Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
EntraFalcon — Una herramienta ligera de PowerShell para evaluar la postura de seguridad de entornos de Microsoft Entra ID. Ayuda a identificar objetos privilegiados, asignaciones arriesgadas y posibles configuraciones incorrectas. | Kitploit
Herramientas/GitHubGitHub/compasssecurity/entrafalcon
Escáneres de VulnerabilidadesRecopilación de InformaciónPruebas de PenetraciónSeguridad en la NubeGestión de Identidad y Acceso (IAM)Mala Configuración
GitHubcompasssecurity/entrafalcon

EntraFalcon

Una herramienta ligera de PowerShell para evaluar la postura de seguridad de entornos de Microsoft Entra ID. Ayuda a identificar objetos privilegiados, asignaciones arriesgadas y posibles configuraciones incorrectas.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
45847hace 2 mesesRevisado por Kitploit

EntraFalcon

alt text

EntraFalcon es una herramienta de evaluación basada en PowerShell para pentesters, analistas de seguridad y administradores de sistemas, diseñada para evaluar la postura de seguridad de un entorno de Microsoft Entra ID.

Pensada para ser fácil de usar, EntraFalcon se ejecuta en PowerShell 5.1 y 7, es compatible con Windows y Linux, y no requiere módulos adicionales de PowerShell, instalaciones extra ni consentimiento de Microsoft Graph API.

La herramienta ayuda a descubrir objetos privilegiados, asignaciones potencialmente riesgosas y configuraciones incorrectas de Acceso Condicional que a menudo se pasan por alto, como:

  • Usuarios con control sobre grupos o aplicaciones de alto privilegio
  • Aplicaciones empresariales externas o internas con permisos excesivos (por ejemplo, Microsoft Graph API, roles de Azure)
  • Usuarios con asignaciones directas de roles de Azure IAM en recursos
  • Cuentas privilegiadas sincronizadas desde el entorno local
  • Usuarios inactivos o usuarios sin capacidad de MFA
  • Grupos no protegidos utilizados en asignaciones sensibles (por ejemplo, exclusiones de Acceso Condicional, Propietario de suscripción o miembro elegible de un grupo privilegiado)

Los hallazgos se presentan en informes HTML interactivos para facilitar una exploración y análisis eficientes.

🚀 Características

  • Script de PowerShell simple compatible con PowerShell 5.1 y 7. Funciona en Windows y Linux
  • Autenticación integrada que admite múltiples métodos
  • Utiliza aplicaciones de Microsoft de primera parte con ámbitos previamente consentidos para evitar solicitudes de consentimiento de Graph API
  • Genera informes HTML navegables que admiten filtrado, ordenación, exportación de datos, etc.
  • Realiza más de 80 comprobaciones automatizadas y resume los resultados en un Informe de Hallazgos de Seguridad
    • Incluye comprobaciones para configuraciones débiles del inquilino y propiedades o permisos de objetos riesgosos
    • Proporciona clasificaciones de gravedad, así como descripciones del problema, amenazas potenciales y orientación para la remediación
    • Enumera los objetos afectados y enlaza directamente a sus informes detallados para una mayor investigación
  • Realiza una puntuación básica de impacto, probabilidad y riesgo para resaltar objetos de alto privilegio débilmente protegidos y ordenar los datos.
  • Muestra advertencias para configuraciones riesgosas y privilegios elevados
  • Enumera objetos de Entra ID, incluyendo:
    • Usuarios (incluyendo Usuarios Agente)
    • Grupos
    • Aplicaciones empresariales
    • Registros de aplicaciones
    • Identidades administradas
    • Identidades de agente (BETA)
    • Directores de plano de identidad de agente (BETA)
    • Planos de identidad de agente (BETA)
    • Asignaciones de PIM:
      • PIM para Roles de Entra
      • PIM para Grupos de Entra
      • PIM para Roles de Azure
    • Asignaciones de Roles de Entra
    • Asignaciones de Roles de Azure
    • Políticas de Acceso Condicional
    • Unidades administrativas
    • Configuraciones de PIM:
      • PIM para Roles de Entra
      • PIM para Grupos (solo autenticación BroCi)

✅ Requisitos

TipoPermisoObligatorioImpacto si falta
Rol de Entra IDLector globalSíNo es posible ejecutar los scripts
Rol de AzureLector: En cada Grupo de Administración o SuscripciónNoNo se pueden evaluar las asignaciones de Azure IAM

Además, debe poder autenticarse en Microsoft Graph API y, opcionalmente, en Azure ARM API desde el dispositivo donde ejecute la herramienta. Asegúrese de que las Políticas de Acceso Condicional no bloqueen su autenticación.

▶️ Uso

Descargar EntraFalcon

Para empezar, clone el repositorio y navegue al directorio del proyecto:```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon

root@kitploit:~
Nota: Es posible que necesites cambiar temporalmente la política de ejecución de PowerShell para ejecutar el script. ¡Solo haz esto para scripts de confianza!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process

Ejecutar EntraFalcon

EntraFalcon incluye soporte integrado para la autenticación de Entra ID.
Múltiples flujos de autenticación están disponibles para admitir diferentes entornos y restricciones.
Dependiendo del flujo seleccionado, esto requiere múltiples autenticaciones interactivas.

Use -AuthFlow para seleccionar el flujo de autenticación.

Usar flujo BroCi (predeterminado / solo Windows)

BroCi utiliza aplicaciones alternativas de primera parte y requiere solo un inicio de sesión interactivo.
Es útil además cuando el cliente Azure Active Directory PowerShell requiere asignación y debe evitarse.```powershell .\run_EntraFalcon.ps1

root@kitploit:~
Selección explícita de BroCi:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi

Flujo de código de autorización (solo Windows)```powershell

.\run_EntraFalcon.ps1 -AuthFlow AuthCode

root@kitploit:~
#### Flujo de código de dispositivo
A menudo está restringido por Acceso Condicional en entornos endurecidos.  
Con `DeviceCode`, dos comprobaciones de Security Findings se ejecutan con profundidad reducida (`CAP-004` y `CAP-005`).```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode

Usar Código de Autenticación + Flujo de Código Manual```powershell

.\run_EntraFalcon.ps1 -AuthFlow ManualCode

root@kitploit:~
1. El script copia la URL de autenticación al portapapeles.
2. Pegue la URL en un navegador (opcionalmente en otro dispositivo para soporte SSO).
3. Complete la autenticación.
4. Copie la URL de redirección final de la barra de direcciones del navegador (que contiene el código de autorización) al portapapeles.
5. Presione Enter para continuar; el script lee el código desde el portapapeles y completa la adquisición del token.

#### BroCi + Manual Code Flow```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode
  1. El script copia la URL de autenticación al portapapeles.
  2. Pegue la URL en un navegador (opcionalmente en otro dispositivo para compatibilidad con SSO).
  3. Abra las herramientas de desarrollador del navegador y, en la pestaña Red, habilite Preserve log.
  4. Complete la autenticación.
  5. Busque en el registro de red code=1. y copie la URL de solicitud que contiene el código al portapapeles.
  6. Pulse Enter para continuar; el script lee el código del portapapeles y completa la adquisición del token.

BroCi con Token

Si ya se dispone de un token de actualización válido de Azure Portal (cliente c44b4083-3bb0-49c1-b47d-974e53cbdf3c), se puede utilizar directamente. Ejemplo: Obtención del token de actualización desde el navegador

  1. Abra las herramientas de desarrollador del navegador y, en la pestaña Red, habilite Preserve log.
  2. Autentíquese en https://entra.microsoft.com.
  3. Busque en el registro de red brk_client_id=c44b4083-3bb0-49c1-b47d-974e53cbdf3c y extraiga el token de actualización de la respuesta.```powershell .\run_EntraFalcon.ps1 -AuthFlow BroCiToken -BroCiToken "1.XXXXXXXXXXX"
root@kitploit:~
#### Entidad de servicio
Autentica como una aplicación registrada usando la concesión de credenciales de cliente OAuth2 — no se requiere interacción del usuario.
Útil para ejecuciones automatizadas.  
Requiere un registro de aplicación personalizado en Entra con permisos de API Graph de tipo `Application` (ver más abajo).

**Con secreto de cliente:**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPClientSecret "<Secret>"

Con certificado PFX:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePath "C:\certs\app.pfx"

root@kitploit:~
Para un PFX protegido por contraseña, agregue `-SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString)`.

**Con certificado PEM + clave privada (PowerShell 7+ solo):**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"

Para una clave privada cifrada, agregue -SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString).

Permisos requeridos de registro de aplicación

Conceda los siguientes permisos de Aplicación (no Delegados) en el registro de aplicación y admin-consiéntalos:

Además, asigne el rol Lector de Azure en el grupo de administración raíz (o en cada suscripción relevante) y opcionalmente el rol Lector global a la entidad de servicio en Entra ID (requerido para el estado MFA por usuario).

Otros parámetros

Incluir aplicaciones empresariales propiedad de Microsoft

Por defecto, las aplicaciones empresariales oficiales de Microsoft se excluyen de la evaluación para reducir el ruido. Para incluirlas en la enumeración y el análisis, use el modificador -IncludeMsApps:```powershell .\run_EntraFalcon.ps1 -IncludeMsApps

root@kitploit:~
#### Omitir la evaluación de PIM para Grupos
Use el modificador `-SkipPimForGroups` para omitir la precosecha y el enriquecimiento de PIM para Grupos.  
Esto también omite el informe de configuración independiente `PIM (Groups)`.```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups

Otros Parámetros Opcionales

📊 Algunos Reportes de Ejemplo

Reporte de Hallazgos de Seguridad

alt text alt text

Usuarios

alt text

Usuarios (Sección de Detalles)

alt text

Roles de Entra ID

alt text

Roles de Azure

alt text

Aplicación Empresarial (Sección de Detalles)

alt text

Políticas de Acceso Condicional

alt text

Políticas de Acceso Condicional (Sección de Detalles)

alt text

Configuraciones de Roles de PIM (Entra)

alt text

Identidades de Agente

alt text

Resumen de Enumeración

alt text

📑 Reporte HTML

General

  • Haga clic en el botón ⚙️ Columnas para mostrar u ocultar columnas específicas.
  • Haga clic en 💾 Exportar CSV para descargar los datos actualmente visibles como un archivo CSV.
  • Haga clic en 👁 Compartir Vista para copiar filtros, ordenamiento y selección de columnas como un enlace compartible.
  • Haga clic en 🧰 Vistas Predefinidas para aplicar filtros y selecciones de columnas preconfigurados.
  • Haga clic en 🔄 Restablecer Vista para restablecer la vista a la predeterminada.
  • Haga clic en los nombres de objetos para saltar a información detallada, incluso en otros reportes.
  • Al usar la navegación interna, presione el botón de retroceso del navegador para regresar.
  • Algunos encabezados de tabla muestran texto de ayuda al pasar el ratón.
  • Ordene los datos haciendo clic en un encabezado de tabla.

Filtrado

  • Si no se especifica un operador, el filtrado por defecto es contiene.
  • Use = para una coincidencia exacta.
  • Use ^ para comienza con (ej., ^Mallory).
  • Use $ para termina con (ej., $domain.ch).
  • Los operadores de comparación como >, <, >=, <= son compatibles (solo valores numéricos).
  • Los filtros se pueden negar comenzando con ! (excepto para comparaciones numéricas). Ejemplos: !Mallory, !=Mallory, !^Mallory o !$domain.ch.

Controles usando Parámetros GET

  • Filtrado: Aplique filtros usando nombres de campo como parámetros HTTP GET, ej., ?EntraRoles=>1&Enabled=true.
    Para aplicar lógica OR entre columnas, use el prefijo or_ o group1_ (ej., ?or_EntraRoles=>0&or_GrpMem=>0).
  • Selección de Columnas: Elija qué columnas mostrar usando el parámetro columns. Ejemplo: ?columns=DisplayName,Owner.
  • Ordenamiento: Ordene los datos usando los parámetros sort y sortDir. Ejemplo: ?sort=Impact&sortDir=desc o ?sort=OwnerCount&sortDir=asc.
  • Detalles de Objeto: Salte directamente a un objeto específico en el reporte usando un ancla (#) y el ID del objeto, ej., #%ObjectID%.

Clasificación

  • Impacto: Representa la cantidad o severidad del permiso que tiene el objeto.
  • Probabilidad: Representa qué tan fácilmente puede ser influenciado el objeto o qué tan bien está protegido.
  • Riesgo: Puntaje calculado: Impacto × Probabilidad = Riesgo.
  • Importante:
    • Esta puntuación está pensada como una evaluación básica para ayudar a ordenar y priorizar las entradas en la tabla.
    • Los puntajes de riesgo no son directamente comparables entre diferentes tipos de objetos o reportes.
    • No está destinada a reemplazar una evaluación de riesgos completa.

🔧Bajo el Capó

Categorización de Roles

Los roles de Entra ID y Azure se clasifican aproximadamente en diferentes niveles de capa. Esta categorización influye en los puntajes de impacto de los objetos asignados a esos roles. El objetivo es asignar un puntaje de impacto más alto a los usuarios con roles más potentes (ej., Administrador Global) en comparación con usuarios con roles menos críticos (ej., Lector Global), incluso si ambos son considerados roles privilegiados por Microsoft.

Nota: Para roles de Azure, esta categorización es menos precisa, ya que el impacto real depende en gran medida del alcance de la asignación del rol. Por ejemplo, un rol de Propietario en una sola máquina virtual tiene un impacto significativamente menor que cuando el mismo rol se aplica a toda una suscripción. También podría ser una suscripción de prueba sin recursos.

Roles de Entra ID
Roles de Azure

Categorización de Permisos de API

Ciertos permisos de API permiten que una aplicación escale directamente a privilegios de Administrador Global. Por lo tanto, varios permisos de API se clasifican en diferentes niveles de severidad. Esta categorización influye en el puntaje de impacto de las aplicaciones que tienen estos permisos asignados, ya sea como permisos de aplicación o permisos delegados para usuarios.

Permiso de Aplicación| Permission | Gravedad | GUID | |-------------------------------------------------------------|------------|----------------------------------------| | RoleManagement.ReadWrite.Directory | Peligroso | 9e3f62cf-ca93-4989-b6ce-bf83c28f9fe8 | | AppRoleAssignment.ReadWrite.All | Peligroso | 06b708a9-e830-4db3-a914-8e69da51d44f | | Application.ReadWrite.All | Peligroso | 1bfefb4e-e0b5-418b-a88f-73c46d2cc8e9 | | RoleAssignmentSchedule.ReadWrite.Directory | Peligroso | dd199f4a-f148-40a4-a2ec-f0069cc799ec | | PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | Peligroso | 41202f2c-f7ab-45be-b001-85c9728b9d69 | | PrivilegedAccess.ReadWrite.AzureADGroup | Peligroso | 2f6817f8-7b12-4f0f-bc18-eeaf60705a9e | | RoleEligibilitySchedule.ReadWrite.Directory | Peligroso | fee28b28-e1f3-4841-818e-2704dc62245f | | PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | Peligroso | 618b6020-bca8-4de6-99f6-ef445fa4d857 | | Domain.ReadWrite.All | Peligroso | 7e05723c-0bb0-42da-be95-ae9f08a6e53c | | Application.ReadUpdate.All | Peligroso | fc023787-fd04-4e44-9bc7-d454f00c0f0a | | AgentIdentityBlueprint.ReadWrite.All | Alta | 7fddd33b-d884-4ec0-8696-72cff90ff825 | | AgentIdentityBlueprint.AddRemoveCreds.All | Alta | 0510736e-bdfb-4b37-9a1f-89b4a074763a | | ADSynchronization.ReadWrite.All | Alta | ab43b826-2c7a-4aff-9ecd-d0629d0ca6a9 | | EntitlementManagement.ReadWrite.All | Alta | 9acd699f-1e81-4958-b001-93b1d2506e19 | | Organization.ReadWrite.All | Alta | 292d869f-3427-49a8-9dab-8c70152b74e9 | | Policy.ReadWrite.PermissionGrant | Alta | a402ca1c-2696-4531-972d-6e5ee4aa11ea | | RoleManagementPolicy.ReadWrite.AzureADGroup | Alta | b38dcc4d-a239-4ed6-aa84-6c65b284f97c | | RoleManagementPolicy.ReadWrite.Directory | Alta | 31e08e0a-d3f7-4ca2-ac39-7343fb83e8ad | | Policy.ReadWrite.AuthenticationMethod | Alta | 29c18626-4985-4dcd-85c0-193eef327366 | | User.DeleteRestore.All | Alta | eccc023d-eccf-4e7b-9683-8813ab36cecc | | User.EnableDisableAccount.All | Alta | 3011c876-62b7-4ada-afa2-506cbbecc68c | | DelegatedPermissionGrant.ReadWrite.All | Alta | 8e8e4742-1d95-4f68-9d56-6ee75648c72a | | Policy.ReadWrite.ConditionalAccess | Alta | 01c0a623-fc9b-48e9-b794-0756f8e8f067 | | DeviceManagementConfiguration.ReadWrite.All | Alta | 9241abd9-d0e6-425a-bd4f-47ba86e767a4 | | DeviceManagementRBAC.ReadWrite.All | Alta | e330c4f0-4170-414e-a55a-2f022ec2b57b | | Directory.ReadWrite.All | Alta | 19dbc75e-c2e2-444c-a770-ec69d8559fc7 | | Group.ReadWrite.All | Alta | 62a82d76-70ea-41e2-9197-370581804d09 | | GroupMember.ReadWrite.All | Alta | dbaae8cf-10b5-4b86-a4a1-f871c94c6695 | | UserAuthenticationMethod.ReadWrite.All | Alta | 50483e42-d915-4231-9639-7fdb7fd190e5 | | User-PasswordProfile.ReadWrite.All | Alta | 56760768-b641-451f-8906-e1b8ab31bca7 | | Sites.FullControl.All | Alta | a82116e5-55eb-4c41-a434-62fe8a61c773 | | Sites.FullControl.All SharePointAPI | Alta | 678536fe-1083-478a-9c59-b99265e6b0d3 | | Sites.Manage.All SharePointAPI | Alta | 9bff6588-13f2-4c48-bbf2-ddab62256b36 | | Sites.Read.All SharePointAPI | Alta | d13f72ca-a275-4b96-b789-48ebcc4da984 | | Sites.ReadWrite.All SharePointAPI | Alta | fbcd29d2-fcca-4405-aded-518d457caae4 | | Sites.Manage.All | Alta | 0c0bf378-bf22-4481-8f81-9e89a9b4960a | | Sites.Read.All | Alta | 332a536c-c7ef-4017-ab91-336970924f0d | | Sites.ReadWrite.All | Alta | 9492366f-7969-46a4-8d15-ed1a20078fff | | Files.Read.All | Alta | 01d4889c-1287-42c6-ac1f-5d1e02578ef6 | | Files.ReadWrite.All | Alta | 75359482-378d-4052-8f01-80520e7db3cd | | DeviceLocalCredential.Read.All | Alta | db51be59-e728-414b-b800-e0f010df1a79 | | AdministrativeUnit.ReadWrite.All | Alta | 5eb59dd3-1da2-4329-8733-9dabdc435916 | | UserAuthMethod-HardwareOATH.ReadWrite.All | Alta | 7e9ebcc1-90aa-4471-8051-e68d6b4e9c89 | | UserAuthMethod-Phone.ReadWrite.All | Alta | 6e85d483-7092-4375-babe-0a94a8213a58 | | UserAuthMethod-QR.ReadWrite.All | Alta | 4869299f-18c3-40c8-98f2-222657e67db1 | | UserAuthMethod-TAP.ReadWrite.All | Alta | 627169a8-8c15-451c-861a-5b80e383de5c | | User.ReadWrite.All | Media | 741f803b-c850-494e-b5df-cde7c675a1ca | | Chat.Read.All | Media | 6b7d71aa-70aa-4810-a8d9-5d9fb2830017 | | Chat.ReadWrite.All | Media | 294ce7c9-31ba-490a-ad7d-97a7d075e4ed | | Calendars.Read | Media | 798ee544-9d2d-430c-a058-570e29e34338 | | Calendars.ReadWrite | Media | ef54d2bf-783f-4e0f-bca1-3210c0444d99 | | Mail.Read | Media | 810c84a8-4a9e-49e6-bf7d-12d183f40d01 | | Mail.ReadWrite | Media | e2a3a72e-5f79-4c64-b1b1-878b674786c9 | | BitlockerKey.Read.All | Media | 57f1cf28-c0c4-4ec3-9a30-19a2eaaf2f6e | | Mail.Send | Media | b633e1c5-b582-4048-a93e-9f11b44c7e96 | | OnlineMeetings.ReadWrite.All | Media | b8bb2037-6e08-44ac-a4ea-4674e010e2a4 | | CustomSecAttributeAssignment.ReadWrite.All | Media | de89b5e4-5b8f-48eb-8925-29c2b33bd8bd | | ServicePrincipalEndpoint.ReadWrite.All | Media | 89c8469c-83ad-45f7-8ff2-6e3d4285709e | | AgentIdentity.CreateAsManager | Baja | 4c390976-b2b7-42e0-9187-c6be3bead001 |
Permiso Delegado

Aplicaciones Empresariales de Microsoft (First-Party)

Por defecto, las aplicaciones de Microsoft se filtran para simplificar la revisión de Aplicaciones Empresariales. Use el parámetro -IncludeMsApps para incluirlas. Las aplicaciones de los siguientes inquilinos se consideran propiedad de Microsoft:

  • f8cdef31-a31e-4b4a-93e4-5f571e91255a
  • 72f988bf-86f1-41af-91ab-2d7cd011db47
  • 33e01921-4d64-4f8c-a055-5bdaffd5e33d
  • cdc5aeea-15c5-4db6-b079-fcadd2505dc2

Verificaciones Realizadas

La siguiente tabla resume aproximadamente las verificaciones realizadas, junto con su impacto en la puntuación y si se muestra una advertencia.

Verificaciones Realizadas|Área|Comprobación|Puntaje de Impacto|Advertencia mostrada| |-|-|-|-| |Grupos|Es un grupo público de M365|Sí|Sí| |Grupos|Es dinámico / Es dinámico y consulta potencialmente peligrosa|Sí|Sí| |Grupos|Roles de Entra (Activos y Elegibles)|Sí|Sí| |Grupos|Roles de Azure (Activos y Elegibles)|Sí|Sí| |Grupos|Usado para AppRole|Sí|Sí| |Grupos|SP interno/externo como propietario|Sí|Sí| |Grupos|En UA restringida|Sí|Sí| |Grupos|Anidado en grupo privilegiado|Sí|Sí| |Grupos|Usado en CAP|Sí|Sí| |Grupos|Tipo de grupo|Sí|No| |Grupos|Seguridad habilitada|Sí|No| |Grupos|Miembro activo anidado|Sí|No| |Grupos|Propietarios|Sí|No| |Grupos|Propietarios anidados|Sí|No| |Grupos|Invitado como propietario|Sí|Sí| |Grupos|Sincronización local|Sí|No| |Grupos|Miembros (transitivos)|Sí|No| |Grupos|Asignable a roles|Sí|No| |Grupos|PIM para Grupos: Integrado|No|No| |Grupos|PIM para Grupos: Miembro elegible de grupo privilegiado|Sí|Sí| |Grupos|PIM para Grupos: Propietario elegible de grupo privilegiado|Sí|Sí| |Grupos|PIM para Grupos: Grupo no protegido anidado en grupo protegido|No|Sí| |AplicaciónEmpresarial|Rol de Entra|Sí|Sí| |AplicaciónEmpresarial|Rol de Azure|Sí|Sí| |AplicaciónEmpresarial|Extranjero|Sí|No| |AplicaciónEmpresarial|Permiso de API (Aplicación)|Sí|Sí| |AplicaciónEmpresarial|Permiso de API (Delegado)|Sí|Sí| |AplicaciónEmpresarial|Credenciales|Sí|Sí| |AplicaciónEmpresarial|Propietarios|Sí|Sí| |AplicaciónEmpresarial|Propiedad sobre registros de aplicaciones|Sí|Sí| |AplicaciónEmpresarial|Propiedad de otros principales de servicio|Sí|Sí| |AplicaciónEmpresarial|AppLock|(Sí)|No| |AplicaciónEmpresarial|App posee AppRegistration|Sí|Sí| |AplicaciónEmpresarial|Miembro/propietario de grupos|Sí|(Sí)| |AplicaciónEmpresarial|AppRoles|Sí|No| |AplicaciónEmpresarial|Requisitos de AppRole|Sí|No| |AplicaciónEmpresarial|Inactivo|No|No| |AplicaciónEmpresarial|Último inicio de sesión exitoso (días)|No|No| |Registros de Aplicaciones|Credenciales|Sí|Sí| |Registros de Aplicaciones|App de Entra Connect con credenciales|Sí|Sí| |Registros de Aplicaciones|App de Entra Connect con múltiples certificados|Sí|Sí| |Registros de Aplicaciones|AppRoles|Sí|No| |Registros de Aplicaciones|AppRedirectURL|No|No| |Registros de Aplicaciones|AppLock|Sí|No| |Registros de Aplicaciones|Propietarios|Sí|Sí| |Registros de Aplicaciones|(Cloud) App Admins con ámbito|No|No| |Registros de Aplicaciones|Privilegios del SP correspondiente|Sí|No| |Registros de Aplicaciones|Audiencia de inicio de sesión|No|No| |Identidad administrada|Propietarios|Sí|Sí| |Identidad administrada|Rol de Entra|Sí|Sí| |Identidad administrada|Rol de Azure|Sí|Sí| |Identidad administrada|API (App)|Sí|Sí| |Identidad administrada|Propiedad sobre registros de aplicaciones|Sí|Sí| |Identidad administrada|Propiedad de otros principales de servicio|Sí|Sí| |Identidad administrada|Miembro/propietario de grupos|Sí|(Sí)| |Usuario|Roles de Entra (Activos y Elegibles)|Sí|Sí| |Usuario|Roles de Azure (Activos y Elegibles)|Sí|Sí| |Usuario|Pertenencia a grupo privilegiado (Activos y Elegibles)|Sí|Sí| |Usuario|Propiedad de grupo privilegiado (Activos y Elegibles)|Sí|Sí| |Usuario|Usuario sincronizado con Entra Connect|Sí|Sí| |Usuario|Usuario sincronizado con Entra Connect Cloud Sync|Sí|Sí| |Usuario|Propiedad de registro de aplicaciones|Sí|Sí| |Usuario|Propiedad de aplicación empresarial|Sí|Sí| |Usuario|Sin MFA registrado|Sí|Sí| |Usuario|Está protegido|Sí|No| |Usuario|Inactivo|No|No| |Usuario|Miembro/propietario de grupos|Sí|(Sí)| |Usuario|Sincronizado desde local|Sí|No| |Identidad de Agente|Usuarios de agente vinculados|Sí|No| |Identidad de Agente|Origen del principal de plano extranjero|Sí|Sí| |Identidad de Agente|Permiso de API efectivo (Aplicación)|Sí|Sí| |Identidad de Agente|Permiso de API efectivo (Delegado)|Sí|Sí| |Identidad de Agente|Rol de Entra|Sí|Sí| |Identidad de Agente|Rol de Azure|Sí|Sí| |Identidad de Agente|Propiedad sobre registros de aplicaciones|Sí|Sí| |Identidad de Agente|Propiedad de otros principales de servicio|Sí|Sí| |Identidad de Agente|Miembro/propietario de grupos|Sí|(Sí)| |Principal de Plano de Identidad de Agente|Identidades de agente vinculadas|Sí|No| |Principal de Plano de Identidad de Agente|Usuarios de agente vinculados|Sí|No| |Principal de Plano de Identidad de Agente|Permiso de API configurado (Aplicación)|No|No| |Principal de Plano de Identidad de Agente|Permiso de API configurado (Delegado)|No|No| |Principal de Plano de Identidad de Agente|Origen del plano principal extranjero|Sí|No| |Principal de Plano de Identidad de Agente|Rol de Entra|No|No| |Principal de Plano de Identidad de Agente|Rol de Azure|No|No| |Plano de Identidad de Agente|Principales de plano|Sí|No| |Plano de Identidad de Agente|Identidades de agente vinculadas|Sí|No| |Plano de Identidad de Agente|Usuarios de agente vinculados|Sí|No| |Plano de Identidad de Agente|Permisos de API heredables|Sí|No| |Plano de Identidad de Agente|Credenciales federadas|Sí|No| |Plano de Identidad de Agente|Secretos/certificados|Sí|Sí| |Plano de Identidad de Agente|Propietarios/patrocinadores|Sí|(Sí)| |CAP|Sin política o política mal configurada para autenticación heredada|-|Sí| |CAP|Sin política o política mal configurada para bloquear el flujo de código de dispositivo|-|Sí| |CAP|Sin política o política mal configurada para limitar los registros de información de seguridad|-|Sí| |CAP|Sin política o política mal configurada para dirigir inicios de sesión riesgosos|-|Sí| |CAP|Sin política o política mal configurada para dirigir riesgo de usuario|-|Sí| |CAP|Sin política o política mal configurada que exija MFA|-|Sí| |CAP|Sin política que exija Fortaleza de Autenticación|-|Sí| |CAP|Inclusión de roles que tienen asignaciones con ámbito|-|Sí| |Configuración de PIM|AuthContext|-|Sí| |Configuración de PIM|AuthContext vinculado a CAP: Frecuencia de inicio de sesión|-|Sí| |Configuración de PIM|AuthContext vinculado a CAP: MFA o Fortaleza de Autenticación|-|Sí| |Configuración de PIM|AuthContext vinculado a CAP: Habilitado|-|Sí| |Configuración de PIM|AuthContext vinculado a CAP: Usuarios/grupos/redes incluidos/excluidos|-|Sí| |Configuración de PIM|AuthContext vinculado a CAP: Condiciones|-|Sí| |Configuración de PIM|MFA de activación|-|No| |Configuración de PIM|Justificación o ticket de activación|-|Sí| |Configuración de PIM|Duración de activación|-|Sí| |Configuración de PIM|Aprobación de activación|-|Sí| |Configuración de PIM|Vencimiento de asignación elegible|-|No| |Configuración de PIM|Vencimiento de asignación activa|-|Sí| |Configuración de PIM|MFA de asignaciones activas|-|No| |Configuración de PIM|Notificación de activación de rol|-|No| |Configuración de PIM|Notificación de asignación de rol (activa)|-|No| |Configuración de PIM|Notificación de asignación de rol (elegible)|-|No|

🛡️ Detección

EntraFalcon no es sigiloso y puede ser detectado en entornos donde se registran y monitorean las actividades de inicio de sesión de Microsoft Graph API y Azure.

Autenticación predeterminada utilizada

Cuando se realiza una enumeración completa con flujos no BroCi, la herramienta inicia típicamente cuatro inicios de sesión interactivos y uno no interactivo. Dependiendo del flujo y la compatibilidad del punto final, puede ocurrir un inicio de sesión interactivo adicional para los puntos finales de políticas de Hallazgos de Seguridad.

Autenticación BroCi utilizada

Cuando se utiliza la autenticación BroCi, solo ocurre un inicio de sesión interactivo.

Cuando BroCi está habilitado, EntraFalcon también consulta api.azrbac.mspim.azure.com para PIM de Grupos.

Detalles

Para la recolección de datos, la herramienta envía múltiples solicitudes a la API de Microsoft Graph y, opcionalmente, a la API de Azure ARM—una o más por objeto. Cuando es posible, aprovecha el punto final Graph Batch para reducir el número de solicitudes individuales y mejorar la eficiencia.

Los inicios de sesión interactivos usan el User-Agent del navegador. Todos los inicios de sesión no interactivos y solicitudes de API (Graph y ARM) usan EntraFalcon como User-Agent, a menos que se cambie con el parámetro -UserAgent.

Para detectar el uso de EntraFalcon, los equipos azules pueden monitorear los ID de aplicación listados en los registros de inicio de sesión, buscar volúmenes inusuales de tráfico de Graph API, o analizar el comportamiento de actualización de tokens y solicitudes por lotes.

🕳️ Limitaciones conocidas

  • M365 RBAC: No evaluado
  • Defender for Endpoint RBAC: No evaluado
  • Intune RBAC: No evaluado
  • Cobertura de usuarios de Acceso Condicional: La cobertura de usuarios efectiva y -ExportCapUncoveredUsers son cálculos de mejor esfuerzo basados en usuarios enumerados, miembros de grupos, asignaciones de roles y categorías de usuarios externos resolubles. Los selectores de usuarios externos solo se resuelven para usuarios invitados del inquilino que coinciden con b2bCollaborationGuest. Otros tipos de usuarios externos o usuarios externos con inquilinos externos especificados pueden hacer que los valores de cobertura sean aproximados. Las rutas PIM elegibles se informan como cobertura potencial y no se cuentan como cubiertas actualmente. La exportación CSV se limita a políticas habilitadas y usuarios habilitados.
  • Entorno en la nube: Las plataformas en la nube evolucionan rápidamente. Como resultado, algunas evaluaciones o detecciones pueden volverse obsoletas o inexactas con el tiempo. Además, los inquilinos son cada vez más complejos, y configuraciones específicas o combinaciones de ajustes pueden llevar a resultados inexactos. Si bien nos esforzamos por mantener EntraFalcon actualizado, siempre se recomienda validar los hallazgos de forma independiente y no confiar únicamente en la herramienta para decisiones críticas.
  • Informes HTML: Los informes HTML generados no implementan mecanismos de protección contra scripts entre sitios (XSS).

📦 Herramientas externas integradas

Los siguientes submódulos han sido bifurcados e integrados en EntraFalcon para soportar autenticación, interacción con Microsoft Graph y gráficos de informes:

  • EntraTokenAid
  • GraphRequest
  • Send-ApiRequest
  • GraphBatchRequest
  • Chart.js
Descargar herramienta
Flujo de autenticaciónWindowsLinux/macOSInicios de sesión interactivosConvenienciaParámetro(s)Notas
BroCiSíNo1Alta-AuthFlow BroCi (predeterminado)Evita la dependencia de clientes heredados como Azure Active Directory PowerShell. Soporta todas las enumeraciones.
Flujo de código de autenticaciónSíNo4Normal-AuthFlow AuthCodeFlujo de código de autenticación estándar no BroCi. No genera el informe de configuración independiente de PIM (Groups).
Flujo de código de dispositivoSíSí3Normal-AuthFlow DeviceCodeLa autenticación se puede completar en otro dispositivo, pero dos verificaciones de Security Findings se ejecutan con profundidad reducida. No genera el informe de configuración independiente de PIM (Groups).
Flujo de código de autenticación + código manualSíSí4Baja-Normal-AuthFlow ManualCodeLa autenticación se puede completar en un dispositivo diferente o sesión de navegador. No genera el informe de configuración independiente de PIM (Groups).
Flujo BroCi + código manualSíSí1Baja-AuthFlow BroCiManualCodeEl código de autorización debe extraerse manualmente de las herramientas de desarrollo del navegador. Soporta todas las enumeraciones.
BroCi con tokenSíSí0Baja-AuthFlow BroCiToken -BroCiToken "<refresh_token>"El token de actualización debe obtenerse manualmente (por ejemplo, desde las herramientas de desarrollo del navegador u otra herramienta de autenticación). Soporta todas las enumeraciones.
Entidad de servicioSíSí0Baja-AuthFlow ServicePrincipal -SPClientId "<appId>" -Tenant "<tenantId>" ...Flujo de credenciales de cliente OAuth2 solo para aplicaciones. Requiere un registro de aplicación personalizado con permisos suficientes de Graph API. Soporta todas las enumeraciones.
PermisoTipo
AdministrativeUnit.Read.AllApplication
AgentIdentity.Read.AllApplication
AgentIdentityBlueprint.Read.AllApplication
AgentIdentityBlueprintPrincipal.Read.AllApplication
Application.Read.AllApplication
AuditLog.Read.AllApplication
Device.Read.AllApplication
Group.Read.AllApplication
Organization.Read.AllApplication
Policy.Read.AllApplication
PrivilegedAccess.Read.AzureADGroupApplication
RoleManagement.Read.DirectoryApplication
RoleManagementPolicy.Read.AzureADGroupApplication
User.Read.AllApplication
ParámetroDescripciónValor por defecto
UserAgentUser agent utilizado para las solicitudes al endpoint de token y llamadas a la API.EntraFalcon
DisableCAEDeshabilita la solicitud de tokens de Evaluación de Acceso Continuo (CAE).false
TenantEspecifica el tenant (ID o dominio) contra el que autenticarse. Útil al evaluar un tenant distinto al hogar de la cuenta.Tenant hogar de la cuenta
OutputFolderCarpeta de salida donde se almacenan los reportes.Results_%TenantName%_YYYYMMDD_HHMM
LimitResultsLimita el número de grupos y usuarios en el reporte (después de ordenar por riesgo). Útil para tenants grandes.-
LogLevelControla la verbosidad del registro en tiempo de ejecución. Valores admitidos: Off (predeterminado), Verbose, Debug, Trace.Off
ApiTopEstablece el número máximo de objetos devueltos por la API. Valores más bajos reducen el riesgo de timeout (HTTP 504), pero aumentan el número de solicitudes.999 (Rango válido: 5–999)
AuthFlowSelector de flujo de autenticación preferido. Valores: BroCi (predeterminado), AuthCode, DeviceCode, ManualCode, BroCiManualCode, BroCiToken, ServicePrincipal.BroCi
BroCiTokenRefresh token de Azure Portal para AuthFlow BroCiToken.-
SPClientIdID de aplicación (cliente) de la entidad de servicio. Requerido para -AuthFlow ServicePrincipal.-
SPClientSecretSecreto de cliente para la entidad de servicio. Se usa con -AuthFlow ServicePrincipal.-
SPCertificatePathRuta a un archivo de certificado PFX/P12 para la autenticación de entidad de servicio.-
SPCertificatePasswordContraseña (SecureString) para el certificado PFX especificado por -SPCertificatePath.-
SPCertificatePemPathRuta a un archivo de certificado PEM. Se usa junto con -SPPrivateKeyPemPath.-
SPPrivateKeyPemPathRuta al archivo de clave privada PEM que coincide con -SPCertificatePemPath.-
SPPrivateKeyPemPasswordContraseña (SecureString) para la clave privada PEM especificada por -SPPrivateKeyPemPath.-
CsvHabilita la escritura de archivos de reporte CSV además de los archivos TXT/HTML.false
ExportCapUncoveredUsersPara cada política de Acceso Condicional habilitada con destinatarios de usuario, exporta un CSV listando los usuarios no cubiertos por dicha política. Los archivos se escriben en una subcarpeta ConditionalAccessPolicies_UncoveredUsers en el directorio de salida.false
ExportFindingsJsonExporta todos los Hallazgos de Seguridad como JSON al final de la ejecución.false
DebugObjectDumpExporta los objetos de reporte finales en memoria como CLIXML a Debug_ObjectDump para depuración y pruebas.false
  • Use =empty para coincidir con celdas vacías, o !=empty para celdas no vacías.
  • Use || para coincidir con cualquiera de varios valores en la misma columna (ej., Admin || Guest).
  • Use && para requerir múltiples coincidencias en la misma columna (ej., !adm && !svc && !sql).
  • Para aplicar lógica OR entre columnas, use or_, group1_, group2_... directamente en un campo de filtro. Ejemplos: en la columna 1: or_>1, en la columna 2: or_!Mallory.
  • Nota: La columna DisplayName también incluye el ID del objeto (invisible), por lo que también es posible filtrar por ID.
  • Nombre del RolNivel de CapaGUID
    Administrador Global062e90394-69f5-4237-9190-012177145e10
    Soporte Partner Nivel 20e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8
    Administrador de Autenticación Privilegiado07be44c8a-adaf-4e2a-84d6-ab2649e08a13
    Administrador de Roles Privilegiados0e8611ab8-c189-46e8-94e1-60213ab1f814
    Administrador de Nombres de Dominio08329153b-31d0-4727-b945-745eb3bc5f31
    Administrador de Proveedores de Identidad Externos0be2f45a1-457d-42af-a067-6ec1fa63bc45
    Administrador de Identidad Híbrida08ac3fc64-6eca-42ea-9e69-59f4c7b60eb2
    Administrador de Aplicaciones09b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3
    Administrador de Aplicaciones en la Nube0158c047a-c907-4556-b7ef-446551a6b5f7
    Administrador de Seguridad0194ae4cb-b126-40b2-bd5b-6091b380977d
    Administrador de ID de Agente1db506228-d27e-4b7d-95e5-295956d6615f
    Administrador de IA1d2562ede-74db-457e-a7b6-544e236ebb61
    Administrador de Acceso Condicional1b1be1c3e-b65d-4f19-8427-f6fa0d97feb9
    Administrador de Autenticación1c4e39bd9-1100-46d3-8c65-fb160da0071f
    Administrador de Azure DevOps1e3973bdf-4987-49ae-837a-ba8e231c7286
    Escritores de Directorio19360feb5-f418-4baa-8175-e2a00bac4301
    Administrador de Exchange129232cdf-9323-42fd-ade2-1d097af3e4de
    Administrador de Grupos1fdd7a751-b60b-444a-984c-02652fe8fa1c
    Administrador de Mesa de Ayuda1729827e3-9c14-49f7-bb1b-9608f156bbb8
    Administrador de Gobierno de Identidad145d8d3c5-c802-45c6-b32a-1d70b5e1e86e
    Administrador de Intune13a2c62db-5318-420d-8d74-23affee5d9d5
    Administrador de Conocimiento1b5a8dcf3-09d5-43a9-a639-8e29ef291470
    Gestor de Conocimiento1744ec460-397e-42ad-a462-8b3f9747a02c
    Administrador de Flujos de Trabajo del Ciclo de Vida159d46f88-662b-457b-bceb-5c3809e5908f
    Cuentas de Sincronización de Directorio1d29b2b05-8046-44ba-8758-1e26182fcf32
    Cuenta de Sincronización de Directorio Local1a92aed5d-d78a-4d16-b381-09adb37eb3b0
    Soporte Partner Nivel 114ba39ca4-527c-499a-b93d-d9b492c50246
    Administrador de Contraseñas1966707d0-3269-4727-9be2-8c3a10f19b9d
    Administrador de SharePoint1f28a1f50-f6e7-4571-818b-6a12f2af6b6c
    Administrador de Teams169091246-20e8-4a56-aa4d-066075b2a7a8
    Administrador de Usuarios1fe930be7-5e62-47db-91af-98c3a49a38b1
    Administrador de Windows 365111451d60-acb2-45eb-a7d6-43d0f0125c13
    Administrador de Yammer1810a2642-a034-447f-a5e8-41beaa378541
    Administrador de Políticas de Autenticación20526716b-113d-4c15-b2c8-68e3c22b9f80
    Administrador Local de Dispositivos Unido a Azure AD29f06204d-73c1-4d4c-880a-6edb90606fd8
    Administrador de Dispositivos en la Nube27698a772-787b-4ac8-901f-60d6b08affd2
    Lector Global2f2ef992c-3afb-46b9-b7cf-a126ee74c451
    Invitador de Invitados295e79109-95c0-4d8e-aee3-d01accf2d47b
    Nombre del RolNivel de CapaGUID
    Propietario08e3af657-a8ff-443c-a75c-2fe8c4bcb635
    Administrador de Acceso de Usuario018d7d88d-d35e-4fb5-a5c3-7773c20a72d9
    Colaborador0b24988ac-6180-42a0-ab88-20f7382dd24c
    Administrador de Control de Acceso Basado en Roles0f58310d9-a9f6-439a-9e8d-f62e7b41a168
    Administrador de Reservas0a8889054-8d42-49c9-bc1c-52486c10e7cd
    Administrador de Seguridad1fb1c8493-542b-48eb-b624-b4c8fea62acd
    Colaborador de Máquina Virtual19980e02c-c2be-4d73-94e8-173b1dc7cf3c
    Administrador de Acceso a Datos de Máquina Virtual166f75aeb-eabe-4b70-9f1e-c350c4c9ad04
    Administrador de Inicio de Sesión de Máquina Virtual11c0163c0-47e6-4577-8991-ea5c82e286e4
    Administrador de Inicio de Sesión del Centro de Administración de Windows1a6333a3e-0164-44c3-b281-7a577aff287f
    Colaborador de Registro de Contenedores y Administrador de Configuración de Acceso a Datos13bc748fc-213d-45c1-8d91-9da5725539b9
    Administrador de Key Vault100482a5a-887f-4fb3-b363-3b7fe8e74483
    Administrador de Acceso a Datos de Key Vault18b54135c-b56d-4d72-a534-26097cfdc8d8
    Oficial de Secretos de Key Vault1b86a8fe4-44ce-4948-aee5-eccb2c155cd7
    Usuario de Secretos de Key Vault14633458b-17de-408a-b874-0445c86b69e6
    Administrador RBAC de Azure Kubernetes Service13498e952-d568-435e-9b2c-8d77e338d7f7
    Administrador de Clúster RBAC de Azure Kubernetes Service1b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b
    Administrador de Azure Arc Kubernetes1dffb1e0c-446f-4dde-a09f-99eb5cc68b96
    Administrador de Clúster Azure Arc Kubernetes18393591c-06b9-48a2-a542-1bd6b377f6a2
    Colaborador de VM de Azure Arc VMware1b748a06d-6150-4f8a-aaa9-ce3940cd96cb
    Colaborador de Cuenta de Almacenamiento117d1049b-9a84-46fb-8f53-869881c3d3ab
    Lector2acdd72a7-3385-48ef-bd42-f606fba81ae7
    Lector de Seguridad239bc4728-0917-49c7-9d2c-d95423bc2eb4
    Usuario de Inicio de Sesión de Máquina Virtual3fb879df8-f326-4884-b1cf-06f3ad86be52
    Usuario de Virtualización de Escritorio31d18fff3-a72a-46b5-b4a9-0b38a3cd7e63
    PermissionGravedadGUID
    RoleManagement.ReadWrite.DirectoryPeligrosod01b97e9-cbc0-49fe-810a-750afd5527a3
    AppRoleAssignment.ReadWrite.AllPeligroso84bccea3-f856-4a8a-967b-dbe0a3d53a64
    Application.ReadWrite.AllPeligrosobdfbf15f-ee85-4955-8675-146e8e5296b5
    RoleAssignmentSchedule.ReadWrite.DirectoryPeligroso8c026be3-8e26-4774-9372-8d5d6f21daff
    PrivilegedAssignmentSchedule.ReadWrite.AzureADGroupPeligroso06dbc45d-6708-4ef0-a797-f797ee68bf4b
    PrivilegedAccess.ReadWrite.AzureADGroupPeligroso32531c59-1f32-461f-b8df-6f8a3b89f73b
    RoleEligibilitySchedule.ReadWrite.DirectoryPeligroso62ade113-f8e0-4bf9-a6ba-5acb31db32fd
    PrivilegedEligibilitySchedule.ReadWrite.AzureADGroupPeligrosoba974594-d163-484e-ba39-c330d5897667
    Domain.ReadWrite.AllPeligroso0b5d694c-a244-4bde-86e6-eb5cd07730fe
    Application.ReadUpdate.AllPeligroso0586a906-4d89-4de8-b3c8-1aacdcc0c679
    AgentIdentityBlueprint.AddRemoveCreds.AllAlta75b5feb2-bfe7-423f-907d-cc505186f246
    AgentIdentityBlueprint.ReadWrite.AllAlta4fd490fc-1467-48eb-8a4c-421597ab0402
    EntitlementManagement.ReadWrite.AllAltaae7a573d-81d7-432b-ad44-4ed5c9d89038
    Organization.ReadWrite.AllAlta46ca0847-7e6b-426e-9775-ea810a948356
    Policy.ReadWrite.PermissionGrantAlta2672f8bb-fd5e-42e0-85e1-ec764dd2614e
    RoleManagementPolicy.ReadWrite.AzureADGroupAlta0da165c7-3f15-4236-b733-c0b0f6abe41d
    RoleManagementPolicy.ReadWrite.DirectoryAlta1ff1be21-34eb-448c-9ac9-ce1f506b2a68
    Policy.ReadWrite.AuthenticationMethodAlta7e823077-d88e-468f-a337-e18f1f0e6c7c
    User.DeleteRestore.AllAlta4bb440cd-2cf2-4f90-8004-aa2acd2537c5
    User.EnableDisableAccount.AllAltaf92e74e7-2563-467f-9dd0-902688cb5863
    DelegatedPermissionGrant.ReadWrite.AllAlta41ce6ca6-6826-4807-84f1-1c82854f7ee5
    Policy.ReadWrite.ConditionalAccessAltaad902697-1014-4ef5-81ef-2b4301988e8c
    DeviceManagementConfiguration.ReadWrite.AllAlta0883f392-0a7a-443d-8c76-16a6d39c7b63
    DeviceManagementRBAC.ReadWrite.AllAlta0c5e8a55-87a6-4556-93ab-adc52c4d862d
    Directory.ReadWrite.AllAltac5366453-9fb0-48a5-a156-24f0c49a4b84
    Group.ReadWrite.AllAlta4e46008b-f24c-477d-8fff-7bb4ec7aafe0
    GroupMember.ReadWrite.AllAltaf81125ac-d3b7-4573-a3b2-7099cc39df9e
    UserAuthenticationMethod.ReadWrite.AllAltab7887744-6746-4312-813d-72daeaee7e2d
    Sites.FullControl.AllAlta5a54b8b3-347c-476d-8f8e-42d5c7424d29
    Sites.Manage.AllAlta65e50fdc-43b7-4915-933e-e8138f11f40a
    User-PasswordProfile.ReadWrite.AllAlta56760768-b641-451f-8906-e1b8ab31bca7
    Sites.Read.AllAlta205e70e5-aba6-4c52-a976-6d2d46c48043
    Sites.ReadWrite.AllAlta89fe6a52-be36-487e-b7d8-d061c450a026
    Files.Read.AllAltadf85f4d6-205c-4ac5-a5ea-6bf408dba283
    Files.ReadWrite.AllAlta863451e7-0667-486c-a5d6-d135439485f0
    DeviceLocalCredential.Read.AllAlta9917900e-410b-4d15-846e-42a357488545
    AdministrativeUnit.ReadWrite.AllAlta7b8a2d34-6b3f-4542-a343-54651608ad81
    User.ReadWrite.AllMedia204e0828-b5ca-4ad8-b9f3-f32a958e7cc4
    Chat.ReadWrite.AllMedia7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7
    Mail.ReadMedia570282fd-fa5c-430d-a7fd-fc8dc98a9dca
    Mail.ReadWriteMedia024d486e-b451-40bb-833d-3e66d98c5c73
    Mail.SendMediae383f46e-2787-4529-855e-0e479a3ffac0
    CustomSecAttributeAssignment.ReadWrite.AllMediaca46335e-8453-47cd-a001-8459884efeae
    ServicePrincipalEndpoint.ReadWrite.AllMedia7297d82c-9546-4aed-91df-3d4f0a9b3ff0
    BitlockerKey.Read.AllMediab27a61ec-b99c-4d6a-b126-c4375d08ae30
    AiEnterpriseInteraction.ReadMedia859cceb9-2ec2-4e48-bcd7-b8490b5248a5
    Calendars.ReadMedia465a38f9-76ea-45b9-9f34-9e8b0d4b0b42
    Calendars.Read.SharedMedia2b9c4092-424d-4249-948d-b43879977640
    Calendars.ReadWriteMedia1ec239c2-d7c9-4623-a91a-a9775856bb36
    Calendars.ReadWrite.SharedMedia12466101-c9b8-439a-8589-dd09ee67e8e9
    ChannelMessage.EditMedia2b61aa8a-6d36-4b2f-ac7b-f29867937c53
    ChannelMessage.ReadWriteMedia5922d31f-46c8-4404-9eaf-2117e390a8a4
    ChannelMessage.SendMediaebf0f66e-9fb1-49e4-a278-222f76911cf4
    ChatMessage.SendMedia116b7235-7cc6-461e-b163-8e55691d839e
    Chat.ReadWriteMedia9ff7295e-131b-4d94-90e1-69fde507ac11
    Contacts.ReadWriteMediad56682ec-c09e-4743-aaf4-1a3aac4caa21
    Directory.AccessAsUser.AllMedia0e263e50-5827-48a4-b97c-d940288653c7
    Directory.Read.AllMedia06da0dbc-49e2-44d2-8312-53f166ab848a
    EAS.AccessAsUser.AllMediaff91d191-45a0-43fd-b837-bd682c4a0b0f
    EntitlementMgmt-SubjectAccess.ReadWriteMediae9fdcbbb-8807-410f-b9ec-8d5468c7c2ac
    EWS.AccessAsUser.AllMedia9769c687-087d-48ac-9cb3-c37dde652038
    Files.ReadWriteMedia5c28f0bf-8a70-41f1-8ab2-9032436ddb65
    IMAP.AccessAsUser.AllMedia652390e4-393a-48de-9484-05f9b1212954
    MailboxItem.ImportExportMediadf96e8a0-f4e1-4ecf-8d83-a429f822cbd6
    MailboxFolder.ReadMedia52dc2051-4958-4636-8f2a-281d39c6981c
    MailboxFolder.ReadWriteMedia077fde41-7e0b-4c5b-bcd1-e9d743a30c80
    MailboxItem.ReadMedia82305458-296d-4edd-8b0b-74dd74c34526
    MailboxSettings.ReadWriteMedia818c620a-27a9-40bd-a6a5-d96f7d610b4b
    Notes.ReadMedia371361e4-b9e2-4a3f-8315-2a301a3b0a3d
    Notes.Read.AllMediadfabfca6-ee36-4db2-8208-7a28381419b3
    Notes.ReadWriteMedia615e26af-c38a-4150-ae3e-c3b0d4cb1d6a
    Notes.ReadWrite.AllMedia64ac0503-b4fa-45d9-b544-71a463f05da0
    POP.AccessAsUser.AllMediad7b7f2d9-0f45-4ea1-9d42-e50810c06991
    offline_accessBaja7427e0e9-2fba-42fe-b0c0-848c9e6a8182
    openidBaja37f7f235-527c-4136-accd-4a02d197296e
    emailBaja64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0
    profileBaja14dad69e-099b-42c9-810b-d002981feec1
    User.ReadBaja14dad69e-099b-42c9-810b-d002981feec1
    ID de aplicaciónTipoID de recursoPropósito
    1b730954-1685-4b74-9bfd-dac224a7b894Interactivo00000003-0000-0000-c000-000000000000Recuperar datos de PIM para Grupos
    04b07795-8ddb-461a-bbee-02f9e1bf7b46Interactivo00000003-0000-0000-c000-000000000000Recuperar datos generales de objetos del inquilino
    51f81489-12ee-4a9e-aaae-a2591f45987dInteractivo00000003-0000-0000-c000-000000000000Recuperar PIM para roles de Entra / Azure
    80ccca67-54bd-44ab-8625-4b79c4dc7775Interactivo00000003-0000-0000-c000-000000000000Recuperar contexto de políticas de Hallazgos de Seguridad
    04b07795-8ddb-461a-bbee-02f9e1bf7b46No interactivo797f4846-ba00-4fd7-ba43-dac1f8f63013Recuperar datos de asignaciones de roles de Azure IAM
    ID de aplicaciónTipoID de recursoPropósito
    c44b4083-3bb0-49c1-b47d-974e53cbdf3cInteractivo00000003-0000-0000-c000-000000000000Autenticación inicial para usar el token de actualización para BroCi
    50aaa389-5a33-4f1a-91d7-2c45ecd8dac8No interactivo00000003-0000-0000-c000-000000000000Recuperar datos de PIM para Grupos
    50aaa389-5a33-4f1a-91d7-2c45ecd8dac8No interactivo01fc33a7-78ba-4d2f-a4b7-768e336e890eRecuperar datos de PIM para Grupos
    74658136-14ec-4630-ad9b-26e160ff0fc6No interactivo00000003-0000-0000-c000-000000000000Recuperar datos generales de objetos del inquilino
    74658136-14ec-4630-ad9b-26e160ff0fc6No interactivo797f4846-ba00-4fd7-ba43-dac1f8f63013Recuperar datos de asignaciones de roles de Azure IAM