Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
AzureADAssessment — Herramientas para evaluar el estado y la configuración de un inquilino de Azure AD | Kitploit
Herramientas/GitHubGitHub/azuread/azureadassessment
Seguridad de Infraestructura en la NubeHerramientas DefensivasAuditoría de ConfiguraciónRecopilación de InformaciónSeguridad en la NubeGestión de Identidad y Acceso (IAM)
GitHubazuread/azureadassessment

AzureADAssessment

Herramientas para evaluar el estado y la configuración de un inquilino de Azure AD

Ver Repositorio
850116hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Evaluación de Microsoft Azure AD

PSGallery Version PSGallery Downloads PSGallery Platform

Guía del evaluador

Si usted es un empleado o partner de Microsoft que realiza la evaluación para un cliente, consulte la Wiki para la Guía de evaluación.

Instalación desde la Galería de PowerShell

Si encuentra algún error, consulte la sección de preguntas frecuentes al final de este documento.

root@kitploit:~
Install-Module AzureADAssessment -Force -Scope CurrentUser

## Si ya ha instalado el módulo, ejecute lo siguiente en su lugar para asegurarse de tener la última versión.
Update-Module AzureADAssessment -Force -Scope CurrentUser

Crear una aplicación en Entra ID

La evaluación requiere que se cree una aplicación personalizada en su inquilino.

  • Abra Centro de administración de Entra > Identidad > Aplicaciones > Registros de aplicaciones
  • Seleccione Nuevo registro
    • Nombre: Introduzca un nombre para la aplicación (por ejemplo, Cuenta de evaluación de Entra)
    • URI de redirección:
      • Seleccione Aplicaciones móviles y de escritorio en el menú desplegable
      • Establezca la URI como https://login.microsoftonline.com/common/oauth2/nativeclient
    • Seleccione Registrar para crear la aplicación
  • Seleccione la hoja Autenticación de la aplicación que acaba de crear en el panel de navegación izquierdo
  • Establezca Permitir flujos de clientes públicos en Sí
  • Haga clic en Guardar

Ejecutar la recopilación de datos

La recopilación de datos de Azure AD se puede ejecutar desde cualquier cliente con acceso a Azure AD. Sin embargo, la recopilación de datos de componentes híbridos como AD FS, AAD Connect, etc. se ejecuta mejor localmente en esos servidores. La recopilación de datos de AAD Connect debe ejecutarse tanto en los servidores principal como en los de ensayo (staging).

Verifique que dispone de credenciales autorizadas para acceder a estas cargas de trabajo:

  • Azure Active Directory como Administrador global o Lector global
  • Acceso de administrador de dominio o local a los servidores de ADFS
  • Acceso de administrador de dominio o local a los servidores del conector del proxy de Azure AD
  • Acceso de administrador de dominio o local al servidor de Azure AD Connect (principal)
  • Acceso de administrador de dominio o local al servidor de Azure AD Connect (servidor de ensayo)

Al conectarse por primera vez, se le pedirá que consienta los permisos que necesita la evaluación. Se necesitará un administrador para proporcionar el consentimiento.

Ejecute los siguientes comandos para generar un paquete con todos los datos de Azure AD necesarios para completar la evaluación.

root@kitploit:~
## Autentíquese con una cuenta de Administrador global o Lector global.
Connect-AADAssessment -ClientId "AppId de la aplicación creada en el paso anterior"

## Exporte los datos a "C:\AzureADAssessment" en un único paquete de salida.
Invoke-AADAssessmentDataCollection

El paquete de salida se nombrará según el siguiente patrón: AzureADAssessmentData-<TenantDomain>.aad

Si el comando de recopilación de datos falla antes de completarse, intente ejecutarlo de nuevo con el parámetro SkipReportOutput.

root@kitploit:~
Invoke-AADAssessmentDataCollection -SkipReportOutput

En cada servidor que ejecute componentes híbridos, instale el mismo módulo y ejecute el comando Invoke-AADAssessmentHybridDataCollection.

root@kitploit:~
## Exporte los datos a "C:\AzureADAssessment" en un único paquete de salida.
Invoke-AADAssessmentHybridDataCollection

El paquete de salida se nombrará según el siguiente patrón: AzureADAssessmentData-<Svc>-<ServerName>.zip

Una vez completada la recopilación de datos, proporcione los paquetes de salida a quien vaya a completar la evaluación. Evite realizar cambios en los archivos generados, incluido el nombre del archivo.

Completar los informes de evaluación

Si va a generar y revisar la salida usted mismo, consulte la Wiki para la Guía de evaluación.

Preguntas frecuentes

No tengo acceso a Internet para instalar el módulo en los servidores de AAD Connect, ADFS o App Proxy

Para recopilar datos de componentes híbridos (como AAD Connect, AD FS, AAD App Proxy), puede exportar una versión portátil de este módulo que se pueda copiar fácilmente a servidores sin conectividad a Internet.

root@kitploit:~
## Exporte el módulo portátil a "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"

En cada servidor que ejecute componentes híbridos, copie el archivo de módulo "AzureADAssessmentPortable.psm1" e impórtelo allí.

root@kitploit:~
## Importe el módulo en cada servidor que ejecute componentes híbridos.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"

## Exporte los datos a "C:\AzureADAssessment" en un único paquete de salida.
Invoke-AADAssessmentHybridDataCollection

Quiero enviar los archivos de evaluación a un directorio diferente

root@kitploit:~
## Si desea especificar un directorio diferente, use el parámetro OutputDirectory.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"

Quiero usar una identidad de entidad de servicio para ejecutar la evaluación en lugar de una identidad de usuario

Si prefiere usar su propio registro de aplicación (entidad de servicio) para fines de automatización, puede conectarse usando su propio ClientId y certificado como en el ejemplo siguiente. Su registro de aplicación debe incluir los permisos de aplicación Directory.Read.All, Policy.Read.All y AuditLog.Read.All para MS Graph a fin de realizar una evaluación completa. Una vez agregados, asegúrese de haber completado el consentimiento de administrador en la entidad de servicio para esos permisos.

root@kitploit:~
## Conéctese usando la identidad de entidad de servicio con permisos de aplicación.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>

Tengo un inquilino en una nube soberana, ¿cómo ejecuto esta evaluación?

Debe crear un registro de aplicación en su inquilino y proporcionar el ClientId al ejecutar Connect-AADAssessment. La configuración de aplicación predeterminada debería funcionar siempre que defina la URI de redirección correcta para su entorno de nube. Por ejemplo, una URI de redirección de "Aplicaciones móviles y de escritorio" de https://login.microsoftonline.us/common/oauth2/nativeclient.

root@kitploit:~
## Ejemplo de conexión al entorno de nube USGov con permisos delegados de usuario.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>

## Ejemplo de conexión al entorno de nube USGov con permisos de aplicación.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>

Al intentar instalar el módulo recibo el error 'A parameter cannot be found that matches parameter name 'AcceptLicense'

Ejecute el siguiente comando para actualizar PowerShellGet a la última versión antes de intentar instalar el módulo AzureADAssessment nuevamente. La opción 1 es un único comando que ejecuta un script (https://aka.ms/Update-PowerShellGet), mientras que la opción 2 requiere varios comandos y posible solución de problemas.

root@kitploit:~
### Opción 1: Ejecute el siguiente comando para descargar y ejecutar un script que actualice PowerShellGet. Nota: Navegue a esta URL en un navegador web para ver el contenido del script en GitHub.
iex $(irm 'https://aka.ms/Update-PowerShellGet')

### Opción 2: Ejecute los siguientes comandos individualmente.
## Actualice el paquete Nuget y el módulo PowerShellGet
Install-PackageProvider NuGet -Scope CurrentUser -Force
Install-Module PowerShellGet -Scope CurrentUser -Force -AllowClobber
## Elimine los módulos antiguos de la sesión existente
Remove-Module PowerShellGet,PackageManagement -Force -ErrorAction Ignore
## Importe el módulo actualizado
Import-Module PowerShellGet -MinimumVersion 2.0 -Force
Import-PackageProvider PowerShellGet -MinimumVersion 2.0 -Force

Si en cualquier momento ve el error, <Path> cannot be loaded because running scripts is disabled on this system. For more information, see about_Execution_Policies at http://go.microsoft.com/fwlink/?LinkID=135170., debe habilitar la ejecución de scripts locales.

root@kitploit:~
## Establecer globalmente en el dispositivo
Set-ExecutionPolicy RemoteSigned
## O establecer solo para la sesión actual de PowerShell.
Set-ExecutionPolicy RemoteSigned -Scope Process

Error de certificado de MSAL.PS (emisor Authenticode)

El certificado de firma de MSAL.PS está cambiando para usar el proceso de firma de código de Microsoft. Si ve el siguiente error, PackageManagement\Install-Package : Authenticode issuer 'CN=Microsoft Corporation, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' of the new module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=Microsoft Root Certificate Authority 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' is not matching with the authenticode issuer 'CN=Jason Thompson, O=Jason Thompson, L=Cincinnati, S=Ohio, C=US' of the previously-installed module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=DigiCert Assured ID Root CA, OU=www.digicert.com, O=DigiCert Inc, C=US'. If you still want to install or update, use -SkipPublisherCheck parameter., puede resolverlo con el siguiente comando.

root@kitploit:~
Install-Module MSAL.PS -SkipPublisherCheck -Force

No puedo iniciar sesión con el flujo de código de dispositivo

Si está utilizando PowerShell Core (es decir, PowerShell 6 o 7) y su inquilino tiene una política de acceso condicional que requiere un dispositivo compatible (Compliant) o unido a Azure AD híbrido, es posible que no pueda iniciar sesión.

Para solucionar este problema, use Windows PowerShell (en lugar de PowerShell 6 o 7). Para iniciar Windows PowerShell, vaya a Inicio > Windows PowerShell

No se pueden cargar los datos en las plantillas de PowerBI

Cuando abra las plantillas de powerbi, se le pedirá que haga referencia a la carpeta donde residen los datos extraídos (csv y json). Una vez seleccionada, PowerBI cargará los datos. Al hacerlo, es posible que PowerBI se queje con errores que hacen referencia cruzada a orígenes de datos:

root@kitploit:~
Query '*' (step '*') references other queries or steps, so it may not directly access a datasource. Please rebuild this data combination.  

Para solucionar esto, configure la configuración del archivo de PowerBI para ignorar la configuración de privacidad:

  • Archivo > Opciones y configuración > Opciones
  • En Opciones, en ARCHIVO ACTUAL, busque Privacidad
  • En Niveles de privacidad, seleccione Ignorar los niveles de privacidad y potencialmente mejorar el rendimiento

Contenido

Contribuciones

Este proyecto agradece las contribuciones y sugerencias. La mayoría de las contribuciones requieren que acepte un Acuerdo de Licencia de Colaborador (CLA) en el que declara que tiene el derecho a, y de hecho nos otorga, los derechos para usar su contribución. Para más detalles, visite https://cla.opensource.microsoft.com.

Cuando envíe una solicitud de extracción (pull request), un bot de CLA determinará automáticamente si necesita proporcionar un CLA y decorará el PR de manera adecuada (por ejemplo, verificación de estado, comentario). Simplemente siga las instrucciones proporcionadas por el bot. Solo necesitará hacerlo una vez en todos los repositorios que usen nuestro CLA.

Este proyecto ha adoptado el Código de conducta de código abierto de Microsoft. Para obtener más información, consulte las Preguntas frecuentes sobre el Código de conducta o póngase en contacto con [email protected] si tiene preguntas o comentarios adicionales.

Para obtener orientación y recomendaciones más detalladas sobre cómo contribuir, consulte la página de contribuciones.

Descargar herramienta
Archivo/carpetaDescripción
buildScripts para empaquetar, probar, firmar y publicar el módulo.
srcCódigo fuente del módulo.
testsScripts de prueba del módulo.
.gitignoreDefine qué ignorar al confirmar (commit).
README.mdEste archivo README.
LICENSELa licencia del módulo.