
EntraFalcon V20260824
Ein leichtgewichtiges PowerShell-Tool zur Bewertung der Sicherheitslage von Microsoft Entra ID-Umgebungen. Es hilft, privilegierte Objekte, riskante Zuweisungen und potenzielle Fehlkonfigurationen zu identifizieren.
EntraFalcon

EntraFalcon ist ein auf PowerShell basierendes Bewertungstool für Pentester, Sicherheitsanalysten und Systemadministratoren, um die Sicherheitslage einer Microsoft-Entra-ID-Umgebung zu bewerten.
EntraFalcon ist auf Benutzerfreundlichkeit ausgelegt, läuft unter PowerShell 5.1 und 7, unterstützt sowohl Windows als auch Linux und erfordert keine zusätzlichen PowerShell-Module, keine weiteren Installationen und keine Zustimmung zur Microsoft-Graph-API.
Das Tool hilft dabei, privilegierte Objekte, potenziell riskante Zuweisungen und Fehlkonfigurationen von Conditional Access aufzudecken, die oft übersehen werden, wie zum Beispiel:
- Benutzer mit Kontrolle über Gruppen oder Anwendungen mit hohen Privilegien
- Externe oder interne Unternehmensanwendungen mit übermäßigen Berechtigungen (z. B. Microsoft-Graph-API, Azure-Rollen)
- Benutzer mit direkten Azure-IAM-Rollenzuweisungen auf Ressourcen
- Privilegierte Konten, die aus der lokalen Umgebung synchronisiert wurden
- Inaktive Benutzer oder Benutzer ohne MFA-Fähigkeit
- Ungeschützte Gruppen, die in sensiblen Zuweisungen verwendet werden (z. B. Conditional-Access-Ausschlüsse, Abonnementbesitzer oder berechtigte Mitglieder einer privilegierten Gruppe)
Die Ergebnisse werden in interaktiven HTML-Berichten präsentiert, um eine effiziente Erkundung und Analyse zu unterstützen.
🚀 Funktionen
- Einfaches PowerShell-Skript, kompatibel mit PowerShell 5.1 und 7. Funktioniert unter Windows und Linux
- Integrierte Authentifizierung mit Unterstützung mehrerer Methoden
- Verwendet Microsoft-Erstanbieteranwendungen mit vorab genehmigten Bereichen, um Graph-API-Zustimmungsaufforderungen zu umgehen
- Erzeugt navigierbare HTML-Berichte, die Filtern, Sortieren, Datenexport usw. unterstützen
- Führt mehr als 90 automatisierte Prüfungen durch und fasst die Ergebnisse in einem Sicherheitsbefundbericht zusammen
- Enthält Prüfungen auf schwache Mandantenkonfigurationen und riskante Objekteigenschaften oder -berechtigungen
- Bietet Schweregrade sowie Beschreibungen des Problems, potenzielle Bedrohungen und Anleitungen zur Behebung
- Listet betroffene Objekte auf und verlinkt direkt auf deren detaillierte Berichte für weitere Untersuchungen
- Führt eine grundlegende Bewertung von Auswirkung, Wahrscheinlichkeit und Risiko durch, um schwach geschützte Objekte mit hohen Privilegien hervorzuheben und die Daten zu sortieren
- Zeigt Warnungen für riskante Konfigurationen und erhöhte Privilegien an
- Listet Entra-ID-Objekte auf, einschließlich:
- Benutzer (einschließlich Agent-Benutzer)
- Gruppen
- Unternehmensanwendungen
- App-Registrierungen
- Verwaltete Identitäten
- Agent-Identitäten
- Blueprint-Prinzipale der Agent-Identität
- Blueprints der Agent-Identität
- PIM-Zuweisungen:
- PIM für Entra-Rollen
- PIM für Gruppen
- PIM für Azure-Rollen
- Entra-Rollenzuweisungen
- Azure-Rollenzuweisungen
- Intune-RBAC-Zuweisungen
- Zugriffspakete
- Kataloge für Berechtigungsverwaltung
- Katalog-RBAC
- Conditional-Access-Richtlinien
- Administrative Einheiten
- PIM-Einstellungen:
- PIM für Entra-Rollen
- PIM für Gruppen (nur BroCi-Authentifizierung)
✅ Anforderungen
| Typ | Berechtigung | Erforderlich | Auswirkung, wenn fehlend |
|---|---|---|---|
| Entra-ID-Rolle | Globaler Leser | Ja | Skripte können nicht ausgeführt werden |
| Azure-Rolle | Leser: Für jede Verwaltungsgruppe oder jedes Abonnement | Nein | Azure-IAM-Zuweisungen können nicht bewertet werden |
Darüber hinaus müssen Sie in der Lage sein, sich von dem Gerät, auf dem Sie das Tool ausführen, bei der Microsoft-Graph-API und optional bei der Azure-ARM-API zu authentifizieren. Stellen Sie sicher, dass Conditional-Access-Richtlinien Ihre Authentifizierung nicht blockieren.
▶️ Verwendung
EntraFalcon herunterladen
Klonen Sie zunächst das Repository und navigieren Sie in das Projektverzeichnis:```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon
Hinweis: Möglicherweise müssen Sie die PowerShell-Ausführungsrichtlinie vorübergehend ändern, um das Skript auszuführen.
Tun Sie dies nur für vertrauenswürdige Skripte!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process
EntraFalcon ausführen
EntraFalcon bietet integrierte Unterstützung für die Entra-ID-Authentifizierung. Verwenden Sie -AuthFlow, um den Authentifizierungsablauf auszuwählen.
Für normale Bewertungen verwenden Sie einen der Abläufe mit vollständiger Abdeckung:
| Empfohlener Ablauf | Am besten geeignet für | Plattform | Abdeckung |
|---|---|---|---|
BroCi (Standard) | Interaktive Windows-Ausführungen | Windows | Vollständig |
BroCiManualCode | Authentifizierung in einem anderen Browser | Windows, Linux, macOS | Vollständig |
BroCiToken | Vorhandenes Azure-Portal-Refresh-Token | Windows, Linux, macOS | Vollständig |
ServicePrincipal | Automatisierung / CI | Windows, Linux, macOS | Vollständig |
BroCi verwendet eine interaktive Anmeldung. BroCiToken und ServicePrincipal verwenden keine. Fallback-Benutzerabläufe können mehrere interaktive Anmeldungen erfordern, da separate Ressourcentokens angefordert werden.
Fallback-Authentifizierungsabläufe
Aufgrund des Fehlens vorab genehmigter First-Party-Anwendungen können die Fallback-Abläufe die vollständige Enumeration (PIM for Groups, Access Packages, Catalogs) nicht durchführen. Daher bleiben sie derzeit nur Fallback-Optionen.
| Ablauf | Nur verwenden, wenn | Plattform | Einschränkungen |
|---|---|---|---|
AuthCode | Legacy-Kompatibilität erforderlich ist | Windows | Teilweise Abdeckung. Kein eigenständiger Bericht für PIM for Groups, Access Packages oder Catalogs. |
DeviceCode | Browserbasierte Authentifizierung nicht möglich ist | Windows, Linux, macOS | Teilweise Abdeckung. Kein eigenständiger Bericht für PIM for Groups, Access Packages oder Catalogs. Einige Security-Findings-Prüfungen laufen mit reduzierter Tiefe. |
ManualCode | Die Authentifizierung muss über eine separate Browsersitzung abgeschlossen werden | Windows, Linux, macOS | Teilweise Abdeckung. Kein eigenständiger Bericht für PIM for Groups, Access Packages oder Catalogs. |
Empfohlen: BroCi-Ablauf (Standard / nur Windows)
BroCi verwendet alternative First-Party-Anwendungen und erfordert nur eine interaktive Anmeldung.
Er ist nützlich, wenn der Azure Active Directory PowerShell-Client eine Zuweisung erfordert und vermieden werden muss.```powershell
.\run_EntraFalcon.ps1
Explizite BroCi-Auswahl:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi
Empfohlen: BroCi + manueller Code-Flow```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode
1. Das Skript kopiert die Authentifizierungs-URL in die Zwischenablage.
2. Fügen Sie die URL in einen Browser ein (optional auf einem anderen Gerät für SSO-Unterstützung).
3. Öffnen Sie die Entwicklertools des Browsers und aktivieren Sie im Netzwerk-Tab `Protokoll beibehalten`.
4. Schließen Sie die Authentifizierung ab.
5. Durchsuchen Sie das Netzwerkprotokoll nach `code=1.` und kopieren Sie die Anforderungs-URL mit dem Code in die Zwischenablage.
6. Drücken Sie die Eingabetaste, um fortzufahren; das Skript liest den Code aus der Zwischenablage und schließt den Token-Abruf ab.
#### Empfohlen: BroCi mit Token
Wenn bereits ein gültiges Azure-Portal-Refresh-Token verfügbar ist (Client c44b4083-3bb0-49c1-b47d-974e53cbdf3c), kann es direkt verwendet werden.
Beispiel: Abrufen des Refresh-Tokens aus dem Browser
1. Öffnen Sie die Entwicklertools des Browsers und aktivieren Sie im Netzwerk-Tab die Option Protokoll beibehalten.
2. Authentifizieren Sie sich unter https://entra.microsoft.com.
3. Durchsuchen Sie das Netzwerkprotokoll nach `brk_client_id=c44b4083-3bb0-49c1-b47d-974e53cbdf3c` und extrahieren Sie das Refresh-Token aus der Antwort.```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiToken -BroCiToken "1.XXXXXXXXXXX"
Empfohlen: Dienstprinzipal
Authentifiziert sich als registrierte Anwendung über den OAuth2-Client-Credentials-Grant – keine Benutzerinteraktion erforderlich.
Nützlich für wiederholte automatisierte Ausführungen.
Erfordert eine benutzerdefinierte Entra-App-Registrierung mit Graph-API-Berechtigungen vom Typ Application (siehe unten).
Mit Client-Geheimnis:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPClientSecret ""
**Mit PFX-Zertifikat:**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePath "C:\certs\app.pfx"
Für ein passwortgeschütztes PFX fügen Sie -SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString) hinzu.
Mit PEM-Zertifikat + privatem Schlüssel (nur PowerShell 7+):```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"
Für einen verschlüsselten privaten Schlüssel fügen Sie `-SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString)` hinzu.
##### Erforderliche App-Registrierungsberechtigungen
Gewähren Sie die folgenden **Anwendungs**-Berechtigungen (nicht delegierte) auf der App-Registrierung und stimmen Sie ihnen als Administrator zu:
| Berechtigung | Typ |
|---|---|
| `AdministrativeUnit.Read.All` | Anwendung |
| `AgentIdentity.Read.All` | Anwendung |
| `AgentIdentityBlueprint.Read.All` | Anwendung |
| `AgentIdentityBlueprintPrincipal.Read.All` | Anwendung |
| `Application.Read.All` | Anwendung |
| `AuditLog.Read.All` | Anwendung |
| `Device.Read.All` | Anwendung |
| `EntitlementManagement.Read.All` | Anwendung |
| `Group.Read.All` | Anwendung |
| `Organization.Read.All` | Anwendung |
| `Policy.Read.All` | Anwendung |
| `PrivilegedAccess.Read.AzureADGroup` | Anwendung |
| `RoleManagement.Read.Directory` | Anwendung |
| `RoleManagementPolicy.Read.AzureADGroup` | Anwendung |
| `User.Read.All` | Anwendung |
| `DeviceManagementRBAC.Read.All` | Anwendung |
Zusätzlich weisen Sie dem Dienstprinzipal in Entra ID die Rolle **Azure Reader** auf der Stammverwaltungsgruppe (oder jedem relevanten Abonnement) und optional die Rolle **Global Reader** zu (erforderlich für den MFA-Status pro Benutzer).
#### Fallback: Auth-Code-Flow (nur Windows)```powershell
.\run_EntraFalcon.ps1 -AuthFlow AuthCode
Fallback: Device Code Flow
In gehärteten Umgebungen wird dies häufig durch Conditional Access eingeschränkt.
Mit DeviceCode laufen zwei Security-Findings-Prüfungen mit reduzierter Tiefe (CAP-004 und CAP-005).```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode
#### Fallback: Auth-Code + manueller Code-Flow```powershell
.\run_EntraFalcon.ps1 -AuthFlow ManualCode
- Das Skript kopiert die Authentifizierungs-URL in die Zwischenablage.
- Fügen Sie die URL in einen Browser ein (optional auf einem anderen Gerät für SSO-Unterstützung).
- Schließen Sie die Authentifizierung ab.
- Kopieren Sie die endgültige Weiterleitungs-URL aus der Browser-Adressleiste (die den Autorisierungscode enthält) in die Zwischenablage.
- Drücken Sie die Eingabetaste, um fortzufahren; das Skript liest den Code aus der Zwischenablage und schließt den Token-Abruf ab.
Weitere Parameter
Microsoft-eigene Enterprise-Apps einbeziehen
Standardmäßig werden offizielle Microsoft-Enterprise-Anwendungen von der Bewertung ausgeschlossen, um Rauschen zu reduzieren. Um sie in die Aufzählung und Analyse einzubeziehen, verwenden Sie den Schalter -IncludeMsApps:```powershell
.\run_EntraFalcon.ps1 -IncludeMsApps
#### Bewertung von PIM für Gruppen überspringen
Verwenden Sie den Schalter `-SkipPimForGroups`, um die Vorab-Erfassung und Anreicherung von PIM für Gruppen zu überspringen.
Dadurch wird auch der eigenständige Bericht zu den Einstellungen von `PIM für Gruppen` übersprungen.```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups
Weitere optionale Parameter
| Parameter | Beschreibung | Standardwert |
|---|---|---|
| UserAgent | User-Agent, der für die Anfragen an den Token-Endpunkt und API-Aufrufe verwendet wird. | EntraFalcon |
| DisableCAE | Deaktiviert die Anforderung von Continuous Access Evaluation (CAE)-Tokens. | false |
| Tenant | Gibt den Mandanten (ID oder Domäne) an, gegen den die Authentifizierung erfolgt. Nützlich bei der Bewertung eines anderen Mandanten als des Heim-Mandanten des Kontos. | Heim-Mandant des Kontos |
| OutputFolder | Ausgabeordner, in dem die Berichte gespeichert werden. | Results_%TenantName%_YYYYMMDD_HHMM |
| LimitResults | Begrenzt die Anzahl der Gruppen und Benutzer im Bericht (nach Sortierung nach Risiko). Nützlich für große Mandanten. | - |
| LogLevel | Steuert die Ausführlichkeit der CLI-Protokollierung zur Laufzeit. Unterstützte Werte: Off (Standard), Verbose, Debug, Trace. | Off |
| ApiTop | Legt die maximale Anzahl der von der API zurückgegebenen Objekte fest. Niedrigere Werte verringern das Timeout-Risiko (HTTP 504), erhöhen jedoch die Anzahl der Anfragen. | 999 (Gültiger Bereich: 5–999) |
| AuthFlow | Bevorzugter Auswahlschalter für den Authentifizierungsablauf. Werte: BroCi (Standard), AuthCode, DeviceCode, ManualCode, BroCiManualCode, BroCiToken, ServicePrincipal. | BroCi |
| BroCiToken | Aktualisierungstoken des Azure-Portals für AuthFlow BroCiToken. | - |
| SPClientId | Anwendungs- (Client-) ID des Dienstprinzipals. Erforderlich für -AuthFlow ServicePrincipal. | - |
| SPClientSecret | Client-Geheimnis für den Dienstprinzipal. Wird mit -AuthFlow ServicePrincipal verwendet. | - |
| SPCertificatePath | Pfad zu einer PFX/P12-Zertifikatsdatei für die Dienstprinzipal-Authentifizierung. | - |
| SPCertificatePassword | Passwort (SecureString) für das PFX-Zertifikat, das durch -SPCertificatePath angegeben wird. | - |
| SPCertificatePemPath | Pfad zu einer PEM-Zertifikatsdatei. Wird zusammen mit -SPPrivateKeyPemPath verwendet. | - |
| SPPrivateKeyPemPath | Pfad zur PEM-Private-Key-Datei, die zu -SPCertificatePemPath passt. | - |
| SPPrivateKeyPemPassword | Passwort (SecureString) für den PEM-Private-Key, der durch -SPPrivateKeyPemPath angegeben wird. | - |
| Csv | Aktiviert das Schreiben von CSV-Berichtsdateien zusätzlich zu TXT/HTML-Berichtsdateien. | false |
| ExportCapUncoveredUsers | Exportiert für jede aktivierte Conditional-Access-Richtlinie mit Benutzer-Targeting eine CSV-Datei mit den Benutzern, die nicht von dieser Richtlinie abgedeckt sind. Die Dateien werden in einen Unterordner ConditionalAccessPolicies_UncoveredUsers im Ausgabeverzeichnis geschrieben. | false |
| ExportFindingsJson | Exportiert alle Security Findings am Ende des Laufs als JSON. | false |
| ExportDataJson | Exportiert angereicherte Berichts- und unterstützende Datensätze als rohe JSON-Datendateien unter Data_Json; Laufmetadaten sind in Summary.json verfügbar. | false |
| DebugObjectDump | Exportiert die finalen In-Memory-Berichtsobjekte als CLIXML nach Debug_ObjectDump zur Fehlerbehebung und zum Testen. | false |
📊 Einige Beispielberichte
Security Finding Report

Benutzer

Benutzer (Detailbereich)

Entra-ID-Rollen

Azure-Rollen

Unternehmensanwendung (Detailbereich)

Conditional-Access-Richtlinien

Conditional-Access-Richtlinien (Detailbereich)

PIM-Rolleneinstellungen (Entra)

Agent-Identitäten

Aufzählungsübersicht

📑 HTML-Bericht
Allgemein
- Klicken Sie auf die Schaltfläche ⚙️ Spalten, um bestimmte Spalten ein- oder auszublenden.
- Klicken Sie auf 💾 Export, um CSV/JSON der aktuell sichtbaren Daten herunterzuladen oder CSV/TSV/JSON zu kopieren.
- Klicken Sie auf 👁 Ansicht teilen, um Filter, Sortierung und Spaltenauswahl als teilbaren Link zu kopieren.
- Klicken Sie auf 🧰 Voreingestellte Ansichten, um vorkonfigurierte Filter und Spaltenauswahlen anzuwenden.
- Klicken Sie auf 🔄 Ansicht zurücksetzen, um die Ansicht auf den Standard zurückzusetzen.
- Klicken Sie auf Objektnamen, um zu detaillierten Informationen zu springen, auch in anderen Berichten.
- Wenn Sie die interne Navigation verwenden, drücken Sie die Zurück-Taste des Browsers, um zurückzukehren.
- Einige Tabellenkopfzeilen zeigen Hilfetext beim Überfahren mit der Maus an.
- Sortieren Sie Daten, indem Sie auf eine Tabellenkopfzeile klicken.
- Alt+Klick auf eine Haupttabellen-Spaltenkopfzeile blendet diese Spalte schnell aus.
- Alt+Klick auf eine Haupttabellen-Inhaltszeile blendet sie vorübergehend aus. Verwenden Sie den Chip für ausgeblendete Zeilen oder „Ansicht zurücksetzen“, um ausgeblendete Zeilen wieder anzuzeigen.
Filtern
- Wenn kein Operator angegeben ist, verwendet das Filtern standardmäßig enthält.
- Verwenden Sie
=für eine exakte Übereinstimmung. - Verwenden Sie
^für beginnt mit (z. B.^Mallory). - Verwenden Sie
$für endet mit (z. B.$domain.ch). - Vergleichsoperatoren wie
>,<,>=,<=werden unterstützt (nur numerische Werte). - Filter können durch Voranstellen von
!negiert werden (außer bei numerischen Vergleichen). Beispiele:!Mallory,!=Mallory,!^Malloryoder!$domain.ch. - Verwenden Sie
=empty, um leere Zellen abzugleichen, oder!=empty, um nicht leere Zellen abzugleichen. - Verwenden Sie
||, um mehrere Werte in derselben Spalte abzugleichen (z. B.Admin || Guest). - Verwenden Sie
&&, um mehrere Übereinstimmungen in derselben Spalte zu verlangen (z. B.!adm && !svc && !sql). - Um ODER-Logik über Spalten hinweg anzuwenden, verwenden Sie
or_,group1_,group2_... direkt in einem Filterfeld. Beispiele: in Spalte 1:or_>1, in Spalte 2:or_!Mallory - Hinweis: Die Spalte DisplayName enthält auch die ID des Objekts (unsichtbar), sodass auch nach ID gefiltert werden kann.
Steuerung über GET-Parameter
- Filtern: Wenden Sie Filter an, indem Sie Feldnamen als HTTP-GET-Parameter verwenden, z. B.
?EntraRoles=>1&Enabled=true.
Um ODER-Logik über Spalten hinweg anzuwenden, verwenden Sie das Präfixor_odergroup1_(z. B.?or_EntraRoles=>0&or_GrpMem=>0). - Spaltenauswahl: Wählen Sie aus, welche Spalten angezeigt werden sollen, mithilfe des Parameters
columns. Beispiel:?columns=DisplayName,Owner. - Sortierung: Sortieren Sie die Daten mithilfe der Parameter
sortundsortDir. Beispiel:?sort=Impact&sortDir=descoder?sort=OwnerCount&sortDir=asc. - Objektdetails: Springen Sie direkt zu einem bestimmten Objekt im Bericht mithilfe eines Ankers (
#) und der Objekt-ID, z. B.#%ObjectID%.
Bewertung
- Impact: Stellt den Umfang oder die Schwere der Berechtigungen dar, die das Objekt besitzt.
- Likelihood: Stellt dar, wie leicht das Objekt beeinflusst werden kann oder wie gut es geschützt ist.
- Risk: Berechneter Wert: Impact × Likelihood = Risk.
- Wichtig:
- Diese Bewertung ist als grundlegende Einschätzung gedacht, um Einträge in der Tabelle zu sortieren und zu priorisieren.
- Risikowerte sind nicht direkt über verschiedene Objekttypen oder Berichte hinweg vergleichbar.
- Sie ist nicht als Ersatz für eine vollständige Risikobewertung gedacht.
🔧Unter der Haube
Rollenkategorisierung
Entra-ID- und Azure-Rollen werden grob in verschiedene Tier-Ebenen kategorisiert. Diese Kategorisierung beeinflusst die Impact-Werte von Objekten, denen diese Rollen zugewiesen sind. Das Ziel ist es, Benutzern mit mächtigeren Rollen (z. B. Global Administrator) einen höheren Impact-Wert zuzuweisen als Benutzern mit weniger kritischen Rollen (z. B. Global Reader), auch wenn beide von Microsoft als privilegierte Rollen betrachtet werden.
Hinweis: Für Azure-Rollen ist diese Kategorisierung weniger präzise, da der tatsächliche Impact stark vom Umfang der Rollenzuweisung abhängt. Beispielsweise hat eine Owner-Rolle auf einer einzelnen virtuellen Maschine deutlich weniger Impact, als wenn dieselbe Rolle auf ein gesamtes Abonnement angewendet wird. Es könnte sich auch um ein Testabonnement ohne Ressourcen handeln.
Entra-ID-Rollen
| Rollenname | Tier-Ebene | GUID |
|---|---|---|
| Global Administrator | 0 | 62e90394-69f5-4237-9190-012177145e10 |
| Partner Tier2 Support | 0 | e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8 |
| Privileged Authentication Administrator | 0 | 7be44c8a-adaf-4e2a-84d6-ab2649e08a13 |
| Privileged Role Administrator | 0 | e8611ab8-c189-46e8-94e1-60213ab1f814 |
| Domain Name Administrator | 0 | 8329153b-31d0-4727-b945-745eb3bc5f31 |
| External Identity Provider Administrator | 0 | be2f45a1-457d-42af-a067-6ec1fa63bc45 |
| Hybrid Identity Administrator | 0 | 8ac3fc64-6eca-42ea-9e69-59f4c7b60eb2 |
| Application Administrator | 0 | 9b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3 |
| Cloud Application Administrator | 0 | 158c047a-c907-4556-b7ef-446551a6b5f7 |
| Security Administrator | 0 | 194ae4cb-b126-40b2-bd5b-6091b380977d |
| Agent ID Administrator | 1 | db506228-d27e-4b7d-95e5-295956d6615f |
| AI Administrator | 1 | d2562ede-74db-457e-a7b6-544e236ebb61 |
| Conditional Access Administrator | 1 | b1be1c3e-b65d-4f19-8427-f6fa0d97feb9 |
| Authentication Administrator | 1 | c4e39bd9-1100-46d3-8c65-fb160da0071f |
| Azure DevOps Administrator | 1 | e3973bdf-4987-49ae-837a-ba8e231c7286 |
| Directory Writers | 1 | 9360feb5-f418-4baa-8175-e2a00bac4301 |
| Entra SOC Identity Responder | 1 | 58f930cc-fcf4-4152-852c-1d7dbf502139 |
| Exchange Administrator | 1 | 29232cdf-9323-42fd-ade2-1d097af3e4de |
| Groups Administrator | 1 | fdd7a751-b60b-444a-984c-02652fe8fa1c |
| Helpdesk Administrator | 1 | 729827e3-9c14-49f7-bb1b-9608f156bbb8 |
| Identity Governance Administrator | 1 | 45d8d3c5-c802-45c6-b32a-1d70b5e1e86e |
| Intune Administrator | 1 | 3a2c62db-5318-420d-8d74-23affee5d9d5 |
| Knowledge Administrator | 1 | b5a8dcf3-09d5-43a9-a639-8e29ef291470 |
| Knowledge Manager | 1 | 744ec460-397e-42ad-a462-8b3f9747a02c |
| Lifecycle Workflows Administrator | 1 | 59d46f88-662b-457b-bceb-5c3809e5908f |
| Directory Synchronization Accounts | 1 | d29b2b05-8046-44ba-8758-1e26182fcf32 |
| On Premises Directory Sync Account | 1 | a92aed5d-d78a-4d16-b381-09adb37eb3b0 |
| Partner Tier1 Support | 1 | 4ba39ca4-527c-499a-b93d-d9b492c50246 |
| Password Administrator | 1 | 966707d0-3269-4727-9be2-8c3a10f19b9d |
| SharePoint Administrator | 1 | f28a1f50-f6e7-4571-818b-6a12f2af6b6c |
| Teams Administrator | 1 | 69091246-20e8-4a56-aa4d-066075b2a7a8 |
| User Administrator | 1 | fe930be7-5e62-47db-91af-98c3a49a38b1 |
| Windows 365 Administrator | 1 | 11451d60-acb2-45eb-a7d6-43d0f0125c13 |
| Yammer Administrator | 1 | 810a2642-a034-447f-a5e8-41beaa378541 |
| Authentication Policy Administrator | 2 | 0526716b-113d-4c15-b2c8-68e3c22b9f80 |
| Azure AD Joined Device Local Administrator | 2 | 9f06204d-73c1-4d4c-880a-6edb90606fd8 |
| Cloud Device Administrator | 2 | 7698a772-787b-4ac8-901f-60d6b08affd2 |
| Global Reader | 2 | f2ef992c-3afb-46b9-b7cf-a126ee74c451 |
| Guest Inviter | 2 | 95e79109-95c0-4d8e-aee3-d01accf2d47b |
| Security Reader | 2 | 5d6b6bb7-de71-4623-b4af-96380a352509 |
| Directory Readers | 2 | 88d8e3e3-8f55-4a1e-953a-9b9898b8876b |
Azure-Rollen
| Rollenname | Tier-Ebene | GUID |
|---|---|---|
| Owner | 0 | 8e3af657-a8ff-443c-a75c-2fe8c4bcb635 |
| User Access Administrator | 0 | 18d7d88d-d35e-4fb5-a5c3-7773c20a72d9 |
| Contributor | 0 | b24988ac-6180-42a0-ab88-20f7382dd24c |
| Role Based Access Control Administrator | 0 | f58310d9-a9f6-439a-9e8d-f62e7b41a168 |
| Reservations Administrator | 0 | a8889054-8d42-49c9-bc1c-52486c10e7cd |
| Security Admin | 1 | fb1c8493-542b-48eb-b624-b4c8fea62acd |
| Virtual Machine Contributor | 1 | 9980e02c-c2be-4d73-94e8-173b1dc7cf3c |
| Virtual Machine Data Access Administrator | 1 | 66f75aeb-eabe-4b70-9f1e-c350c4c9ad04 |
| Virtual Machine Administrator Login | 1 | 1c0163c0-47e6-4577-8991-ea5c82e286e4 |
| Windows Admin Center Administrator Login | 1 | a6333a3e-0164-44c3-b281-7a577aff287f |
| Container Registry Contributor and Data Access Configuration Administrator | 1 | 3bc748fc-213d-45c1-8d91-9da5725539b9 |
| Key Vault Administrator | 1 | 00482a5a-887f-4fb3-b363-3b7fe8e74483 |
| Key Vault Data Access Administrator | 1 | 8b54135c-b56d-4d72-a534-26097cfdc8d8 |
| Key Vault Secrets Officer | 1 | b86a8fe4-44ce-4948-aee5-eccb2c155cd7 |
| Key Vault Secrets User | 1 | 4633458b-17de-408a-b874-0445c86b69e6 |
| Azure Kubernetes Service RBAC Admin | 1 | 3498e952-d568-435e-9b2c-8d77e338d7f7 |
| Azure Kubernetes Service RBAC Cluster Admin | 1 | b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b |
| Azure Arc Kubernetes Admin | 1 | dffb1e0c-446f-4dde-a09f-99eb5cc68b96 |
| Azure Arc Kubernetes Cluster Admin | 1 | 8393591c-06b9-48a2-a542-1bd6b377f6a2 |
| Azure Arc VMware VM Contributor | 1 | b748a06d-6150-4f8a-aaa9-ce3940cd96cb |
| Storage Account Contributor | 1 | 17d1049b-9a84-46fb-8f53-869881c3d3ab |
| Reader | 2 | acdd72a7-3385-48ef-bd42-f606fba81ae7 |
| SecurityReader | 2 | 39bc4728-0917-49c7-9d2c-d95423bc2eb4 |
| Virtual Machine User Login | 3 | fb879df8-f326-4884-b1cf-06f3ad86be52 |
| Desktop Virtualization User | 3 | 1d18fff3-a72a-46b5-b4a9-0b38a3cd7e63 |
API-Berechtigungskategorisierung
Bestimmte API-Berechtigungen ermöglichen es einer Anwendung, direkt auf Global-Administrator-Rechte zu eskalieren. Daher werden mehrere API-Berechtigungen in verschiedene Schweregrade kategorisiert. Diese Kategorisierung beeinflusst den Impact-Wert von Anwendungen, denen diese Berechtigungen zugewiesen sind – entweder als Anwendungsberechtigungen oder als delegierte Berechtigungen für Benutzer.
Anwendungsberechtigung
| Permission | Severity | GUID | |-------------------------------------------------------------|------------|----------------------------------------| | RoleManagement.ReadWrite.Directory | Gefährlich | 9e3f62cf-ca93-4989-b6ce-bf83c28f9fe8 | | AppRoleAssignment.ReadWrite.All | Gefährlich | 06b708a9-e830-4db3-a914-8e69da51d44f | | Application.ReadWrite.All | Gefährlich | 1bfefb4e-e0b5-418b-a88f-73c46d2cc8e9 | | RoleAssignmentSchedule.ReadWrite.Directory | Gefährlich | dd199f4a-f148-40a4-a2ec-f0069cc799ec | | PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | Gefährlich | 41202f2c-f7ab-45be-b001-85c9728b9d69 | | PrivilegedAccess.ReadWrite.AzureADGroup | Gefährlich | 2f6817f8-7b12-4f0f-bc18-eeaf60705a9e | | RoleEligibilitySchedule.ReadWrite.Directory | Gefährlich | fee28b28-e1f3-4841-818e-2704dc62245f | | PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | Gefährlich | 618b6020-bca8-4de6-99f6-ef445fa4d857 | | Domain.ReadWrite.All | Gefährlich | 7e05723c-0bb0-42da-be95-ae9f08a6e53c | | Application.ReadUpdate.All | Gefährlich | fc023787-fd04-4e44-9bc7-d454f00c0f0a | | AgentIdentityBlueprint.ReadWrite.All | Hoch | 7fddd33b-d884-4ec0-8696-72cff90ff825 | | AgentIdentityBlueprint.AddRemoveCreds.All | Hoch | 0510736e-bdfb-4b37-9a1f-89b4a074763a | | ADSynchronization.ReadWrite.All | Hoch | ab43b826-2c7a-4aff-9ecd-d0629d0ca6a9 | | EntitlementManagement.ReadWrite.All | Hoch | 9acd699f-1e81-4958-b001-93b1d2506e19 | | Organization.ReadWrite.All | Hoch | 292d869f-3427-49a8-9dab-8c70152b74e9 | | Policy.ReadWrite.PermissionGrant | Hoch | a402ca1c-2696-4531-972d-6e5ee4aa11ea | | RoleManagementPolicy.ReadWrite.AzureADGroup | Hoch | b38dcc4d-a239-4ed6-aa84-6c65b284f97c | | RoleManagementPolicy.ReadWrite.Directory | Hoch | 31e08e0a-d3f7-4ca2-ac39-7343fb83e8ad | | Policy.ReadWrite.AuthenticationMethod | Hoch | 29c18626-4985-4dcd-85c0-193eef327366 | | User.DeleteRestore.All | Hoch | eccc023d-eccf-4e7b-9683-8813ab36cecc | | User.EnableDisableAccount.All | Hoch | 3011c876-62b7-4ada-afa2-506cbbecc68c | | DelegatedPermissionGrant.ReadWrite.All | Hoch | 8e8e4742-1d95-4f68-9d56-6ee75648c72a | | Policy.ReadWrite.ConditionalAccess | Hoch | 01c0a623-fc9b-48e9-b794-0756f8e8f067 | | DeviceManagementConfiguration.ReadWrite.All | Hoch | 9241abd9-d0e6-425a-bd4f-47ba86e767a4 | | DeviceManagementRBAC.ReadWrite.All | Hoch | e330c4f0-4170-414e-a55a-2f022ec2b57b | | Directory.ReadWrite.All | Hoch | 19dbc75e-c2e2-444c-a770-ec69d8559fc7 | | Group.ReadWrite.All | Hoch | 62a82d76-70ea-41e2-9197-370581804d09 | | GroupMember.ReadWrite.All | Hoch | dbaae8cf-10b5-4b86-a4a1-f871c94c6695 | | UserAuthenticationMethod.ReadWrite.All | Hoch | 50483e42-d915-4231-9639-7fdb7fd190e5 | | User-PasswordProfile.ReadWrite.All | Hoch | cc117bb9-00cf-4eb8-b580-ea2a878fe8f7 | | Sites.FullControl.All | Hoch | a82116e5-55eb-4c41-a434-62fe8a61c773 | | Sites.FullControl.All SharePointAPI | Hoch | 678536fe-1083-478a-9c59-b99265e6b0d3 | | Sites.Manage.All SharePointAPI | Hoch | 9bff6588-13f2-4c48-bbf2-ddab62256b36 | | Sites.Read.All SharePointAPI | Hoch | d13f72ca-a275-4b96-b789-48ebcc4da984 | | Sites.ReadWrite.All SharePointAPI | Hoch | fbcd29d2-fcca-4405-aded-518d457caae4 | | Sites.Manage.All | Hoch | 0c0bf378-bf22-4481-8f81-9e89a9b4960a | | Sites.Read.All | Hoch | 332a536c-c7ef-4017-ab91-336970924f0d | | Sites.ReadWrite.All | Hoch | 9492366f-7969-46a4-8d15-ed1a20078fff | | Files.Read.All | Hoch | 01d4889c-1287-42c6-ac1f-5d1e02578ef6 | | Files.ReadWrite.All | Hoch | 75359482-378d-4052-8f01-80520e7db3cd | | DeviceLocalCredential.Read.All | Hoch | db51be59-e728-414b-b800-e0f010df1a79 | | AdministrativeUnit.ReadWrite.All | Hoch | 5eb59dd3-1da2-4329-8733-9dabdc435916 | | UserAuthMethod-HardwareOATH.ReadWrite.All | Hoch | 7e9ebcc1-90aa-4471-8051-e68d6b4e9c89 | | UserAuthMethod-Phone.ReadWrite.All | Hoch | 6e85d483-7092-4375-babe-0a94a8213a58 | | UserAuthMethod-QR.ReadWrite.All | Hoch | 4869299f-18c3-40c8-98f2-222657e67db1 | | UserAuthMethod-TAP.ReadWrite.All | Hoch | 627169a8-8c15-451c-861a-5b80e383de5c | | User.ReadWrite.All | Mittel | 741f803b-c850-494e-b5df-cde7c675a1ca | | Application.ReadWrite.OwnedBy | Mittel | 18a4783c-866b-4cc7-a460-3d5e5662c884 | | Chat.Read.All | Mittel | 6b7d71aa-70aa-4810-a8d9-5d9fb2830017 | | Chat.ReadWrite.All | Mittel | 294ce7c9-31ba-490a-ad7d-97a7d075e4ed | | Calendars.Read | Mittel | 798ee544-9d2d-430c-a058-570e29e34338 | | Calendars.ReadWrite | Mittel | ef54d2bf-783f-4e0f-bca1-3210c0444d99 | | Mail.Read | Mittel | 810c84a8-4a9e-49e6-bf7d-12d183f40d01 | | Mail.ReadWrite | Mittel | e2a3a72e-5f79-4c64-b1b1-878b674786c9 | | BitlockerKey.Read.All | Mittel | 57f1cf28-c0c4-4ec3-9a30-19a2eaaf2f6e | | Mail.Send | Mittel | b633e1c5-b582-4048-a93e-9f11b44c7e96 | | OnlineMeetings.ReadWrite.All | Mittel | b8bb2037-6e08-44ac-a4ea-4674e010e2a4 | | CustomSecAttributeAssignment.ReadWrite.All | Mittel | de89b5e4-5b8f-48eb-8925-29c2b33bd8bd | | ServicePrincipalEndpoint.ReadWrite.All | Mittel | 89c8469c-83ad-45f7-8ff2-6e3d4285709e | | AgentIdUser.ReadWrite.IdentityParentedBy | Mittel | 4aa6e624-eee0-40ab-bdd8-f9639038a614 | | AgentIdentity.CreateAsManager | Niedrig | 4c390976-b2b7-42e0-9187-c6be3bead001 |Delegierte Berechtigung
| Permission | Severity | GUID |
|---|---|---|
| RoleManagement.ReadWrite.Directory | Gefährlich | d01b97e9-cbc0-49fe-810a-750afd5527a3 |
| AppRoleAssignment.ReadWrite.All | Gefährlich | 84bccea3-f856-4a8a-967b-dbe0a3d53a64 |
| Application.ReadWrite.All | Gefährlich | bdfbf15f-ee85-4955-8675-146e8e5296b5 |
| RoleAssignmentSchedule.ReadWrite.Directory | Gefährlich | 8c026be3-8e26-4774-9372-8d5d6f21daff |
| PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | Gefährlich | 06dbc45d-6708-4ef0-a797-f797ee68bf4b |
| PrivilegedAccess.ReadWrite.AzureADGroup | Gefährlich | 32531c59-1f32-461f-b8df-6f8a3b89f73b |
| RoleEligibilitySchedule.ReadWrite.Directory | Gefährlich | 62ade113-f8e0-4bf9-a6ba-5acb31db32fd |
| PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | Gefährlich | ba974594-d163-484e-ba39-c330d5897667 |
| Domain.ReadWrite.All | Gefährlich | 0b5d694c-a244-4bde-86e6-eb5cd07730fe |
| Application.ReadUpdate.All | Gefährlich | 0586a906-4d89-4de8-b3c8-1aacdcc0c679 |
| AgentIdentityBlueprint.AddRemoveCreds.All | Hoch | 75b5feb2-bfe7-423f-907d-cc505186f246 |
| AgentIdentityBlueprint.ReadWrite.All | Hoch | 4fd490fc-1467-48eb-8a4c-421597ab0402 |
| EntitlementManagement.ReadWrite.All | Hoch | ae7a573d-81d7-432b-ad44-4ed5c9d89038 |
| Organization.ReadWrite.All | Hoch | 46ca0847-7e6b-426e-9775-ea810a948356 |
| Policy.ReadWrite.PermissionGrant | Hoch | 2672f8bb-fd5e-42e0-85e1-ec764dd2614e |
| RoleManagementPolicy.ReadWrite.AzureADGroup | Hoch | 0da165c7-3f15-4236-b733-c0b0f6abe41d |
| RoleManagementPolicy.ReadWrite.Directory | Hoch | 1ff1be21-34eb-448c-9ac9-ce1f506b2a68 |
| Policy.ReadWrite.AuthenticationMethod | Hoch | 7e823077-d88e-468f-a337-e18f1f0e6c7c |
| User.DeleteRestore.All | Hoch | 4bb440cd-2cf2-4f90-8004-aa2acd2537c5 |
| User.EnableDisableAccount.All | Hoch | f92e74e7-2563-467f-9dd0-902688cb5863 |
| DelegatedPermissionGrant.ReadWrite.All | Hoch | 41ce6ca6-6826-4807-84f1-1c82854f7ee5 |
| Policy.ReadWrite.ConditionalAccess | Hoch | ad902697-1014-4ef5-81ef-2b4301988e8c |
| DeviceManagementConfiguration.ReadWrite.All | Hoch | 0883f392-0a7a-443d-8c76-16a6d39c7b63 |
| DeviceManagementRBAC.ReadWrite.All | Hoch | 0c5e8a55-87a6-4556-93ab-adc52c4d862d |
| Directory.ReadWrite.All | Hoch | c5366453-9fb0-48a5-a156-24f0c49a4b84 |
| Group.ReadWrite.All | Hoch | 4e46008b-f24c-477d-8fff-7bb4ec7aafe0 |
| GroupMember.ReadWrite.All | Hoch | f81125ac-d3b7-4573-a3b2-7099cc39df9e |
| UserAuthenticationMethod.ReadWrite.All | Hoch | b7887744-6746-4312-813d-72daeaee7e2d |
| Sites.FullControl.All | Hoch | 5a54b8b3-347c-476d-8f8e-42d5c7424d29 |
| Sites.Manage.All | Hoch | 65e50fdc-43b7-4915-933e-e8138f11f40a |
| User-PasswordProfile.ReadWrite.All | Hoch | 56760768-b641-451f-8906-e1b8ab31bca7 |
| Sites.Read.All | Hoch | 205e70e5-aba6-4c52-a976-6d2d46c48043 |
| Sites.ReadWrite.All | Hoch | 89fe6a52-be36-487e-b7d8-d061c450a026 |
| Files.Read.All | Hoch | df85f4d6-205c-4ac5-a5ea-6bf408dba283 |
| Files.ReadWrite.All | Hoch | 863451e7-0667-486c-a5d6-d135439485f0 |
| DeviceLocalCredential.Read.All | Hoch | 9917900e-410b-4d15-846e-42a357488545 |
| UserAuthMethod-Phone.ReadWrite | Hoch | 6c4aad61-f76b-46ad-a22c-57d4d3d962af |
| UserAuthMethod-Phone.ReadWrite.All | Hoch | 48c99302-9a24-4f27-a8a7-acef4debba14 |
| UserAuthMethod-Password.ReadWrite.All | Hoch | 7f5b683d-df96-4690-a88d-6e336ed6dc7c |
| UserAuthMethod-Password.ReadWrite | Hoch | 60cce20d-d41e-4594-b391-84bbf8cc31f3 |
| AdministrativeUnit.ReadWrite.All | Hoch | 7b8a2d34-6b3f-4542-a343-54651608ad81 |
| User.ReadWrite.All | Mittel | 204e0828-b5ca-4ad8-b9f3-f32a958e7cc4 |
| Chat.ReadWrite.All | Mittel | 7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7 |
| Mail.Read | Mittel | 570282fd-fa5c-430d-a7fd-fc8dc98a9dca |
| Mail.ReadWrite | Mittel | 024d486e-b451-40bb-833d-3e66d98c5c73 |
| Mail.Send | Mittel | e383f46e-2787-4529-855e-0e479a3ffac0 |
| CustomSecAttributeAssignment.ReadWrite.All | Mittel | ca46335e-8453-47cd-a001-8459884efeae |
| ServicePrincipalEndpoint.ReadWrite.All | Mittel | 7297d82c-9546-4aed-91df-3d4f0a9b3ff0 |
| BitlockerKey.Read.All | Mittel | b27a61ec-b99c-4d6a-b126-c4375d08ae30 |
| AiEnterpriseInteraction.Read | Mittel | 859cceb9-2ec2-4e48-bcd7-b8490b5248a5 |
| Calendars.Read | Mittel | 465a38f9-76ea-45b9-9f34-9e8b0d4b0b42 |
| Calendars.Read.Shared | Mittel | 2b9c4092-424d-4249-948d-b43879977640 |
| Calendars.ReadWrite | Mittel | 1ec239c2-d7c9-4623-a91a-a9775856bb36 |
| Calendars.ReadWrite.Shared | Mittel | 12466101-c9b8-439a-8589-dd09ee67e8e9 |
| ChannelMessage.Edit | Mittel | 2b61aa8a-6d36-4b2f-ac7b-f29867937c53 |
| ChannelMessage.ReadWrite | Mittel | 5922d31f-46c8-4404-9eaf-2117e390a8a4 |
| ChannelMessage.Send | Mittel | ebf0f66e-9fb1-49e4-a278-222f76911cf4 |
| ChatMessage.Send | Mittel | 116b7235-7cc6-461e-b163-8e55691d839e |
| Chat.ReadWrite | Mittel | 9ff7295e-131b-4d94-90e1-69fde507ac11 |
| Contacts.ReadWrite | Mittel | d56682ec-c09e-4743-aaf4-1a3aac4caa21 |
| Directory.AccessAsUser.All | Mittel | 0e263e50-5827-48a4-b97c-d940288653c7 |
| Directory.Read.All | Mittel | 06da0dbc-49e2-44d2-8312-53f166ab848a |
| EAS.AccessAsUser.All | Mittel | ff91d191-45a0-43fd-b837-bd682c4a0b0f |
| EntitlementMgmt-SubjectAccess.ReadWrite | Mittel | e9fdcbbb-8807-410f-b9ec-8d5468c7c2ac |
| EWS.AccessAsUser.All | Mittel | 9769c687-087d-48ac-9cb3-c37dde652038 |
| Files.ReadWrite | Mittel | 5c28f0bf-8a70-41f1-8ab2-9032436ddb65 |
| IMAP.AccessAsUser.All | Mittel | 652390e4-393a-48de-9484-05f9b1212954 |
| MailboxItem.ImportExport | Mittel | df96e8a0-f4e1-4ecf-8d83-a429f822cbd6 |
| MailboxFolder.Read | Mittel | 52dc2051-4958-4636-8f2a-281d39c6981c |
| MailboxFolder.ReadWrite | Mittel | 077fde41-7e0b-4c5b-bcd1-e9d743a30c80 |
| MailboxItem.Read | Mittel | 82305458-296d-4edd-8b0b-74dd74c34526 |
| MailboxSettings.ReadWrite | Mittel | 818c620a-27a9-40bd-a6a5-d96f7d610b4b |
| Notes.Read | Mittel | 371361e4-b9e2-4a3f-8315-2a301a3b0a3d |
| Notes.Read.All | Mittel | dfabfca6-ee36-4db2-8208-7a28381419b3 |
| Notes.ReadWrite | Mittel | 615e26af-c38a-4150-ae3e-c3b0d4cb1d6a |
| Notes.ReadWrite.All | Mittel | 64ac0503-b4fa-45d9-b544-71a463f05da0 |
| POP.AccessAsUser.All | Mittel | d7b7f2d9-0f45-4ea1-9d42-e50810c06991 |
| offline_access | Niedrig | 7427e0e9-2fba-42fe-b0c0-848c9e6a8182 |
| openid | Niedrig | 37f7f235-527c-4136-accd-4a02d197296e |
| Niedrig | 64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0 | |
| profile | Niedrig | 14dad69e-099b-42c9-810b-d002981feec1 |
| User.Read | Niedrig | e1fe6dd8-ba31-4d61-89e7-88639da4683d |
Microsoft-Erstanbieter-Unternehmensanwendungen
Standardmäßig werden Microsoft-Anwendungen herausgefiltert, um die Überprüfung der Unternehmensanwendungen zu vereinfachen. Verwenden Sie den Schalter -IncludeMsApps, um sie einzuschließen. Anwendungen aus den folgenden Mandanten werden als Microsoft-eigen behandelt:
- f8cdef31-a31e-4b4a-93e4-5f571e91255a
- 72f988bf-86f1-41af-91ab-2d7cd011db47
- 33e01921-4d64-4f8c-a055-5bdaffd5e33d
- cdc5aeea-15c5-4db6-b079-fcadd2505dc2
Durchgeführte Prüfungen
Die folgende Tabelle fasst die durchgeführten Prüfungen grob zusammen, einschließlich ihrer Auswirkung auf die Bewertung und ob eine Warnung angezeigt wird.
Durchgeführte Prüfungen
|Bereich|Prüfung|Beeinflusst Bewertung|Warnung angezeigt| |-|-|-|-| |Gruppen|Ist eine öffentliche M365-Gruppe|Ja|Ja| |Gruppen|Ist dynamisch / Ist dynamisch und potenziell gefährliche Abfrage|Ja|Ja| |Gruppen|Entra-Rollen (Aktiv und berechtigt)|Ja|Ja| |Gruppen|Azure-Rollen (Aktiv und berechtigt)|Ja|Ja| |Gruppen|Für AppRole verwendet|Ja|Ja| |Gruppen|Interner/Fremder SP als Besitzer|Ja|Ja| |Gruppen|In eingeschränkter AU|Ja|Ja| |Gruppen|Verschachtelt in privilegierter Gruppe|Ja|Ja| |Gruppen|In CAP verwendet|Ja|Ja| |Gruppen|Gruppentyp|Ja|Nein| |Gruppen|Sicherheit aktiviert|Ja|Nein| |Gruppen|Verschachteltes Mitglied aktiv|Ja|Nein| |Gruppen|Besitzer|Ja|Nein| |Gruppen|Verschachtelte Besitzer|Ja|Nein| |Gruppen|Gast als Besitzer|Ja|Ja| |Gruppen|On-Prem-Synchronisierung|Ja|Nein| |Gruppen|Mitglieder (transitiv)|Ja|Nein| |Gruppen|Rollen-zugewiesen|Ja|Nein| |Gruppen|PIM für Gruppen: Onboarded|Nein|Nein| |Gruppen|PIM für Gruppen: Berechtigtes Mitglied einer privilegierten Gruppe|Ja|Ja| |Gruppen|PIM für Gruppen: Berechtigter Besitzer einer privilegierten Gruppe|Ja|Ja| |Gruppen|PIM für Gruppen: Ungeschützte Gruppe, verschachtelt in geschützter Gruppe|Nein|Ja| |EnterpriseApp|Entra-Rolle|Ja|Ja| |EnterpriseApp|Azure-Rolle|Ja|Ja| |EnterpriseApp|Fremd|Ja|Nein| |EnterpriseApp|Von Microsoft deaktiviert|Nein|Ja| |EnterpriseApp|Verdächtiger Name (ähnlich aussehende Zeichen)|Ja|Ja| |EnterpriseApp|API-Berechtigung (Anwendung)|Ja|Ja| |EnterpriseApp|API-Berechtigung (Delegiert)|Ja|Ja| |EnterpriseApp|Anmeldeinformationen|Ja|Ja| |EnterpriseApp|Besitzer|Ja|Ja| |EnterpriseApp|Besitz über App-Registrierungen|Ja|Ja| |EnterpriseApp|Besitz anderer Dienstprinzipale|Ja|Ja| |EnterpriseApp|AppLock|(Ja)|Nein| |EnterpriseApp|App besitzt App-Registrierung|Ja|Ja| |EnterpriseApp|Mitglied / Besitzer von Gruppen|Ja|(Ja)| |EnterpriseApp|AppRoles|Ja|Nein| |EnterpriseApp|AppRole-Anforderungen|Ja|Nein| |EnterpriseApp|Inaktiv|Nein|Nein| |EnterpriseApp|Letzte erfolgreiche Anmeldung (Tage)|Nein|Nein| |AppRegistrierungen|Anmeldeinformationen|Ja|Ja| |AppRegistrierungen|Entra Connect-App mit Anmeldeinformationen|Ja|Ja| |AppRegistrierungen|Entra Connect-App mit mehreren Zertifikaten|Ja|Ja| |AppRegistrierungen|AppRoles|Ja|Nein| |AppRegistrierungen|AppRedirectURL|Nein|Nein| |AppRegistrierungen|AppLock|Ja|Nein| |AppRegistrierungen|Besitzer|Ja|Ja| |AppRegistrierungen|(Cloud-)App-Administratoren eingeschränkt|Nein|Nein| |AppRegistrierungen|Berechtigungen des entsprechenden SP|Ja|Nein| |AppRegistrierungen|Anmeldezielgruppe|Nein|Nein| |VerwalteteIdentität|Besitzer|Ja|Ja| |VerwalteteIdentität|Entra-Rolle|Ja|Ja| |VerwalteteIdentität|Azure-Rolle|Ja|Ja| |VerwalteteIdentität|API (App)|Ja|Ja| |VerwalteteIdentität|Besitz über App-Registrierungen|Ja|Ja| |VerwalteteIdentität|Besitz anderer Dienstprinzipale|Ja|Ja| |VerwalteteIdentität|Mitglied / Besitzer von Gruppen|Ja|(Ja)| |Benutzer|Entra-Rollen (Aktiv und berechtigt)|Ja|Ja| |Benutzer|Azure-Rollen (Aktiv und berechtigt)|Ja|Ja| |Benutzer|Privilegierte Gruppenmitgliedschaft (Aktiv und berechtigt)|Ja|Ja| |Benutzer|Privilegierter Gruppenbesitz (Aktiv und berechtigt)|Ja|Ja| |Benutzer|Entra Connect-Synchronisierungsbenutzer|Ja|Ja| |Benutzer|Entra Connect Cloud-Synchronisierungsbenutzer|Ja|Ja| |Benutzer|App-Registrierungsbesitz|Ja|Ja| |Benutzer|EnterpriseApplication-Besitz|Ja|Ja| |Benutzer|Kein MFA-Faktor registriert|Ja|Ja| |Benutzer|Ist geschützt|Ja|Nein| |Benutzer|Inaktiv|Nein|Nein| |Benutzer|Mitglied / Besitzer von Gruppen|Ja|(Ja)| |Benutzer|Von On-Prem synchronisiert|Ja|Nein| |AgentIdentität|Verknüpfte Agent-Benutzer|Ja|Nein| |AgentIdentität|Fremder Blueprint-Prinzipal-Ursprung|Ja|Ja| |AgentIdentität|Effektive API-Berechtigung (Anwendung)|Ja|Ja| |AgentIdentität|Effektive API-Berechtigung (Delegiert)|Ja|Ja| |AgentIdentität|Entra-Rolle|Ja|Ja| |AgentIdentität|Azure-Rolle|Ja|Ja| |AgentIdentität|Besitz über App-Registrierungen|Ja|Ja| |AgentIdentität|Besitz anderer Dienstprinzipale|Ja|Ja| |AgentIdentität|Mitglied / Besitzer von Gruppen|Ja|(Ja)| |AgentIdentitätBlueprintPrinzipal|Verknüpfte Agent-Identitäten|Ja|Nein| |AgentIdentitätBlueprintPrinzipal|Verknüpfte Agent-Benutzer|Ja|Nein| |AgentIdentitätBlueprintPrinzipal|Konfigurierte API-Berechtigung (Anwendung)|Nein|Nein| |AgentIdentitätBlueprintPrinzipal|Konfigurierte API-Berechtigung (Delegiert)|Nein|Nein| |AgentIdentitätBlueprintPrinzipal|Fremder übergeordneter Blueprint-Ursprung|Ja|Nein| |AgentIdentitätBlueprintPrinzipal|Entra-Rolle|Nein|Nein| |AgentIdentitätBlueprintPrinzipal|Azure-Rolle|Nein|Nein| |AgentIdentitätBlueprintPrinzipal|Verdächtiger Name (ähnlich aussehende Zeichen)|Ja|Ja| |AgentIdentitätBlueprint|Blueprint-Prinzipale|Ja|Nein| |AgentIdentitätBlueprint|Verknüpfte Agent-Identitäten|Ja|Nein| |AgentIdentitätBlueprint|Verknüpfte Agent-Benutzer|Ja|Nein| |AgentIdentitätBlueprint|Vererbbare API-Berechtigungen|Ja|Nein| |AgentIdentitätBlueprint|Verbundene Anmeldeinformationen|Ja|Nein| |AgentIdentitätBlueprint|Geheimnisse / Zertifikate|Ja|Ja| |AgentIdentitätBlueprint|Besitzer / Sponsoren|Ja|(Ja)| |Zugriffspakete|Gewährte Entra-Rollen|Ja|Nein| |Zugriffspakete|Gewährte Azure-Rollen|Ja|Nein| |Zugriffspakete|Gewährte Gruppen|Ja|Nein| |Zugriffspakete|Gewährte Anwendungsrollen|Ja|Nein| |Zugriffspakete|Gewährte API-Berechtigungen (Anwendung)|Ja|Nein| |Zugriffspakete|Gewährte API-Berechtigungen (Delegiert)|Ja|Nein| |Zugriffspakete|Gewährter SharePoint-Zugriff|Ja|Nein| |Zugriffspakete|Breite Selbstanfrage ohne Genehmigung|Ja|Ja| |Zugriffspakete|Dauerhafter Zugriff ohne Ablauf oder Zugriffsüberprüfung|Nein|Nein| |Zugriffspakete|Gefährliche automatische Zuweisungsregeln|Ja|Ja| |Zugriffspakete|Selbstanfrage über ungeschützte Gruppenziele|Ja|Ja| |Zugriffspakete|Breite Nicht-Benutzer-Zuweisung im Auftrag ohne Genehmigung|Ja|Nein| |Zugriffspakete|Dienstprinzipal-Zuweisungen|Ja|Nein| |Kataloge|Katalogmetadaten, Status und externe Sichtbarkeit|Nein|Nein| |Kataloge|Katalogressourcen|Nein|Nein| |Kataloge|Ressourcen, die in neuen Zugriffspaketen konfigurierbar sind|Ja|Nein| |Kataloge|Ressourcen und Rollen, die in bestehenden Zugriffspaketen konfiguriert sind|Ja|Nein| |Kataloge|Nicht konfigurierte Katalogressourcen|Ja|Nein| |Kataloge|Katalog-RBAC-Zuweisungen|Ja|Ja| |CAP|Keine oder falsch konfigurierte Richtlinie für Legacy-Authentifizierung|-|Ja| |CAP|Keine oder falsch konfigurierte Richtlinie zum Blockieren des Gerätecodeflusses|-|Ja| |CAP|Keine oder falsch konfigurierte Richtlinie zur Begrenzung der Registrierung von Sicherheitsinformationen|-|Ja| |CAP|Keine oder falsch konfigurierte Richtlinie zur Ausrichtung auf riskante Anmeldungen|-|Ja| |CAP|Keine oder falsch konfigurierte Richtlinie zur Ausrichtung auf Benutzerrisiko|-|Ja| |CAP|Keine Richtlinie, die MFA erzwingt|-|Ja| |CAP|Keine Richtlinie, die Authentifizierungsstärke erzwingt|-|Ja| |CAP|Einbeziehung von Rollen mit eingeschränkten Zuweisungen|-|Ja| |PIM-Einstellungen|AuthContext|-|Ja| |PIM-Einstellungen|AuthContext verknüpfte CAP: Anmeldehäufigkeit|-|Ja| |PIM-Einstellungen|AuthContext verknüpfte CAP: MFA oder AuthStrength|-|Ja| |PIM-Einstellungen|AuthContext verknüpfte CAP: Aktiviert|-|Ja| |PIM-Einstellungen|AuthContext verknüpfte CAP: Einbezogene/Ausgeschlossene Benutzer/Gruppen/Netzwerke|-|Ja| |PIM-Einstellungen|AuthContext verknüpfte CAP: Bedingungen|-|Ja| |PIM-Einstellungen|Aktivierungs-MFA|-|Nein| |PIM-Einstellungen|Aktivierungsbegründung oder Ticket|-|Ja| |PIM-Einstellungen|Aktivierungsdauer|-|Ja| |PIM-Einstellungen|Aktivierungsgenehmigung|-|Ja| |PIM-Einstellungen|Ablauf der berechtigten Zuweisung|-|Nein| |PIM-Einstellungen|Ablauf der aktiven Zuweisung|-|Ja| |PIM-Einstellungen|Aktive Zuweisungen MFA|-|Nein| |PIM-Einstellungen|Benachrichtigung Rollenaktivierung|-|Nein| |PIM-Einstellungen|Benachrichtigung Rollenzuweisung (aktiv)|-|Nein| |PIM-Einstellungen|Benachrichtigung Rollenzuweisung (berechtigt)|-|Nein|🛡️ Erkennung
EntraFalcon ist nicht heimlich und kann in Umgebungen erkannt werden, in denen Microsoft Graph API- und Azure-Anmeldeaktivitäten protokolliert und überwacht werden.
Verwendete Standardauthentifizierung
Wenn eine vollständige Enumeration mit Nicht-BroCi-Abläufen durchgeführt wird, initiiert das Tool in der Regel vier interaktive Anmeldungen und eine nicht-interaktive Anmeldung. Je nach Ablauf- und Endpunktunterstützung kann eine zusätzliche interaktive Anmeldung für Security Findings-Richtlinienendpunkte erfolgen.
| Anwendungs-ID | Typ | Ressourcen-ID | Zweck |
|---|---|---|---|
| 1b730954-1685-4b74-9bfd-dac224a7b894 | Interaktiv | 00000003-0000-0000-c000-000000000000 | PIM für Gruppen-Daten abrufen |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | Interaktiv | 00000003-0000-0000-c000-000000000000 | Allgemeine Mandantenobjektdaten abrufen |
| 51f81489-12ee-4a9e-aaae-a2591f45987d | Interaktiv | 00000003-0000-0000-c000-000000000000 | PIM für Entra-/Azure-Rollen abrufen |
| 80ccca67-54bd-44ab-8625-4b79c4dc7775 | Interaktiv | 00000003-0000-0000-c000-000000000000 | Security Findings-Richtlinienkontext abrufen |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | Nicht-interaktiv | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | Azure-IAM-Rollenzuweisungsdaten abrufen |
Verwendete BroCi-Authentifizierung
Wenn die BroCi-Authentifizierung verwendet wird, erfolgt nur eine interaktive Anmeldung.
| Anwendungs-ID | Typ | Ressourcen-ID | Zweck |
|---|---|---|---|
| c44b4083-3bb0-49c1-b47d-974e53cbdf3c | Interaktiv | 00000003-0000-0000-c000-000000000000 | Erste Authentifizierung zur Verwendung des Aktualisierungstokens für BroCi |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | Nicht-interaktiv | 00000003-0000-0000-c000-000000000000 | PIM für Gruppen-Daten abrufen |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | Nicht-interaktiv | 01fc33a7-78ba-4d2f-a4b7-768e336e890e | PIM für Gruppen-Daten abrufen |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | Nicht-interaktiv | 00000003-0000-0000-c000-000000000000 | Allgemeine Mandantenobjektdaten abrufen |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | Nicht-interaktiv | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | Azure-IAM-Rollenzuweisungsdaten abrufen |
Wenn BroCi aktiviert ist, fragt EntraFalcon außerdem api.azrbac.mspim.azure.com für PIM für Gruppen ab.
Details
Für die Datenerfassung sendet das Tool mehrere Anfragen an die Microsoft Graph API und optional an die Azure ARM API – eine oder mehr pro Objekt. Wo möglich, nutzt es den Graph-Batch-Endpunkt, um die Anzahl einzelner Anfragen zu reduzieren und die Effizienz zu verbessern.
Interaktive Anmeldungen verwenden den User-Agent des Browsers. Alle nicht-interaktiven Anmeldungen und API-Anfragen (Graph und ARM) verwenden EntraFalcon als User-Agent, sofern nicht mit dem Parameter -UserAgent geändert.
Zur Erkennung der Nutzung von EntraFalcon können Blue Teams die aufgeführten Anwendungs-IDs in Anmeldeprotokollen überwachen, nach ungewöhnlichen Mengen an Graph-API-Datenverkehr suchen oder das Verhalten von Tokenaktualisierung und Batch-Anfragen analysieren.
🕳️ Bekannte Einschränkungen
- M365-RBAC: Nicht bewertet
- Defender for Endpoint-RBAC: Nicht bewertet
- Conditional Access-Benutzerabdeckung: Die effektive Benutzerabdeckung und
-ExportCapUncoveredUserssind Best-Effort-Berechnungen auf Grundlage enumerierter Benutzer, Gruppenmitglieder, Rollenzuweisungen und auflösbarer externer Benutzerkategorien. Externe Benutzerselektoren werden nur für Mandantengastbenutzer aufgelöst, dieb2bCollaborationGuestentsprechen. Andere externe Benutzertypen oder externe Benutzer mit angegebenen externen Mandanten können die Abdeckungswerte ungenau machen. Berechtigte PIM-Pfade werden als potenzielle Abdeckung gemeldet und nicht als aktuell abgedeckt gezählt. Der CSV-Export ist auf aktivierte Richtlinien und aktivierte Benutzer beschränkt. - Cloud-Umgebung: Cloud-Plattformen entwickeln sich schnell weiter. Daher können einige Bewertungen oder Erkennungen im Laufe der Zeit veraltet oder ungenau werden. Darüber hinaus werden Mandanten zunehmend komplexer, und spezifische Konfigurationen oder Kombinationen von Einstellungen können zu ungenauen Ergebnissen führen. Obwohl wir uns bemühen, EntraFalcon aktuell zu halten, wird immer empfohlen, Ergebnisse unabhängig zu validieren und sich für kritische Entscheidungen nicht ausschließlich auf das Tool zu verlassen.
- HTML-Berichte: Die generierten HTML-Berichte implementieren keine Schutzmechanismen gegen Cross-Site-Scripting (XSS).
📦 Integrierte externe Tools
Die folgenden Untermodule wurden geforkt und in EntraFalcon integriert, um Authentifizierung, Microsoft Graph-Interaktion und Berichtsdiagramme zu unterstützen: