Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
AzureADAssessment — Tooling zur Bewertung des Zustands und der Konfiguration eines Azure AD-Mandanten. | Kitploit
Tools/GitHubGitHub/azuread/azureadassessment
Cloud-Infrastruktur-SicherheitDefensivwerkzeugeKonfigurationsprüfungInformationsbeschaffungCloud-SicherheitIdentitäts- & Zugriffsmanagement (IAM)
GitHubazuread/azureadassessment

AzureADAssessment

Tooling zur Bewertung des Zustands und der Konfiguration eines Azure AD-Mandanten.

Repository anzeigen
850116vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Microsoft Azure AD Assessment

PSGallery Version PSGallery Downloads PSGallery Platform

Leitfaden für Prüfer

Wenn Sie als Microsoft-Mitarbeiter oder Partner die Bewertung für einen Kunden durchführen, finden Sie im Wiki den Bewertungsleitfaden.

Installation aus dem PowerShell-Katalog

Wenn Fehler auftreten, finden Sie weitere Informationen im FAQ-Abschnitt am Ende dieses Dokuments.

root@kitploit:~
Install-Module AzureADAssessment -Force -Scope CurrentUser

## If you have already installed the module, run the following instead to ensure you have the latest version.
Update-Module AzureADAssessment -Force -Scope CurrentUser

Erstellen einer App in Entra ID

Für die Bewertung muss eine benutzerdefinierte App in Ihrem Mandanten erstellt werden.

  • Öffnen Sie Entra Admin Center > Identität > Anwendungen > App-Registrierungen
  • Wählen Sie Neue Registrierung
    • Name: Geben Sie einen Namen für die Anwendung ein (z. B. Entra Assessment Account)
    • Redirect-URI:
      • Wählen Sie Mobile- und Desktop-Anwendungen aus dem Dropdown-Menü
      • Legen Sie den URI auf https://login.microsoftonline.com/common/oauth2/nativeclient fest
    • Wählen Sie Registrieren, um die App zu erstellen
  • Wählen Sie im linken Navigationsbereich das Blatt Authentifizierung der soeben erstellten App aus
  • Setzen Sie Öffentliche Clientflow zulassen auf Ja
  • Klicken Sie auf Speichern

Datenerfassung ausführen

Die Datenerfassung aus Azure AD kann von jedem Client mit Zugriff auf Azure AD ausgeführt werden. Die Datenerfassung von Hybridkomponenten wie AD FS, AAD Connect usw. sollte jedoch am besten lokal auf diesen Servern erfolgen. Die AAD-Connect-Datenerfassung muss sowohl auf primären als auch auf Stagingservern ausgeführt werden.

Stellen Sie sicher, dass Sie über autorisierte Anmeldeinformationen für den Zugriff auf diese Workloads verfügen:

  • Azure Active Directory als Globaler Administrator oder Globaler Leser
  • Domänen- oder lokaler Administratorzugriff auf AD FS-Server
  • Domänen- oder lokaler Administratorzugriff auf Azure AD Proxy Connector-Server
  • Domänen- oder lokaler Administratorzugriff auf Azure AD Connect-Server (primär)
  • Domänen- oder lokaler Administratorzugriff auf Azure AD Connect-Server (Stagingserver)

Wenn Sie sich zum ersten Mal verbinden, werden Sie aufgefordert, den für die Bewertung erforderlichen Berechtigungen zuzustimmen. Ein Administrator muss die Zustimmung erteilen.

Führen Sie die folgenden Befehle aus, um ein Paket aller für die Bewertung erforderlichen Azure AD-Daten zu erstellen.

root@kitploit:~
## Authenticate using a Global Admin or Global Reader account.
Connect-AADAssessment -ClientId "AppId of app created in the previous step"

## Export data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentDataCollection

Das Ausgabepaket wird nach folgendem Muster benannt: AzureADAssessmentData-<TenantDomain>.aad

Wenn der Datenerfassungsbefehl vor Abschluss fehlschlägt, versuchen Sie, ihn erneut mit dem Parameter SkipReportOutput auszuführen.

root@kitploit:~
Invoke-AADAssessmentDataCollection -SkipReportOutput

Installieren Sie auf jedem Server mit Hybridkomponenten dasselbe Modul und führen Sie den Befehl Invoke-AADAssessmentHybridDataCollection aus.

root@kitploit:~
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection

Das Ausgabepaket wird nach folgendem Muster benannt: AzureADAssessmentData-<Svc>-<ServerName>.zip

Sobald die Datenerfassung abgeschlossen ist, übergeben Sie die Ausgabepakete an denjenigen, der die Bewertung durchführt. Bitte nehmen Sie keine Änderungen an den erzeugten Dateien vor, einschließlich des Dateinamens.

Bewertungsberichte vervollständigen

Wenn Sie die Ausgabe selbst erstellen und prüfen, finden Sie im Wiki den Bewertungsleitfaden.

Häufig gestellte Fragen

Ich habe keinen Internetzugang, um das Modul auf AAD Connect-, AD FS- und App Proxy-Servern zu installieren

Für die Datenerfassung von Hybridkomponenten (wie AAD Connect, AD FS, AAD App Proxy) können Sie eine portable Version dieses Moduls exportieren, die problemlos auf Server ohne Internetverbindung kopiert werden kann.

root@kitploit:~
## Export Portable Module to "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"

Kopieren Sie auf jedem Server mit Hybridkomponenten die Moduldatei "AzureADAssessmentPortable.psm1" und importieren Sie sie dort.

root@kitploit:~
## Import the module on each server running hybrid components.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"

## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection

Ich möchte die Bewertungsdateien in ein anderes Verzeichnis ausgeben

root@kitploit:~
## If you would like to specify a different directory, use the OutputDirectory parameter.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"

Ich möchte zur Durchführung der Bewertung anstelle einer Benutzeridentität eine Dienstprinzipalidentität verwenden

Wenn Sie für Automatisierungszwecke Ihre eigene App-Registrierung (Dienstprinzipal) verwenden möchten, können Sie sich wie im folgenden Beispiel mit Ihrer eigenen ClientId und Ihrem eigenen Zertifikat verbinden. Ihre App-Registrierung sollte für eine vollständige Bewertung die Anwendungsberechtigungen Directory.Read.All, Policy.Read.All und AuditLog.Read.All für MS Graph enthalten. Nachdem Sie diese hinzugefügt haben, stellen Sie sicher, dass Sie dem Dienstprinzipal die Administratorzustimmung für diese Berechtigungen erteilt haben.

root@kitploit:~
## Connect using Service Principal identity with app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>

Ich habe einen Mandanten in einer Sovereign Cloud – wie führe ich diese Bewertung durch?

Sie müssen in Ihrem Mandanten eine App-Registrierung erstellen und beim Ausführen von Connect-AADAssessment die ClientId angeben. Die Standardkonfiguration der Anwendung sollte funktionieren, solange Sie die korrekte Redirect-URI für Ihre Cloud-Umgebung festlegen. Beispielsweise eine Redirect-URI vom Typ „Mobile- und Desktop-Anwendung“ mit https://login.microsoftonline.us/common/oauth2/nativeclient.

root@kitploit:~
## Example connecting to USGov cloud environment using user delegated permissions.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>

## Example connecting to USGov cloud environment using app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>

Wenn ich versuche, das Modul zu installieren, erhalte ich den Fehler 'A parameter cannot be found that matches parameter name 'AcceptLicense'

Führen Sie den folgenden Befehl aus, um PowerShellGet auf die neueste Version zu aktualisieren, bevor Sie versuchen, das AzureADAssessment-Modul erneut zu installieren. Option 1 ist ein einzelner Befehl, der ein Skript ausführt (https://aka.ms/Update-PowerShellGet), während Option 2 mehrere Befehle und einige mögliche Fehlerbehebungen erfordert.

root@kitploit:~
### Option 1: Run the following command to download and execute a script to update PowerShellGet. Note: Navigate to this URL in a web browser to see the contents of the script in GitHub.
iex $(irm 'https://aka.ms/Update-PowerShellGet')

### Option 2: Run the following commands individually.
## Update Nuget Package and PowerShellGet Module
Install-PackageProvider NuGet -Scope CurrentUser -Force
Install-Module PowerShellGet -Scope CurrentUser -Force -AllowClobber
## Remove old modules from existing session
Remove-Module PowerShellGet,PackageManagement -Force -ErrorAction Ignore
## Import updated module
Import-Module PowerShellGet -MinimumVersion 2.0 -Force
Import-PackageProvider PowerShellGet -MinimumVersion 2.0 -Force

Wenn zu irgendeinem Zeitpunkt der Fehler <Path> cannot be loaded because running scripts is disabled on this system. For more information, see about_Execution_Policies at http://go.microsoft.com/fwlink/?LinkID=135170. angezeigt wird, müssen Sie das Ausführen lokaler Skripte aktivieren.

root@kitploit:~
## Set globally on device
Set-ExecutionPolicy RemoteSigned
## Or set for just for current PowerShell session.
Set-ExecutionPolicy RemoteSigned -Scope Process

MSAL.PS-Zertifikatsfehler (Authenticode-Aussteller)

Das Signaturzertifikat für MSAL.PS wird auf den Microsoft-Codesignierungsprozess umgestellt. Wenn der folgende Fehler angezeigt wird, PackageManagement\Install-Package : Authenticode issuer 'CN=Microsoft Corporation, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' of the new module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=Microsoft Root Certificate Authority 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' is not matching with the authenticode issuer 'CN=Jason Thompson, O=Jason Thompson, L=Cincinnati, S=Ohio, C=US' of the previously-installed module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=DigiCert Assured ID Root CA, OU=www.digicert.com, O=DigiCert Inc, C=US'. If you still want to install or update, use -SkipPublisherCheck parameter., können Sie ihn mit dem folgenden Befehl beheben.

root@kitploit:~
Install-Module MSAL.PS -SkipPublisherCheck -Force

Anmeldung mit dem Gerätecodeflow nicht möglich

Wenn Sie PowerShell Core (d. h. PowerShell 6 oder 7) verwenden und Ihr Mandant über eine Richtlinie für bedingten Zugriff verfügt, die ein konformes oder in Azure AD hybrid eingebundenes Gerät erfordert, können Sie sich möglicherweise nicht anmelden.

Um dieses Problem zu umgehen, verwenden Sie Windows PowerShell (anstatt PowerShell 6 oder 7). Um Windows PowerShell zu starten, gehen Sie zu Start > Windows PowerShell

Daten können nicht in PowerBI-Vorlagen geladen werden

Wenn Sie die PowerBI-Vorlagen öffnen, werden Sie aufgefordert, den Ordner anzugeben, in dem sich die extrahierten Daten befinden (CSV und JSON). Nach der Auswahl lädt PowerBI die Daten. Dabei kann PowerBI Fehler melden, die auf Datenquellen verweisen:

root@kitploit:~
Query '*' (step '*') references other queries or steps, so it may not directly access a datasource. Please rebuild this data combination.  

Um dieses Problem zu umgehen, konfigurieren Sie die PowerBI-Dateieinstellungen so, dass Datenschutzeinstellungen ignoriert werden:

  • Datei > Optionen und Einstellungen > Optionen
  • Suchen Sie in Optionen unter AKTUELLE DATEI den Punkt Datenschutz
  • Wählen Sie unter Datenschutzstufen die Option Datenschutzstufen ignorieren und möglicherweise Leistung verbessern

Inhalt

Mitwirken

Dieses Projekt begrüßt Beiträge und Vorschläge. Die meisten Beiträge setzen voraus, dass Sie einer Contributor License Agreement (CLA) zustimmen, die bestätigt, dass Sie das Recht haben, uns die Rechte zur Nutzung Ihres Beitrags zu gewähren, und dies auch tatsächlich tun. Weitere Informationen finden Sie unter https://cla.opensource.microsoft.com.

Wenn Sie einen Pull Request einreichen, prüft ein CLA-Bot automatisch, ob Sie eine CLA bereitstellen müssen, und kennzeichnet den PR entsprechend (z. B. Statusprüfung, Kommentar). Befolgen Sie einfach die Anweisungen des Bots. Sie müssen dies nur einmal für alle Repos tun, die unsere CLA verwenden.

Dieses Projekt hat den Microsoft Open Source Code of Conduct übernommen. Weitere Informationen finden Sie in den Häufig gestellten Fragen zum Code of Conduct oder wenden Sie sich bei weiteren Fragen oder Kommentaren an [email protected].

Detailliertere Hinweise und Empfehlungen zum Mitwirken finden Sie auf der Seite Mitwirken.

Tool herunterladen
Datei/OrdnerBeschreibung
buildSkripte zum Packen, Testen, Signieren und Veröffentlichen des Moduls.
srcQuellcode des Moduls.
testsTestskripte für das Modul.
.gitignoreDefiniert, was beim Committen ignoriert werden soll.
README.mdDiese README-Datei.
LICENSEDie Lizenz für das Modul.