Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
AzureADAssessment — Outillage pour évaluer l'état et la configuration d'un tenant Azure AD | Kitploit
Outils/GitHubGitHub/azuread/azureadassessment
Sécurité de l'Infrastructure CloudOutils DéfensifsAudit de ConfigurationCollecte d'InformationsSécurité CloudGestion des Identités et des Accès (IAM)
GitHubazuread/azureadassessment

AzureADAssessment

Outillage pour évaluer l'état et la configuration d'un tenant Azure AD

Voir le dépôt
85011617il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Évaluation Microsoft Azure AD

PSGallery Version PSGallery Downloads PSGallery Platform

Guide de l'évaluateur

Si vous êtes un employé ou un partenaire Microsoft effectuant l'évaluation pour un client, veuillez consulter le Wiki pour le Guide d'évaluation.

Installation à partir de la galerie PowerShell

Si vous rencontrez des erreurs, veuillez consulter la section FAQ à la fin de ce document.

Install-Module AzureADAssessment -Force -Scope CurrentUser

## If you have already installed the module, run the following instead to ensure you have the latest version.
Update-Module AzureADAssessment -Force -Scope CurrentUser

Créer une application dans Entra ID

L'évaluation nécessite la création d'une application personnalisée dans votre locataire.

  • Ouvrez Centre d'administration Entra > Identité > Applications > Inscriptions d'applications
  • Sélectionnez Nouvelle inscription
    • Nom : Saisissez un nom pour l'application (par exemple, Entra Assessment Account)
    • URI de redirection :
      • Sélectionnez Applications mobiles et de bureau dans la liste déroulante
      • Définissez l'URI sur https://login.microsoftonline.com/common/oauth2/nativeclient
    • Sélectionnez Inscrire pour créer l'application
  • Sélectionnez le panneau Authentification de l'application que vous venez de créer dans le volet de navigation de gauche
  • Définissez Autoriser les flux de clients publics sur Oui
  • Cliquez sur Enregistrer

Exécuter la collecte de données

La collecte de données à partir d'Azure AD peut être exécutée depuis n'importe quel client disposant d'un accès à Azure AD. Toutefois, la collecte de données à partir de composants hybrides tels qu'AD FS, AAD Connect, etc., est mieux exécutée localement sur ces serveurs. La collecte de données AAD Connect doit être exécutée à la fois sur les serveurs principal et de préproduction.

Vérifiez que vous disposez d'informations d'identification autorisées pour accéder à ces charges de travail :

  • Azure Active Directory en tant qu'administrateur général ou lecteur général
  • Accès administrateur de domaine ou local aux serveurs ADFS
  • Accès administrateur de domaine ou local aux serveurs du connecteur de proxy Azure AD
  • Accès administrateur de domaine ou local au serveur Azure AD Connect (principal)
  • Accès administrateur de domaine ou local au serveur Azure AD Connect (serveur de préproduction)

Lors de la première connexion, il vous sera demandé de consentir aux autorisations nécessaires à l'évaluation. Un administrateur devra fournir le consentement.

Exécutez les commandes suivantes pour produire un package de toutes les données Azure AD nécessaires à la réalisation de l'évaluation.

## Authenticate using a Global Admin or Global Reader account.
Connect-AADAssessment -ClientId "AppId of app created in the previous step"

## Export data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentDataCollection

Le package de sortie sera nommé selon le modèle suivant : AzureADAssessmentData-<TenantDomain>.aad

Si la commande de collecte de données échoue avant la fin, essayez de l'exécuter à nouveau avec le paramètre SkipReportOutput.

Invoke-AADAssessmentDataCollection -SkipReportOutput

Sur chaque serveur exécutant des composants hybrides, installez le même module et exécutez la commande Invoke-AADAssessmentHybridDataCollection.

## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection

Le package de sortie sera nommé selon le modèle suivant : AzureADAssessmentData-<Svc>-<ServerName>.zip

Une fois la collecte de données terminée, fournissez les packages de sortie à la personne chargée de réaliser l'évaluation. Veuillez éviter de modifier les fichiers générés, y compris le nom du fichier.

Compléter les rapports d'évaluation

Si vous générez et examinez vous-même la sortie, veuillez consulter le Wiki pour le Guide d'évaluation.

Questions fréquemment posées

Je n'ai pas d'accès Internet pour installer le module sur les serveurs AAD Connect, ADFS, App Proxy

Pour collecter des données à partir de composants hybrides (tels que AAD Connect, AD FS, AAD App Proxy), vous pouvez exporter une version portable de ce module qui peut être facilement copiée sur des serveurs sans connectivité Internet.

## Export Portable Module to "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"

Sur chaque serveur exécutant des composants hybrides, copiez le fichier de module "AzureADAssessmentPortable.psm1" et importez-le.

## Import the module on each server running hybrid components.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"

## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection

Je souhaite envoyer les fichiers d'évaluation dans un répertoire différent

## If you would like to specify a different directory, use the OutputDirectory parameter.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"

Je souhaite utiliser une identité de principal de service pour exécuter l'évaluation au lieu d'une identité d'utilisateur

Si vous préférez utiliser votre propre inscription d'application (principal de service) à des fins d'automatisation, vous pouvez vous connecter en utilisant votre propre ClientId et certificat comme dans l'exemple ci-dessous. Votre inscription d'application doit inclure les autorisations d'application Directory.Read.All, Policy.Read.All et AuditLog.Read.All pour MS Graph afin de réaliser une évaluation complète. Une fois ajoutées, assurez-vous d'avoir obtenu le consentement de l'administrateur sur le principal de service pour ces autorisations.

## Connect using Service Principal identity with app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>

Je dispose d'un locataire dans un cloud souverain, comment exécuter cette évaluation ?

Vous devez créer une inscription d'application dans votre locataire et fournir le ClientId lors de l'exécution de Connect-AADAssessment. La configuration d'application par défaut devrait fonctionner tant que vous définissez l'URI de redirection correct pour votre environnement cloud. Par exemple, une URI de redirection « Applications mobiles et de bureau » de https://login.microsoftonline.us/common/oauth2/nativeclient.

## Example connecting to USGov cloud environment using user delegated permissions.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>

## Example connecting to USGov cloud environment using app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>
Télécharger l’outil