
Una herramienta ligera de PowerShell para evaluar la postura de seguridad de entornos de Microsoft Entra ID. Ayuda a identificar objetos privilegiados, asignaciones arriesgadas y posibles configuraciones incorrectas.

EntraFalcon es una herramienta de evaluación basada en PowerShell para pentesters, analistas de seguridad y administradores de sistemas, diseñada para evaluar la postura de seguridad de un entorno de Microsoft Entra ID.
Pensada para ser fácil de usar, EntraFalcon se ejecuta en PowerShell 5.1 y 7, es compatible con Windows y Linux, y no requiere módulos adicionales de PowerShell, instalaciones extra ni consentimiento de Microsoft Graph API.
La herramienta ayuda a descubrir objetos privilegiados, asignaciones potencialmente riesgosas y configuraciones incorrectas de Acceso Condicional que a menudo se pasan por alto, como:
Los hallazgos se presentan en informes HTML interactivos para facilitar una exploración y análisis eficientes.
| Tipo | Permiso | Obligatorio | Impacto si falta |
|---|---|---|---|
| Rol de Entra ID | Lector global | Sí | No es posible ejecutar los scripts |
| Rol de Azure | Lector: En cada Grupo de Administración o Suscripción | No | No se pueden evaluar las asignaciones de Azure IAM |
Además, debe poder autenticarse en Microsoft Graph API y, opcionalmente, en Azure ARM API desde el dispositivo donde ejecute la herramienta. Asegúrese de que las Políticas de Acceso Condicional no bloqueen su autenticación.
Para empezar, clone el repositorio y navegue al directorio del proyecto:```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon
Nota: Es posible que necesites cambiar temporalmente la política de ejecución de PowerShell para ejecutar el script. ¡Solo haz esto para scripts de confianza!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process
EntraFalcon incluye soporte integrado para la autenticación de Entra ID.
Múltiples flujos de autenticación están disponibles para admitir diferentes entornos y restricciones.
Dependiendo del flujo seleccionado, esto requiere múltiples autenticaciones interactivas.
Use -AuthFlow para seleccionar el flujo de autenticación.
BroCi utiliza aplicaciones alternativas de primera parte y requiere solo un inicio de sesión interactivo.
Es útil además cuando el cliente Azure Active Directory PowerShell requiere asignación y debe evitarse.```powershell
.\run_EntraFalcon.ps1
Selección explícita de BroCi:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi
.\run_EntraFalcon.ps1 -AuthFlow AuthCode
#### Flujo de código de dispositivo
A menudo está restringido por Acceso Condicional en entornos endurecidos.
Con `DeviceCode`, dos comprobaciones de Security Findings se ejecutan con profundidad reducida (`CAP-004` y `CAP-005`).```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode
.\run_EntraFalcon.ps1 -AuthFlow ManualCode
1. El script copia la URL de autenticación al portapapeles.
2. Pegue la URL en un navegador (opcionalmente en otro dispositivo para soporte SSO).
3. Complete la autenticación.
4. Copie la URL de redirección final de la barra de direcciones del navegador (que contiene el código de autorización) al portapapeles.
5. Presione Enter para continuar; el script lee el código desde el portapapeles y completa la adquisición del token.
#### BroCi + Manual Code Flow```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode
Preserve log.code=1. y copie la URL de solicitud que contiene el código al portapapeles.Si ya se dispone de un token de actualización válido de Azure Portal (cliente c44b4083-3bb0-49c1-b47d-974e53cbdf3c), se puede utilizar directamente. Ejemplo: Obtención del token de actualización desde el navegador
#### Entidad de servicio
Autentica como una aplicación registrada usando la concesión de credenciales de cliente OAuth2 — no se requiere interacción del usuario.
Útil para ejecuciones automatizadas.
Requiere un registro de aplicación personalizado en Entra con permisos de API Graph de tipo `Application` (ver más abajo).
**Con secreto de cliente:**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPClientSecret "<Secret>"
Con certificado PFX:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePath "C:\certs\app.pfx"
Para un PFX protegido por contraseña, agregue `-SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString)`.
**Con certificado PEM + clave privada (PowerShell 7+ solo):**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"
Para una clave privada cifrada, agregue -SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString).
Conceda los siguientes permisos de Aplicación (no Delegados) en el registro de aplicación y admin-consiéntalos:
Además, asigne el rol Lector de Azure en el grupo de administración raíz (o en cada suscripción relevante) y opcionalmente el rol Lector global a la entidad de servicio en Entra ID (requerido para el estado MFA por usuario).
Por defecto, las aplicaciones empresariales oficiales de Microsoft se excluyen de la evaluación para reducir el ruido. Para incluirlas en la enumeración y el análisis, use el modificador -IncludeMsApps:```powershell
.\run_EntraFalcon.ps1 -IncludeMsApps
#### Omitir la evaluación de PIM para Grupos
Use el modificador `-SkipPimForGroups` para omitir la precosecha y el enriquecimiento de PIM para Grupos.
Esto también omite el informe de configuración independiente `PIM (Groups)`.```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups











= para una coincidencia exacta.^ para comienza con (ej., ^Mallory).$ para termina con (ej., $domain.ch).>, <, >=, <= son compatibles (solo valores numéricos).! (excepto para comparaciones numéricas). Ejemplos: !Mallory, !=Mallory, !^Mallory o !$domain.ch.?EntraRoles=>1&Enabled=true.or_ o group1_ (ej., ?or_EntraRoles=>0&or_GrpMem=>0).columns. Ejemplo: ?columns=DisplayName,Owner.sort y sortDir. Ejemplo: ?sort=Impact&sortDir=desc o ?sort=OwnerCount&sortDir=asc.#) y el ID del objeto, ej., #%ObjectID%.Los roles de Entra ID y Azure se clasifican aproximadamente en diferentes niveles de capa. Esta categorización influye en los puntajes de impacto de los objetos asignados a esos roles. El objetivo es asignar un puntaje de impacto más alto a los usuarios con roles más potentes (ej., Administrador Global) en comparación con usuarios con roles menos críticos (ej., Lector Global), incluso si ambos son considerados roles privilegiados por Microsoft.
Nota: Para roles de Azure, esta categorización es menos precisa, ya que el impacto real depende en gran medida del alcance de la asignación del rol. Por ejemplo, un rol de Propietario en una sola máquina virtual tiene un impacto significativamente menor que cuando el mismo rol se aplica a toda una suscripción. También podría ser una suscripción de prueba sin recursos.
Ciertos permisos de API permiten que una aplicación escale directamente a privilegios de Administrador Global. Por lo tanto, varios permisos de API se clasifican en diferentes niveles de severidad. Esta categorización influye en el puntaje de impacto de las aplicaciones que tienen estos permisos asignados, ya sea como permisos de aplicación o permisos delegados para usuarios.
Por defecto, las aplicaciones de Microsoft se filtran para simplificar la revisión de Aplicaciones Empresariales. Use el parámetro -IncludeMsApps para incluirlas. Las aplicaciones de los siguientes inquilinos se consideran propiedad de Microsoft:
La siguiente tabla resume aproximadamente las verificaciones realizadas, junto con su impacto en la puntuación y si se muestra una advertencia.
EntraFalcon no es sigiloso y puede ser detectado en entornos donde se registran y monitorean las actividades de inicio de sesión de Microsoft Graph API y Azure.
Cuando se realiza una enumeración completa con flujos no BroCi, la herramienta inicia típicamente cuatro inicios de sesión interactivos y uno no interactivo. Dependiendo del flujo y la compatibilidad del punto final, puede ocurrir un inicio de sesión interactivo adicional para los puntos finales de políticas de Hallazgos de Seguridad.
Cuando se utiliza la autenticación BroCi, solo ocurre un inicio de sesión interactivo.
Cuando BroCi está habilitado, EntraFalcon también consulta api.azrbac.mspim.azure.com para PIM de Grupos.
Para la recolección de datos, la herramienta envía múltiples solicitudes a la API de Microsoft Graph y, opcionalmente, a la API de Azure ARM—una o más por objeto. Cuando es posible, aprovecha el punto final Graph Batch para reducir el número de solicitudes individuales y mejorar la eficiencia.
Los inicios de sesión interactivos usan el User-Agent del navegador. Todos los inicios de sesión no interactivos y solicitudes de API (Graph y ARM) usan EntraFalcon como User-Agent, a menos que se cambie con el parámetro -UserAgent.
Para detectar el uso de EntraFalcon, los equipos azules pueden monitorear los ID de aplicación listados en los registros de inicio de sesión, buscar volúmenes inusuales de tráfico de Graph API, o analizar el comportamiento de actualización de tokens y solicitudes por lotes.
-ExportCapUncoveredUsers son cálculos de mejor esfuerzo basados en usuarios enumerados, miembros de grupos, asignaciones de roles y categorías de usuarios externos resolubles. Los selectores de usuarios externos solo se resuelven para usuarios invitados del inquilino que coinciden con b2bCollaborationGuest. Otros tipos de usuarios externos o usuarios externos con inquilinos externos especificados pueden hacer que los valores de cobertura sean aproximados. Las rutas PIM elegibles se informan como cobertura potencial y no se cuentan como cubiertas actualmente. La exportación CSV se limita a políticas habilitadas y usuarios habilitados.Los siguientes submódulos han sido bifurcados e integrados en EntraFalcon para soportar autenticación, interacción con Microsoft Graph y gráficos de informes:
| Flujo de autenticación | Windows | Linux/macOS | Inicios de sesión interactivos | Conveniencia | Parámetro(s) | Notas |
|---|
| BroCi | Sí | No | 1 | Alta | -AuthFlow BroCi (predeterminado) | Evita la dependencia de clientes heredados como Azure Active Directory PowerShell. Soporta todas las enumeraciones. |
| Flujo de código de autenticación | Sí | No | 4 | Normal | -AuthFlow AuthCode | Flujo de código de autenticación estándar no BroCi. No genera el informe de configuración independiente de PIM (Groups). |
| Flujo de código de dispositivo | Sí | Sí | 3 | Normal | -AuthFlow DeviceCode | La autenticación se puede completar en otro dispositivo, pero dos verificaciones de Security Findings se ejecutan con profundidad reducida. No genera el informe de configuración independiente de PIM (Groups). |
| Flujo de código de autenticación + código manual | Sí | Sí | 4 | Baja-Normal | -AuthFlow ManualCode | La autenticación se puede completar en un dispositivo diferente o sesión de navegador. No genera el informe de configuración independiente de PIM (Groups). |
| Flujo BroCi + código manual | Sí | Sí | 1 | Baja | -AuthFlow BroCiManualCode | El código de autorización debe extraerse manualmente de las herramientas de desarrollo del navegador. Soporta todas las enumeraciones. |
| BroCi con token | Sí | Sí | 0 | Baja | -AuthFlow BroCiToken -BroCiToken "<refresh_token>" | El token de actualización debe obtenerse manualmente (por ejemplo, desde las herramientas de desarrollo del navegador u otra herramienta de autenticación). Soporta todas las enumeraciones. |
| Entidad de servicio | Sí | Sí | 0 | Baja | -AuthFlow ServicePrincipal -SPClientId "<appId>" -Tenant "<tenantId>" ... | Flujo de credenciales de cliente OAuth2 solo para aplicaciones. Requiere un registro de aplicación personalizado con permisos suficientes de Graph API. Soporta todas las enumeraciones. |
| Permiso | Tipo |
|---|
AdministrativeUnit.Read.All | Application |
AgentIdentity.Read.All | Application |
AgentIdentityBlueprint.Read.All | Application |
AgentIdentityBlueprintPrincipal.Read.All | Application |
Application.Read.All | Application |
AuditLog.Read.All | Application |
Device.Read.All | Application |
Group.Read.All | Application |
Organization.Read.All | Application |
Policy.Read.All | Application |
PrivilegedAccess.Read.AzureADGroup | Application |
RoleManagement.Read.Directory | Application |
RoleManagementPolicy.Read.AzureADGroup | Application |
User.Read.All | Application |
| Parámetro | Descripción | Valor por defecto |
|---|
| UserAgent | User agent utilizado para las solicitudes al endpoint de token y llamadas a la API. | EntraFalcon |
| DisableCAE | Deshabilita la solicitud de tokens de Evaluación de Acceso Continuo (CAE). | false |
| Tenant | Especifica el tenant (ID o dominio) contra el que autenticarse. Útil al evaluar un tenant distinto al hogar de la cuenta. | Tenant hogar de la cuenta |
| OutputFolder | Carpeta de salida donde se almacenan los reportes. | Results_%TenantName%_YYYYMMDD_HHMM |
| LimitResults | Limita el número de grupos y usuarios en el reporte (después de ordenar por riesgo). Útil para tenants grandes. | - |
| LogLevel | Controla la verbosidad del registro en tiempo de ejecución. Valores admitidos: Off (predeterminado), Verbose, Debug, Trace. | Off |
| ApiTop | Establece el número máximo de objetos devueltos por la API. Valores más bajos reducen el riesgo de timeout (HTTP 504), pero aumentan el número de solicitudes. | 999 (Rango válido: 5–999) |
| AuthFlow | Selector de flujo de autenticación preferido. Valores: BroCi (predeterminado), AuthCode, DeviceCode, ManualCode, BroCiManualCode, BroCiToken, ServicePrincipal. | BroCi |
| BroCiToken | Refresh token de Azure Portal para AuthFlow BroCiToken. | - |
| SPClientId | ID de aplicación (cliente) de la entidad de servicio. Requerido para -AuthFlow ServicePrincipal. | - |
| SPClientSecret | Secreto de cliente para la entidad de servicio. Se usa con -AuthFlow ServicePrincipal. | - |
| SPCertificatePath | Ruta a un archivo de certificado PFX/P12 para la autenticación de entidad de servicio. | - |
| SPCertificatePassword | Contraseña (SecureString) para el certificado PFX especificado por -SPCertificatePath. | - |
| SPCertificatePemPath | Ruta a un archivo de certificado PEM. Se usa junto con -SPPrivateKeyPemPath. | - |
| SPPrivateKeyPemPath | Ruta al archivo de clave privada PEM que coincide con -SPCertificatePemPath. | - |
| SPPrivateKeyPemPassword | Contraseña (SecureString) para la clave privada PEM especificada por -SPPrivateKeyPemPath. | - |
| Csv | Habilita la escritura de archivos de reporte CSV además de los archivos TXT/HTML. | false |
| ExportCapUncoveredUsers | Para cada política de Acceso Condicional habilitada con destinatarios de usuario, exporta un CSV listando los usuarios no cubiertos por dicha política. Los archivos se escriben en una subcarpeta ConditionalAccessPolicies_UncoveredUsers en el directorio de salida. | false |
| ExportFindingsJson | Exporta todos los Hallazgos de Seguridad como JSON al final de la ejecución. | false |
| DebugObjectDump | Exporta los objetos de reporte finales en memoria como CLIXML a Debug_ObjectDump para depuración y pruebas. | false |
=empty para coincidir con celdas vacías, o !=empty para celdas no vacías.|| para coincidir con cualquiera de varios valores en la misma columna (ej., Admin || Guest).&& para requerir múltiples coincidencias en la misma columna (ej., !adm && !svc && !sql).or_, group1_, group2_... directamente en un campo de filtro. Ejemplos: en la columna 1: or_>1, en la columna 2: or_!Mallory.| Nombre del Rol | Nivel de Capa | GUID |
|---|
| Administrador Global | 0 | 62e90394-69f5-4237-9190-012177145e10 |
| Soporte Partner Nivel 2 | 0 | e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8 |
| Administrador de Autenticación Privilegiado | 0 | 7be44c8a-adaf-4e2a-84d6-ab2649e08a13 |
| Administrador de Roles Privilegiados | 0 | e8611ab8-c189-46e8-94e1-60213ab1f814 |
| Administrador de Nombres de Dominio | 0 | 8329153b-31d0-4727-b945-745eb3bc5f31 |
| Administrador de Proveedores de Identidad Externos | 0 | be2f45a1-457d-42af-a067-6ec1fa63bc45 |
| Administrador de Identidad Híbrida | 0 | 8ac3fc64-6eca-42ea-9e69-59f4c7b60eb2 |
| Administrador de Aplicaciones | 0 | 9b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3 |
| Administrador de Aplicaciones en la Nube | 0 | 158c047a-c907-4556-b7ef-446551a6b5f7 |
| Administrador de Seguridad | 0 | 194ae4cb-b126-40b2-bd5b-6091b380977d |
| Administrador de ID de Agente | 1 | db506228-d27e-4b7d-95e5-295956d6615f |
| Administrador de IA | 1 | d2562ede-74db-457e-a7b6-544e236ebb61 |
| Administrador de Acceso Condicional | 1 | b1be1c3e-b65d-4f19-8427-f6fa0d97feb9 |
| Administrador de Autenticación | 1 | c4e39bd9-1100-46d3-8c65-fb160da0071f |
| Administrador de Azure DevOps | 1 | e3973bdf-4987-49ae-837a-ba8e231c7286 |
| Escritores de Directorio | 1 | 9360feb5-f418-4baa-8175-e2a00bac4301 |
| Administrador de Exchange | 1 | 29232cdf-9323-42fd-ade2-1d097af3e4de |
| Administrador de Grupos | 1 | fdd7a751-b60b-444a-984c-02652fe8fa1c |
| Administrador de Mesa de Ayuda | 1 | 729827e3-9c14-49f7-bb1b-9608f156bbb8 |
| Administrador de Gobierno de Identidad | 1 | 45d8d3c5-c802-45c6-b32a-1d70b5e1e86e |
| Administrador de Intune | 1 | 3a2c62db-5318-420d-8d74-23affee5d9d5 |
| Administrador de Conocimiento | 1 | b5a8dcf3-09d5-43a9-a639-8e29ef291470 |
| Gestor de Conocimiento | 1 | 744ec460-397e-42ad-a462-8b3f9747a02c |
| Administrador de Flujos de Trabajo del Ciclo de Vida | 1 | 59d46f88-662b-457b-bceb-5c3809e5908f |
| Cuentas de Sincronización de Directorio | 1 | d29b2b05-8046-44ba-8758-1e26182fcf32 |
| Cuenta de Sincronización de Directorio Local | 1 | a92aed5d-d78a-4d16-b381-09adb37eb3b0 |
| Soporte Partner Nivel 1 | 1 | 4ba39ca4-527c-499a-b93d-d9b492c50246 |
| Administrador de Contraseñas | 1 | 966707d0-3269-4727-9be2-8c3a10f19b9d |
| Administrador de SharePoint | 1 | f28a1f50-f6e7-4571-818b-6a12f2af6b6c |
| Administrador de Teams | 1 | 69091246-20e8-4a56-aa4d-066075b2a7a8 |
| Administrador de Usuarios | 1 | fe930be7-5e62-47db-91af-98c3a49a38b1 |
| Administrador de Windows 365 | 1 | 11451d60-acb2-45eb-a7d6-43d0f0125c13 |
| Administrador de Yammer | 1 | 810a2642-a034-447f-a5e8-41beaa378541 |
| Administrador de Políticas de Autenticación | 2 | 0526716b-113d-4c15-b2c8-68e3c22b9f80 |
| Administrador Local de Dispositivos Unido a Azure AD | 2 | 9f06204d-73c1-4d4c-880a-6edb90606fd8 |
| Administrador de Dispositivos en la Nube | 2 | 7698a772-787b-4ac8-901f-60d6b08affd2 |
| Lector Global | 2 | f2ef992c-3afb-46b9-b7cf-a126ee74c451 |
| Invitador de Invitados | 2 | 95e79109-95c0-4d8e-aee3-d01accf2d47b |
| Nombre del Rol | Nivel de Capa | GUID |
|---|
| Propietario | 0 | 8e3af657-a8ff-443c-a75c-2fe8c4bcb635 |
| Administrador de Acceso de Usuario | 0 | 18d7d88d-d35e-4fb5-a5c3-7773c20a72d9 |
| Colaborador | 0 | b24988ac-6180-42a0-ab88-20f7382dd24c |
| Administrador de Control de Acceso Basado en Roles | 0 | f58310d9-a9f6-439a-9e8d-f62e7b41a168 |
| Administrador de Reservas | 0 | a8889054-8d42-49c9-bc1c-52486c10e7cd |
| Administrador de Seguridad | 1 | fb1c8493-542b-48eb-b624-b4c8fea62acd |
| Colaborador de Máquina Virtual | 1 | 9980e02c-c2be-4d73-94e8-173b1dc7cf3c |
| Administrador de Acceso a Datos de Máquina Virtual | 1 | 66f75aeb-eabe-4b70-9f1e-c350c4c9ad04 |
| Administrador de Inicio de Sesión de Máquina Virtual | 1 | 1c0163c0-47e6-4577-8991-ea5c82e286e4 |
| Administrador de Inicio de Sesión del Centro de Administración de Windows | 1 | a6333a3e-0164-44c3-b281-7a577aff287f |
| Colaborador de Registro de Contenedores y Administrador de Configuración de Acceso a Datos | 1 | 3bc748fc-213d-45c1-8d91-9da5725539b9 |
| Administrador de Key Vault | 1 | 00482a5a-887f-4fb3-b363-3b7fe8e74483 |
| Administrador de Acceso a Datos de Key Vault | 1 | 8b54135c-b56d-4d72-a534-26097cfdc8d8 |
| Oficial de Secretos de Key Vault | 1 | b86a8fe4-44ce-4948-aee5-eccb2c155cd7 |
| Usuario de Secretos de Key Vault | 1 | 4633458b-17de-408a-b874-0445c86b69e6 |
| Administrador RBAC de Azure Kubernetes Service | 1 | 3498e952-d568-435e-9b2c-8d77e338d7f7 |
| Administrador de Clúster RBAC de Azure Kubernetes Service | 1 | b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b |
| Administrador de Azure Arc Kubernetes | 1 | dffb1e0c-446f-4dde-a09f-99eb5cc68b96 |
| Administrador de Clúster Azure Arc Kubernetes | 1 | 8393591c-06b9-48a2-a542-1bd6b377f6a2 |
| Colaborador de VM de Azure Arc VMware | 1 | b748a06d-6150-4f8a-aaa9-ce3940cd96cb |
| Colaborador de Cuenta de Almacenamiento | 1 | 17d1049b-9a84-46fb-8f53-869881c3d3ab |
| Lector | 2 | acdd72a7-3385-48ef-bd42-f606fba81ae7 |
| Lector de Seguridad | 2 | 39bc4728-0917-49c7-9d2c-d95423bc2eb4 |
| Usuario de Inicio de Sesión de Máquina Virtual | 3 | fb879df8-f326-4884-b1cf-06f3ad86be52 |
| Usuario de Virtualización de Escritorio | 3 | 1d18fff3-a72a-46b5-b4a9-0b38a3cd7e63 |
| Permission | Gravedad | GUID |
|---|
| RoleManagement.ReadWrite.Directory | Peligroso | d01b97e9-cbc0-49fe-810a-750afd5527a3 |
| AppRoleAssignment.ReadWrite.All | Peligroso | 84bccea3-f856-4a8a-967b-dbe0a3d53a64 |
| Application.ReadWrite.All | Peligroso | bdfbf15f-ee85-4955-8675-146e8e5296b5 |
| RoleAssignmentSchedule.ReadWrite.Directory | Peligroso | 8c026be3-8e26-4774-9372-8d5d6f21daff |
| PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | Peligroso | 06dbc45d-6708-4ef0-a797-f797ee68bf4b |
| PrivilegedAccess.ReadWrite.AzureADGroup | Peligroso | 32531c59-1f32-461f-b8df-6f8a3b89f73b |
| RoleEligibilitySchedule.ReadWrite.Directory | Peligroso | 62ade113-f8e0-4bf9-a6ba-5acb31db32fd |
| PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | Peligroso | ba974594-d163-484e-ba39-c330d5897667 |
| Domain.ReadWrite.All | Peligroso | 0b5d694c-a244-4bde-86e6-eb5cd07730fe |
| Application.ReadUpdate.All | Peligroso | 0586a906-4d89-4de8-b3c8-1aacdcc0c679 |
| AgentIdentityBlueprint.AddRemoveCreds.All | Alta | 75b5feb2-bfe7-423f-907d-cc505186f246 |
| AgentIdentityBlueprint.ReadWrite.All | Alta | 4fd490fc-1467-48eb-8a4c-421597ab0402 |
| EntitlementManagement.ReadWrite.All | Alta | ae7a573d-81d7-432b-ad44-4ed5c9d89038 |
| Organization.ReadWrite.All | Alta | 46ca0847-7e6b-426e-9775-ea810a948356 |
| Policy.ReadWrite.PermissionGrant | Alta | 2672f8bb-fd5e-42e0-85e1-ec764dd2614e |
| RoleManagementPolicy.ReadWrite.AzureADGroup | Alta | 0da165c7-3f15-4236-b733-c0b0f6abe41d |
| RoleManagementPolicy.ReadWrite.Directory | Alta | 1ff1be21-34eb-448c-9ac9-ce1f506b2a68 |
| Policy.ReadWrite.AuthenticationMethod | Alta | 7e823077-d88e-468f-a337-e18f1f0e6c7c |
| User.DeleteRestore.All | Alta | 4bb440cd-2cf2-4f90-8004-aa2acd2537c5 |
| User.EnableDisableAccount.All | Alta | f92e74e7-2563-467f-9dd0-902688cb5863 |
| DelegatedPermissionGrant.ReadWrite.All | Alta | 41ce6ca6-6826-4807-84f1-1c82854f7ee5 |
| Policy.ReadWrite.ConditionalAccess | Alta | ad902697-1014-4ef5-81ef-2b4301988e8c |
| DeviceManagementConfiguration.ReadWrite.All | Alta | 0883f392-0a7a-443d-8c76-16a6d39c7b63 |
| DeviceManagementRBAC.ReadWrite.All | Alta | 0c5e8a55-87a6-4556-93ab-adc52c4d862d |
| Directory.ReadWrite.All | Alta | c5366453-9fb0-48a5-a156-24f0c49a4b84 |
| Group.ReadWrite.All | Alta | 4e46008b-f24c-477d-8fff-7bb4ec7aafe0 |
| GroupMember.ReadWrite.All | Alta | f81125ac-d3b7-4573-a3b2-7099cc39df9e |
| UserAuthenticationMethod.ReadWrite.All | Alta | b7887744-6746-4312-813d-72daeaee7e2d |
| Sites.FullControl.All | Alta | 5a54b8b3-347c-476d-8f8e-42d5c7424d29 |
| Sites.Manage.All | Alta | 65e50fdc-43b7-4915-933e-e8138f11f40a |
| User-PasswordProfile.ReadWrite.All | Alta | 56760768-b641-451f-8906-e1b8ab31bca7 |
| Sites.Read.All | Alta | 205e70e5-aba6-4c52-a976-6d2d46c48043 |
| Sites.ReadWrite.All | Alta | 89fe6a52-be36-487e-b7d8-d061c450a026 |
| Files.Read.All | Alta | df85f4d6-205c-4ac5-a5ea-6bf408dba283 |
| Files.ReadWrite.All | Alta | 863451e7-0667-486c-a5d6-d135439485f0 |
| DeviceLocalCredential.Read.All | Alta | 9917900e-410b-4d15-846e-42a357488545 |
| AdministrativeUnit.ReadWrite.All | Alta | 7b8a2d34-6b3f-4542-a343-54651608ad81 |
| User.ReadWrite.All | Media | 204e0828-b5ca-4ad8-b9f3-f32a958e7cc4 |
| Chat.ReadWrite.All | Media | 7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7 |
| Mail.Read | Media | 570282fd-fa5c-430d-a7fd-fc8dc98a9dca |
| Mail.ReadWrite | Media | 024d486e-b451-40bb-833d-3e66d98c5c73 |
| Mail.Send | Media | e383f46e-2787-4529-855e-0e479a3ffac0 |
| CustomSecAttributeAssignment.ReadWrite.All | Media | ca46335e-8453-47cd-a001-8459884efeae |
| ServicePrincipalEndpoint.ReadWrite.All | Media | 7297d82c-9546-4aed-91df-3d4f0a9b3ff0 |
| BitlockerKey.Read.All | Media | b27a61ec-b99c-4d6a-b126-c4375d08ae30 |
| AiEnterpriseInteraction.Read | Media | 859cceb9-2ec2-4e48-bcd7-b8490b5248a5 |
| Calendars.Read | Media | 465a38f9-76ea-45b9-9f34-9e8b0d4b0b42 |
| Calendars.Read.Shared | Media | 2b9c4092-424d-4249-948d-b43879977640 |
| Calendars.ReadWrite | Media | 1ec239c2-d7c9-4623-a91a-a9775856bb36 |
| Calendars.ReadWrite.Shared | Media | 12466101-c9b8-439a-8589-dd09ee67e8e9 |
| ChannelMessage.Edit | Media | 2b61aa8a-6d36-4b2f-ac7b-f29867937c53 |
| ChannelMessage.ReadWrite | Media | 5922d31f-46c8-4404-9eaf-2117e390a8a4 |
| ChannelMessage.Send | Media | ebf0f66e-9fb1-49e4-a278-222f76911cf4 |
| ChatMessage.Send | Media | 116b7235-7cc6-461e-b163-8e55691d839e |
| Chat.ReadWrite | Media | 9ff7295e-131b-4d94-90e1-69fde507ac11 |
| Contacts.ReadWrite | Media | d56682ec-c09e-4743-aaf4-1a3aac4caa21 |
| Directory.AccessAsUser.All | Media | 0e263e50-5827-48a4-b97c-d940288653c7 |
| Directory.Read.All | Media | 06da0dbc-49e2-44d2-8312-53f166ab848a |
| EAS.AccessAsUser.All | Media | ff91d191-45a0-43fd-b837-bd682c4a0b0f |
| EntitlementMgmt-SubjectAccess.ReadWrite | Media | e9fdcbbb-8807-410f-b9ec-8d5468c7c2ac |
| EWS.AccessAsUser.All | Media | 9769c687-087d-48ac-9cb3-c37dde652038 |
| Files.ReadWrite | Media | 5c28f0bf-8a70-41f1-8ab2-9032436ddb65 |
| IMAP.AccessAsUser.All | Media | 652390e4-393a-48de-9484-05f9b1212954 |
| MailboxItem.ImportExport | Media | df96e8a0-f4e1-4ecf-8d83-a429f822cbd6 |
| MailboxFolder.Read | Media | 52dc2051-4958-4636-8f2a-281d39c6981c |
| MailboxFolder.ReadWrite | Media | 077fde41-7e0b-4c5b-bcd1-e9d743a30c80 |
| MailboxItem.Read | Media | 82305458-296d-4edd-8b0b-74dd74c34526 |
| MailboxSettings.ReadWrite | Media | 818c620a-27a9-40bd-a6a5-d96f7d610b4b |
| Notes.Read | Media | 371361e4-b9e2-4a3f-8315-2a301a3b0a3d |
| Notes.Read.All | Media | dfabfca6-ee36-4db2-8208-7a28381419b3 |
| Notes.ReadWrite | Media | 615e26af-c38a-4150-ae3e-c3b0d4cb1d6a |
| Notes.ReadWrite.All | Media | 64ac0503-b4fa-45d9-b544-71a463f05da0 |
| POP.AccessAsUser.All | Media | d7b7f2d9-0f45-4ea1-9d42-e50810c06991 |
| offline_access | Baja | 7427e0e9-2fba-42fe-b0c0-848c9e6a8182 |
| openid | Baja | 37f7f235-527c-4136-accd-4a02d197296e |
| Baja | 64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0 | |
| profile | Baja | 14dad69e-099b-42c9-810b-d002981feec1 |
| User.Read | Baja | 14dad69e-099b-42c9-810b-d002981feec1 |
| ID de aplicación | Tipo | ID de recurso | Propósito |
|---|
| 1b730954-1685-4b74-9bfd-dac224a7b894 | Interactivo | 00000003-0000-0000-c000-000000000000 | Recuperar datos de PIM para Grupos |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | Interactivo | 00000003-0000-0000-c000-000000000000 | Recuperar datos generales de objetos del inquilino |
| 51f81489-12ee-4a9e-aaae-a2591f45987d | Interactivo | 00000003-0000-0000-c000-000000000000 | Recuperar PIM para roles de Entra / Azure |
| 80ccca67-54bd-44ab-8625-4b79c4dc7775 | Interactivo | 00000003-0000-0000-c000-000000000000 | Recuperar contexto de políticas de Hallazgos de Seguridad |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | No interactivo | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | Recuperar datos de asignaciones de roles de Azure IAM |
| ID de aplicación | Tipo | ID de recurso | Propósito |
|---|
| c44b4083-3bb0-49c1-b47d-974e53cbdf3c | Interactivo | 00000003-0000-0000-c000-000000000000 | Autenticación inicial para usar el token de actualización para BroCi |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | No interactivo | 00000003-0000-0000-c000-000000000000 | Recuperar datos de PIM para Grupos |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | No interactivo | 01fc33a7-78ba-4d2f-a4b7-768e336e890e | Recuperar datos de PIM para Grupos |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | No interactivo | 00000003-0000-0000-c000-000000000000 | Recuperar datos generales de objetos del inquilino |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | No interactivo | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | Recuperar datos de asignaciones de roles de Azure IAM |