Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
EntraFalcon — أداة PowerShell خفيفة الوزن لتقييم الوضع الأمني لبيئات Microsoft Entra ID. تساعد في تحديد الكائنات ذات الامتيازات، والتعيينات الخطرة، والتكوينات الخاطئة المحتملة. | Kitploit
أدوات/GitHubGitHub/compasssecurity/entrafalcon
ماسحات الثغرات الأمنيةجمع المعلوماتاختبار الاختراقأمن السحابةإدارة الهوية والوصول (IAM)سوء التكوين
GitHubcompasssecurity/entrafalcon

EntraFalcon

أداة PowerShell خفيفة الوزن لتقييم الوضع الأمني لبيئات Microsoft Entra ID. تساعد في تحديد الكائنات ذات الامتيازات، والتعيينات الخطرة، والتكوينات الخاطئة المحتملة.

عرض المستودع
45847منذ 2 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

EntraFalcon

alt text

EntraFalcon هي أداة تقييم قائمة على PowerShell مصممة لمختصي اختبار الاختراق، ومحللي الأمان، ومسؤولي الأنظمة لتقييم الوضع الأمني لبيئة Microsoft Entra ID.

صُممت لسهولة الاستخدام، وتعمل EntraFalcon على PowerShell 5.1 و7، وتدعم كلًا من Windows وLinux، ولا تتطلب وحدات PowerShell إضافية أو تثبيتات إضافية أو موافقة من Microsoft Graph API.

تساعد الأداة في الكشف عن الكائنات المميزة، والتعيينات التي قد تكون خطرة، وأخطاء تكوين الوصول الشرطي التي غالبًا ما يتم تجاهلها، مثل:

  • المستخدمون الذين لديهم تحكم في مجموعات أو تطبيقات عالية الامتياز
  • تطبيقات المؤسسة الخارجية أو الداخلية ذات الصلاحيات المفرطة (مثل Microsoft Graph API وأدوار Azure)
  • المستخدمون الذين لديهم تعيينات أدوار Azure IAM مباشرة على الموارد
  • الحسابات المميزة المزامنة من بيئة محلية (on-premises)
  • المستخدمون غير النشطين أو المستخدمون الذين لا يمتلكون قدرة المصادقة متعددة العوامل (MFA)
  • المجموعات غير المحمية المستخدمة في تعيينات حساسة (مثل استثناءات الوصول الشرطي، أو مالك الاشتراك، أو عضو مؤهل في مجموعة مميزة)

تُعرض النتائج في تقارير HTML تفاعلية لدعم الاستكشاف والتحليل بكفاءة.

🚀 الميزات

  • سكربت PowerShell بسيط متوافق مع PowerShell 5.1 و7. يعمل على Windows وLinux
  • مصادقة مدمجة تدعم طرقًا متعددة
  • يستخدم تطبيقات Microsoft تابعة لجهة أولى بنطاقات موافقة مسبقة لتجاوز مطالبات موافقة Graph API
  • ينشئ تقارير HTML قابلة للتنقل تدعم التصفية والفرز وتصدير البيانات وغيرها
  • ينفذ أكثر من 80 فحصًا آليًا ويلخص النتائج في تقرير نتائج الأمان (Security Findings Report)
    • يشمل فحوصات لتكوينات المستأجر الضعيفة وخصائص أو صلاحيات الكائنات الخطرة
    • يوفر تصنيفات الخطورة بالإضافة إلى أوصاف المشكلة والتهديدات المحتملة وإرشادات المعالجة
    • يعرض الكائنات المتأثرة ويربط مباشرة بتقاريرها التفصيلية لمزيد من التحقيق
  • ينفذ تسجيلًا أساسيًا للتأثير والاحتمالية والمخاطر لإبراز الكائنات عالية الامتياز ضعيفة الحماية وفرز البيانات
  • يعرض تحذيرات للتكوينات الخطرة والامتيازات المرتفعة
  • يعدّ كائنات Entra ID، بما في ذلك:
    • المستخدمون (بما في ذلك مستخدمو الوكلاء Agent Users)
    • المجموعات
    • تطبيقات المؤسسة
    • تسجيلات التطبيقات
    • الهويات المُدارة
    • هويات الوكلاء (BETA)
    • مبادئ مخطط هوية الوكيل (BETA)
    • مخططات هوية الوكيل (BETA)
    • تعيينات PIM:
      • PIM لأدوار Entra
      • PIM لمجموعات Entra
      • PIM لأدوار Azure
    • تعيينات أدوار Entra
    • تعيينات أدوار Azure
    • سياسات الوصول الشرطي
    • الوحدات الإدارية
    • إعدادات PIM:
      • PIM لأدوار Entra
      • PIM للمجموعات (مصادقة BroCi فقط)

✅ المتطلبات

النوعالصلاحيةإلزاميالتأثير في حال غيابه
دور Entra IDGlobal Readerنعملا يمكن تشغيل السكربتات
دور AzureReader: على كل مجموعة إدارة أو اشتراكلالا يمكن تقييم تعيينات Azure IAM

علاوة على ذلك، يجب أن تكون قادرًا على المصادقة على Microsoft Graph API واختياريًا على Azure ARM API من الجهاز الذي تشغّل منه الأداة. تأكد من أن سياسات الوصول الشرطي لا تحظر مصادقتك.

▶️ الاستخدام

تنزيل EntraFalcon

للبدء، استنسخ المستودع وانتقل إلى مجلد المشروع:```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon

root@kitploit:~
ملاحظة: قد تحتاج إلى تغيير سياسة تنفيذ PowerShell مؤقتًا لتشغيل السكربت.
افعل ذلك فقط مع السكربتات الموثوقة!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process

تشغيل EntraFalcon

يتضمن EntraFalcon دعمًا مدمجًا لمصادقة Entra ID.
تتوفر عدة تدفقات مصادقة لدعم بيئات وقيود مختلفة.
اعتمادًا على التدفق المحدد، يتطلب ذلك عدة عمليات مصادقة تفاعلية.

استخدم -AuthFlow لتحديد تدفق المصادقة.

استخدام تدفق BroCi (افتراضي / Windows فقط)

يستخدم BroCi تطبيقات الطرف الأول البديلة ويتطلب تسجيل دخول تفاعليًا واحدًا فقط.
كما أنه مفيد عندما يتطلب عميل Azure Active Directory PowerShell تعيينًا ويجب تجنبه.```powershell .\run_EntraFalcon.ps1

root@kitploit:~
اختيار BroCi الصريح:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi

Auth Code Flow (ويندوز فقط)```powershell

.\run_EntraFalcon.ps1 -AuthFlow AuthCode

root@kitploit:~
#### Device Code Flow
غالبًا ما يتم تقييده بواسطة Conditional Access في البيئات المحصّنة.  
مع `DeviceCode`، يعمل فحصان من Security Findings بعمق مخفّض (`CAP-004` و`CAP-005`).```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode

استخدام رمز التفويض + مصادقة تدفق الكود اليدوي```powershell

.\run_EntraFalcon.ps1 -AuthFlow ManualCode

root@kitploit:~
1. ينسخ البرنامج النصي رابط المصادقة إلى الحافظة.
2. الصق الرابط في المتصفح (اختياريًا على جهاز آخر لدعم SSO).
3. أكمل المصادقة.
4. انسخ رابط إعادة التوجيه النهائي من شريط عنوان المتصفح (الذي يحتوي على رمز التفويض) إلى الحافظة.
5. اضغط Enter للمتابعة؛ يقرأ البرنامج النصي الرمز من الحافظة ويكمل الحصول على الرمز المميز.


#### BroCi + تدفق الرمز اليدوي```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode
  1. ينسخ البرنامج النصي رابط المصادقة إلى الحافظة.
  2. الصق الرابط في المتصفح (اختياريًا على جهاز آخر لدعم SSO).
  3. افتح أدوات مطوري المتصفح، وفي تبويب Network فعّل Preserve log.
  4. أكمل المصادقة.
  5. ابحث في سجل الشبكة عن code=1. وانسخ رابط الطلب الذي يحتوي على الكود إلى الحافظة.
  6. اضغط Enter للمتابعة؛ يقرأ البرنامج النصي الكود من الحافظة ويكمل الحصول على الرمز المميز.

BroCi مع Token

إذا كان رمز تحديث Azure Portal صالحًا متاحًا بالفعل (العميل c44b4083-3bb0-49c1-b47d-974e53cbdf3c)، فيمكن استخدامه مباشرة. مثال: الحصول على رمز التحديث من المتصفح

  1. افتح أدوات مطوري المتصفح، وفي تبويب Network فعّل Preserve log.
  2. قم بالمصادقة على https://entra.microsoft.com.
  3. ابحث في سجل الشبكة عن brk_client_id=c44b4083-3bb0-49c1-b47d-974e53cbdf3c واستخرج رمز التحديث من الاستجابة.```powershell .\run_EntraFalcon.ps1 -AuthFlow BroCiToken -BroCiToken "1.XXXXXXXXXXX"
root@kitploit:~
#### كيان الخدمة
يتم المصادقة كتطبيق مسجّل باستخدام منح بيانات اعتماد العميل OAuth2 — دون الحاجة إلى تفاعل المستخدم.
مفيد لعمليات التنفيذ الآلية.  
يتطلب تسجيل تطبيق Entra مخصص بأذونات Graph API من نوع `Application` (انظر أدناه).

**باستخدام سر العميل:**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPClientSecret "<Secret>"

مع شهادة PFX:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePath "C:\certs\app.pfx"

root@kitploit:~
بالنسبة لملف PFX محمي بكلمة مرور، أضف `-SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString)`.

**مع شهادة PEM + المفتاح الخاص (PowerShell 7+ فقط):**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"

للمفتاح الخاص المشفّر، أضِف -SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString).

أذونات تسجيل التطبيق المطلوبة

امنح الأذونات التالية من نوع Application (وليست من نوع Delegated) على تسجيل التطبيق، وامنحها موافقة المسؤول:

بالإضافة إلى ذلك، قم بتعيين دور Azure Reader على مجموعة الإدارة الجذرية (أو على كل اشتراك ذي صلة)، واختياريًا دور Global Reader لكيان الخدمة في Entra ID (مطلوب لحالة MFA لكل مستخدم).

معاملات أخرى

تضمين تطبيقات المؤسسات المملوكة لـ Microsoft

بشكل افتراضي، يتم استبعاد تطبيقات المؤسسات الرسمية التابعة لـ Microsoft من التقييم لتقليل الضوضاء. لتضمينها في التعداد والتحليل، استخدم المفتاح -IncludeMsApps:```powershell .\run_EntraFalcon.ps1 -IncludeMsApps

root@kitploit:~
#### تخطي تقييم PIM للمجموعات
استخدم المفتاح `-SkipPimForGroups` لتخطي التجميع المسبق والإثراء الخاص بـ PIM-for-Groups.  
يؤدي هذا أيضًا إلى تخطي تقرير إعدادات `PIM (Groups)` المستقل.```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups

Other Optional Parameters

📊 بعض الأمثلة على التقارير

تقرير نتائج الأمان

alt text alt text

المستخدمون

alt text

المستخدمون (قسم التفاصيل)

alt text

أدوار Entra ID

alt text

أدوار Azure

alt text

تطبيق المؤسسة (قسم التفاصيل)

alt text

نُهُج الوصول المشروط

alt text

نُهُج الوصول المشروط (قسم التفاصيل)

alt text

إعدادات دور PIM (Entra)

alt text

هويات الوكيل

alt text

ملخص التعداد

alt text

📑 تقرير HTML

عام

  • انقر على زر ⚙️ الأعمدة لإظهار أو إخفاء أعمدة معينة.
  • انقر على 💾 تصدير CSV لتنزيل البيانات الظاهرة حاليًا كملف CSV.
  • انقر على 👁 مشاركة العرض لنسخ عوامل التصفية والفرز واختيار الأعمدة كرابط قابل للمشاركة.
  • انقر على 🧰 العروض المسبقة لتطبيق عوامل تصفية واختيارات أعمدة معدة مسبقًا.
  • انقر على 🔄 إعادة تعيين العرض لإعادة العرض إلى الوضع الافتراضي.
  • انقر على أسماء الكائنات للانتقال إلى المعلومات التفصيلية، حتى في التقارير الأخرى.
  • عند استخدام التنقل الداخلي، اضغط على زر الرجوع في المتصفح للعودة.
  • تعرض بعض حقول رأس الجدول نصًا مساعدًا عند تمرير الماوس.
  • رتب البيانات بالنقر على رأس الجدول.

التصفية

  • إذا لم يتم تحديد عامل تشغيل، تكون التصفية الافتراضية يحتوي.
  • استخدم = للمطابقة التامة.
  • استخدم ^ لـ يبدأ بـ (مثلًا: ^Mallory).
  • استخدم $ لـ ينتهي بـ (مثلًا: $domain.ch).
  • عوامل المقارنة مثل > و< و>= و<= مدعومة (للقيم الرقمية فقط).
  • يمكن نفي عوامل التصفية بالبدء بـ ! (باستثناء المقارنات الرقمية). أمثلة: !Mallory, !=Mallory, !^Mallory أو !$domain.ch.

عناصر التحكم باستخدام معاملات GET

  • التصفية: طبّق عوامل التصفية باستخدام أسماء الحقول كمعاملات HTTP GET، مثلًا: ?EntraRoles=>1&Enabled=true.
    لتطبيق منطق OR عبر الأعمدة، استخدم بادئة or_ أو group1_ (مثلًا: ?or_EntraRoles=>0&or_GrpMem=>0).
  • اختيار الأعمدة: اختر الأعمدة التي تريد عرضها باستخدام معامل columns. مثال: ?columns=DisplayName,Owner.
  • الفرز: رتب البيانات باستخدام معاملي sort وsortDir. مثال: ?sort=Impact&sortDir=desc أو ?sort=OwnerCount&sortDir=asc.
  • تفاصيل الكائن: انتقل مباشرة إلى كائن معين في التقرير باستخدام مرساة (#) ومعرف الكائن، مثلًا: #%ObjectID%.

التقييم

  • الأثر: يمثل مقدار أو خطورة الصلاحية التي يمتلكها الكائن.
  • الاحتمالية: تمثل مدى سهولة التأثير على الكائن أو مدى حمايته.
  • المخاطر: نتيجة محسوبة: الأثر × الاحتمالية = المخاطر.
  • مهم:
    • هذا التقييم مخصص كتقييم أساسي للمساعدة في فرز وترتيب أولويات الصفوف في الجدول.
    • نتائج المخاطر ليست قابلة للمقارنة المباشرة عبر أنواع الكائنات أو التقارير المختلفة.
    • ليس المقصود منه استبدال تقييم مخاطر شامل.

🔧 تحت الغطاء

تصنيف الأدوار

يتم تصنيف أدوار Entra ID وAzure تقريبًا إلى مستويات مختلفة. يؤثر هذا التصنيف على درجات الأثر للكائنات المعينة لتلك الأدوار. الهدف هو منح درجة أثر أعلى للمستخدمين ذوي الأدوار الأقوى (مثل: Global Administrator) مقارنة بالمستخدمين ذوي الأدوار الأقل حساسية (مثل: Global Reader)، حتى لو كانت Microsoft تعتبر كليهما أدوارًا مميزة.

ملاحظة: بالنسبة لأدوار Azure، يكون هذا التصنيف أقل دقة، لأن الأثر الفعلي يعتمد بشكل كبير على نطاق تعيين الدور. على سبيل المثال، دور Owner على جهاز افتراضي واحد له أثر أقل بكثير من تطبيق نفس الدور على اشتراك كامل. وقد يكون أيضًا اشتراكًا تجريبيًا دون أي موارد على الإطلاق.

أدوار Entra ID
أدوار Azure

تصنيف صلاحيات API

تسمح بعض صلاحيات API للتطبيق بتصعيد الصلاحيات مباشرة إلى امتيازات Global Administrator. لذلك، يتم تصنيف العديد من صلاحيات API إلى مستويات خطورة مختلفة. يؤثر هذا التصنيف على درجة الأثر للتطبيقات التي لديها هذه الصلاحيات المعينة — سواء كصلاحيات تطبيق أو صلاحيات مفوضة للمستخدمين.

صلاحية التطبيق| الصلاحية | الخطورة | GUID | |-------------------------------------------------------------|------------|----------------------------------------| | RoleManagement.ReadWrite.Directory | خطير | 9e3f62cf-ca93-4989-b6ce-bf83c28f9fe8 | | AppRoleAssignment.ReadWrite.All | خطير | 06b708a9-e830-4db3-a914-8e69da51d44f | | Application.ReadWrite.All | خطير | 1bfefb4e-e0b5-418b-a88f-73c46d2cc8e9 | | RoleAssignmentSchedule.ReadWrite.Directory | خطير | dd199f4a-f148-40a4-a2ec-f0069cc799ec | | PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | خطير | 41202f2c-f7ab-45be-b001-85c9728b9d69 | | PrivilegedAccess.ReadWrite.AzureADGroup | خطير | 2f6817f8-7b12-4f0f-bc18-eeaf60705a9e | | RoleEligibilitySchedule.ReadWrite.Directory | خطير | fee28b28-e1f3-4841-818e-2704dc62245f | | PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | خطير | 618b6020-bca8-4de6-99f6-ef445fa4d857 | | Domain.ReadWrite.All | خطير | 7e05723c-0bb0-42da-be95-ae9f08a6e53c | | Application.ReadUpdate.All | خطير | fc023787-fd04-4e44-9bc7-d454f00c0f0a | | AgentIdentityBlueprint.ReadWrite.All | عالٍ | 7fddd33b-d884-4ec0-8696-72cff90ff825 | | AgentIdentityBlueprint.AddRemoveCreds.All | عالٍ | 0510736e-bdfb-4b37-9a1f-89b4a074763a | | ADSynchronization.ReadWrite.All | عالٍ | ab43b826-2c7a-4aff-9ecd-d0629d0ca6a9 | | EntitlementManagement.ReadWrite.All | عالٍ | 9acd699f-1e81-4958-b001-93b1d2506e19 | | Organization.ReadWrite.All | عالٍ | 292d869f-3427-49a8-9dab-8c70152b74e9 | | Policy.ReadWrite.PermissionGrant | عالٍ | a402ca1c-2696-4531-972d-6e5ee4aa11ea | | RoleManagementPolicy.ReadWrite.AzureADGroup | عالٍ | b38dcc4d-a239-4ed6-aa84-6c65b284f97c | | RoleManagementPolicy.ReadWrite.Directory | عالٍ | 31e08e0a-d3f7-4ca2-ac39-7343fb83e8ad | | Policy.ReadWrite.AuthenticationMethod | عالٍ | 29c18626-4985-4dcd-85c0-193eef327366 | | User.DeleteRestore.All | عالٍ | eccc023d-eccf-4e7b-9683-8813ab36cecc | | User.EnableDisableAccount.All | عالٍ | 3011c876-62b7-4ada-afa2-506cbbecc68c | | DelegatedPermissionGrant.ReadWrite.All | عالٍ | 8e8e4742-1d95-4f68-9d56-6ee75648c72a | | Policy.ReadWrite.ConditionalAccess | عالٍ | 01c0a623-fc9b-48e9-b794-0756f8e8f067 | | DeviceManagementConfiguration.ReadWrite.All | عالٍ | 9241abd9-d0e6-425a-bd4f-47ba86e767a4 | | DeviceManagementRBAC.ReadWrite.All | عالٍ | e330c4f0-4170-414e-a55a-2f022ec2b57b | | Directory.ReadWrite.All | عالٍ | 19dbc75e-c2e2-444c-a770-ec69d8559fc7 | | Group.ReadWrite.All | عالٍ | 62a82d76-70ea-41e2-9197-370581804d09 | | GroupMember.ReadWrite.All | عالٍ | dbaae8cf-10b5-4b86-a4a1-f871c94c6695 | | UserAuthenticationMethod.ReadWrite.All | عالٍ | 50483e42-d915-4231-9639-7fdb7fd190e5 | | User-PasswordProfile.ReadWrite.All | عالٍ | 56760768-b641-451f-8906-e1b8ab31bca7 | | Sites.FullControl.All | عالٍ | a82116e5-55eb-4c41-a434-62fe8a61c773 | | Sites.FullControl.All SharePointAPI | عالٍ | 678536fe-1083-478a-9c59-b99265e6b0d3 | | Sites.Manage.All SharePointAPI | عالٍ | 9bff6588-13f2-4c48-bbf2-ddab62256b36 | | Sites.Read.All SharePointAPI | عالٍ | d13f72ca-a275-4b96-b789-48ebcc4da984 | | Sites.ReadWrite.All SharePointAPI | عالٍ | fbcd29d2-fcca-4405-aded-518d457caae4 | | Sites.Manage.All | عالٍ | 0c0bf378-bf22-4481-8f81-9e89a9b4960a | | Sites.Read.All | عالٍ | 332a536c-c7ef-4017-ab91-336970924f0d | | Sites.ReadWrite.All | عالٍ | 9492366f-7969-46a4-8d15-ed1a20078fff | | Files.Read.All | عالٍ | 01d4889c-1287-42c6-ac1f-5d1e02578ef6 | | Files.ReadWrite.All | عالٍ | 75359482-378d-4052-8f01-80520e7db3cd | | DeviceLocalCredential.Read.All | عالٍ | db51be59-e728-414b-b800-e0f010df1a79 | | AdministrativeUnit.ReadWrite.All | عالٍ | 5eb59dd3-1da2-4329-8733-9dabdc435916 | | UserAuthMethod-HardwareOATH.ReadWrite.All | عالٍ | 7e9ebcc1-90aa-4471-8051-e68d6b4e9c89 | | UserAuthMethod-Phone.ReadWrite.All | عالٍ | 6e85d483-7092-4375-babe-0a94a8213a58 | | UserAuthMethod-QR.ReadWrite.All | عالٍ | 4869299f-18c3-40c8-98f2-222657e67db1 | | UserAuthMethod-TAP.ReadWrite.All | عالٍ | 627169a8-8c15-451c-861a-5b80e383de5c | | User.ReadWrite.All | متوسط | 741f803b-c850-494e-b5df-cde7c675a1ca | | Chat.Read.All | متوسط | 6b7d71aa-70aa-4810-a8d9-5d9fb2830017 | | Chat.ReadWrite.All | متوسط | 294ce7c9-31ba-490a-ad7d-97a7d075e4ed | | Calendars.Read | متوسط | 798ee544-9d2d-430c-a058-570e29e34338 | | Calendars.ReadWrite | متوسط | ef54d2bf-783f-4e0f-bca1-3210c0444d99 | | Mail.Read | متوسط | 810c84a8-4a9e-49e6-bf7d-12d183f40d01 | | Mail.ReadWrite | متوسط | e2a3a72e-5f79-4c64-b1b1-878b674786c9 | | BitlockerKey.Read.All | متوسط | 57f1cf28-c0c4-4ec3-9a30-19a2eaaf2f6e | | Mail.Send | متوسط | b633e1c5-b582-4048-a93e-9f11b44c7e96 | | OnlineMeetings.ReadWrite.All | متوسط | b8bb2037-6e08-44ac-a4ea-4674e010e2a4 | | CustomSecAttributeAssignment.ReadWrite.All | متوسط | de89b5e4-5b8f-48eb-8925-29c2b33bd8bd | | ServicePrincipalEndpoint.ReadWrite.All | متوسط | 89c8469c-83ad-45f7-8ff2-6e3d4285709e | | AgentIdentity.CreateAsManager | منخفض | 4c390976-b2b7-42e0-9187-c6be3bead001 |
الأذونات المفوضة

تطبيقات المؤسسات من الطرف الأول لمايكروسوفت

بشكل افتراضي، يتم استبعاد تطبيقات Microsoft لتبسيط مراجعة تطبيقات المؤسسات. استخدم المفتاح -IncludeMsApps لتضمينها. يتم التعامل مع التطبيقات من المستأجرين التاليين على أنها مملوكة لـ Microsoft:

  • f8cdef31-a31e-4b4a-93e4-5f571e91255a
  • 72f988bf-86f1-41af-91ab-2d7cd011db47
  • 33e01921-4d64-4f8c-a055-5bdaffd5e33d
  • cdc5aeea-15c5-4db6-b079-fcadd2505dc2

الفحوصات التي يتم إجراؤها

يلخص الجدول التالي بشكل تقريبي الفحوصات التي يتم إجراؤها، إلى جانب تأثيرها على التقييم وما إذا كان يتم عرض تحذير.

الفحوصات التي يتم إجراؤها

🛡️ الاكتشاف

لا يُعد EntraFalcon أداة خفية ويمكن اكتشافه في البيئات التي يتم فيها تسجيل ومراقبة نشاط Microsoft Graph API وعمليات تسجيل الدخول إلى Azure.

المصادقة الافتراضية المستخدمة

عند إجراء تعداد كامل باستخدام تدفقات غير BroCi، تبدأ الأداة عادةً أربع عمليات تسجيل دخول تفاعلية وعملية تسجيل دخول واحدة غير تفاعلية. اعتمادًا على التدفق ودعم نقطة النهاية، قد يحدث تسجيل دخول تفاعلي إضافي واحد لنقاط نهاية سياسة Security Findings.

المصادقة المستخدمة مع BroCi

عند استخدام مصادقة BroCi، يحدث تسجيل دخول تفاعلي واحد فقط.

عند تمكين BroCi، يستعلم EntraFalcon أيضًا عن api.azrbac.mspim.azure.com لبيانات PIM للمجموعات.

التفاصيل

لجمع البيانات، ترسل الأداة طلبات متعددة إلى Microsoft Graph API واختياريًا إلى Azure ARM API—طلب واحد أو أكثر لكل كائن. وحيثما أمكن، تستفيد من نقطة نهاية Graph Batch لتقليل عدد الطلبات الفردية وتحسين الكفاءة.

تستخدم عمليات تسجيل الدخول التفاعلية User-Agent الخاص بالمتصفح. تستخدم جميع عمليات تسجيل الدخول غير التفاعلية وطلبات API (Graph وARM) EntraFalcon كـ User-Agent، ما لم يتم تغييره باستخدام المعامل -UserAgent.

لاكتشاف استخدام EntraFalcon، يمكن لفرق الدفاع (blue teams) مراقبة معرفات التطبيقات المدرجة في سجلات تسجيل الدخول، أو البحث عن أحجام غير معتادة من حركة مرور Graph API، أو تحليل سلوك تحديث الرموز وطلبات الدفعة.

🕳️ القيود المعروفة

  • M365 RBAC: غير مُقيَّم
  • Defender for Endpoint RBAC: غير مُقيَّم
  • Intune RBAC: غير مُقيَّم
  • تغطية مستخدمي الوصول الشرطي: تغطية المستخدم الفعلية و-ExportCapUncoveredUsers هي حسابات بأقصى جهد مبنية على المستخدمين الذين تم تعدادهم وأعضاء المجموعات وتعيينات الأدوار وفئات المستخدمين الخارجيين القابلة للحل. لا يتم حل محددات المستخدمين الخارجيين إلا لمستخدمي الضيوف في المستأجر المطابقين لـ b2bCollaborationGuest. الأنواع الأخرى من المستخدمين الخارجيين أو المستخدمون الخارجيون ذوو المستأجرين الخارجيين المحددين قد تجعل قيم التغطية تقريبية. يتم الإبلاغ عن مسارات PIM المؤهلة كتغطية محتملة ولا يتم احتسابها كمغطاة حاليًا. يقتصر تصدير CSV على السياسات المفعّلة والمستخدمين المفعّلين.
  • البيئة السحابية: تتطور المنصات السحابية بسرعة. ونتيجة لذلك، قد تصبح بعض التقييمات أو عمليات الكشف قديمة أو غير دقيقة بمرور الوقت. علاوة على ذلك، أصبحت المستأجرات معقدة بشكل متزايد، وقد تؤدي تكوينات محددة أو مجموعات من الإعدادات إلى نتائج غير دقيقة. وبينما نسعى جاهدين لإبقاء EntraFalcon محدثًا، يُوصى دائمًا بالتحقق من النتائج بشكل مستقل وعدم الاعتماد على الأداة وحدها في القرارات الحرجة.
  • تقارير HTML: لا تنفذ تقارير HTML المُنشأة آليات حماية ضد البرمجة النصية عبر المواقع (XSS).

📦 الأدوات الخارجية المدمجة

تم تفريع الوحدات الفرعية التالية ودمجها في EntraFalcon لدعم المصادقة والتفاعل مع Microsoft Graph ورسوم بيانية التقارير:

  • EntraTokenAid
  • GraphRequest
  • Send-ApiRequest
  • GraphBatchRequest
  • Chart.js
تنزيل الأداة
تدفق المصادقةWindowsLinux/macOSتسجيلات الدخول التفاعليةسهولة الاستخدامالمعلماتملاحظات
BroCiنعملا1عالية-AuthFlow BroCi (افتراضي)يتجنب الاعتماد على العملاء القدامى مثل Azure Active Directory PowerShell. يدعم جميع التعدادات.
Auth Code Flowنعملا4عادي-AuthFlow AuthCodeتدفق رمز مصادقة قياسي غير تابع لـ BroCi. لا ينشئ تقرير إعدادات PIM (Groups) المستقل.
Device Code Flowنعمنعم3عادي-AuthFlow DeviceCodeيمكن إكمال المصادقة على جهاز آخر، لكن يتم تشغيل فحصين من فحوصات نتائج الأمان بعمق مخفض. لا ينشئ تقرير إعدادات PIM (Groups) المستقل.
Auth Code + Manual Code Flowنعمنعم4منخفضة-عادية-AuthFlow ManualCodeيمكن إكمال المصادقة على جهاز مختلف أو جلسة متصفح مختلفة. لا ينشئ تقرير إعدادات PIM (Groups) المستقل.
BroCi + Manual Code Flowنعمنعم1منخفضة-AuthFlow BroCiManualCodeيجب استخراج رمز التفويض يدويًا من أدوات مطور المتصفح. يدعم جميع التعدادات.
BroCi with Tokenنعمنعم0منخفضة-AuthFlow BroCiToken -BroCiToken "<refresh_token>"يجب الحصول على رمز التحديث يدويًا (مثلًا، من أدوات مطور المتصفح أو أداة مصادقة أخرى). يدعم جميع التعدادات.
Service Principalنعمنعم0منخفضة-AuthFlow ServicePrincipal -SPClientId "<appId>" -Tenant "<tenantId>" ...تدفق بيانات اعتماد عميل OAuth2 خاص بالتطبيق فقط. يتطلب تسجيل تطبيق مخصص بصلاحيات كافية لواجهة Graph API. يدعم جميع التعدادات.
الإذنالنوع
AdministrativeUnit.Read.AllApplication
AgentIdentity.Read.AllApplication
AgentIdentityBlueprint.Read.AllApplication
AgentIdentityBlueprintPrincipal.Read.AllApplication
Application.Read.AllApplication
AuditLog.Read.AllApplication
Device.Read.AllApplication
Group.Read.AllApplication
Organization.Read.AllApplication
Policy.Read.AllApplication
PrivilegedAccess.Read.AzureADGroupApplication
RoleManagement.Read.DirectoryApplication
RoleManagementPolicy.Read.AzureADGroupApplication
User.Read.AllApplication
ParameterDescriptionDefault Value
UserAgentوكيل المستخدم المستخدم في الطلبات إلى نقطة نهاية الرمز المميز واستدعاءات API.EntraFalcon
DisableCAEيعطّل طلب رموز تقييم الوصول المستمر (CAE).false
Tenantيحدد المستأجر (المعرف أو النطاق) للمصادقة ضده. مفيد عند تقييم مستأجر غير المستأجر الرئيسي للحساب.Account's home tenant
OutputFolderمجلد الإخراج حيث يتم تخزين التقارير.Results_%TenantName%_YYYYMMDD_HHMM
LimitResultsيحد من عدد المجموعات والمستخدمين في التقرير (بعد الفرز حسب المخاطر). مفيد للمستأجرين الكبار.-
LogLevelيتحكم في مستوى تفاصيل تسجيل cli أثناء التشغيل. القيم المدعومة: Off (افتراضي)، Verbose، Debug، Trace.Off
ApiTopيحدد أقصى عدد للكائنات التي يتم إرجاعها من API. القيم الأقل تقلل خطر انتهاء المهلة (HTTP 504)، لكنها تزيد عدد الطلبات.999 (النطاق الصالح: 5–999)
AuthFlowمحدد تدفق المصادقة المفضل. القيم: BroCi (افتراضي)، AuthCode، DeviceCode، ManualCode، BroCiManualCode، BroCiToken، ServicePrincipal.BroCi
BroCiTokenرمز تحديث بوابة Azure لـ AuthFlow BroCiToken.-
SPClientIdمعرف التطبيق (العميل) لكيان الخدمة. مطلوب لـ -AuthFlow ServicePrincipal.-
SPClientSecretسر العميل لكيان الخدمة. يُستخدم مع -AuthFlow ServicePrincipal.-
SPCertificatePathالمسار إلى ملف شهادة PFX/P12 لمصادقة كيان الخدمة.-
SPCertificatePasswordكلمة المرور (SecureString) لشهادة PFX المحددة بواسطة -SPCertificatePath.-
SPCertificatePemPathالمسار إلى ملف شهادة PEM. يُستخدم مع -SPPrivateKeyPemPath.-
SPPrivateKeyPemPathالمسار إلى ملف المفتاح الخاص PEM المطابق لـ -SPCertificatePemPath.-
SPPrivateKeyPemPasswordكلمة المرور (SecureString) للمفتاح الخاص PEM المحدد بواسطة -SPPrivateKeyPemPath.-
Csvيتيح كتابة ملفات تقارير CSV بالإضافة إلى ملفات تقارير TXT/HTML.false
ExportCapUncoveredUsersلكل نهج وصول مشروط مفعّل يستهدف المستخدمين، يقوم بتصدير CSV يسرد المستخدمين غير المشمولين بذلك النهج. تُكتب الملفات إلى مجلد فرعي ConditionalAccessPolicies_UncoveredUsers في دليل الإخراج.false
ExportFindingsJsonيقوم بتصدير جميع نتائج الأمان كـ JSON في نهاية التشغيل.false
DebugObjectDumpيقوم بتصدير كائنات التقرير النهائية في الذاكرة كـ CLIXML إلى Debug_ObjectDump لاستكشاف الأخطاء وإصلاحها والاختبار.false
  • استخدم =empty لمطابقة الخلايا الفارغة، أو !=empty لمطابقة الخلايا غير الفارغة.
  • استخدم || لمطابقة أي من القيم المتعددة في نفس العمود (مثلًا: Admin || Guest).
  • استخدم && لطلب مطابقات متعددة في نفس العمود (مثلًا: !adm && !svc && !sql).
  • لتطبيق منطق OR عبر الأعمدة، استخدم or_ أو group1_ أو group2_... مباشرة في حقل التصفية. أمثلة: في العمود 1: or_>1، في العمود 2: or_!Mallory
  • ملاحظة: عمود DisplayName يتضمن أيضًا معرف الكائن (غير المرئي)، لذا يمكن التصفية حسب المعرف أيضًا.
  • اسم الدورالمستوىGUID
    Global Administrator062e90394-69f5-4237-9190-012177145e10
    Partner Tier2 Support0e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8
    Privileged Authentication Administrator07be44c8a-adaf-4e2a-84d6-ab2649e08a13
    Privileged Role Administrator0e8611ab8-c189-46e8-94e1-60213ab1f814
    Domain Name Administrator08329153b-31d0-4727-b945-745eb3bc5f31
    External Identity Provider Administrator0be2f45a1-457d-42af-a067-6ec1fa63bc45
    Hybrid Identity Administrator08ac3fc64-6eca-42ea-9e69-59f4c7b60eb2
    Application Administrator09b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3
    Cloud Application Administrator0158c047a-c907-4556-b7ef-446551a6b5f7
    Security Administrator0194ae4cb-b126-40b2-bd5b-6091b380977d
    Agent ID Administrator1db506228-d27e-4b7d-95e5-295956d6615f
    AI Administrator1d2562ede-74db-457e-a7b6-544e236ebb61
    Conditional Access Administrator1b1be1c3e-b65d-4f19-8427-f6fa0d97feb9
    Authentication Administrator1c4e39bd9-1100-46d3-8c65-fb160da0071f
    Azure DevOps Administrator1e3973bdf-4987-49ae-837a-ba8e231c7286
    Directory Writers19360feb5-f418-4baa-8175-e2a00bac4301
    Exchange Administrator129232cdf-9323-42fd-ade2-1d097af3e4de
    Groups Administrator1fdd7a751-b60b-444a-984c-02652fe8fa1c
    Helpdesk Administrator1729827e3-9c14-49f7-bb1b-9608f156bbb8
    Identity Governance Administrator145d8d3c5-c802-45c6-b32a-1d70b5e1e86e
    Intune Administrator13a2c62db-5318-420d-8d74-23affee5d9d5
    Knowledge Administrator1b5a8dcf3-09d5-43a9-a639-8e29ef291470
    Knowledge Manager1744ec460-397e-42ad-a462-8b3f9747a02c
    Lifecycle Workflows Administrator159d46f88-662b-457b-bceb-5c3809e5908f
    Directory Synchronization Accounts1d29b2b05-8046-44ba-8758-1e26182fcf32
    On Premises Directory Sync Account1a92aed5d-d78a-4d16-b381-09adb37eb3b0
    Partner Tier1 Support14ba39ca4-527c-499a-b93d-d9b492c50246
    Password Administrator1966707d0-3269-4727-9be2-8c3a10f19b9d
    SharePoint Administrator1f28a1f50-f6e7-4571-818b-6a12f2af6b6c
    Teams Administrator169091246-20e8-4a56-aa4d-066075b2a7a8
    User Administrator1fe930be7-5e62-47db-91af-98c3a49a38b1
    Windows 365 Administrator111451d60-acb2-45eb-a7d6-43d0f0125c13
    Yammer Administrator1810a2642-a034-447f-a5e8-41beaa378541
    Authentication Policy Administrator20526716b-113d-4c15-b2c8-68e3c22b9f80
    Azure AD Joined Device Local Administrator29f06204d-73c1-4d4c-880a-6edb90606fd8
    Cloud Device Administrator27698a772-787b-4ac8-901f-60d6b08affd2
    Global Reader2f2ef992c-3afb-46b9-b7cf-a126ee74c451
    Guest Inviter295e79109-95c0-4d8e-aee3-d01accf2d47b
    اسم الدورالمستوىGUID
    Owner08e3af657-a8ff-443c-a75c-2fe8c4bcb635
    User Access Administrator018d7d88d-d35e-4fb5-a5c3-7773c20a72d9
    Contributor0b24988ac-6180-42a0-ab88-20f7382dd24c
    Role Based Access Control Administrator0f58310d9-a9f6-439a-9e8d-f62e7b41a168
    Reservations Administrator0a8889054-8d42-49c9-bc1c-52486c10e7cd
    Security Admin1fb1c8493-542b-48eb-b624-b4c8fea62acd
    Virtual Machine Contributor19980e02c-c2be-4d73-94e8-173b1dc7cf3c
    Virtual Machine Data Access Administrator166f75aeb-eabe-4b70-9f1e-c350c4c9ad04
    Virtual Machine Administrator Login11c0163c0-47e6-4577-8991-ea5c82e286e4
    Windows Admin Center Administrator Login1a6333a3e-0164-44c3-b281-7a577aff287f
    Container Registry Contributor and Data Access Configuration Administrator13bc748fc-213d-45c1-8d91-9da5725539b9
    Key Vault Administrator100482a5a-887f-4fb3-b363-3b7fe8e74483
    Key Vault Data Access Administrator18b54135c-b56d-4d72-a534-26097cfdc8d8
    Key Vault Secrets Officer1b86a8fe4-44ce-4948-aee5-eccb2c155cd7
    Key Vault Secrets User14633458b-17de-408a-b874-0445c86b69e6
    Azure Kubernetes Service RBAC Admin13498e952-d568-435e-9b2c-8d77e338d7f7
    Azure Kubernetes Service RBAC Cluster Admin1b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b
    Azure Arc Kubernetes Admin1dffb1e0c-446f-4dde-a09f-99eb5cc68b96
    Azure Arc Kubernetes Cluster Admin18393591c-06b9-48a2-a542-1bd6b377f6a2
    Azure Arc VMware VM Contributor1b748a06d-6150-4f8a-aaa9-ce3940cd96cb
    Storage Account Contributor117d1049b-9a84-46fb-8f53-869881c3d3ab
    Reader2acdd72a7-3385-48ef-bd42-f606fba81ae7
    SecurityReader239bc4728-0917-49c7-9d2c-d95423bc2eb4
    Virtual Machine User Login3fb879df8-f326-4884-b1cf-06f3ad86be52
    Desktop Virtualization User31d18fff3-a72a-46b5-b4a9-0b38a3cd7e63
    الصلاحيةالخطورةGUID
    RoleManagement.ReadWrite.Directoryخطيرd01b97e9-cbc0-49fe-810a-750afd5527a3
    AppRoleAssignment.ReadWrite.Allخطير84bccea3-f856-4a8a-967b-dbe0a3d53a64
    Application.ReadWrite.Allخطيرbdfbf15f-ee85-4955-8675-146e8e5296b5
    RoleAssignmentSchedule.ReadWrite.Directoryخطير8c026be3-8e26-4774-9372-8d5d6f21daff
    PrivilegedAssignmentSchedule.ReadWrite.AzureADGroupخطير06dbc45d-6708-4ef0-a797-f797ee68bf4b
    PrivilegedAccess.ReadWrite.AzureADGroupخطير32531c59-1f32-461f-b8df-6f8a3b89f73b
    RoleEligibilitySchedule.ReadWrite.Directoryخطير62ade113-f8e0-4bf9-a6ba-5acb31db32fd
    PrivilegedEligibilitySchedule.ReadWrite.AzureADGroupخطيرba974594-d163-484e-ba39-c330d5897667
    Domain.ReadWrite.Allخطير0b5d694c-a244-4bde-86e6-eb5cd07730fe
    Application.ReadUpdate.Allخطير0586a906-4d89-4de8-b3c8-1aacdcc0c679
    AgentIdentityBlueprint.AddRemoveCreds.Allعالٍ75b5feb2-bfe7-423f-907d-cc505186f246
    AgentIdentityBlueprint.ReadWrite.Allعالٍ4fd490fc-1467-48eb-8a4c-421597ab0402
    EntitlementManagement.ReadWrite.Allعالٍae7a573d-81d7-432b-ad44-4ed5c9d89038
    Organization.ReadWrite.Allعالٍ46ca0847-7e6b-426e-9775-ea810a948356
    Policy.ReadWrite.PermissionGrantعالٍ2672f8bb-fd5e-42e0-85e1-ec764dd2614e
    RoleManagementPolicy.ReadWrite.AzureADGroupعالٍ0da165c7-3f15-4236-b733-c0b0f6abe41d
    RoleManagementPolicy.ReadWrite.Directoryعالٍ1ff1be21-34eb-448c-9ac9-ce1f506b2a68
    Policy.ReadWrite.AuthenticationMethodعالٍ7e823077-d88e-468f-a337-e18f1f0e6c7c
    User.DeleteRestore.Allعالٍ4bb440cd-2cf2-4f90-8004-aa2acd2537c5
    User.EnableDisableAccount.Allعالٍf92e74e7-2563-467f-9dd0-902688cb5863
    DelegatedPermissionGrant.ReadWrite.Allعالٍ41ce6ca6-6826-4807-84f1-1c82854f7ee5
    Policy.ReadWrite.ConditionalAccessعالٍad902697-1014-4ef5-81ef-2b4301988e8c
    DeviceManagementConfiguration.ReadWrite.Allعالٍ0883f392-0a7a-443d-8c76-16a6d39c7b63
    DeviceManagementRBAC.ReadWrite.Allعالٍ0c5e8a55-87a6-4556-93ab-adc52c4d862d
    Directory.ReadWrite.Allعالٍc5366453-9fb0-48a5-a156-24f0c49a4b84
    Group.ReadWrite.Allعالٍ4e46008b-f24c-477d-8fff-7bb4ec7aafe0
    GroupMember.ReadWrite.Allعالٍf81125ac-d3b7-4573-a3b2-7099cc39df9e
    UserAuthenticationMethod.ReadWrite.Allعالٍb7887744-6746-4312-813d-72daeaee7e2d
    Sites.FullControl.Allعالٍ5a54b8b3-347c-476d-8f8e-42d5c7424d29
    Sites.Manage.Allعالٍ65e50fdc-43b7-4915-933e-e8138f11f40a
    User-PasswordProfile.ReadWrite.Allعالٍ56760768-b641-451f-8906-e1b8ab31bca7
    Sites.Read.Allعالٍ205e70e5-aba6-4c52-a976-6d2d46c48043
    Sites.ReadWrite.Allعالٍ89fe6a52-be36-487e-b7d8-d061c450a026
    Files.Read.Allعالٍdf85f4d6-205c-4ac5-a5ea-6bf408dba283
    Files.ReadWrite.Allعالٍ863451e7-0667-486c-a5d6-d135439485f0
    DeviceLocalCredential.Read.Allعالٍ9917900e-410b-4d15-846e-42a357488545
    AdministrativeUnit.ReadWrite.Allعالٍ7b8a2d34-6b3f-4542-a343-54651608ad81
    User.ReadWrite.Allمتوسط204e0828-b5ca-4ad8-b9f3-f32a958e7cc4
    Chat.ReadWrite.Allمتوسط7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7
    Mail.Readمتوسط570282fd-fa5c-430d-a7fd-fc8dc98a9dca
    Mail.ReadWriteمتوسط024d486e-b451-40bb-833d-3e66d98c5c73
    Mail.Sendمتوسطe383f46e-2787-4529-855e-0e479a3ffac0
    CustomSecAttributeAssignment.ReadWrite.Allمتوسطca46335e-8453-47cd-a001-8459884efeae
    ServicePrincipalEndpoint.ReadWrite.Allمتوسط7297d82c-9546-4aed-91df-3d4f0a9b3ff0
    BitlockerKey.Read.Allمتوسطb27a61ec-b99c-4d6a-b126-c4375d08ae30
    AiEnterpriseInteraction.Readمتوسط859cceb9-2ec2-4e48-bcd7-b8490b5248a5
    Calendars.Readمتوسط465a38f9-76ea-45b9-9f34-9e8b0d4b0b42
    Calendars.Read.Sharedمتوسط2b9c4092-424d-4249-948d-b43879977640
    Calendars.ReadWriteمتوسط1ec239c2-d7c9-4623-a91a-a9775856bb36
    Calendars.ReadWrite.Sharedمتوسط12466101-c9b8-439a-8589-dd09ee67e8e9
    ChannelMessage.Editمتوسط2b61aa8a-6d36-4b2f-ac7b-f29867937c53
    ChannelMessage.ReadWriteمتوسط5922d31f-46c8-4404-9eaf-2117e390a8a4
    ChannelMessage.Sendمتوسطebf0f66e-9fb1-49e4-a278-222f76911cf4
    ChatMessage.Sendمتوسط116b7235-7cc6-461e-b163-8e55691d839e
    Chat.ReadWriteمتوسط9ff7295e-131b-4d94-90e1-69fde507ac11
    Contacts.ReadWriteمتوسطd56682ec-c09e-4743-aaf4-1a3aac4caa21
    Directory.AccessAsUser.Allمتوسط0e263e50-5827-48a4-b97c-d940288653c7
    Directory.Read.Allمتوسط06da0dbc-49e2-44d2-8312-53f166ab848a
    EAS.AccessAsUser.Allمتوسطff91d191-45a0-43fd-b837-bd682c4a0b0f
    EntitlementMgmt-SubjectAccess.ReadWriteمتوسطe9fdcbbb-8807-410f-b9ec-8d5468c7c2ac
    EWS.AccessAsUser.Allمتوسط9769c687-087d-48ac-9cb3-c37dde652038
    Files.ReadWriteمتوسط5c28f0bf-8a70-41f1-8ab2-9032436ddb65
    IMAP.AccessAsUser.Allمتوسط652390e4-393a-48de-9484-05f9b1212954
    MailboxItem.ImportExportمتوسطdf96e8a0-f4e1-4ecf-8d83-a429f822cbd6
    MailboxFolder.Readمتوسط52dc2051-4958-4636-8f2a-281d39c6981c
    MailboxFolder.ReadWriteمتوسط077fde41-7e0b-4c5b-bcd1-e9d743a30c80
    MailboxItem.Readمتوسط82305458-296d-4edd-8b0b-74dd74c34526
    MailboxSettings.ReadWriteمتوسط818c620a-27a9-40bd-a6a5-d96f7d610b4b
    Notes.Readمتوسط371361e4-b9e2-4a3f-8315-2a301a3b0a3d
    Notes.Read.Allمتوسطdfabfca6-ee36-4db2-8208-7a28381419b3
    Notes.ReadWriteمتوسط615e26af-c38a-4150-ae3e-c3b0d4cb1d6a
    Notes.ReadWrite.Allمتوسط64ac0503-b4fa-45d9-b544-71a463f05da0
    POP.AccessAsUser.Allمتوسطd7b7f2d9-0f45-4ea1-9d42-e50810c06991
    offline_accessمنخفض7427e0e9-2fba-42fe-b0c0-848c9e6a8182
    openidمنخفض37f7f235-527c-4136-accd-4a02d197296e
    emailمنخفض64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0
    profileمنخفض14dad69e-099b-42c9-810b-d002981feec1
    User.Readمنخفض14dad69e-099b-42c9-810b-d002981feec1
    المجالالفحصيؤثر على النتيجةتحذير معروض
    Groupsهل هي مجموعة M365 عامةنعمنعم
    Groupsهل هي ديناميكية / هل هي ديناميكية ولديها استعلام يحتمل أن يكون خطيرًانعمنعم
    Groupsأدوار Entra (نشطة ومؤهلة)نعمنعم
    Groupsأدوار Azure (نشطة ومؤهلة)نعمنعم
    Groupsمستخدمة لغرض AppRoleنعمنعم
    GroupsSP داخلي/خارجي كمالكنعمنعم
    Groupsفي وحدة إدارية (AU) مقيدةنعمنعم
    Groupsمتداخلة في مجموعة مميزةنعمنعم
    Groupsمستخدمة في CAPنعمنعم
    Groupsنوع المجموعةنعملا
    Groupsتفعيل الأماننعملا
    Groupsعضو متداخل نشطنعملا
    Groupsالمالكوننعملا
    Groupsالمالكون المتداخلوننعملا
    Groupsضيف كمالكنعمنعم
    Groupsمزامنة محلية (On-Prem)نعملا
    Groupsالأعضاء (بشكل متعدٍ)نعملا
    Groupsقابل لتعيين الأدوارنعملا
    GroupsPIM للمجموعات: تم إلحاقهالالا
    GroupsPIM للمجموعات: عضو مؤهل في مجموعة مميزةنعمنعم
    GroupsPIM للمجموعات: مالك مؤهل لمجموعة مميزةنعمنعم
    GroupsPIM للمجموعات: مجموعة غير محمية متداخلة في مجموعة محميةلانعم
    EnterpriseAppدور Entraنعمنعم
    EnterpriseAppدور Azureنعمنعم
    EnterpriseAppخارجينعملا
    EnterpriseAppصلاحية API (تطبيق)نعمنعم
    EnterpriseAppصلاحية API (مفوّضة)نعمنعم
    EnterpriseAppبيانات الاعتمادنعمنعم
    EnterpriseAppالمالكوننعمنعم
    EnterpriseAppملكية تسجيلات التطبيقاتنعمنعم
    EnterpriseAppملكية كيانات خدمة أخرىنعمنعم
    EnterpriseAppAppLock(نعم)لا
    EnterpriseAppالتطبيق يملك AppRegistrationنعمنعم
    EnterpriseAppعضو / مالك في مجموعاتنعم(نعم)
    EnterpriseAppAppRolesنعملا
    EnterpriseAppمتطلبات AppRoleنعملا
    EnterpriseAppغير نشطلالا
    EnterpriseAppآخر تسجيل دخول ناجح (بالأيام)لالا
    AppRegistrationsبيانات الاعتمادنعمنعم
    AppRegistrationsتطبيق Entra Connect مع بيانات اعتمادنعمنعم
    AppRegistrationsتطبيق Entra Connect مع شهادات متعددةنعمنعم
    AppRegistrationsAppRolesنعملا
    AppRegistrationsAppRedirectURLلالا
    AppRegistrationsAppLockنعملا
    AppRegistrationsالمالكوننعمنعم
    AppRegistrationsمدراء تطبيقات (سحابيون) بنطاق محدودلالا
    AppRegistrationsصلاحيات SP المقابلنعملا
    AppRegistrationsجمهور تسجيل الدخوللالا
    ManagedIdentityالمالكوننعمنعم
    ManagedIdentityدور Entraنعمنعم
    ManagedIdentityدور Azureنعمنعم
    ManagedIdentityAPI (تطبيق)نعمنعم
    ManagedIdentityملكية تسجيلات التطبيقاتنعمنعم
    ManagedIdentityملكية كيانات خدمة أخرىنعمنعم
    ManagedIdentityعضو / مالك في مجموعاتنعم(نعم)
    Userأدوار Entra (نشطة ومؤهلة)نعمنعم
    Userأدوار Azure (نشطة ومؤهلة)نعمنعم
    Userعضوية مجموعة مميزة (نشطة ومؤهلة)نعمنعم
    Userملكية مجموعة مميزة (نشطة ومؤهلة)نعمنعم
    Userمستخدم مزامنة Entra Connectنعمنعم
    Userمستخدم المزامنة السحابية لـ Entra Connectنعمنعم
    Userملكية AppRegistrationنعمنعم
    Userملكية EnterpriseApplicationنعمنعم
    Userلا يوجد عامل MFA مسجّلنعمنعم
    Userهل هو محمينعملا
    Userغير نشطلالا
    Userعضو / مالك في مجموعاتنعم(نعم)
    Userمزامن من البيئة المحليةنعملا
    AgentIdentityمستخدمو الوكيل المرتبطوننعملا
    AgentIdentityأصل كيان رئيسي لمخطط خارجينعمنعم
    AgentIdentityصلاحية API الفعلية (تطبيق)نعمنعم
    AgentIdentityصلاحية API الفعلية (مفوّضة)نعمنعم
    AgentIdentityدور Entraنعمنعم
    AgentIdentityدور Azureنعمنعم
    AgentIdentityملكية تسجيلات التطبيقاتنعمنعم
    AgentIdentityملكية كيانات خدمة أخرىنعمنعم
    AgentIdentityعضو / مالك في مجموعاتنعم(نعم)
    AgentIdentityBlueprintPrincipalهويات الوكيل المرتبطةنعملا
    AgentIdentityBlueprintPrincipalمستخدمو الوكيل المرتبطوننعملا
    AgentIdentityBlueprintPrincipalصلاحية API المكوّنة (تطبيق)لالا
    AgentIdentityBlueprintPrincipalصلاحية API المكوّنة (مفوّضة)لالا
    AgentIdentityBlueprintPrincipalأصل مخطط رئيسي خارجينعملا
    AgentIdentityBlueprintPrincipalدور Entraلالا
    AgentIdentityBlueprintPrincipalدور Azureلالا
    AgentIdentityBlueprintالكيانات الرئيسية للمخططنعملا
    AgentIdentityBlueprintهويات الوكيل المرتبطةنعملا
    AgentIdentityBlueprintمستخدمو الوكيل المرتبطوننعملا
    AgentIdentityBlueprintصلاحيات API القابلة للتوريثنعملا
    AgentIdentityBlueprintبيانات الاعتماد الموحدةنعملا
    AgentIdentityBlueprintالأسرار / الشهاداتنعمنعم
    AgentIdentityBlueprintالمالكون / الرعاةنعم(نعم)
    CAPلا توجد سياسة أو سياسة مضبوطة بشكل خاطئ للمصادقة القديمة-نعم
    CAPلا توجد سياسة أو سياسة مضبوطة بشكل خاطئ لحظر تدفق رمز الجهاز-نعم
    CAPلا توجد سياسة أو سياسة مضبوطة بشكل خاطئ للحد من تسجيلات معلومات الأمان-نعم
    CAPلا توجد سياسة أو سياسة مضبوطة بشكل خاطئ لاستهداف تسجيلات الدخول الخطرة-نعم
    CAPلا توجد سياسة أو سياسة مضبوطة بشكل خاطئ لاستهداف مخاطر المستخدم-نعم
    CAPلا توجد سياسة أو سياسة مضبوطة بشكل خاطئ تفرض MFA-نعم
    CAPلا توجد سياسة تفرض قوة المصادقة-نعم
    CAPتضمين أدوار لها تعيينات محددة النطاق-نعم
    PIMSettingsAuthContext-نعم
    PIMSettingsCAP المرتبط بـ AuthContext: تكرار تسجيل الدخول-نعم
    PIMSettingsCAP المرتبط بـ AuthContext: MFA أو قوة المصادقة-نعم
    PIMSettingsCAP المرتبط بـ AuthContext: مفعّل-نعم
    PIMSettingsCAP المرتبط بـ AuthContext: المستخدمون/المجموعات/الشبكات المضمّنة/المستبعدة-نعم
    PIMSettingsCAP المرتبط بـ AuthContext: الشروط-نعم
    PIMSettingsMFA عند التفعيل-لا
    PIMSettingsمبرر التفعيل أو التذكرة-نعم
    PIMSettingsمدة التفعيل-نعم
    PIMSettingsموافقة التفعيل-نعم
    PIMSettingsانتهاء صلاحية التعيين المؤهل-لا
    PIMSettingsانتهاء صلاحية التعيين النشط-نعم
    PIMSettingsMFA للتعيينات النشطة-لا
    PIMSettingsإشعار تفعيل الدور-لا
    PIMSettingsإشعار تعيين الدور (نشط)-لا
    PIMSettingsإشعار تعيين الدور (مؤهل)-لا
    معرف التطبيقالنوعمعرف الموردالغرض
    1b730954-1685-4b74-9bfd-dac224a7b894تفاعلي00000003-0000-0000-c000-000000000000جلب بيانات PIM للمجموعات
    04b07795-8ddb-461a-bbee-02f9e1bf7b46تفاعلي00000003-0000-0000-c000-000000000000جلب بيانات كائنات المستأجر العامة
    51f81489-12ee-4a9e-aaae-a2591f45987dتفاعلي00000003-0000-0000-c000-000000000000جلب بيانات PIM لأدوار Entra / Azure
    80ccca67-54bd-44ab-8625-4b79c4dc7775تفاعلي00000003-0000-0000-c000-000000000000جلب سياق سياسة Security Findings
    04b07795-8ddb-461a-bbee-02f9e1bf7b46غير تفاعلي797f4846-ba00-4fd7-ba43-dac1f8f63013جلب بيانات تعيين دور Azure IAM
    معرف التطبيقالنوعمعرف الموردالغرض
    c44b4083-3bb0-49c1-b47d-974e53cbdf3cتفاعلي00000003-0000-0000-c000-000000000000مصادقة أولية لاستخدام رمز التحديث لـ BroCi
    50aaa389-5a33-4f1a-91d7-2c45ecd8dac8غير تفاعلي00000003-0000-0000-c000-000000000000جلب بيانات PIM للمجموعات
    50aaa389-5a33-4f1a-91d7-2c45ecd8dac8غير تفاعلي01fc33a7-78ba-4d2f-a4b7-768e336e890eجلب بيانات PIM للمجموعات
    74658136-14ec-4630-ad9b-26e160ff0fc6غير تفاعلي00000003-0000-0000-c000-000000000000جلب بيانات كائنات المستأجر العامة
    74658136-14ec-4630-ad9b-26e160ff0fc6غير تفاعلي797f4846-ba00-4fd7-ba43-dac1f8f63013جلب بيانات تعيين دور Azure IAM