Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
AzureADAssessment — Tooling zur Bewertung des Zustands und der Konfiguration eines Azure AD-Mandanten. | Kitploit
Tools/GitHubGitHub/azuread/azureadassessment
Cloud-Infrastruktur-SicherheitDefensivwerkzeugeKonfigurationsprüfungInformationsbeschaffungCloud-SicherheitIdentitäts- & Zugriffsmanagement (IAM)
GitHubazuread/azureadassessment

AzureADAssessment

Tooling zur Bewertung des Zustands und der Konfiguration eines Azure AD-Mandanten.

Repository anzeigen
85011617vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Microsoft Azure AD Assessment

PSGallery Version PSGallery Downloads PSGallery Platform

Leitfaden für Prüfer

Wenn Sie als Microsoft-Mitarbeiter oder Partner die Bewertung für einen Kunden durchführen, finden Sie im Wiki den Bewertungsleitfaden.

Installation aus dem PowerShell-Katalog

Wenn Fehler auftreten, finden Sie weitere Informationen im FAQ-Abschnitt am Ende dieses Dokuments.

Install-Module AzureADAssessment -Force -Scope CurrentUser

## If you have already installed the module, run the following instead to ensure you have the latest version.
Update-Module AzureADAssessment -Force -Scope CurrentUser

Erstellen einer App in Entra ID

Für die Bewertung muss eine benutzerdefinierte App in Ihrem Mandanten erstellt werden.

  • Öffnen Sie Entra Admin Center > Identität > Anwendungen > App-Registrierungen
  • Wählen Sie Neue Registrierung
    • Name: Geben Sie einen Namen für die Anwendung ein (z. B. Entra Assessment Account)
    • Redirect-URI:
      • Wählen Sie Mobile- und Desktop-Anwendungen aus dem Dropdown-Menü
      • Legen Sie den URI auf https://login.microsoftonline.com/common/oauth2/nativeclient fest
    • Wählen Sie Registrieren, um die App zu erstellen
  • Wählen Sie im linken Navigationsbereich das Blatt Authentifizierung der soeben erstellten App aus
  • Setzen Sie Öffentliche Clientflow zulassen auf Ja
  • Klicken Sie auf Speichern

Datenerfassung ausführen

Die Datenerfassung aus Azure AD kann von jedem Client mit Zugriff auf Azure AD ausgeführt werden. Die Datenerfassung von Hybridkomponenten wie AD FS, AAD Connect usw. sollte jedoch am besten lokal auf diesen Servern erfolgen. Die AAD-Connect-Datenerfassung muss sowohl auf primären als auch auf Stagingservern ausgeführt werden.

Stellen Sie sicher, dass Sie über autorisierte Anmeldeinformationen für den Zugriff auf diese Workloads verfügen:

  • Azure Active Directory als Globaler Administrator oder Globaler Leser
  • Domänen- oder lokaler Administratorzugriff auf AD FS-Server
  • Domänen- oder lokaler Administratorzugriff auf Azure AD Proxy Connector-Server
  • Domänen- oder lokaler Administratorzugriff auf Azure AD Connect-Server (primär)
  • Domänen- oder lokaler Administratorzugriff auf Azure AD Connect-Server (Stagingserver)

Wenn Sie sich zum ersten Mal verbinden, werden Sie aufgefordert, den für die Bewertung erforderlichen Berechtigungen zuzustimmen. Ein Administrator muss die Zustimmung erteilen.

Führen Sie die folgenden Befehle aus, um ein Paket aller für die Bewertung erforderlichen Azure AD-Daten zu erstellen.

## Authenticate using a Global Admin or Global Reader account.
Connect-AADAssessment -ClientId "AppId of app created in the previous step"

## Export data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentDataCollection

Das Ausgabepaket wird nach folgendem Muster benannt: AzureADAssessmentData-<TenantDomain>.aad

Wenn der Datenerfassungsbefehl vor Abschluss fehlschlägt, versuchen Sie, ihn erneut mit dem Parameter SkipReportOutput auszuführen.

Invoke-AADAssessmentDataCollection -SkipReportOutput

Installieren Sie auf jedem Server mit Hybridkomponenten dasselbe Modul und führen Sie den Befehl Invoke-AADAssessmentHybridDataCollection aus.

## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection

Das Ausgabepaket wird nach folgendem Muster benannt: AzureADAssessmentData-<Svc>-<ServerName>.zip

Sobald die Datenerfassung abgeschlossen ist, übergeben Sie die Ausgabepakete an denjenigen, der die Bewertung durchführt. Bitte nehmen Sie keine Änderungen an den erzeugten Dateien vor, einschließlich des Dateinamens.

Bewertungsberichte vervollständigen

Wenn Sie die Ausgabe selbst erstellen und prüfen, finden Sie im Wiki den Bewertungsleitfaden.

Häufig gestellte Fragen

Ich habe keinen Internetzugang, um das Modul auf AAD Connect-, AD FS- und App Proxy-Servern zu installieren

Für die Datenerfassung von Hybridkomponenten (wie AAD Connect, AD FS, AAD App Proxy) können Sie eine portable Version dieses Moduls exportieren, die problemlos auf Server ohne Internetverbindung kopiert werden kann.

## Export Portable Module to "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"

Kopieren Sie auf jedem Server mit Hybridkomponenten die Moduldatei "AzureADAssessmentPortable.psm1" und importieren Sie sie dort.

## Import the module on each server running hybrid components.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"

## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection

Ich möchte die Bewertungsdateien in ein anderes Verzeichnis ausgeben

## If you would like to specify a different directory, use the OutputDirectory parameter.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"

Ich möchte zur Durchführung der Bewertung anstelle einer Benutzeridentität eine Dienstprinzipalidentität verwenden

Wenn Sie für Automatisierungszwecke Ihre eigene App-Registrierung (Dienstprinzipal) verwenden möchten, können Sie sich wie im folgenden Beispiel mit Ihrer eigenen ClientId und Ihrem eigenen Zertifikat verbinden. Ihre App-Registrierung sollte für eine vollständige Bewertung die Anwendungsberechtigungen Directory.Read.All, Policy.Read.All und AuditLog.Read.All für MS Graph enthalten. Nachdem Sie diese hinzugefügt haben, stellen Sie sicher, dass Sie dem Dienstprinzipal die Administratorzustimmung für diese Berechtigungen erteilt haben.

## Connect using Service Principal identity with app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>

Ich habe einen Mandanten in einer Sovereign Cloud – wie führe ich diese Bewertung durch?

Sie müssen in Ihrem Mandanten eine App-Registrierung erstellen und beim Ausführen von Connect-AADAssessment die ClientId angeben. Die Standardkonfiguration der Anwendung sollte funktionieren, solange Sie die korrekte Redirect-URI für Ihre Cloud-Umgebung festlegen. Beispielsweise eine Redirect-URI vom Typ „Mobile- und Desktop-Anwendung“ mit https://login.microsoftonline.us/common/oauth2/nativeclient.

## Example connecting to USGov cloud environment using user delegated permissions.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>

## Example connecting to USGov cloud environment using app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>
Tool herunterladen