Zurück zu den Updates
New releaseAug 26, 2026

EntraFalcon V20260824

Ein leichtgewichtiges PowerShell-Tool zur Bewertung der Sicherheitslage von Microsoft Entra ID-Umgebungen. Es hilft, privilegierte Objekte, riskante Zuweisungen und potenzielle Fehlkonfigurationen zu identifizieren.

Teilen

EntraFalcon

alt text

EntraFalcon ist ein auf PowerShell basierendes Bewertungstool für Pentester, Sicherheitsanalysten und Systemadministratoren, um die Sicherheitslage einer Microsoft-Entra-ID-Umgebung zu bewerten.

EntraFalcon ist auf Benutzerfreundlichkeit ausgelegt, läuft unter PowerShell 5.1 und 7, unterstützt sowohl Windows als auch Linux und erfordert keine zusätzlichen PowerShell-Module, keine weiteren Installationen und keine Zustimmung zur Microsoft-Graph-API.

Das Tool hilft dabei, privilegierte Objekte, potenziell riskante Zuweisungen und Fehlkonfigurationen von Conditional Access aufzudecken, die oft übersehen werden, wie zum Beispiel:

  • Benutzer mit Kontrolle über Gruppen oder Anwendungen mit hohen Privilegien
  • Externe oder interne Unternehmensanwendungen mit übermäßigen Berechtigungen (z. B. Microsoft-Graph-API, Azure-Rollen)
  • Benutzer mit direkten Azure-IAM-Rollenzuweisungen auf Ressourcen
  • Privilegierte Konten, die aus der lokalen Umgebung synchronisiert wurden
  • Inaktive Benutzer oder Benutzer ohne MFA-Fähigkeit
  • Ungeschützte Gruppen, die in sensiblen Zuweisungen verwendet werden (z. B. Conditional-Access-Ausschlüsse, Abonnementbesitzer oder berechtigte Mitglieder einer privilegierten Gruppe)

Die Ergebnisse werden in interaktiven HTML-Berichten präsentiert, um eine effiziente Erkundung und Analyse zu unterstützen.

🚀 Funktionen

  • Einfaches PowerShell-Skript, kompatibel mit PowerShell 5.1 und 7. Funktioniert unter Windows und Linux
  • Integrierte Authentifizierung mit Unterstützung mehrerer Methoden
  • Verwendet Microsoft-Erstanbieteranwendungen mit vorab genehmigten Bereichen, um Graph-API-Zustimmungsaufforderungen zu umgehen
  • Erzeugt navigierbare HTML-Berichte, die Filtern, Sortieren, Datenexport usw. unterstützen
  • Führt mehr als 90 automatisierte Prüfungen durch und fasst die Ergebnisse in einem Sicherheitsbefundbericht zusammen
    • Enthält Prüfungen auf schwache Mandantenkonfigurationen und riskante Objekteigenschaften oder -berechtigungen
    • Bietet Schweregrade sowie Beschreibungen des Problems, potenzielle Bedrohungen und Anleitungen zur Behebung
    • Listet betroffene Objekte auf und verlinkt direkt auf deren detaillierte Berichte für weitere Untersuchungen
  • Führt eine grundlegende Bewertung von Auswirkung, Wahrscheinlichkeit und Risiko durch, um schwach geschützte Objekte mit hohen Privilegien hervorzuheben und die Daten zu sortieren
  • Zeigt Warnungen für riskante Konfigurationen und erhöhte Privilegien an
  • Listet Entra-ID-Objekte auf, einschließlich:
    • Benutzer (einschließlich Agent-Benutzer)
    • Gruppen
    • Unternehmensanwendungen
    • App-Registrierungen
    • Verwaltete Identitäten
    • Agent-Identitäten
    • Blueprint-Prinzipale der Agent-Identität
    • Blueprints der Agent-Identität
    • PIM-Zuweisungen:
      • PIM für Entra-Rollen
      • PIM für Gruppen
      • PIM für Azure-Rollen
    • Entra-Rollenzuweisungen
    • Azure-Rollenzuweisungen
    • Intune-RBAC-Zuweisungen
    • Zugriffspakete
    • Kataloge für Berechtigungsverwaltung
    • Katalog-RBAC
    • Conditional-Access-Richtlinien
    • Administrative Einheiten
    • PIM-Einstellungen:
      • PIM für Entra-Rollen
      • PIM für Gruppen (nur BroCi-Authentifizierung)

✅ Anforderungen

TypBerechtigungErforderlichAuswirkung, wenn fehlend
Entra-ID-RolleGlobaler LeserJaSkripte können nicht ausgeführt werden
Azure-RolleLeser: Für jede Verwaltungsgruppe oder jedes AbonnementNeinAzure-IAM-Zuweisungen können nicht bewertet werden

Darüber hinaus müssen Sie in der Lage sein, sich von dem Gerät, auf dem Sie das Tool ausführen, bei der Microsoft-Graph-API und optional bei der Azure-ARM-API zu authentifizieren. Stellen Sie sicher, dass Conditional-Access-Richtlinien Ihre Authentifizierung nicht blockieren.

▶️ Verwendung

EntraFalcon herunterladen

Klonen Sie zunächst das Repository und navigieren Sie in das Projektverzeichnis:```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon

Hinweis: Möglicherweise müssen Sie die PowerShell-Ausführungsrichtlinie vorübergehend ändern, um das Skript auszuführen.
Tun Sie dies nur für vertrauenswürdige Skripte!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process

EntraFalcon ausführen

EntraFalcon bietet integrierte Unterstützung für die Entra-ID-Authentifizierung. Verwenden Sie -AuthFlow, um den Authentifizierungsablauf auszuwählen.

Für normale Bewertungen verwenden Sie einen der Abläufe mit vollständiger Abdeckung:

Empfohlener AblaufAm besten geeignet fürPlattformAbdeckung
BroCi (Standard)Interaktive Windows-AusführungenWindowsVollständig
BroCiManualCodeAuthentifizierung in einem anderen BrowserWindows, Linux, macOSVollständig
BroCiTokenVorhandenes Azure-Portal-Refresh-TokenWindows, Linux, macOSVollständig
ServicePrincipalAutomatisierung / CIWindows, Linux, macOSVollständig

BroCi verwendet eine interaktive Anmeldung. BroCiToken und ServicePrincipal verwenden keine. Fallback-Benutzerabläufe können mehrere interaktive Anmeldungen erfordern, da separate Ressourcentokens angefordert werden.

Fallback-Authentifizierungsabläufe

Aufgrund des Fehlens vorab genehmigter First-Party-Anwendungen können die Fallback-Abläufe die vollständige Enumeration (PIM for Groups, Access Packages, Catalogs) nicht durchführen. Daher bleiben sie derzeit nur Fallback-Optionen.

AblaufNur verwenden, wennPlattformEinschränkungen
AuthCodeLegacy-Kompatibilität erforderlich istWindowsTeilweise Abdeckung. Kein eigenständiger Bericht für PIM for Groups, Access Packages oder Catalogs.
DeviceCodeBrowserbasierte Authentifizierung nicht möglich istWindows, Linux, macOSTeilweise Abdeckung. Kein eigenständiger Bericht für PIM for Groups, Access Packages oder Catalogs. Einige Security-Findings-Prüfungen laufen mit reduzierter Tiefe.
ManualCodeDie Authentifizierung muss über eine separate Browsersitzung abgeschlossen werdenWindows, Linux, macOSTeilweise Abdeckung. Kein eigenständiger Bericht für PIM for Groups, Access Packages oder Catalogs.

Empfohlen: BroCi-Ablauf (Standard / nur Windows)

BroCi verwendet alternative First-Party-Anwendungen und erfordert nur eine interaktive Anmeldung.
Er ist nützlich, wenn der Azure Active Directory PowerShell-Client eine Zuweisung erfordert und vermieden werden muss.```powershell .\run_EntraFalcon.ps1

Explizite BroCi-Auswahl:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi

Empfohlen: BroCi + manueller Code-Flow```powershell

.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode

1. Das Skript kopiert die Authentifizierungs-URL in die Zwischenablage.
2. Fügen Sie die URL in einen Browser ein (optional auf einem anderen Gerät für SSO-Unterstützung).
3. Öffnen Sie die Entwicklertools des Browsers und aktivieren Sie im Netzwerk-Tab `Protokoll beibehalten`.
4. Schließen Sie die Authentifizierung ab.
5. Durchsuchen Sie das Netzwerkprotokoll nach `code=1.` und kopieren Sie die Anforderungs-URL mit dem Code in die Zwischenablage.
6. Drücken Sie die Eingabetaste, um fortzufahren; das Skript liest den Code aus der Zwischenablage und schließt den Token-Abruf ab.


#### Empfohlen: BroCi mit Token
Wenn bereits ein gültiges Azure-Portal-Refresh-Token verfügbar ist (Client c44b4083-3bb0-49c1-b47d-974e53cbdf3c), kann es direkt verwendet werden.
Beispiel: Abrufen des Refresh-Tokens aus dem Browser
1. Öffnen Sie die Entwicklertools des Browsers und aktivieren Sie im Netzwerk-Tab die Option Protokoll beibehalten.
2. Authentifizieren Sie sich unter https://entra.microsoft.com.
3. Durchsuchen Sie das Netzwerkprotokoll nach `brk_client_id=c44b4083-3bb0-49c1-b47d-974e53cbdf3c` und extrahieren Sie das Refresh-Token aus der Antwort.```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiToken -BroCiToken "1.XXXXXXXXXXX"

Empfohlen: Dienstprinzipal

Authentifiziert sich als registrierte Anwendung über den OAuth2-Client-Credentials-Grant – keine Benutzerinteraktion erforderlich. Nützlich für wiederholte automatisierte Ausführungen.
Erfordert eine benutzerdefinierte Entra-App-Registrierung mit Graph-API-Berechtigungen vom Typ Application (siehe unten).

Mit Client-Geheimnis:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPClientSecret ""

**Mit PFX-Zertifikat:**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePath "C:\certs\app.pfx"

Für ein passwortgeschütztes PFX fügen Sie -SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString) hinzu.

Mit PEM-Zertifikat + privatem Schlüssel (nur PowerShell 7+):```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"

Für einen verschlüsselten privaten Schlüssel fügen Sie `-SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString)` hinzu.

##### Erforderliche App-Registrierungsberechtigungen
Gewähren Sie die folgenden **Anwendungs**-Berechtigungen (nicht delegierte) auf der App-Registrierung und stimmen Sie ihnen als Administrator zu:

| Berechtigung | Typ |
|---|---|
| `AdministrativeUnit.Read.All` | Anwendung |
| `AgentIdentity.Read.All` | Anwendung |
| `AgentIdentityBlueprint.Read.All` | Anwendung |
| `AgentIdentityBlueprintPrincipal.Read.All` | Anwendung |
| `Application.Read.All` | Anwendung |
| `AuditLog.Read.All` | Anwendung |
| `Device.Read.All` | Anwendung |
| `EntitlementManagement.Read.All` | Anwendung |
| `Group.Read.All` | Anwendung |
| `Organization.Read.All` | Anwendung |
| `Policy.Read.All` | Anwendung |
| `PrivilegedAccess.Read.AzureADGroup` | Anwendung |
| `RoleManagement.Read.Directory` | Anwendung |
| `RoleManagementPolicy.Read.AzureADGroup` | Anwendung |
| `User.Read.All` | Anwendung |
| `DeviceManagementRBAC.Read.All` | Anwendung |

Zusätzlich weisen Sie dem Dienstprinzipal in Entra ID die Rolle **Azure Reader** auf der Stammverwaltungsgruppe (oder jedem relevanten Abonnement) und optional die Rolle **Global Reader** zu (erforderlich für den MFA-Status pro Benutzer).

#### Fallback: Auth-Code-Flow (nur Windows)```powershell
.\run_EntraFalcon.ps1 -AuthFlow AuthCode

Fallback: Device Code Flow

In gehärteten Umgebungen wird dies häufig durch Conditional Access eingeschränkt.
Mit DeviceCode laufen zwei Security-Findings-Prüfungen mit reduzierter Tiefe (CAP-004 und CAP-005).```powershell .\run_EntraFalcon.ps1 -AuthFlow DeviceCode

#### Fallback: Auth-Code + manueller Code-Flow```powershell
.\run_EntraFalcon.ps1 -AuthFlow ManualCode
  1. Das Skript kopiert die Authentifizierungs-URL in die Zwischenablage.
  2. Fügen Sie die URL in einen Browser ein (optional auf einem anderen Gerät für SSO-Unterstützung).
  3. Schließen Sie die Authentifizierung ab.
  4. Kopieren Sie die endgültige Weiterleitungs-URL aus der Browser-Adressleiste (die den Autorisierungscode enthält) in die Zwischenablage.
  5. Drücken Sie die Eingabetaste, um fortzufahren; das Skript liest den Code aus der Zwischenablage und schließt den Token-Abruf ab.

Weitere Parameter

Microsoft-eigene Enterprise-Apps einbeziehen

Standardmäßig werden offizielle Microsoft-Enterprise-Anwendungen von der Bewertung ausgeschlossen, um Rauschen zu reduzieren. Um sie in die Aufzählung und Analyse einzubeziehen, verwenden Sie den Schalter -IncludeMsApps:```powershell .\run_EntraFalcon.ps1 -IncludeMsApps

#### Bewertung von PIM für Gruppen überspringen
Verwenden Sie den Schalter `-SkipPimForGroups`, um die Vorab-Erfassung und Anreicherung von PIM für Gruppen zu überspringen.  
Dadurch wird auch der eigenständige Bericht zu den Einstellungen von `PIM für Gruppen` übersprungen.```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups

Weitere optionale Parameter

ParameterBeschreibungStandardwert
UserAgentUser-Agent, der für die Anfragen an den Token-Endpunkt und API-Aufrufe verwendet wird.EntraFalcon
DisableCAEDeaktiviert die Anforderung von Continuous Access Evaluation (CAE)-Tokens.false
TenantGibt den Mandanten (ID oder Domäne) an, gegen den die Authentifizierung erfolgt. Nützlich bei der Bewertung eines anderen Mandanten als des Heim-Mandanten des Kontos.Heim-Mandant des Kontos
OutputFolderAusgabeordner, in dem die Berichte gespeichert werden.Results_%TenantName%_YYYYMMDD_HHMM
LimitResultsBegrenzt die Anzahl der Gruppen und Benutzer im Bericht (nach Sortierung nach Risiko). Nützlich für große Mandanten.-
LogLevelSteuert die Ausführlichkeit der CLI-Protokollierung zur Laufzeit. Unterstützte Werte: Off (Standard), Verbose, Debug, Trace.Off
ApiTopLegt die maximale Anzahl der von der API zurückgegebenen Objekte fest. Niedrigere Werte verringern das Timeout-Risiko (HTTP 504), erhöhen jedoch die Anzahl der Anfragen.999 (Gültiger Bereich: 5–999)
AuthFlowBevorzugter Auswahlschalter für den Authentifizierungsablauf. Werte: BroCi (Standard), AuthCode, DeviceCode, ManualCode, BroCiManualCode, BroCiToken, ServicePrincipal.BroCi
BroCiTokenAktualisierungstoken des Azure-Portals für AuthFlow BroCiToken.-
SPClientIdAnwendungs- (Client-) ID des Dienstprinzipals. Erforderlich für -AuthFlow ServicePrincipal.-
SPClientSecretClient-Geheimnis für den Dienstprinzipal. Wird mit -AuthFlow ServicePrincipal verwendet.-
SPCertificatePathPfad zu einer PFX/P12-Zertifikatsdatei für die Dienstprinzipal-Authentifizierung.-
SPCertificatePasswordPasswort (SecureString) für das PFX-Zertifikat, das durch -SPCertificatePath angegeben wird.-
SPCertificatePemPathPfad zu einer PEM-Zertifikatsdatei. Wird zusammen mit -SPPrivateKeyPemPath verwendet.-
SPPrivateKeyPemPathPfad zur PEM-Private-Key-Datei, die zu -SPCertificatePemPath passt.-
SPPrivateKeyPemPasswordPasswort (SecureString) für den PEM-Private-Key, der durch -SPPrivateKeyPemPath angegeben wird.-
CsvAktiviert das Schreiben von CSV-Berichtsdateien zusätzlich zu TXT/HTML-Berichtsdateien.false
ExportCapUncoveredUsersExportiert für jede aktivierte Conditional-Access-Richtlinie mit Benutzer-Targeting eine CSV-Datei mit den Benutzern, die nicht von dieser Richtlinie abgedeckt sind. Die Dateien werden in einen Unterordner ConditionalAccessPolicies_UncoveredUsers im Ausgabeverzeichnis geschrieben.false
ExportFindingsJsonExportiert alle Security Findings am Ende des Laufs als JSON.false
ExportDataJsonExportiert angereicherte Berichts- und unterstützende Datensätze als rohe JSON-Datendateien unter Data_Json; Laufmetadaten sind in Summary.json verfügbar.false
DebugObjectDumpExportiert die finalen In-Memory-Berichtsobjekte als CLIXML nach Debug_ObjectDump zur Fehlerbehebung und zum Testen.false

📊 Einige Beispielberichte

Security Finding Report

alt text alt text

Benutzer

alt text

Benutzer (Detailbereich)

alt text

Entra-ID-Rollen

alt text

Azure-Rollen

alt text

Unternehmensanwendung (Detailbereich)

alt text

Conditional-Access-Richtlinien

alt text

Conditional-Access-Richtlinien (Detailbereich)

alt text

PIM-Rolleneinstellungen (Entra)

alt text

Agent-Identitäten

alt text

Aufzählungsübersicht

alt text

📑 HTML-Bericht

Allgemein

  • Klicken Sie auf die Schaltfläche ⚙️ Spalten, um bestimmte Spalten ein- oder auszublenden.
  • Klicken Sie auf 💾 Export, um CSV/JSON der aktuell sichtbaren Daten herunterzuladen oder CSV/TSV/JSON zu kopieren.
  • Klicken Sie auf 👁 Ansicht teilen, um Filter, Sortierung und Spaltenauswahl als teilbaren Link zu kopieren.
  • Klicken Sie auf 🧰 Voreingestellte Ansichten, um vorkonfigurierte Filter und Spaltenauswahlen anzuwenden.
  • Klicken Sie auf 🔄 Ansicht zurücksetzen, um die Ansicht auf den Standard zurückzusetzen.
  • Klicken Sie auf Objektnamen, um zu detaillierten Informationen zu springen, auch in anderen Berichten.
  • Wenn Sie die interne Navigation verwenden, drücken Sie die Zurück-Taste des Browsers, um zurückzukehren.
  • Einige Tabellenkopfzeilen zeigen Hilfetext beim Überfahren mit der Maus an.
  • Sortieren Sie Daten, indem Sie auf eine Tabellenkopfzeile klicken.
  • Alt+Klick auf eine Haupttabellen-Spaltenkopfzeile blendet diese Spalte schnell aus.
  • Alt+Klick auf eine Haupttabellen-Inhaltszeile blendet sie vorübergehend aus. Verwenden Sie den Chip für ausgeblendete Zeilen oder „Ansicht zurücksetzen“, um ausgeblendete Zeilen wieder anzuzeigen.

Filtern

  • Wenn kein Operator angegeben ist, verwendet das Filtern standardmäßig enthält.
  • Verwenden Sie = für eine exakte Übereinstimmung.
  • Verwenden Sie ^ für beginnt mit (z. B. ^Mallory).
  • Verwenden Sie $ für endet mit (z. B. $domain.ch).
  • Vergleichsoperatoren wie >, <, >=, <= werden unterstützt (nur numerische Werte).
  • Filter können durch Voranstellen von ! negiert werden (außer bei numerischen Vergleichen). Beispiele: !Mallory, !=Mallory, !^Mallory oder !$domain.ch.
  • Verwenden Sie =empty, um leere Zellen abzugleichen, oder !=empty, um nicht leere Zellen abzugleichen.
  • Verwenden Sie ||, um mehrere Werte in derselben Spalte abzugleichen (z. B. Admin || Guest).
  • Verwenden Sie &&, um mehrere Übereinstimmungen in derselben Spalte zu verlangen (z. B. !adm && !svc && !sql).
  • Um ODER-Logik über Spalten hinweg anzuwenden, verwenden Sie or_, group1_, group2_... direkt in einem Filterfeld. Beispiele: in Spalte 1: or_>1, in Spalte 2: or_!Mallory
  • Hinweis: Die Spalte DisplayName enthält auch die ID des Objekts (unsichtbar), sodass auch nach ID gefiltert werden kann.

Steuerung über GET-Parameter

  • Filtern: Wenden Sie Filter an, indem Sie Feldnamen als HTTP-GET-Parameter verwenden, z. B. ?EntraRoles=>1&Enabled=true.
    Um ODER-Logik über Spalten hinweg anzuwenden, verwenden Sie das Präfix or_ oder group1_ (z. B. ?or_EntraRoles=>0&or_GrpMem=>0).
  • Spaltenauswahl: Wählen Sie aus, welche Spalten angezeigt werden sollen, mithilfe des Parameters columns. Beispiel: ?columns=DisplayName,Owner.
  • Sortierung: Sortieren Sie die Daten mithilfe der Parameter sort und sortDir. Beispiel: ?sort=Impact&sortDir=desc oder ?sort=OwnerCount&sortDir=asc.
  • Objektdetails: Springen Sie direkt zu einem bestimmten Objekt im Bericht mithilfe eines Ankers (#) und der Objekt-ID, z. B. #%ObjectID%.

Bewertung

  • Impact: Stellt den Umfang oder die Schwere der Berechtigungen dar, die das Objekt besitzt.
  • Likelihood: Stellt dar, wie leicht das Objekt beeinflusst werden kann oder wie gut es geschützt ist.
  • Risk: Berechneter Wert: Impact × Likelihood = Risk.
  • Wichtig:
    • Diese Bewertung ist als grundlegende Einschätzung gedacht, um Einträge in der Tabelle zu sortieren und zu priorisieren.
    • Risikowerte sind nicht direkt über verschiedene Objekttypen oder Berichte hinweg vergleichbar.
    • Sie ist nicht als Ersatz für eine vollständige Risikobewertung gedacht.

🔧Unter der Haube

Rollenkategorisierung

Entra-ID- und Azure-Rollen werden grob in verschiedene Tier-Ebenen kategorisiert. Diese Kategorisierung beeinflusst die Impact-Werte von Objekten, denen diese Rollen zugewiesen sind. Das Ziel ist es, Benutzern mit mächtigeren Rollen (z. B. Global Administrator) einen höheren Impact-Wert zuzuweisen als Benutzern mit weniger kritischen Rollen (z. B. Global Reader), auch wenn beide von Microsoft als privilegierte Rollen betrachtet werden.

Hinweis: Für Azure-Rollen ist diese Kategorisierung weniger präzise, da der tatsächliche Impact stark vom Umfang der Rollenzuweisung abhängt. Beispielsweise hat eine Owner-Rolle auf einer einzelnen virtuellen Maschine deutlich weniger Impact, als wenn dieselbe Rolle auf ein gesamtes Abonnement angewendet wird. Es könnte sich auch um ein Testabonnement ohne Ressourcen handeln.

Entra-ID-Rollen
RollennameTier-EbeneGUID
Global Administrator062e90394-69f5-4237-9190-012177145e10
Partner Tier2 Support0e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8
Privileged Authentication Administrator07be44c8a-adaf-4e2a-84d6-ab2649e08a13
Privileged Role Administrator0e8611ab8-c189-46e8-94e1-60213ab1f814
Domain Name Administrator08329153b-31d0-4727-b945-745eb3bc5f31
External Identity Provider Administrator0be2f45a1-457d-42af-a067-6ec1fa63bc45
Hybrid Identity Administrator08ac3fc64-6eca-42ea-9e69-59f4c7b60eb2
Application Administrator09b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3
Cloud Application Administrator0158c047a-c907-4556-b7ef-446551a6b5f7
Security Administrator0194ae4cb-b126-40b2-bd5b-6091b380977d
Agent ID Administrator1db506228-d27e-4b7d-95e5-295956d6615f
AI Administrator1d2562ede-74db-457e-a7b6-544e236ebb61
Conditional Access Administrator1b1be1c3e-b65d-4f19-8427-f6fa0d97feb9
Authentication Administrator1c4e39bd9-1100-46d3-8c65-fb160da0071f
Azure DevOps Administrator1e3973bdf-4987-49ae-837a-ba8e231c7286
Directory Writers19360feb5-f418-4baa-8175-e2a00bac4301
Entra SOC Identity Responder158f930cc-fcf4-4152-852c-1d7dbf502139
Exchange Administrator129232cdf-9323-42fd-ade2-1d097af3e4de
Groups Administrator1fdd7a751-b60b-444a-984c-02652fe8fa1c
Helpdesk Administrator1729827e3-9c14-49f7-bb1b-9608f156bbb8
Identity Governance Administrator145d8d3c5-c802-45c6-b32a-1d70b5e1e86e
Intune Administrator13a2c62db-5318-420d-8d74-23affee5d9d5
Knowledge Administrator1b5a8dcf3-09d5-43a9-a639-8e29ef291470
Knowledge Manager1744ec460-397e-42ad-a462-8b3f9747a02c
Lifecycle Workflows Administrator159d46f88-662b-457b-bceb-5c3809e5908f
Directory Synchronization Accounts1d29b2b05-8046-44ba-8758-1e26182fcf32
On Premises Directory Sync Account1a92aed5d-d78a-4d16-b381-09adb37eb3b0
Partner Tier1 Support14ba39ca4-527c-499a-b93d-d9b492c50246
Password Administrator1966707d0-3269-4727-9be2-8c3a10f19b9d
SharePoint Administrator1f28a1f50-f6e7-4571-818b-6a12f2af6b6c
Teams Administrator169091246-20e8-4a56-aa4d-066075b2a7a8
User Administrator1fe930be7-5e62-47db-91af-98c3a49a38b1
Windows 365 Administrator111451d60-acb2-45eb-a7d6-43d0f0125c13
Yammer Administrator1810a2642-a034-447f-a5e8-41beaa378541
Authentication Policy Administrator20526716b-113d-4c15-b2c8-68e3c22b9f80
Azure AD Joined Device Local Administrator29f06204d-73c1-4d4c-880a-6edb90606fd8
Cloud Device Administrator27698a772-787b-4ac8-901f-60d6b08affd2
Global Reader2f2ef992c-3afb-46b9-b7cf-a126ee74c451
Guest Inviter295e79109-95c0-4d8e-aee3-d01accf2d47b
Security Reader25d6b6bb7-de71-4623-b4af-96380a352509
Directory Readers288d8e3e3-8f55-4a1e-953a-9b9898b8876b
Azure-Rollen
RollennameTier-EbeneGUID
Owner08e3af657-a8ff-443c-a75c-2fe8c4bcb635
User Access Administrator018d7d88d-d35e-4fb5-a5c3-7773c20a72d9
Contributor0b24988ac-6180-42a0-ab88-20f7382dd24c
Role Based Access Control Administrator0f58310d9-a9f6-439a-9e8d-f62e7b41a168
Reservations Administrator0a8889054-8d42-49c9-bc1c-52486c10e7cd
Security Admin1fb1c8493-542b-48eb-b624-b4c8fea62acd
Virtual Machine Contributor19980e02c-c2be-4d73-94e8-173b1dc7cf3c
Virtual Machine Data Access Administrator166f75aeb-eabe-4b70-9f1e-c350c4c9ad04
Virtual Machine Administrator Login11c0163c0-47e6-4577-8991-ea5c82e286e4
Windows Admin Center Administrator Login1a6333a3e-0164-44c3-b281-7a577aff287f
Container Registry Contributor and Data Access Configuration Administrator13bc748fc-213d-45c1-8d91-9da5725539b9
Key Vault Administrator100482a5a-887f-4fb3-b363-3b7fe8e74483
Key Vault Data Access Administrator18b54135c-b56d-4d72-a534-26097cfdc8d8
Key Vault Secrets Officer1b86a8fe4-44ce-4948-aee5-eccb2c155cd7
Key Vault Secrets User14633458b-17de-408a-b874-0445c86b69e6
Azure Kubernetes Service RBAC Admin13498e952-d568-435e-9b2c-8d77e338d7f7
Azure Kubernetes Service RBAC Cluster Admin1b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b
Azure Arc Kubernetes Admin1dffb1e0c-446f-4dde-a09f-99eb5cc68b96
Azure Arc Kubernetes Cluster Admin18393591c-06b9-48a2-a542-1bd6b377f6a2
Azure Arc VMware VM Contributor1b748a06d-6150-4f8a-aaa9-ce3940cd96cb
Storage Account Contributor117d1049b-9a84-46fb-8f53-869881c3d3ab
Reader2acdd72a7-3385-48ef-bd42-f606fba81ae7
SecurityReader239bc4728-0917-49c7-9d2c-d95423bc2eb4
Virtual Machine User Login3fb879df8-f326-4884-b1cf-06f3ad86be52
Desktop Virtualization User31d18fff3-a72a-46b5-b4a9-0b38a3cd7e63

API-Berechtigungskategorisierung

Bestimmte API-Berechtigungen ermöglichen es einer Anwendung, direkt auf Global-Administrator-Rechte zu eskalieren. Daher werden mehrere API-Berechtigungen in verschiedene Schweregrade kategorisiert. Diese Kategorisierung beeinflusst den Impact-Wert von Anwendungen, denen diese Berechtigungen zugewiesen sind – entweder als Anwendungsberechtigungen oder als delegierte Berechtigungen für Benutzer.

Anwendungsberechtigung| Permission | Severity | GUID | |-------------------------------------------------------------|------------|----------------------------------------| | RoleManagement.ReadWrite.Directory | Gefährlich | 9e3f62cf-ca93-4989-b6ce-bf83c28f9fe8 | | AppRoleAssignment.ReadWrite.All | Gefährlich | 06b708a9-e830-4db3-a914-8e69da51d44f | | Application.ReadWrite.All | Gefährlich | 1bfefb4e-e0b5-418b-a88f-73c46d2cc8e9 | | RoleAssignmentSchedule.ReadWrite.Directory | Gefährlich | dd199f4a-f148-40a4-a2ec-f0069cc799ec | | PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | Gefährlich | 41202f2c-f7ab-45be-b001-85c9728b9d69 | | PrivilegedAccess.ReadWrite.AzureADGroup | Gefährlich | 2f6817f8-7b12-4f0f-bc18-eeaf60705a9e | | RoleEligibilitySchedule.ReadWrite.Directory | Gefährlich | fee28b28-e1f3-4841-818e-2704dc62245f | | PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | Gefährlich | 618b6020-bca8-4de6-99f6-ef445fa4d857 | | Domain.ReadWrite.All | Gefährlich | 7e05723c-0bb0-42da-be95-ae9f08a6e53c | | Application.ReadUpdate.All | Gefährlich | fc023787-fd04-4e44-9bc7-d454f00c0f0a | | AgentIdentityBlueprint.ReadWrite.All | Hoch | 7fddd33b-d884-4ec0-8696-72cff90ff825 | | AgentIdentityBlueprint.AddRemoveCreds.All | Hoch | 0510736e-bdfb-4b37-9a1f-89b4a074763a | | ADSynchronization.ReadWrite.All | Hoch | ab43b826-2c7a-4aff-9ecd-d0629d0ca6a9 | | EntitlementManagement.ReadWrite.All | Hoch | 9acd699f-1e81-4958-b001-93b1d2506e19 | | Organization.ReadWrite.All | Hoch | 292d869f-3427-49a8-9dab-8c70152b74e9 | | Policy.ReadWrite.PermissionGrant | Hoch | a402ca1c-2696-4531-972d-6e5ee4aa11ea | | RoleManagementPolicy.ReadWrite.AzureADGroup | Hoch | b38dcc4d-a239-4ed6-aa84-6c65b284f97c | | RoleManagementPolicy.ReadWrite.Directory | Hoch | 31e08e0a-d3f7-4ca2-ac39-7343fb83e8ad | | Policy.ReadWrite.AuthenticationMethod | Hoch | 29c18626-4985-4dcd-85c0-193eef327366 | | User.DeleteRestore.All | Hoch | eccc023d-eccf-4e7b-9683-8813ab36cecc | | User.EnableDisableAccount.All | Hoch | 3011c876-62b7-4ada-afa2-506cbbecc68c | | DelegatedPermissionGrant.ReadWrite.All | Hoch | 8e8e4742-1d95-4f68-9d56-6ee75648c72a | | Policy.ReadWrite.ConditionalAccess | Hoch | 01c0a623-fc9b-48e9-b794-0756f8e8f067 | | DeviceManagementConfiguration.ReadWrite.All | Hoch | 9241abd9-d0e6-425a-bd4f-47ba86e767a4 | | DeviceManagementRBAC.ReadWrite.All | Hoch | e330c4f0-4170-414e-a55a-2f022ec2b57b | | Directory.ReadWrite.All | Hoch | 19dbc75e-c2e2-444c-a770-ec69d8559fc7 | | Group.ReadWrite.All | Hoch | 62a82d76-70ea-41e2-9197-370581804d09 | | GroupMember.ReadWrite.All | Hoch | dbaae8cf-10b5-4b86-a4a1-f871c94c6695 | | UserAuthenticationMethod.ReadWrite.All | Hoch | 50483e42-d915-4231-9639-7fdb7fd190e5 | | User-PasswordProfile.ReadWrite.All | Hoch | cc117bb9-00cf-4eb8-b580-ea2a878fe8f7 | | Sites.FullControl.All | Hoch | a82116e5-55eb-4c41-a434-62fe8a61c773 | | Sites.FullControl.All SharePointAPI | Hoch | 678536fe-1083-478a-9c59-b99265e6b0d3 | | Sites.Manage.All SharePointAPI | Hoch | 9bff6588-13f2-4c48-bbf2-ddab62256b36 | | Sites.Read.All SharePointAPI | Hoch | d13f72ca-a275-4b96-b789-48ebcc4da984 | | Sites.ReadWrite.All SharePointAPI | Hoch | fbcd29d2-fcca-4405-aded-518d457caae4 | | Sites.Manage.All | Hoch | 0c0bf378-bf22-4481-8f81-9e89a9b4960a | | Sites.Read.All | Hoch | 332a536c-c7ef-4017-ab91-336970924f0d | | Sites.ReadWrite.All | Hoch | 9492366f-7969-46a4-8d15-ed1a20078fff | | Files.Read.All | Hoch | 01d4889c-1287-42c6-ac1f-5d1e02578ef6 | | Files.ReadWrite.All | Hoch | 75359482-378d-4052-8f01-80520e7db3cd | | DeviceLocalCredential.Read.All | Hoch | db51be59-e728-414b-b800-e0f010df1a79 | | AdministrativeUnit.ReadWrite.All | Hoch | 5eb59dd3-1da2-4329-8733-9dabdc435916 | | UserAuthMethod-HardwareOATH.ReadWrite.All | Hoch | 7e9ebcc1-90aa-4471-8051-e68d6b4e9c89 | | UserAuthMethod-Phone.ReadWrite.All | Hoch | 6e85d483-7092-4375-babe-0a94a8213a58 | | UserAuthMethod-QR.ReadWrite.All | Hoch | 4869299f-18c3-40c8-98f2-222657e67db1 | | UserAuthMethod-TAP.ReadWrite.All | Hoch | 627169a8-8c15-451c-861a-5b80e383de5c | | User.ReadWrite.All | Mittel | 741f803b-c850-494e-b5df-cde7c675a1ca | | Application.ReadWrite.OwnedBy | Mittel | 18a4783c-866b-4cc7-a460-3d5e5662c884 | | Chat.Read.All | Mittel | 6b7d71aa-70aa-4810-a8d9-5d9fb2830017 | | Chat.ReadWrite.All | Mittel | 294ce7c9-31ba-490a-ad7d-97a7d075e4ed | | Calendars.Read | Mittel | 798ee544-9d2d-430c-a058-570e29e34338 | | Calendars.ReadWrite | Mittel | ef54d2bf-783f-4e0f-bca1-3210c0444d99 | | Mail.Read | Mittel | 810c84a8-4a9e-49e6-bf7d-12d183f40d01 | | Mail.ReadWrite | Mittel | e2a3a72e-5f79-4c64-b1b1-878b674786c9 | | BitlockerKey.Read.All | Mittel | 57f1cf28-c0c4-4ec3-9a30-19a2eaaf2f6e | | Mail.Send | Mittel | b633e1c5-b582-4048-a93e-9f11b44c7e96 | | OnlineMeetings.ReadWrite.All | Mittel | b8bb2037-6e08-44ac-a4ea-4674e010e2a4 | | CustomSecAttributeAssignment.ReadWrite.All | Mittel | de89b5e4-5b8f-48eb-8925-29c2b33bd8bd | | ServicePrincipalEndpoint.ReadWrite.All | Mittel | 89c8469c-83ad-45f7-8ff2-6e3d4285709e | | AgentIdUser.ReadWrite.IdentityParentedBy | Mittel | 4aa6e624-eee0-40ab-bdd8-f9639038a614 | | AgentIdentity.CreateAsManager | Niedrig | 4c390976-b2b7-42e0-9187-c6be3bead001 |
Delegierte Berechtigung
PermissionSeverityGUID
RoleManagement.ReadWrite.DirectoryGefährlichd01b97e9-cbc0-49fe-810a-750afd5527a3
AppRoleAssignment.ReadWrite.AllGefährlich84bccea3-f856-4a8a-967b-dbe0a3d53a64
Application.ReadWrite.AllGefährlichbdfbf15f-ee85-4955-8675-146e8e5296b5
RoleAssignmentSchedule.ReadWrite.DirectoryGefährlich8c026be3-8e26-4774-9372-8d5d6f21daff
PrivilegedAssignmentSchedule.ReadWrite.AzureADGroupGefährlich06dbc45d-6708-4ef0-a797-f797ee68bf4b
PrivilegedAccess.ReadWrite.AzureADGroupGefährlich32531c59-1f32-461f-b8df-6f8a3b89f73b
RoleEligibilitySchedule.ReadWrite.DirectoryGefährlich62ade113-f8e0-4bf9-a6ba-5acb31db32fd
PrivilegedEligibilitySchedule.ReadWrite.AzureADGroupGefährlichba974594-d163-484e-ba39-c330d5897667
Domain.ReadWrite.AllGefährlich0b5d694c-a244-4bde-86e6-eb5cd07730fe
Application.ReadUpdate.AllGefährlich0586a906-4d89-4de8-b3c8-1aacdcc0c679
AgentIdentityBlueprint.AddRemoveCreds.AllHoch75b5feb2-bfe7-423f-907d-cc505186f246
AgentIdentityBlueprint.ReadWrite.AllHoch4fd490fc-1467-48eb-8a4c-421597ab0402
EntitlementManagement.ReadWrite.AllHochae7a573d-81d7-432b-ad44-4ed5c9d89038
Organization.ReadWrite.AllHoch46ca0847-7e6b-426e-9775-ea810a948356
Policy.ReadWrite.PermissionGrantHoch2672f8bb-fd5e-42e0-85e1-ec764dd2614e
RoleManagementPolicy.ReadWrite.AzureADGroupHoch0da165c7-3f15-4236-b733-c0b0f6abe41d
RoleManagementPolicy.ReadWrite.DirectoryHoch1ff1be21-34eb-448c-9ac9-ce1f506b2a68
Policy.ReadWrite.AuthenticationMethodHoch7e823077-d88e-468f-a337-e18f1f0e6c7c
User.DeleteRestore.AllHoch4bb440cd-2cf2-4f90-8004-aa2acd2537c5
User.EnableDisableAccount.AllHochf92e74e7-2563-467f-9dd0-902688cb5863
DelegatedPermissionGrant.ReadWrite.AllHoch41ce6ca6-6826-4807-84f1-1c82854f7ee5
Policy.ReadWrite.ConditionalAccessHochad902697-1014-4ef5-81ef-2b4301988e8c
DeviceManagementConfiguration.ReadWrite.AllHoch0883f392-0a7a-443d-8c76-16a6d39c7b63
DeviceManagementRBAC.ReadWrite.AllHoch0c5e8a55-87a6-4556-93ab-adc52c4d862d
Directory.ReadWrite.AllHochc5366453-9fb0-48a5-a156-24f0c49a4b84
Group.ReadWrite.AllHoch4e46008b-f24c-477d-8fff-7bb4ec7aafe0
GroupMember.ReadWrite.AllHochf81125ac-d3b7-4573-a3b2-7099cc39df9e
UserAuthenticationMethod.ReadWrite.AllHochb7887744-6746-4312-813d-72daeaee7e2d
Sites.FullControl.AllHoch5a54b8b3-347c-476d-8f8e-42d5c7424d29
Sites.Manage.AllHoch65e50fdc-43b7-4915-933e-e8138f11f40a
User-PasswordProfile.ReadWrite.AllHoch56760768-b641-451f-8906-e1b8ab31bca7
Sites.Read.AllHoch205e70e5-aba6-4c52-a976-6d2d46c48043
Sites.ReadWrite.AllHoch89fe6a52-be36-487e-b7d8-d061c450a026
Files.Read.AllHochdf85f4d6-205c-4ac5-a5ea-6bf408dba283
Files.ReadWrite.AllHoch863451e7-0667-486c-a5d6-d135439485f0
DeviceLocalCredential.Read.AllHoch9917900e-410b-4d15-846e-42a357488545
UserAuthMethod-Phone.ReadWriteHoch6c4aad61-f76b-46ad-a22c-57d4d3d962af
UserAuthMethod-Phone.ReadWrite.AllHoch48c99302-9a24-4f27-a8a7-acef4debba14
UserAuthMethod-Password.ReadWrite.AllHoch7f5b683d-df96-4690-a88d-6e336ed6dc7c
UserAuthMethod-Password.ReadWriteHoch60cce20d-d41e-4594-b391-84bbf8cc31f3
AdministrativeUnit.ReadWrite.AllHoch7b8a2d34-6b3f-4542-a343-54651608ad81
User.ReadWrite.AllMittel204e0828-b5ca-4ad8-b9f3-f32a958e7cc4
Chat.ReadWrite.AllMittel7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7
Mail.ReadMittel570282fd-fa5c-430d-a7fd-fc8dc98a9dca
Mail.ReadWriteMittel024d486e-b451-40bb-833d-3e66d98c5c73
Mail.SendMittele383f46e-2787-4529-855e-0e479a3ffac0
CustomSecAttributeAssignment.ReadWrite.AllMittelca46335e-8453-47cd-a001-8459884efeae
ServicePrincipalEndpoint.ReadWrite.AllMittel7297d82c-9546-4aed-91df-3d4f0a9b3ff0
BitlockerKey.Read.AllMittelb27a61ec-b99c-4d6a-b126-c4375d08ae30
AiEnterpriseInteraction.ReadMittel859cceb9-2ec2-4e48-bcd7-b8490b5248a5
Calendars.ReadMittel465a38f9-76ea-45b9-9f34-9e8b0d4b0b42
Calendars.Read.SharedMittel2b9c4092-424d-4249-948d-b43879977640
Calendars.ReadWriteMittel1ec239c2-d7c9-4623-a91a-a9775856bb36
Calendars.ReadWrite.SharedMittel12466101-c9b8-439a-8589-dd09ee67e8e9
ChannelMessage.EditMittel2b61aa8a-6d36-4b2f-ac7b-f29867937c53
ChannelMessage.ReadWriteMittel5922d31f-46c8-4404-9eaf-2117e390a8a4
ChannelMessage.SendMittelebf0f66e-9fb1-49e4-a278-222f76911cf4
ChatMessage.SendMittel116b7235-7cc6-461e-b163-8e55691d839e
Chat.ReadWriteMittel9ff7295e-131b-4d94-90e1-69fde507ac11
Contacts.ReadWriteMitteld56682ec-c09e-4743-aaf4-1a3aac4caa21
Directory.AccessAsUser.AllMittel0e263e50-5827-48a4-b97c-d940288653c7
Directory.Read.AllMittel06da0dbc-49e2-44d2-8312-53f166ab848a
EAS.AccessAsUser.AllMittelff91d191-45a0-43fd-b837-bd682c4a0b0f
EntitlementMgmt-SubjectAccess.ReadWriteMittele9fdcbbb-8807-410f-b9ec-8d5468c7c2ac
EWS.AccessAsUser.AllMittel9769c687-087d-48ac-9cb3-c37dde652038
Files.ReadWriteMittel5c28f0bf-8a70-41f1-8ab2-9032436ddb65
IMAP.AccessAsUser.AllMittel652390e4-393a-48de-9484-05f9b1212954
MailboxItem.ImportExportMitteldf96e8a0-f4e1-4ecf-8d83-a429f822cbd6
MailboxFolder.ReadMittel52dc2051-4958-4636-8f2a-281d39c6981c
MailboxFolder.ReadWriteMittel077fde41-7e0b-4c5b-bcd1-e9d743a30c80
MailboxItem.ReadMittel82305458-296d-4edd-8b0b-74dd74c34526
MailboxSettings.ReadWriteMittel818c620a-27a9-40bd-a6a5-d96f7d610b4b
Notes.ReadMittel371361e4-b9e2-4a3f-8315-2a301a3b0a3d
Notes.Read.AllMitteldfabfca6-ee36-4db2-8208-7a28381419b3
Notes.ReadWriteMittel615e26af-c38a-4150-ae3e-c3b0d4cb1d6a
Notes.ReadWrite.AllMittel64ac0503-b4fa-45d9-b544-71a463f05da0
POP.AccessAsUser.AllMitteld7b7f2d9-0f45-4ea1-9d42-e50810c06991
offline_accessNiedrig7427e0e9-2fba-42fe-b0c0-848c9e6a8182
openidNiedrig37f7f235-527c-4136-accd-4a02d197296e
emailNiedrig64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0
profileNiedrig14dad69e-099b-42c9-810b-d002981feec1
User.ReadNiedrige1fe6dd8-ba31-4d61-89e7-88639da4683d

Microsoft-Erstanbieter-Unternehmensanwendungen

Standardmäßig werden Microsoft-Anwendungen herausgefiltert, um die Überprüfung der Unternehmensanwendungen zu vereinfachen. Verwenden Sie den Schalter -IncludeMsApps, um sie einzuschließen. Anwendungen aus den folgenden Mandanten werden als Microsoft-eigen behandelt:

  • f8cdef31-a31e-4b4a-93e4-5f571e91255a
  • 72f988bf-86f1-41af-91ab-2d7cd011db47
  • 33e01921-4d64-4f8c-a055-5bdaffd5e33d
  • cdc5aeea-15c5-4db6-b079-fcadd2505dc2

Durchgeführte Prüfungen

Die folgende Tabelle fasst die durchgeführten Prüfungen grob zusammen, einschließlich ihrer Auswirkung auf die Bewertung und ob eine Warnung angezeigt wird.

Durchgeführte Prüfungen|Bereich|Prüfung|Beeinflusst Bewertung|Warnung angezeigt| |-|-|-|-| |Gruppen|Ist eine öffentliche M365-Gruppe|Ja|Ja| |Gruppen|Ist dynamisch / Ist dynamisch und potenziell gefährliche Abfrage|Ja|Ja| |Gruppen|Entra-Rollen (Aktiv und berechtigt)|Ja|Ja| |Gruppen|Azure-Rollen (Aktiv und berechtigt)|Ja|Ja| |Gruppen|Für AppRole verwendet|Ja|Ja| |Gruppen|Interner/Fremder SP als Besitzer|Ja|Ja| |Gruppen|In eingeschränkter AU|Ja|Ja| |Gruppen|Verschachtelt in privilegierter Gruppe|Ja|Ja| |Gruppen|In CAP verwendet|Ja|Ja| |Gruppen|Gruppentyp|Ja|Nein| |Gruppen|Sicherheit aktiviert|Ja|Nein| |Gruppen|Verschachteltes Mitglied aktiv|Ja|Nein| |Gruppen|Besitzer|Ja|Nein| |Gruppen|Verschachtelte Besitzer|Ja|Nein| |Gruppen|Gast als Besitzer|Ja|Ja| |Gruppen|On-Prem-Synchronisierung|Ja|Nein| |Gruppen|Mitglieder (transitiv)|Ja|Nein| |Gruppen|Rollen-zugewiesen|Ja|Nein| |Gruppen|PIM für Gruppen: Onboarded|Nein|Nein| |Gruppen|PIM für Gruppen: Berechtigtes Mitglied einer privilegierten Gruppe|Ja|Ja| |Gruppen|PIM für Gruppen: Berechtigter Besitzer einer privilegierten Gruppe|Ja|Ja| |Gruppen|PIM für Gruppen: Ungeschützte Gruppe, verschachtelt in geschützter Gruppe|Nein|Ja| |EnterpriseApp|Entra-Rolle|Ja|Ja| |EnterpriseApp|Azure-Rolle|Ja|Ja| |EnterpriseApp|Fremd|Ja|Nein| |EnterpriseApp|Von Microsoft deaktiviert|Nein|Ja| |EnterpriseApp|Verdächtiger Name (ähnlich aussehende Zeichen)|Ja|Ja| |EnterpriseApp|API-Berechtigung (Anwendung)|Ja|Ja| |EnterpriseApp|API-Berechtigung (Delegiert)|Ja|Ja| |EnterpriseApp|Anmeldeinformationen|Ja|Ja| |EnterpriseApp|Besitzer|Ja|Ja| |EnterpriseApp|Besitz über App-Registrierungen|Ja|Ja| |EnterpriseApp|Besitz anderer Dienstprinzipale|Ja|Ja| |EnterpriseApp|AppLock|(Ja)|Nein| |EnterpriseApp|App besitzt App-Registrierung|Ja|Ja| |EnterpriseApp|Mitglied / Besitzer von Gruppen|Ja|(Ja)| |EnterpriseApp|AppRoles|Ja|Nein| |EnterpriseApp|AppRole-Anforderungen|Ja|Nein| |EnterpriseApp|Inaktiv|Nein|Nein| |EnterpriseApp|Letzte erfolgreiche Anmeldung (Tage)|Nein|Nein| |AppRegistrierungen|Anmeldeinformationen|Ja|Ja| |AppRegistrierungen|Entra Connect-App mit Anmeldeinformationen|Ja|Ja| |AppRegistrierungen|Entra Connect-App mit mehreren Zertifikaten|Ja|Ja| |AppRegistrierungen|AppRoles|Ja|Nein| |AppRegistrierungen|AppRedirectURL|Nein|Nein| |AppRegistrierungen|AppLock|Ja|Nein| |AppRegistrierungen|Besitzer|Ja|Ja| |AppRegistrierungen|(Cloud-)App-Administratoren eingeschränkt|Nein|Nein| |AppRegistrierungen|Berechtigungen des entsprechenden SP|Ja|Nein| |AppRegistrierungen|Anmeldezielgruppe|Nein|Nein| |VerwalteteIdentität|Besitzer|Ja|Ja| |VerwalteteIdentität|Entra-Rolle|Ja|Ja| |VerwalteteIdentität|Azure-Rolle|Ja|Ja| |VerwalteteIdentität|API (App)|Ja|Ja| |VerwalteteIdentität|Besitz über App-Registrierungen|Ja|Ja| |VerwalteteIdentität|Besitz anderer Dienstprinzipale|Ja|Ja| |VerwalteteIdentität|Mitglied / Besitzer von Gruppen|Ja|(Ja)| |Benutzer|Entra-Rollen (Aktiv und berechtigt)|Ja|Ja| |Benutzer|Azure-Rollen (Aktiv und berechtigt)|Ja|Ja| |Benutzer|Privilegierte Gruppenmitgliedschaft (Aktiv und berechtigt)|Ja|Ja| |Benutzer|Privilegierter Gruppenbesitz (Aktiv und berechtigt)|Ja|Ja| |Benutzer|Entra Connect-Synchronisierungsbenutzer|Ja|Ja| |Benutzer|Entra Connect Cloud-Synchronisierungsbenutzer|Ja|Ja| |Benutzer|App-Registrierungsbesitz|Ja|Ja| |Benutzer|EnterpriseApplication-Besitz|Ja|Ja| |Benutzer|Kein MFA-Faktor registriert|Ja|Ja| |Benutzer|Ist geschützt|Ja|Nein| |Benutzer|Inaktiv|Nein|Nein| |Benutzer|Mitglied / Besitzer von Gruppen|Ja|(Ja)| |Benutzer|Von On-Prem synchronisiert|Ja|Nein| |AgentIdentität|Verknüpfte Agent-Benutzer|Ja|Nein| |AgentIdentität|Fremder Blueprint-Prinzipal-Ursprung|Ja|Ja| |AgentIdentität|Effektive API-Berechtigung (Anwendung)|Ja|Ja| |AgentIdentität|Effektive API-Berechtigung (Delegiert)|Ja|Ja| |AgentIdentität|Entra-Rolle|Ja|Ja| |AgentIdentität|Azure-Rolle|Ja|Ja| |AgentIdentität|Besitz über App-Registrierungen|Ja|Ja| |AgentIdentität|Besitz anderer Dienstprinzipale|Ja|Ja| |AgentIdentität|Mitglied / Besitzer von Gruppen|Ja|(Ja)| |AgentIdentitätBlueprintPrinzipal|Verknüpfte Agent-Identitäten|Ja|Nein| |AgentIdentitätBlueprintPrinzipal|Verknüpfte Agent-Benutzer|Ja|Nein| |AgentIdentitätBlueprintPrinzipal|Konfigurierte API-Berechtigung (Anwendung)|Nein|Nein| |AgentIdentitätBlueprintPrinzipal|Konfigurierte API-Berechtigung (Delegiert)|Nein|Nein| |AgentIdentitätBlueprintPrinzipal|Fremder übergeordneter Blueprint-Ursprung|Ja|Nein| |AgentIdentitätBlueprintPrinzipal|Entra-Rolle|Nein|Nein| |AgentIdentitätBlueprintPrinzipal|Azure-Rolle|Nein|Nein| |AgentIdentitätBlueprintPrinzipal|Verdächtiger Name (ähnlich aussehende Zeichen)|Ja|Ja| |AgentIdentitätBlueprint|Blueprint-Prinzipale|Ja|Nein| |AgentIdentitätBlueprint|Verknüpfte Agent-Identitäten|Ja|Nein| |AgentIdentitätBlueprint|Verknüpfte Agent-Benutzer|Ja|Nein| |AgentIdentitätBlueprint|Vererbbare API-Berechtigungen|Ja|Nein| |AgentIdentitätBlueprint|Verbundene Anmeldeinformationen|Ja|Nein| |AgentIdentitätBlueprint|Geheimnisse / Zertifikate|Ja|Ja| |AgentIdentitätBlueprint|Besitzer / Sponsoren|Ja|(Ja)| |Zugriffspakete|Gewährte Entra-Rollen|Ja|Nein| |Zugriffspakete|Gewährte Azure-Rollen|Ja|Nein| |Zugriffspakete|Gewährte Gruppen|Ja|Nein| |Zugriffspakete|Gewährte Anwendungsrollen|Ja|Nein| |Zugriffspakete|Gewährte API-Berechtigungen (Anwendung)|Ja|Nein| |Zugriffspakete|Gewährte API-Berechtigungen (Delegiert)|Ja|Nein| |Zugriffspakete|Gewährter SharePoint-Zugriff|Ja|Nein| |Zugriffspakete|Breite Selbstanfrage ohne Genehmigung|Ja|Ja| |Zugriffspakete|Dauerhafter Zugriff ohne Ablauf oder Zugriffsüberprüfung|Nein|Nein| |Zugriffspakete|Gefährliche automatische Zuweisungsregeln|Ja|Ja| |Zugriffspakete|Selbstanfrage über ungeschützte Gruppenziele|Ja|Ja| |Zugriffspakete|Breite Nicht-Benutzer-Zuweisung im Auftrag ohne Genehmigung|Ja|Nein| |Zugriffspakete|Dienstprinzipal-Zuweisungen|Ja|Nein| |Kataloge|Katalogmetadaten, Status und externe Sichtbarkeit|Nein|Nein| |Kataloge|Katalogressourcen|Nein|Nein| |Kataloge|Ressourcen, die in neuen Zugriffspaketen konfigurierbar sind|Ja|Nein| |Kataloge|Ressourcen und Rollen, die in bestehenden Zugriffspaketen konfiguriert sind|Ja|Nein| |Kataloge|Nicht konfigurierte Katalogressourcen|Ja|Nein| |Kataloge|Katalog-RBAC-Zuweisungen|Ja|Ja| |CAP|Keine oder falsch konfigurierte Richtlinie für Legacy-Authentifizierung|-|Ja| |CAP|Keine oder falsch konfigurierte Richtlinie zum Blockieren des Gerätecodeflusses|-|Ja| |CAP|Keine oder falsch konfigurierte Richtlinie zur Begrenzung der Registrierung von Sicherheitsinformationen|-|Ja| |CAP|Keine oder falsch konfigurierte Richtlinie zur Ausrichtung auf riskante Anmeldungen|-|Ja| |CAP|Keine oder falsch konfigurierte Richtlinie zur Ausrichtung auf Benutzerrisiko|-|Ja| |CAP|Keine Richtlinie, die MFA erzwingt|-|Ja| |CAP|Keine Richtlinie, die Authentifizierungsstärke erzwingt|-|Ja| |CAP|Einbeziehung von Rollen mit eingeschränkten Zuweisungen|-|Ja| |PIM-Einstellungen|AuthContext|-|Ja| |PIM-Einstellungen|AuthContext verknüpfte CAP: Anmeldehäufigkeit|-|Ja| |PIM-Einstellungen|AuthContext verknüpfte CAP: MFA oder AuthStrength|-|Ja| |PIM-Einstellungen|AuthContext verknüpfte CAP: Aktiviert|-|Ja| |PIM-Einstellungen|AuthContext verknüpfte CAP: Einbezogene/Ausgeschlossene Benutzer/Gruppen/Netzwerke|-|Ja| |PIM-Einstellungen|AuthContext verknüpfte CAP: Bedingungen|-|Ja| |PIM-Einstellungen|Aktivierungs-MFA|-|Nein| |PIM-Einstellungen|Aktivierungsbegründung oder Ticket|-|Ja| |PIM-Einstellungen|Aktivierungsdauer|-|Ja| |PIM-Einstellungen|Aktivierungsgenehmigung|-|Ja| |PIM-Einstellungen|Ablauf der berechtigten Zuweisung|-|Nein| |PIM-Einstellungen|Ablauf der aktiven Zuweisung|-|Ja| |PIM-Einstellungen|Aktive Zuweisungen MFA|-|Nein| |PIM-Einstellungen|Benachrichtigung Rollenaktivierung|-|Nein| |PIM-Einstellungen|Benachrichtigung Rollenzuweisung (aktiv)|-|Nein| |PIM-Einstellungen|Benachrichtigung Rollenzuweisung (berechtigt)|-|Nein|

🛡️ Erkennung

EntraFalcon ist nicht heimlich und kann in Umgebungen erkannt werden, in denen Microsoft Graph API- und Azure-Anmeldeaktivitäten protokolliert und überwacht werden.

Verwendete Standardauthentifizierung

Wenn eine vollständige Enumeration mit Nicht-BroCi-Abläufen durchgeführt wird, initiiert das Tool in der Regel vier interaktive Anmeldungen und eine nicht-interaktive Anmeldung. Je nach Ablauf- und Endpunktunterstützung kann eine zusätzliche interaktive Anmeldung für Security Findings-Richtlinienendpunkte erfolgen.

Anwendungs-IDTypRessourcen-IDZweck
1b730954-1685-4b74-9bfd-dac224a7b894Interaktiv00000003-0000-0000-c000-000000000000PIM für Gruppen-Daten abrufen
04b07795-8ddb-461a-bbee-02f9e1bf7b46Interaktiv00000003-0000-0000-c000-000000000000Allgemeine Mandantenobjektdaten abrufen
51f81489-12ee-4a9e-aaae-a2591f45987dInteraktiv00000003-0000-0000-c000-000000000000PIM für Entra-/Azure-Rollen abrufen
80ccca67-54bd-44ab-8625-4b79c4dc7775Interaktiv00000003-0000-0000-c000-000000000000Security Findings-Richtlinienkontext abrufen
04b07795-8ddb-461a-bbee-02f9e1bf7b46Nicht-interaktiv797f4846-ba00-4fd7-ba43-dac1f8f63013Azure-IAM-Rollenzuweisungsdaten abrufen

Verwendete BroCi-Authentifizierung

Wenn die BroCi-Authentifizierung verwendet wird, erfolgt nur eine interaktive Anmeldung.

Anwendungs-IDTypRessourcen-IDZweck
c44b4083-3bb0-49c1-b47d-974e53cbdf3cInteraktiv00000003-0000-0000-c000-000000000000Erste Authentifizierung zur Verwendung des Aktualisierungstokens für BroCi
50aaa389-5a33-4f1a-91d7-2c45ecd8dac8Nicht-interaktiv00000003-0000-0000-c000-000000000000PIM für Gruppen-Daten abrufen
50aaa389-5a33-4f1a-91d7-2c45ecd8dac8Nicht-interaktiv01fc33a7-78ba-4d2f-a4b7-768e336e890ePIM für Gruppen-Daten abrufen
74658136-14ec-4630-ad9b-26e160ff0fc6Nicht-interaktiv00000003-0000-0000-c000-000000000000Allgemeine Mandantenobjektdaten abrufen
74658136-14ec-4630-ad9b-26e160ff0fc6Nicht-interaktiv797f4846-ba00-4fd7-ba43-dac1f8f63013Azure-IAM-Rollenzuweisungsdaten abrufen

Wenn BroCi aktiviert ist, fragt EntraFalcon außerdem api.azrbac.mspim.azure.com für PIM für Gruppen ab.

Details

Für die Datenerfassung sendet das Tool mehrere Anfragen an die Microsoft Graph API und optional an die Azure ARM API – eine oder mehr pro Objekt. Wo möglich, nutzt es den Graph-Batch-Endpunkt, um die Anzahl einzelner Anfragen zu reduzieren und die Effizienz zu verbessern.

Interaktive Anmeldungen verwenden den User-Agent des Browsers. Alle nicht-interaktiven Anmeldungen und API-Anfragen (Graph und ARM) verwenden EntraFalcon als User-Agent, sofern nicht mit dem Parameter -UserAgent geändert.

Zur Erkennung der Nutzung von EntraFalcon können Blue Teams die aufgeführten Anwendungs-IDs in Anmeldeprotokollen überwachen, nach ungewöhnlichen Mengen an Graph-API-Datenverkehr suchen oder das Verhalten von Tokenaktualisierung und Batch-Anfragen analysieren.

🕳️ Bekannte Einschränkungen

  • M365-RBAC: Nicht bewertet
  • Defender for Endpoint-RBAC: Nicht bewertet
  • Conditional Access-Benutzerabdeckung: Die effektive Benutzerabdeckung und -ExportCapUncoveredUsers sind Best-Effort-Berechnungen auf Grundlage enumerierter Benutzer, Gruppenmitglieder, Rollenzuweisungen und auflösbarer externer Benutzerkategorien. Externe Benutzerselektoren werden nur für Mandantengastbenutzer aufgelöst, die b2bCollaborationGuest entsprechen. Andere externe Benutzertypen oder externe Benutzer mit angegebenen externen Mandanten können die Abdeckungswerte ungenau machen. Berechtigte PIM-Pfade werden als potenzielle Abdeckung gemeldet und nicht als aktuell abgedeckt gezählt. Der CSV-Export ist auf aktivierte Richtlinien und aktivierte Benutzer beschränkt.
  • Cloud-Umgebung: Cloud-Plattformen entwickeln sich schnell weiter. Daher können einige Bewertungen oder Erkennungen im Laufe der Zeit veraltet oder ungenau werden. Darüber hinaus werden Mandanten zunehmend komplexer, und spezifische Konfigurationen oder Kombinationen von Einstellungen können zu ungenauen Ergebnissen führen. Obwohl wir uns bemühen, EntraFalcon aktuell zu halten, wird immer empfohlen, Ergebnisse unabhängig zu validieren und sich für kritische Entscheidungen nicht ausschließlich auf das Tool zu verlassen.
  • HTML-Berichte: Die generierten HTML-Berichte implementieren keine Schutzmechanismen gegen Cross-Site-Scripting (XSS).

📦 Integrierte externe Tools

Die folgenden Untermodule wurden geforkt und in EntraFalcon integriert, um Authentifizierung, Microsoft Graph-Interaktion und Berichtsdiagramme zu unterstützen:

Kategorien