Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/azuread/azureadassessment
Sécurité de l'Infrastructure CloudOutils DéfensifsAudit de ConfigurationCollecte d'InformationsSécurité CloudGestion des Identités et des Accès (IAM)
GitHubazuread/azureadassessment

AzureADAssessment

Outillage pour évaluer l'état et la configuration d'un tenant Azure AD

Voir le dépôt
8501167il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Évaluation Microsoft Azure AD

PSGallery Version PSGallery Downloads PSGallery Platform

Guide de l'évaluateur

Si vous êtes un employé ou un partenaire Microsoft effectuant l'évaluation pour un client, veuillez consulter le Wiki pour le Guide d'évaluation.

Installation à partir de la galerie PowerShell

Si vous rencontrez des erreurs, veuillez consulter la section FAQ à la fin de ce document.

root@kitploit:~
Install-Module AzureADAssessment -Force -Scope CurrentUser

## If you have already installed the module, run the following instead to ensure you have the latest version.
Update-Module AzureADAssessment -Force -Scope CurrentUser

Créer une application dans Entra ID

L'évaluation nécessite la création d'une application personnalisée dans votre locataire.

  • Ouvrez Centre d'administration Entra > Identité > Applications > Inscriptions d'applications
  • Sélectionnez Nouvelle inscription
    • Nom : Saisissez un nom pour l'application (par exemple, Entra Assessment Account)
    • URI de redirection :
      • Sélectionnez Applications mobiles et de bureau dans la liste déroulante
      • Définissez l'URI sur https://login.microsoftonline.com/common/oauth2/nativeclient
    • Sélectionnez Inscrire pour créer l'application
  • Sélectionnez le panneau Authentification de l'application que vous venez de créer dans le volet de navigation de gauche
  • Définissez Autoriser les flux de clients publics sur Oui
  • Cliquez sur Enregistrer

Exécuter la collecte de données

La collecte de données à partir d'Azure AD peut être exécutée depuis n'importe quel client disposant d'un accès à Azure AD. Toutefois, la collecte de données à partir de composants hybrides tels qu'AD FS, AAD Connect, etc., est mieux exécutée localement sur ces serveurs. La collecte de données AAD Connect doit être exécutée à la fois sur les serveurs principal et de préproduction.

Vérifiez que vous disposez d'informations d'identification autorisées pour accéder à ces charges de travail :

  • Azure Active Directory en tant qu'administrateur général ou lecteur général
  • Accès administrateur de domaine ou local aux serveurs ADFS
  • Accès administrateur de domaine ou local aux serveurs du connecteur de proxy Azure AD
  • Accès administrateur de domaine ou local au serveur Azure AD Connect (principal)
  • Accès administrateur de domaine ou local au serveur Azure AD Connect (serveur de préproduction)

Lors de la première connexion, il vous sera demandé de consentir aux autorisations nécessaires à l'évaluation. Un administrateur devra fournir le consentement.

Exécutez les commandes suivantes pour produire un package de toutes les données Azure AD nécessaires à la réalisation de l'évaluation.

root@kitploit:~
## Authenticate using a Global Admin or Global Reader account.
Connect-AADAssessment -ClientId "AppId of app created in the previous step"

## Export data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentDataCollection

Le package de sortie sera nommé selon le modèle suivant : AzureADAssessmentData-<TenantDomain>.aad

Si la commande de collecte de données échoue avant la fin, essayez de l'exécuter à nouveau avec le paramètre SkipReportOutput.

root@kitploit:~
Invoke-AADAssessmentDataCollection -SkipReportOutput

Sur chaque serveur exécutant des composants hybrides, installez le même module et exécutez la commande Invoke-AADAssessmentHybridDataCollection.

root@kitploit:~
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection

Le package de sortie sera nommé selon le modèle suivant : AzureADAssessmentData-<Svc>-<ServerName>.zip

Une fois la collecte de données terminée, fournissez les packages de sortie à la personne chargée de réaliser l'évaluation. Veuillez éviter de modifier les fichiers générés, y compris le nom du fichier.

Compléter les rapports d'évaluation

Si vous générez et examinez vous-même la sortie, veuillez consulter le Wiki pour le Guide d'évaluation.

Questions fréquemment posées

Je n'ai pas d'accès Internet pour installer le module sur les serveurs AAD Connect, ADFS, App Proxy

Pour collecter des données à partir de composants hybrides (tels que AAD Connect, AD FS, AAD App Proxy), vous pouvez exporter une version portable de ce module qui peut être facilement copiée sur des serveurs sans connectivité Internet.

root@kitploit:~
## Export Portable Module to "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"

Sur chaque serveur exécutant des composants hybrides, copiez le fichier de module "AzureADAssessmentPortable.psm1" et importez-le.

root@kitploit:~
## Import the module on each server running hybrid components.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"

## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection

Je souhaite envoyer les fichiers d'évaluation dans un répertoire différent

root@kitploit:~
## If you would like to specify a different directory, use the OutputDirectory parameter.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"

Je souhaite utiliser une identité de principal de service pour exécuter l'évaluation au lieu d'une identité d'utilisateur

Si vous préférez utiliser votre propre inscription d'application (principal de service) à des fins d'automatisation, vous pouvez vous connecter en utilisant votre propre ClientId et certificat comme dans l'exemple ci-dessous. Votre inscription d'application doit inclure les autorisations d'application Directory.Read.All, Policy.Read.All et AuditLog.Read.All pour MS Graph afin de réaliser une évaluation complète. Une fois ajoutées, assurez-vous d'avoir obtenu le consentement de l'administrateur sur le principal de service pour ces autorisations.

root@kitploit:~
## Connect using Service Principal identity with app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>

Je dispose d'un locataire dans un cloud souverain, comment exécuter cette évaluation ?

Vous devez créer une inscription d'application dans votre locataire et fournir le ClientId lors de l'exécution de Connect-AADAssessment. La configuration d'application par défaut devrait fonctionner tant que vous définissez l'URI de redirection correct pour votre environnement cloud. Par exemple, une URI de redirection « Applications mobiles et de bureau » de https://login.microsoftonline.us/common/oauth2/nativeclient.

root@kitploit:~
## Example connecting to USGov cloud environment using user delegated permissions.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>

## Example connecting to USGov cloud environment using app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>

Lorsque j'essaie d'installer le module, je reçois l'erreur « A parameter cannot be found that matches parameter name 'AcceptLicense' »

Exécutez la commande suivante pour mettre à jour PowerShellGet vers la dernière version avant de tenter d'installer à nouveau le module AzureADAssessment. L'option 1 est une commande unique exécutant un script (https://aka.ms/Update-PowerShellGet), tandis que l'option 2 nécessite plusieurs commandes et un éventuel dépannage.

root@kitploit:~
### Option 1: Run the following command to download and execute a script to update PowerShellGet. Note: Navigate to this URL in a web browser to see the contents of the script in GitHub.
iex $(irm 'https://aka.ms/Update-PowerShellGet')

### Option 2: Run the following commands individually.
## Update Nuget Package and PowerShellGet Module
Install-PackageProvider NuGet -Scope CurrentUser -Force
Install-Module PowerShellGet -Scope CurrentUser -Force -AllowClobber
## Remove old modules from existing session
Remove-Module PowerShellGet,PackageManagement -Force -ErrorAction Ignore
## Import updated module
Import-Module PowerShellGet -MinimumVersion 2.0 -Force
Import-PackageProvider PowerShellGet -MinimumVersion 2.0 -Force

Si à un moment donné vous voyez l'erreur, <Path> cannot be loaded because running scripts is disabled on this system. For more information, see about_Execution_Policies at http://go.microsoft.com/fwlink/?LinkID=135170., vous devez autoriser l'exécution des scripts locaux.

root@kitploit:~
## Set globally on device
Set-ExecutionPolicy RemoteSigned
## Or set for just for current PowerShell session.
Set-ExecutionPolicy RemoteSigned -Scope Process

Erreur de certificat MSAL.PS (émetteur Authenticode)

Le certificat de signature de MSAL.PS change pour utiliser le processus de signature de code de Microsoft. Si vous voyez l'erreur suivante, PackageManagement\Install-Package : Authenticode issuer 'CN=Microsoft Corporation, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' of the new module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=Microsoft Root Certificate Authority 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' is not matching with the authenticode issuer 'CN=Jason Thompson, O=Jason Thompson, L=Cincinnati, S=Ohio, C=US' of the previously-installed module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=DigiCert Assured ID Root CA, OU=www.digicert.com, O=DigiCert Inc, C=US'. If you still want to install or update, use -SkipPublisherCheck parameter., vous pouvez la résoudre à l'aide de la commande suivante.

root@kitploit:~
Install-Module MSAL.PS -SkipPublisherCheck -Force

Impossible de se connecter avec le flux de code d'appareil

Si vous utilisez PowerShell Core (c'est-à-dire PowerShell 6 ou 7) et que votre locataire dispose d'une politique d'accès conditionnel exigeant un appareil conforme ou joint à Azure AD hybride, il se peut que vous ne puissiez pas vous connecter.

Pour contourner ce problème, utilisez Windows PowerShell (au lieu de PowerShell 6 ou 7). Pour lancer Windows PowerShell, accédez à Démarrer > Windows PowerShell

Impossible de charger les données dans les modèles PowerBI

Lorsque vous ouvrez les modèles PowerBI, il vous sera demandé de référencer le dossier où se trouvent les données extraites (csv et json). Une fois sélectionné, PowerBI chargera les données. Ce faisant, PowerBI pourrait signaler des erreurs de références croisées entre les sources de données :

root@kitploit:~
Query '*' (step '*') references other queries or steps, so it may not directly access a datasource. Please rebuild this data combination.  

Pour contourner ce problème, configurez les paramètres du fichier PowerBI pour ignorer les paramètres de confidentialité :

  • Fichier > Options et paramètres > Options
  • Dans Options, sous FICHIER ACTUEL, recherchez Confidentialité
  • Dans Niveaux de confidentialité, sélectionnez Ignorer les niveaux de confidentialité et améliorer potentiellement les performances

Contenu

File/folderDescription
buildScripts pour empaqueter, tester, signer et publier le module.
srcCode source du module.
testsScripts de test du module.
.gitignoreDéfinit ce qui doit être ignoré lors du commit.
README.mdCe fichier README.
LICENSELa licence du module.

Contribution

Ce projet accueille favorablement les contributions et les suggestions. La plupart des contributions nécessitent que vous acceptiez un accord de licence de contributeur (CLA) déclarant que vous avez le droit de nous accorder, et que vous nous accordez effectivement, les droits d'utilisation de votre contribution. Pour plus de détails, consultez https://cla.opensource.microsoft.com.

Lorsque vous soumettez une demande de tirage (pull request), un bot CLA déterminera automatiquement si vous devez fournir un CLA et décorera la PR en conséquence (par exemple, vérification de statut, commentaire). Suivez simplement les instructions fournies par le bot. Vous n'aurez à le faire qu'une seule fois pour tous les dépôts utilisant notre CLA.

Ce projet a adopté le Code de conduite open source Microsoft. Pour plus d'informations, consultez la FAQ sur le code de conduite ou contactez [email protected] pour toute question ou commentaire supplémentaire.

Pour des conseils et recommandations plus détaillés sur la contribution, consultez la page contribution.

Télécharger l’outil