli أثناء التشغيل. القيم المدعومة: Off (افتراضي)، Verbose، Debug، Trace. | Off |
| ApiTop | يحدد أقصى عدد للكائنات التي يتم إرجاعها من API. القيم الأقل تقلل خطر انتهاء المهلة (HTTP 504)، لكنها تزيد عدد الطلبات. | 999 (النطاق الصالح: 5–999) |
| AuthFlow | محدد تدفق المصادقة المفضل. القيم: BroCi (افتراضي)، AuthCode، DeviceCode، ManualCode، BroCiManualCode، BroCiToken، ServicePrincipal. | BroCi |
| BroCiToken | رمز تحديث بوابة Azure لـ AuthFlow BroCiToken. | - |
| SPClientId | معرف التطبيق (العميل) لكيان الخدمة. مطلوب لـ -AuthFlow ServicePrincipal. | - |
| SPClientSecret | سر العميل لكيان الخدمة. يُستخدم مع -AuthFlow ServicePrincipal. | - |
| SPCertificatePath | المسار إلى ملف شهادة PFX/P12 لمصادقة كيان الخدمة. | - |
| SPCertificatePassword | كلمة المرور (SecureString) لشهادة PFX المحددة بواسطة -SPCertificatePath. | - |
| SPCertificatePemPath | المسار إلى ملف شهادة PEM. يُستخدم مع -SPPrivateKeyPemPath. | - |
| SPPrivateKeyPemPath | المسار إلى ملف المفتاح الخاص PEM المطابق لـ -SPCertificatePemPath. | - |
| SPPrivateKeyPemPassword | كلمة المرور (SecureString) للمفتاح الخاص PEM المحدد بواسطة -SPPrivateKeyPemPath. | - |
| Csv | يتيح كتابة ملفات تقارير CSV بالإضافة إلى ملفات تقارير TXT/HTML. | false |
| ExportCapUncoveredUsers | لكل نهج وصول مشروط مفعّل يستهدف المستخدمين، يقوم بتصدير CSV يسرد المستخدمين غير المشمولين بذلك النهج. تُكتب الملفات إلى مجلد فرعي ConditionalAccessPolicies_UncoveredUsers في دليل الإخراج. | false |
| ExportFindingsJson | يقوم بتصدير جميع نتائج الأمان كـ JSON في نهاية التشغيل. | false |
| DebugObjectDump | يقوم بتصدير كائنات التقرير النهائية في الذاكرة كـ CLIXML إلى Debug_ObjectDump لاستكشاف الأخطاء وإصلاحها والاختبار. | false |
=empty لمطابقة الخلايا الفارغة، أو !=empty لمطابقة الخلايا غير الفارغة.|| لمطابقة أي من القيم المتعددة في نفس العمود (مثلًا: Admin || Guest).&& لطلب مطابقات متعددة في نفس العمود (مثلًا: !adm && !svc && !sql).or_ أو group1_ أو group2_... مباشرة في حقل التصفية. أمثلة: في العمود 1: or_>1، في العمود 2: or_!Mallory| اسم الدور | المستوى | GUID |
|---|
| Global Administrator | 0 | 62e90394-69f5-4237-9190-012177145e10 |
| Partner Tier2 Support | 0 | e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8 |
| Privileged Authentication Administrator | 0 | 7be44c8a-adaf-4e2a-84d6-ab2649e08a13 |
| Privileged Role Administrator | 0 | e8611ab8-c189-46e8-94e1-60213ab1f814 |
| Domain Name Administrator | 0 | 8329153b-31d0-4727-b945-745eb3bc5f31 |
| External Identity Provider Administrator | 0 | be2f45a1-457d-42af-a067-6ec1fa63bc45 |
| Hybrid Identity Administrator | 0 | 8ac3fc64-6eca-42ea-9e69-59f4c7b60eb2 |
| Application Administrator | 0 | 9b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3 |
| Cloud Application Administrator | 0 | 158c047a-c907-4556-b7ef-446551a6b5f7 |
| Security Administrator | 0 | 194ae4cb-b126-40b2-bd5b-6091b380977d |
| Agent ID Administrator | 1 | db506228-d27e-4b7d-95e5-295956d6615f |
| AI Administrator | 1 | d2562ede-74db-457e-a7b6-544e236ebb61 |
| Conditional Access Administrator | 1 | b1be1c3e-b65d-4f19-8427-f6fa0d97feb9 |
| Authentication Administrator | 1 | c4e39bd9-1100-46d3-8c65-fb160da0071f |
| Azure DevOps Administrator | 1 | e3973bdf-4987-49ae-837a-ba8e231c7286 |
| Directory Writers | 1 | 9360feb5-f418-4baa-8175-e2a00bac4301 |
| Exchange Administrator | 1 | 29232cdf-9323-42fd-ade2-1d097af3e4de |
| Groups Administrator | 1 | fdd7a751-b60b-444a-984c-02652fe8fa1c |
| Helpdesk Administrator | 1 | 729827e3-9c14-49f7-bb1b-9608f156bbb8 |
| Identity Governance Administrator | 1 | 45d8d3c5-c802-45c6-b32a-1d70b5e1e86e |
| Intune Administrator | 1 | 3a2c62db-5318-420d-8d74-23affee5d9d5 |
| Knowledge Administrator | 1 | b5a8dcf3-09d5-43a9-a639-8e29ef291470 |
| Knowledge Manager | 1 | 744ec460-397e-42ad-a462-8b3f9747a02c |
| Lifecycle Workflows Administrator | 1 | 59d46f88-662b-457b-bceb-5c3809e5908f |
| Directory Synchronization Accounts | 1 | d29b2b05-8046-44ba-8758-1e26182fcf32 |
| On Premises Directory Sync Account | 1 | a92aed5d-d78a-4d16-b381-09adb37eb3b0 |
| Partner Tier1 Support | 1 | 4ba39ca4-527c-499a-b93d-d9b492c50246 |
| Password Administrator | 1 | 966707d0-3269-4727-9be2-8c3a10f19b9d |
| SharePoint Administrator | 1 | f28a1f50-f6e7-4571-818b-6a12f2af6b6c |
| Teams Administrator | 1 | 69091246-20e8-4a56-aa4d-066075b2a7a8 |
| User Administrator | 1 | fe930be7-5e62-47db-91af-98c3a49a38b1 |
| Windows 365 Administrator | 1 | 11451d60-acb2-45eb-a7d6-43d0f0125c13 |
| Yammer Administrator | 1 | 810a2642-a034-447f-a5e8-41beaa378541 |
| Authentication Policy Administrator | 2 | 0526716b-113d-4c15-b2c8-68e3c22b9f80 |
| Azure AD Joined Device Local Administrator | 2 | 9f06204d-73c1-4d4c-880a-6edb90606fd8 |
| Cloud Device Administrator | 2 | 7698a772-787b-4ac8-901f-60d6b08affd2 |
| Global Reader | 2 | f2ef992c-3afb-46b9-b7cf-a126ee74c451 |
| Guest Inviter | 2 | 95e79109-95c0-4d8e-aee3-d01accf2d47b |
| اسم الدور | المستوى | GUID |
|---|
| Owner | 0 | 8e3af657-a8ff-443c-a75c-2fe8c4bcb635 |
| User Access Administrator | 0 | 18d7d88d-d35e-4fb5-a5c3-7773c20a72d9 |
| Contributor | 0 | b24988ac-6180-42a0-ab88-20f7382dd24c |
| Role Based Access Control Administrator | 0 | f58310d9-a9f6-439a-9e8d-f62e7b41a168 |
| Reservations Administrator | 0 | a8889054-8d42-49c9-bc1c-52486c10e7cd |
| Security Admin | 1 | fb1c8493-542b-48eb-b624-b4c8fea62acd |
| Virtual Machine Contributor | 1 | 9980e02c-c2be-4d73-94e8-173b1dc7cf3c |
| Virtual Machine Data Access Administrator | 1 | 66f75aeb-eabe-4b70-9f1e-c350c4c9ad04 |
| Virtual Machine Administrator Login | 1 | 1c0163c0-47e6-4577-8991-ea5c82e286e4 |
| Windows Admin Center Administrator Login | 1 | a6333a3e-0164-44c3-b281-7a577aff287f |
| Container Registry Contributor and Data Access Configuration Administrator | 1 | 3bc748fc-213d-45c1-8d91-9da5725539b9 |
| Key Vault Administrator | 1 | 00482a5a-887f-4fb3-b363-3b7fe8e74483 |
| Key Vault Data Access Administrator | 1 | 8b54135c-b56d-4d72-a534-26097cfdc8d8 |
| Key Vault Secrets Officer | 1 | b86a8fe4-44ce-4948-aee5-eccb2c155cd7 |
| Key Vault Secrets User | 1 | 4633458b-17de-408a-b874-0445c86b69e6 |
| Azure Kubernetes Service RBAC Admin | 1 | 3498e952-d568-435e-9b2c-8d77e338d7f7 |
| Azure Kubernetes Service RBAC Cluster Admin | 1 | b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b |
| Azure Arc Kubernetes Admin | 1 | dffb1e0c-446f-4dde-a09f-99eb5cc68b96 |
| Azure Arc Kubernetes Cluster Admin | 1 | 8393591c-06b9-48a2-a542-1bd6b377f6a2 |
| Azure Arc VMware VM Contributor | 1 | b748a06d-6150-4f8a-aaa9-ce3940cd96cb |
| Storage Account Contributor | 1 | 17d1049b-9a84-46fb-8f53-869881c3d3ab |
| Reader | 2 | acdd72a7-3385-48ef-bd42-f606fba81ae7 |
| SecurityReader | 2 | 39bc4728-0917-49c7-9d2c-d95423bc2eb4 |
| Virtual Machine User Login | 3 | fb879df8-f326-4884-b1cf-06f3ad86be52 |
| Desktop Virtualization User | 3 | 1d18fff3-a72a-46b5-b4a9-0b38a3cd7e63 |
| الصلاحية | الخطورة | GUID |
|---|
| RoleManagement.ReadWrite.Directory | خطير | d01b97e9-cbc0-49fe-810a-750afd5527a3 |
| AppRoleAssignment.ReadWrite.All | خطير | 84bccea3-f856-4a8a-967b-dbe0a3d53a64 |
| Application.ReadWrite.All | خطير | bdfbf15f-ee85-4955-8675-146e8e5296b5 |
| RoleAssignmentSchedule.ReadWrite.Directory | خطير | 8c026be3-8e26-4774-9372-8d5d6f21daff |
| PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | خطير | 06dbc45d-6708-4ef0-a797-f797ee68bf4b |
| PrivilegedAccess.ReadWrite.AzureADGroup | خطير | 32531c59-1f32-461f-b8df-6f8a3b89f73b |
| RoleEligibilitySchedule.ReadWrite.Directory | خطير | 62ade113-f8e0-4bf9-a6ba-5acb31db32fd |
| PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | خطير | ba974594-d163-484e-ba39-c330d5897667 |
| Domain.ReadWrite.All | خطير | 0b5d694c-a244-4bde-86e6-eb5cd07730fe |
| Application.ReadUpdate.All | خطير | 0586a906-4d89-4de8-b3c8-1aacdcc0c679 |
| AgentIdentityBlueprint.AddRemoveCreds.All | عالٍ | 75b5feb2-bfe7-423f-907d-cc505186f246 |
| AgentIdentityBlueprint.ReadWrite.All | عالٍ | 4fd490fc-1467-48eb-8a4c-421597ab0402 |
| EntitlementManagement.ReadWrite.All | عالٍ | ae7a573d-81d7-432b-ad44-4ed5c9d89038 |
| Organization.ReadWrite.All | عالٍ | 46ca0847-7e6b-426e-9775-ea810a948356 |
| Policy.ReadWrite.PermissionGrant | عالٍ | 2672f8bb-fd5e-42e0-85e1-ec764dd2614e |
| RoleManagementPolicy.ReadWrite.AzureADGroup | عالٍ | 0da165c7-3f15-4236-b733-c0b0f6abe41d |
| RoleManagementPolicy.ReadWrite.Directory | عالٍ | 1ff1be21-34eb-448c-9ac9-ce1f506b2a68 |
| Policy.ReadWrite.AuthenticationMethod | عالٍ | 7e823077-d88e-468f-a337-e18f1f0e6c7c |
| User.DeleteRestore.All | عالٍ | 4bb440cd-2cf2-4f90-8004-aa2acd2537c5 |
| User.EnableDisableAccount.All | عالٍ | f92e74e7-2563-467f-9dd0-902688cb5863 |
| DelegatedPermissionGrant.ReadWrite.All | عالٍ | 41ce6ca6-6826-4807-84f1-1c82854f7ee5 |
| Policy.ReadWrite.ConditionalAccess | عالٍ | ad902697-1014-4ef5-81ef-2b4301988e8c |
| DeviceManagementConfiguration.ReadWrite.All | عالٍ | 0883f392-0a7a-443d-8c76-16a6d39c7b63 |
| DeviceManagementRBAC.ReadWrite.All | عالٍ | 0c5e8a55-87a6-4556-93ab-adc52c4d862d |
| Directory.ReadWrite.All | عالٍ | c5366453-9fb0-48a5-a156-24f0c49a4b84 |
| Group.ReadWrite.All | عالٍ | 4e46008b-f24c-477d-8fff-7bb4ec7aafe0 |
| GroupMember.ReadWrite.All | عالٍ | f81125ac-d3b7-4573-a3b2-7099cc39df9e |
| UserAuthenticationMethod.ReadWrite.All | عالٍ | b7887744-6746-4312-813d-72daeaee7e2d |
| Sites.FullControl.All | عالٍ | 5a54b8b3-347c-476d-8f8e-42d5c7424d29 |
| Sites.Manage.All | عالٍ | 65e50fdc-43b7-4915-933e-e8138f11f40a |
| User-PasswordProfile.ReadWrite.All | عالٍ | 56760768-b641-451f-8906-e1b8ab31bca7 |
| Sites.Read.All | عالٍ | 205e70e5-aba6-4c52-a976-6d2d46c48043 |
| Sites.ReadWrite.All | عالٍ | 89fe6a52-be36-487e-b7d8-d061c450a026 |
| Files.Read.All | عالٍ | df85f4d6-205c-4ac5-a5ea-6bf408dba283 |
| Files.ReadWrite.All | عالٍ | 863451e7-0667-486c-a5d6-d135439485f0 |
| DeviceLocalCredential.Read.All | عالٍ | 9917900e-410b-4d15-846e-42a357488545 |
| AdministrativeUnit.ReadWrite.All | عالٍ | 7b8a2d34-6b3f-4542-a343-54651608ad81 |
| User.ReadWrite.All | متوسط | 204e0828-b5ca-4ad8-b9f3-f32a958e7cc4 |
| Chat.ReadWrite.All | متوسط | 7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7 |
| Mail.Read | متوسط | 570282fd-fa5c-430d-a7fd-fc8dc98a9dca |
| Mail.ReadWrite | متوسط | 024d486e-b451-40bb-833d-3e66d98c5c73 |
| Mail.Send | متوسط | e383f46e-2787-4529-855e-0e479a3ffac0 |
| CustomSecAttributeAssignment.ReadWrite.All | متوسط | ca46335e-8453-47cd-a001-8459884efeae |
| ServicePrincipalEndpoint.ReadWrite.All | متوسط | 7297d82c-9546-4aed-91df-3d4f0a9b3ff0 |
| BitlockerKey.Read.All | متوسط | b27a61ec-b99c-4d6a-b126-c4375d08ae30 |
| AiEnterpriseInteraction.Read | متوسط | 859cceb9-2ec2-4e48-bcd7-b8490b5248a5 |
| Calendars.Read | متوسط | 465a38f9-76ea-45b9-9f34-9e8b0d4b0b42 |
| Calendars.Read.Shared | متوسط | 2b9c4092-424d-4249-948d-b43879977640 |
| Calendars.ReadWrite | متوسط | 1ec239c2-d7c9-4623-a91a-a9775856bb36 |
| Calendars.ReadWrite.Shared | متوسط | 12466101-c9b8-439a-8589-dd09ee67e8e9 |
| ChannelMessage.Edit | متوسط | 2b61aa8a-6d36-4b2f-ac7b-f29867937c53 |
| ChannelMessage.ReadWrite | متوسط | 5922d31f-46c8-4404-9eaf-2117e390a8a4 |
| ChannelMessage.Send | متوسط | ebf0f66e-9fb1-49e4-a278-222f76911cf4 |
| ChatMessage.Send | متوسط | 116b7235-7cc6-461e-b163-8e55691d839e |
| Chat.ReadWrite | متوسط | 9ff7295e-131b-4d94-90e1-69fde507ac11 |
| Contacts.ReadWrite | متوسط | d56682ec-c09e-4743-aaf4-1a3aac4caa21 |
| Directory.AccessAsUser.All | متوسط | 0e263e50-5827-48a4-b97c-d940288653c7 |
| Directory.Read.All | متوسط | 06da0dbc-49e2-44d2-8312-53f166ab848a |
| EAS.AccessAsUser.All | متوسط | ff91d191-45a0-43fd-b837-bd682c4a0b0f |
| EntitlementMgmt-SubjectAccess.ReadWrite | متوسط | e9fdcbbb-8807-410f-b9ec-8d5468c7c2ac |
| EWS.AccessAsUser.All | متوسط | 9769c687-087d-48ac-9cb3-c37dde652038 |
| Files.ReadWrite | متوسط | 5c28f0bf-8a70-41f1-8ab2-9032436ddb65 |
| IMAP.AccessAsUser.All | متوسط | 652390e4-393a-48de-9484-05f9b1212954 |
| MailboxItem.ImportExport | متوسط | df96e8a0-f4e1-4ecf-8d83-a429f822cbd6 |
| MailboxFolder.Read | متوسط | 52dc2051-4958-4636-8f2a-281d39c6981c |
| MailboxFolder.ReadWrite | متوسط | 077fde41-7e0b-4c5b-bcd1-e9d743a30c80 |
| MailboxItem.Read | متوسط | 82305458-296d-4edd-8b0b-74dd74c34526 |
| MailboxSettings.ReadWrite | متوسط | 818c620a-27a9-40bd-a6a5-d96f7d610b4b |
| Notes.Read | متوسط | 371361e4-b9e2-4a3f-8315-2a301a3b0a3d |
| Notes.Read.All | متوسط | dfabfca6-ee36-4db2-8208-7a28381419b3 |
| Notes.ReadWrite | متوسط | 615e26af-c38a-4150-ae3e-c3b0d4cb1d6a |
| Notes.ReadWrite.All | متوسط | 64ac0503-b4fa-45d9-b544-71a463f05da0 |
| POP.AccessAsUser.All | متوسط | d7b7f2d9-0f45-4ea1-9d42-e50810c06991 |
| offline_access | منخفض | 7427e0e9-2fba-42fe-b0c0-848c9e6a8182 |
| openid | منخفض | 37f7f235-527c-4136-accd-4a02d197296e |
| منخفض | 64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0 | |
| profile | منخفض | 14dad69e-099b-42c9-810b-d002981feec1 |
| User.Read | منخفض | 14dad69e-099b-42c9-810b-d002981feec1 |
| المجال | الفحص | يؤثر على النتيجة | تحذير معروض |
|---|
| Groups | هل هي مجموعة M365 عامة | نعم | نعم |
| Groups | هل هي ديناميكية / هل هي ديناميكية ولديها استعلام يحتمل أن يكون خطيرًا | نعم | نعم |
| Groups | أدوار Entra (نشطة ومؤهلة) | نعم | نعم |
| Groups | أدوار Azure (نشطة ومؤهلة) | نعم | نعم |
| Groups | مستخدمة لغرض AppRole | نعم | نعم |
| Groups | SP داخلي/خارجي كمالك | نعم | نعم |
| Groups | في وحدة إدارية (AU) مقيدة | نعم | نعم |
| Groups | متداخلة في مجموعة مميزة | نعم | نعم |
| Groups | مستخدمة في CAP | نعم | نعم |
| Groups | نوع المجموعة | نعم | لا |
| Groups | تفعيل الأمان | نعم | لا |
| Groups | عضو متداخل نشط | نعم | لا |
| Groups | المالكون | نعم | لا |
| Groups | المالكون المتداخلون | نعم | لا |
| Groups | ضيف كمالك | نعم | نعم |
| Groups | مزامنة محلية (On-Prem) | نعم | لا |
| Groups | الأعضاء (بشكل متعدٍ) | نعم | لا |
| Groups | قابل لتعيين الأدوار | نعم | لا |
| Groups | PIM للمجموعات: تم إلحاقها | لا | لا |
| Groups | PIM للمجموعات: عضو مؤهل في مجموعة مميزة | نعم | نعم |
| Groups | PIM للمجموعات: مالك مؤهل لمجموعة مميزة | نعم | نعم |
| Groups | PIM للمجموعات: مجموعة غير محمية متداخلة في مجموعة محمية | لا | نعم |
| EnterpriseApp | دور Entra | نعم | نعم |
| EnterpriseApp | دور Azure | نعم | نعم |
| EnterpriseApp | خارجي | نعم | لا |
| EnterpriseApp | صلاحية API (تطبيق) | نعم | نعم |
| EnterpriseApp | صلاحية API (مفوّضة) | نعم | نعم |
| EnterpriseApp | بيانات الاعتماد | نعم | نعم |
| EnterpriseApp | المالكون | نعم | نعم |
| EnterpriseApp | ملكية تسجيلات التطبيقات | نعم | نعم |
| EnterpriseApp | ملكية كيانات خدمة أخرى | نعم | نعم |
| EnterpriseApp | AppLock | (نعم) | لا |
| EnterpriseApp | التطبيق يملك AppRegistration | نعم | نعم |
| EnterpriseApp | عضو / مالك في مجموعات | نعم | (نعم) |
| EnterpriseApp | AppRoles | نعم | لا |
| EnterpriseApp | متطلبات AppRole | نعم | لا |
| EnterpriseApp | غير نشط | لا | لا |
| EnterpriseApp | آخر تسجيل دخول ناجح (بالأيام) | لا | لا |
| AppRegistrations | بيانات الاعتماد | نعم | نعم |
| AppRegistrations | تطبيق Entra Connect مع بيانات اعتماد | نعم | نعم |
| AppRegistrations | تطبيق Entra Connect مع شهادات متعددة | نعم | نعم |
| AppRegistrations | AppRoles | نعم | لا |
| AppRegistrations | AppRedirectURL | لا | لا |
| AppRegistrations | AppLock | نعم | لا |
| AppRegistrations | المالكون | نعم | نعم |
| AppRegistrations | مدراء تطبيقات (سحابيون) بنطاق محدود | لا | لا |
| AppRegistrations | صلاحيات SP المقابل | نعم | لا |
| AppRegistrations | جمهور تسجيل الدخول | لا | لا |
| ManagedIdentity | المالكون | نعم | نعم |
| ManagedIdentity | دور Entra | نعم | نعم |
| ManagedIdentity | دور Azure | نعم | نعم |
| ManagedIdentity | API (تطبيق) | نعم | نعم |
| ManagedIdentity | ملكية تسجيلات التطبيقات | نعم | نعم |
| ManagedIdentity | ملكية كيانات خدمة أخرى | نعم | نعم |
| ManagedIdentity | عضو / مالك في مجموعات | نعم | (نعم) |
| User | أدوار Entra (نشطة ومؤهلة) | نعم | نعم |
| User | أدوار Azure (نشطة ومؤهلة) | نعم | نعم |
| User | عضوية مجموعة مميزة (نشطة ومؤهلة) | نعم | نعم |
| User | ملكية مجموعة مميزة (نشطة ومؤهلة) | نعم | نعم |
| User | مستخدم مزامنة Entra Connect | نعم | نعم |
| User | مستخدم المزامنة السحابية لـ Entra Connect | نعم | نعم |
| User | ملكية AppRegistration | نعم | نعم |
| User | ملكية EnterpriseApplication | نعم | نعم |
| User | لا يوجد عامل MFA مسجّل | نعم | نعم |
| User | هل هو محمي | نعم | لا |
| User | غير نشط | لا | لا |
| User | عضو / مالك في مجموعات | نعم | (نعم) |
| User | مزامن من البيئة المحلية | نعم | لا |
| AgentIdentity | مستخدمو الوكيل المرتبطون | نعم | لا |
| AgentIdentity | أصل كيان رئيسي لمخطط خارجي | نعم | نعم |
| AgentIdentity | صلاحية API الفعلية (تطبيق) | نعم | نعم |
| AgentIdentity | صلاحية API الفعلية (مفوّضة) | نعم | نعم |
| AgentIdentity | دور Entra | نعم | نعم |
| AgentIdentity | دور Azure | نعم | نعم |
| AgentIdentity | ملكية تسجيلات التطبيقات | نعم | نعم |
| AgentIdentity | ملكية كيانات خدمة أخرى | نعم | نعم |
| AgentIdentity | عضو / مالك في مجموعات | نعم | (نعم) |
| AgentIdentityBlueprintPrincipal | هويات الوكيل المرتبطة | نعم | لا |
| AgentIdentityBlueprintPrincipal | مستخدمو الوكيل المرتبطون | نعم | لا |
| AgentIdentityBlueprintPrincipal | صلاحية API المكوّنة (تطبيق) | لا | لا |
| AgentIdentityBlueprintPrincipal | صلاحية API المكوّنة (مفوّضة) | لا | لا |
| AgentIdentityBlueprintPrincipal | أصل مخطط رئيسي خارجي | نعم | لا |
| AgentIdentityBlueprintPrincipal | دور Entra | لا | لا |
| AgentIdentityBlueprintPrincipal | دور Azure | لا | لا |
| AgentIdentityBlueprint | الكيانات الرئيسية للمخطط | نعم | لا |
| AgentIdentityBlueprint | هويات الوكيل المرتبطة | نعم | لا |
| AgentIdentityBlueprint | مستخدمو الوكيل المرتبطون | نعم | لا |
| AgentIdentityBlueprint | صلاحيات API القابلة للتوريث | نعم | لا |
| AgentIdentityBlueprint | بيانات الاعتماد الموحدة | نعم | لا |
| AgentIdentityBlueprint | الأسرار / الشهادات | نعم | نعم |
| AgentIdentityBlueprint | المالكون / الرعاة | نعم | (نعم) |
| CAP | لا توجد سياسة أو سياسة مضبوطة بشكل خاطئ للمصادقة القديمة | - | نعم |
| CAP | لا توجد سياسة أو سياسة مضبوطة بشكل خاطئ لحظر تدفق رمز الجهاز | - | نعم |
| CAP | لا توجد سياسة أو سياسة مضبوطة بشكل خاطئ للحد من تسجيلات معلومات الأمان | - | نعم |
| CAP | لا توجد سياسة أو سياسة مضبوطة بشكل خاطئ لاستهداف تسجيلات الدخول الخطرة | - | نعم |
| CAP | لا توجد سياسة أو سياسة مضبوطة بشكل خاطئ لاستهداف مخاطر المستخدم | - | نعم |
| CAP | لا توجد سياسة أو سياسة مضبوطة بشكل خاطئ تفرض MFA | - | نعم |
| CAP | لا توجد سياسة تفرض قوة المصادقة | - | نعم |
| CAP | تضمين أدوار لها تعيينات محددة النطاق | - | نعم |
| PIMSettings | AuthContext | - | نعم |
| PIMSettings | CAP المرتبط بـ AuthContext: تكرار تسجيل الدخول | - | نعم |
| PIMSettings | CAP المرتبط بـ AuthContext: MFA أو قوة المصادقة | - | نعم |
| PIMSettings | CAP المرتبط بـ AuthContext: مفعّل | - | نعم |
| PIMSettings | CAP المرتبط بـ AuthContext: المستخدمون/المجموعات/الشبكات المضمّنة/المستبعدة | - | نعم |
| PIMSettings | CAP المرتبط بـ AuthContext: الشروط | - | نعم |
| PIMSettings | MFA عند التفعيل | - | لا |
| PIMSettings | مبرر التفعيل أو التذكرة | - | نعم |
| PIMSettings | مدة التفعيل | - | نعم |
| PIMSettings | موافقة التفعيل | - | نعم |
| PIMSettings | انتهاء صلاحية التعيين المؤهل | - | لا |
| PIMSettings | انتهاء صلاحية التعيين النشط | - | نعم |
| PIMSettings | MFA للتعيينات النشطة | - | لا |
| PIMSettings | إشعار تفعيل الدور | - | لا |
| PIMSettings | إشعار تعيين الدور (نشط) | - | لا |
| PIMSettings | إشعار تعيين الدور (مؤهل) | - | لا |
| معرف التطبيق | النوع | معرف المورد | الغرض |
|---|
| 1b730954-1685-4b74-9bfd-dac224a7b894 | تفاعلي | 00000003-0000-0000-c000-000000000000 | جلب بيانات PIM للمجموعات |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | تفاعلي | 00000003-0000-0000-c000-000000000000 | جلب بيانات كائنات المستأجر العامة |
| 51f81489-12ee-4a9e-aaae-a2591f45987d | تفاعلي | 00000003-0000-0000-c000-000000000000 | جلب بيانات PIM لأدوار Entra / Azure |
| 80ccca67-54bd-44ab-8625-4b79c4dc7775 | تفاعلي | 00000003-0000-0000-c000-000000000000 | جلب سياق سياسة Security Findings |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | غير تفاعلي | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | جلب بيانات تعيين دور Azure IAM |
| معرف التطبيق | النوع | معرف المورد | الغرض |
|---|
| c44b4083-3bb0-49c1-b47d-974e53cbdf3c | تفاعلي | 00000003-0000-0000-c000-000000000000 | مصادقة أولية لاستخدام رمز التحديث لـ BroCi |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | غير تفاعلي | 00000003-0000-0000-c000-000000000000 | جلب بيانات PIM للمجموعات |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | غير تفاعلي | 01fc33a7-78ba-4d2f-a4b7-768e336e890e | جلب بيانات PIM للمجموعات |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | غير تفاعلي | 00000003-0000-0000-c000-000000000000 | جلب بيانات كائنات المستأجر العامة |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | غير تفاعلي | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | جلب بيانات تعيين دور Azure IAM |