Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
EntraFalcon — Un outil PowerShell léger pour évaluer la posture de sécurité des environnements Microsoft Entra ID. Il aide à identifier les objets privilégiés, les attributions risquées et les configurations potentiellement incorrectes. | Kitploit
Outils/GitHubGitHub/compasssecurity/entrafalcon
Scanners de VulnérabilitésCollecte d'InformationsTests d'IntrusionSécurité CloudGestion des Identités et des Accès (IAM)Mauvaise Configuration
GitHubcompasssecurity/entrafalcon

EntraFalcon

Un outil PowerShell léger pour évaluer la posture de sécurité des environnements Microsoft Entra ID. Il aide à identifier les objets privilégiés, les attributions risquées et les configurations potentiellement incorrectes.

Voir le dépôt
45847il y a 2 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

EntraFalcon

alt text

EntraFalcon est un outil d'évaluation basé sur PowerShell destiné aux pentesteurs, analystes de sécurité et administrateurs système pour évaluer la posture de sécurité d'un environnement Microsoft Entra ID.

Conçu pour être facile à utiliser, EntraFalcon fonctionne sur PowerShell 5.1 et 7, prend en charge Windows et Linux, et ne nécessite aucun module PowerShell supplémentaire, installation supplémentaire ni consentement à l'API Microsoft Graph.

L'outil aide à découvrir des objets privilégiés, des attributions potentiellement risquées et des mauvaises configurations d'Accès conditionnel souvent négligées, telles que :

  • Utilisateurs ayant le contrôle sur des groupes ou des applications à haute privilège
  • Applications d'entreprise externes ou internes avec des autorisations excessives (par exemple, API Microsoft Graph, rôles Azure)
  • Utilisateurs avec des attributions de rôles Azure IAM directement sur les ressources
  • Comptes privilégiés synchronisés depuis un environnement local
  • Utilisateurs inactifs ou utilisateurs sans capacité MFA
  • Groupes non protégés utilisés dans des attributions sensibles (par exemple, exclusions d'Accès conditionnel, propriétaire d'abonnement ou membre éligible d'un groupe privilégié)

Les résultats sont présentés dans des rapports HTML interactifs pour une exploration et une analyse efficaces.

🚀 Fonctionnalités

  • Script PowerShell simple compatible avec PowerShell 5.1 et 7. Fonctionne sur Windows et Linux
  • Authentification intégrée prenant en charge plusieurs méthodes
  • Utilise des applications Microsoft propriétaires avec des étendues pré-consenties pour contourner les invites de consentement de l'API Graph
  • Génère des rapports HTML navigables prenant en charge le filtrage, le tri, l'exportation de données, etc.
  • Effectue plus de 80 vérifications automatisées et résume les résultats dans un rapport de constats de sécurité
    • Inclut des vérifications pour les configurations faibles du locataire et les propriétés ou autorisations d'objets risquées
    • Fournit des évaluations de gravité ainsi que des descriptions du problème, des menaces potentielles et des conseils de correction
    • Liste les objets concernés et renvoie directement à leurs rapports détaillés pour une enquête plus approfondie
  • Effectue une évaluation de base de l'impact, de la probabilité et du risque pour mettre en évidence les objets à haute privilège faiblement protégés et trier les données.
  • Affiche des avertissements pour les configurations risquées et les privilèges élevés
  • Énumère les objets Entra ID, notamment :
    • Utilisateurs (y compris les utilisateurs agents)
    • Groupes
    • Applications d'entreprise
    • Inscriptions d'applications
    • Identités gérées
    • Identités d'agent (BETA)
    • Responsables de blueprint d'identité d'agent (BETA)
    • Blueprints d'identité d'agent (BETA)
    • Attributions PIM :
      • PIM pour les rôles Entra
      • PIM pour les groupes Entra
      • PIM pour les rôles Azure
    • Attributions de rôles Entra
    • Attributions de rôles Azure
    • Politiques d'Accès conditionnel
    • Unités administratives
    • Paramètres PIM :
      • PIM pour les rôles Entra
      • PIM pour les groupes (authentification BroCi uniquement)

✅ Prérequis

TypePermissionObligatoireImpact si manquant
Rôle Entra IDGlobal ReaderOuiImpossible d'exécuter les scripts
Rôle AzureReader : Sur chaque groupe d'administration ou abonnementNonImpossible d'évaluer les attributions Azure IAM

De plus, vous devez pouvoir vous authentifier auprès de l'API Microsoft Graph et éventuellement de l'API Azure ARM depuis l'appareil sur lequel vous exécutez l'outil. Assurez-vous que les politiques d'Accès conditionnel ne bloquent pas votre authentification.

▶️ Utilisation

Téléchargement d'EntraFalcon

Pour commencer, clonez le dépôt et naviguez dans le répertoire du projet :```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon

root@kitploit:~
Note: Vous devrez peut-être modifier temporairement la politique d'exécution de PowerShell pour exécuter le script.
Faites cela uniquement pour les scripts de confiance !```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process

Exécuter EntraFalcon

EntraFalcon inclut une prise en charge intégrée de l’authentification Entra ID.
Plusieurs flux d’authentification sont disponibles pour prendre en charge différents environnements et restrictions.
Selon le flux sélectionné, cela nécessite plusieurs authentifications interactives.

Utilisez -AuthFlow pour sélectionner le flux d’authentification.

Utiliser le flux BroCi (par défaut / Windows uniquement)

BroCi utilise des applications alternatives de première partie et ne nécessite qu’une seule connexion interactive.
Il est également utile lorsque le client Azure Active Directory PowerShell nécessite une attribution et doit être évité.```powershell .\run_EntraFalcon.ps1

root@kitploit:~
Sélection explicite BroCi:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi

Flux du code d'authentification (Windows uniquement)```powershell

.\run_EntraFalcon.ps1 -AuthFlow AuthCode

root@kitploit:~
#### Flux de code d'appareil
Il est souvent restreint par l'Accès conditionnel dans les environnements durcis.  
Avec `DeviceCode`, deux vérifications de Security Findings s'exécutent avec une profondeur réduite (`CAP-004` et `CAP-005`).```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode

Utiliser l'authentification par code d'autorisation + flux manuel de code```powershell

.\run_EntraFalcon.ps1 -AuthFlow ManualCode

root@kitploit:~
1. Le script copie l'URL d'authentification dans le presse-papiers.
2. Collez l'URL dans un navigateur (éventuellement sur un autre appareil pour la prise en charge SSO).
3. Terminez l'authentification.
4. Copiez l'URL de redirection finale depuis la barre d'adresse du navigateur (contenant le code d'autorisation) dans le presse-papiers.
5. Appuyez sur Entrée pour continuer ; le script lit le code depuis le presse-papiers et finalise l'acquisition du jeton.


#### BroCi + Flux de code manuel```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode
  1. Le script copie l'URL d'authentification dans le presse-papiers.
  2. Collez l'URL dans un navigateur (éventuellement sur un autre appareil pour la prise en charge du SSO).
  3. Ouvrez les outils de développement du navigateur et, dans l'onglet Réseau, activez Preserve log.
  4. Terminez l'authentification.
  5. Recherchez dans le journal réseau code=1. et copiez l'URL de la requête contenant le code dans le presse-papiers.
  6. Appuyez sur Entrée pour continuer ; le script lit le code depuis le presse-papiers et termine l'acquisition du jeton.

BroCi avec jeton

Si un jeton de rafraîchissement Azure Portal valide est déjà disponible (client c44b4083-3bb0-49c1-b47d-974e53cbdf3c), il peut être utilisé directement. Exemple : Obtenir le jeton de rafraîchissement depuis le navigateur

  1. Ouvrez les outils de développement du navigateur et, dans l'onglet Réseau, activez Preserve log.
  2. Authentifiez-vous sur https://entra.microsoft.com.
  3. Recherchez dans le journal réseau brk_client_id=c44b4083-3bb0-49c1-b47d-974e53cbdf3c et extrayez le jeton de rafraîchissement de la réponse.```powershell .\run_EntraFalcon.ps1 -AuthFlow BroCiToken -BroCiToken "1.XXXXXXXXXXX"
root@kitploit:~
#### Principal de service
S'authentifie en tant qu'application enregistrée via l'octroi d'identifiants client OAuth2 — aucune interaction utilisateur requise.
Utile pour les exécutions automatisées.  
Nécessite un enregistrement d'application Entra personnalisé avec des autorisations Graph API de type `Application` (voir ci-dessous).

**Avec le secret client :**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPClientSecret "<Secret>"

Avec certificat PFX:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePath "C:\certs\app.pfx"

root@kitploit:~
Pour un PFX protégé par mot de passe, ajoutez `-SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString)`.

**Avec PEM certificate + private key (PowerShell 7+ uniquement):**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"

Pour une clé privée chiffrée, ajoutez -SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString).

Autorisations requises pour l'inscription d'application

Accordez les autorisations Application suivantes (pas Déléguées) sur l'inscription d'application et donnez-leur le consentement administrateur :

De plus, attribuez le rôle Azure Reader sur le groupe d'administration racine (ou chaque abonnement concerné) et éventuellement le rôle Global Reader au principal de service dans Entra ID (nécessaire pour le statut MFA par utilisateur).

Autres paramètres

Inclure les applications d'entreprise appartenant à Microsoft

Par défaut, les applications d'entreprise officielles Microsoft sont exclues de l'évaluation pour réduire le bruit. Pour les inclure dans l'énumération et l'analyse, utilisez le commutateur -IncludeMsApps :```powershell .\run_EntraFalcon.ps1 -IncludeMsApps

root@kitploit:~
#### Ignorer l'évaluation PIM pour les groupes
Utilisez le commutateur `-SkipPimForGroups` pour ignorer la pré-collecte et l'enrichissement de PIM-for-Groups.  
Cela ignore également le rapport de paramètres autonome `PIM (Groups)`.```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups

Autres paramètres facultatifs

📊 Exemples de rapports

Rapport de résultats de sécurité

alt text alt text

Utilisateurs

alt text

Utilisateurs (section Détails)

alt text

Rôles Entra ID

alt text

Rôles Azure

alt text

Application d’entreprise (section Détails)

alt text

Stratégies d’accès conditionnel

alt text

Stratégies d’accès conditionnel (section Détails)

alt text

Paramètres des rôles PIM (Entra)

alt text

Identités d’agents

alt text

Résumé de l’énumération

alt text

📑 Rapport HTML

Général

  • Cliquez sur le bouton ⚙️ Colonnes pour afficher ou masquer des colonnes spécifiques.
  • Cliquez sur 💾 Exporter CSV pour télécharger les données actuellement visibles sous forme de fichier CSV.
  • Cliquez sur 👁 Partager la vue pour copier les filtres, le tri et la sélection de colonnes sous forme de lien partageable.
  • Cliquez sur 🧰 Vues prédéfinies pour appliquer des filtres et sélections de colonnes préconfigurés.
  • Cliquez sur 🔄 Réinitialiser la vue pour rétablir la vue par défaut.
  • Cliquez sur les noms d’objets pour accéder aux informations détaillées, même dans d’autres rapports.
  • En cas de navigation interne, appuyez sur le bouton Précédent du navigateur pour revenir en arrière.
  • Certains en-têtes de tableau affichent un texte d’aide au survol de la souris.
  • Trier les données en cliquant sur un en-tête de colonne.

Filtrage

  • Si aucun opérateur n’est spécifié, le filtrage par défaut est contient.
  • Utilisez = pour une correspondance exacte.
  • Utilisez ^ pour commence par (ex. : ^Mallory).
  • Utilisez $ pour se termine par (ex. : $domain.ch).
  • Les opérateurs de comparaison comme >, <, >=, <= sont pris en charge (valeurs numériques uniquement).
  • Les filtres peuvent être niés en commençant par ! (sauf pour les comparaisons numériques). Exemples : !Mallory, !=Mallory, !^Mallory ou !$domain.ch.

Contrôles via les paramètres GET

  • Filtrage : Appliquez des filtres en utilisant les noms de champs comme paramètres HTTP GET, ex. : ?EntraRoles=>1&Enabled=true.
    Pour appliquer une logique OU entre colonnes, utilisez le préfixe or_ ou group1_ dans (ex. : ?or_EntraRoles=>0&or_GrpMem=>0).
  • Sélection de colonnes : Choisissez les colonnes à afficher avec le paramètre columns. Exemple : ?columns=DisplayName,Owner.
  • Tri : Triez les données avec les paramètres sort et sortDir. Exemple : ?sort=Impact&sortDir=desc ou ?sort=OwnerCount&sortDir=asc.
  • Détails d’un objet : Accédez directement à un objet spécifique dans le rapport via une ancre (#) et l’ID de l’objet, ex. : #%ObjectID%.

Évaluation

  • Impact : Représente la quantité ou la sévérité des permissions détenues par l’objet.
  • Probabilité : Représente la facilité avec laquelle l’objet peut être influencé ou à quel point il est protégé.
  • Risque : Score calculé : Impact × Probabilité = Risque.
  • Important :
    • Ce score est destiné à une évaluation de base pour aider à trier et prioriser les entrées du tableau.
    • Les scores de risque ne sont pas directement comparables entre différents types d’objets ou rapports.
    • Il n’a pas vocation à remplacer une évaluation complète des risques.

🔧 Sous le capot

Catégorisation des rôles

Les rôles Entra ID et Azure sont approximativement classés en différents niveaux. Cette catégorisation influence le score d’impact des objets qui se voient attribuer ces rôles. L’objectif est d’attribuer un score d’impact plus élevé aux utilisateurs ayant des rôles plus puissants (par exemple, Administrateur général) par rapport aux utilisateurs ayant des rôles moins critiques (par exemple, Lecteur général), même si les deux sont considérés comme des rôles privilégiés par Microsoft.

Remarque : Pour les rôles Azure, cette catégorisation est moins précise, car l’impact réel dépend fortement de la portée de l’attribution du rôle. Par exemple, un rôle Propriétaire sur une seule machine virtuelle a un impact bien moindre que lorsque ce même rôle est appliqué à un abonnement entier. Il peut également s’agir d’un abonnement de test sans aucune ressource.

Rôles Entra ID
Rôles Azure

Catégorisation des autorisations API

Certaines autorisations API permettent à une application d’ escalader directement vers les privilèges d’Administrateur général. Par conséquent, plusieurs autorisations API sont classées en différents niveaux de gravité. Cette catégorisation influence le score d’impact des applications qui possèdent ces autorisations — qu’il s’agisse d’autorisations d’application ou d’autorisations déléguées pour les utilisateurs.

Autorisation d’application| Permission | Sévérité | GUID | |-------------------------------------------------------------|------------|----------------------------------------| | RoleManagement.ReadWrite.Directory | Dangereux | 9e3f62cf-ca93-4989-b6ce-bf83c28f9fe8 | | AppRoleAssignment.ReadWrite.All | Dangereux | 06b708a9-e830-4db3-a914-8e69da51d44f | | Application.ReadWrite.All | Dangereux | 1bfefb4e-e0b5-418b-a88f-73c46d2cc8e9 | | RoleAssignmentSchedule.ReadWrite.Directory | Dangereux | dd199f4a-f148-40a4-a2ec-f0069cc799ec | | PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | Dangereux | 41202f2c-f7ab-45be-b001-85c9728b9d69 | | PrivilegedAccess.ReadWrite.AzureADGroup | Dangereux | 2f6817f8-7b12-4f0f-bc18-eeaf60705a9e | | RoleEligibilitySchedule.ReadWrite.Directory | Dangereux | fee28b28-e1f3-4841-818e-2704dc62245f | | PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | Dangereux | 618b6020-bca8-4de6-99f6-ef445fa4d857 | | Domain.ReadWrite.All | Dangereux | 7e05723c-0bb0-42da-be95-ae9f08a6e53c | | Application.ReadUpdate.All | Dangereux | fc023787-fd04-4e44-9bc7-d454f00c0f0a | | AgentIdentityBlueprint.ReadWrite.All | Élevé | 7fddd33b-d884-4ec0-8696-72cff90ff825 | | AgentIdentityBlueprint.AddRemoveCreds.All | Élevé | 0510736e-bdfb-4b37-9a1f-89b4a074763a | | ADSynchronization.ReadWrite.All | Élevé | ab43b826-2c7a-4aff-9ecd-d0629d0ca6a9 | | EntitlementManagement.ReadWrite.All | Élevé | 9acd699f-1e81-4958-b001-93b1d2506e19 | | Organization.ReadWrite.All | Élevé | 292d869f-3427-49a8-9dab-8c70152b74e9 | | Policy.ReadWrite.PermissionGrant | Élevé | a402ca1c-2696-4531-972d-6e5ee4aa11ea | | RoleManagementPolicy.ReadWrite.AzureADGroup | Élevé | b38dcc4d-a239-4ed6-aa84-6c65b284f97c | | RoleManagementPolicy.ReadWrite.Directory | Élevé | 31e08e0a-d3f7-4ca2-ac39-7343fb83e8ad | | Policy.ReadWrite.AuthenticationMethod | Élevé | 29c18626-4985-4dcd-85c0-193eef327366 | | User.DeleteRestore.All | Élevé | eccc023d-eccf-4e7b-9683-8813ab36cecc | | User.EnableDisableAccount.All | Élevé | 3011c876-62b7-4ada-afa2-506cbbecc68c | | DelegatedPermissionGrant.ReadWrite.All | Élevé | 8e8e4742-1d95-4f68-9d56-6ee75648c72a | | Policy.ReadWrite.ConditionalAccess | Élevé | 01c0a623-fc9b-48e9-b794-0756f8e8f067 | | DeviceManagementConfiguration.ReadWrite.All | Élevé | 9241abd9-d0e6-425a-bd4f-47ba86e767a4 | | DeviceManagementRBAC.ReadWrite.All | Élevé | e330c4f0-4170-414e-a55a-2f022ec2b57b | | Directory.ReadWrite.All | Élevé | 19dbc75e-c2e2-444c-a770-ec69d8559fc7 | | Group.ReadWrite.All | Élevé | 62a82d76-70ea-41e2-9197-370581804d09 | | GroupMember.ReadWrite.All | Élevé | dbaae8cf-10b5-4b86-a4a1-f871c94c6695 | | UserAuthenticationMethod.ReadWrite.All | Élevé | 50483e42-d915-4231-9639-7fdb7fd190e5 | | User-PasswordProfile.ReadWrite.All | Élevé | 56760768-b641-451f-8906-e1b8ab31bca7 | | Sites.FullControl.All | Élevé | a82116e5-55eb-4c41-a434-62fe8a61c773 | | Sites.FullControl.All SharePointAPI | Élevé | 678536fe-1083-478a-9c59-b99265e6b0d3 | | Sites.Manage.All SharePointAPI | Élevé | 95ebec23-1b5c-4c9e-9e4a-8c9f3a9c9e4a | | Sites.Read.All SharePointAPI | Élevé | d13f72ca-a275-4b96-b789-48ebcc4da984 | | Sites.ReadWrite.All SharePointAPI | Élevé | fbcd29d2-fcca-4405-aded-518d457caae4 | | Sites.Manage.All | Élevé | 0c0bf378-bf22-4481-8f81-9e89a9b4960a | | Sites.Read.All | Élevé | 332a536c-c7ef-4017-ab91-336970924f0d | | Sites.ReadWrite.All | Élevé | 9492366f-7969-46a4-8d15-ed1a20078fff | | Files.Read.All | Élevé | 01d4889c-1287-42c6-ac1f-5d1e02578ef6 | | Files.ReadWrite.All | Élevé | 75359482-378d-4052-8f01-80520e7db3cd | | DeviceLocalCredential.Read.All | Élevé | db51be59-e728-414b-b800-e0f010df1a79 | | AdministrativeUnit.ReadWrite.All | Élevé | 5eb59dd3-1da2-4329-8733-9dabdc435916 | | UserAuthMethod-HardwareOATH.ReadWrite.All | Élevé | 7e9ebcc1-90aa-4471-8051-e68d6b4e9c89 | | UserAuthMethod-Phone.ReadWrite.All | Élevé | 6e85d483-7092-4375-babe-0a94a8213a58 | | UserAuthMethod-QR.ReadWrite.All | Élevé | 4869299f-18c3-40c8-98f2-222657e67db1 | | UserAuthMethod-TAP.ReadWrite.All | Élevé | 627169a8-8c15-451c-861a-5b80e383de5c | | User.ReadWrite.All | Moyen | 741f803b-c850-494e-b5df-cde7c675a1ca | | Chat.Read.All | Moyen | 6b7d71aa-70aa-4810-a8d9-5d9fb2830017 | | Chat.ReadWrite.All | Moyen | 294ce7c9-31ba-490a-ad7d-97a7d075e4ed | | Calendars.Read | Moyen | 798ee544-9d2d-430c-a058-570e29e34338 | | Calendars.ReadWrite | Moyen | ef54d2bf-783f-4e0f-bca1-3210c0444d99 | | Mail.Read | Moyen | 810c84a8-4a9e-49e6-bf7d-12d183f40d01 | | Mail.ReadWrite | Moyen | e2a3a72e-5f79-4c64-b1b1-878b674786c9 | | BitlockerKey.Read.All | Moyen | 57f1cf28-c0c4-4ec3-9a30-19a2eaaf2f6e | | Mail.Send | Moyen | b633e1c5-b582-4048-a93e-9f11b44c7e96 | | OnlineMeetings.ReadWrite.All | Moyen | b8bb2037-6e08-44ac-a4ea-4674e010e2a4 | | CustomSecAttributeAssignment.ReadWrite.All | Moyen | de89b5e4-5b8f-48eb-8925-29c2b33bd8bd | | ServicePrincipalEndpoint.ReadWrite.All | Moyen | 89c8469c-83ad-45f7-8ff2-6e3d4285709e | | AgentIdentity.CreateAsManager | Faible | 4c390976-b2b7-42e0-9187-c6be3bead001 |
Permission déléguée

Applications d'entreprise de première partie Microsoft

Par défaut, les applications Microsoft sont filtrées pour simplifier la révision des applications d'entreprise. Utilisez le commutateur -IncludeMsApps pour les inclure. Les applications des locataires suivants sont considérées comme appartenant à Microsoft :

  • f8cdef31-a31e-4b4a-93e4-5f571e91255a
  • 72f988bf-86f1-41af-91ab-2d7cd011db47
  • 33e01921-4d64-4f8c-a055-5bdaffd5e33d
  • cdc5aeea-15c5-4db6-b079-fcadd2505dc2

Vérifications effectuées

Le tableau suivant résume approximativement les vérifications effectuées, ainsi que leur impact sur la notation et l'affichage d'un avertissement.

Vérifications effectuées|Zone|Vérification|Impacte le score|Avertissement affiché| |-|-|-|-| |Groupes|Est un groupe M365 public|Oui|Oui| |Groupes|Est dynamique / Est dynamique et requête potentiellement dangereuse|Oui|Oui| |Groupes|Rôles Entra (Actif et Éligible)|Oui|Oui| |Groupes|Rôles Azure (Actif et Éligible)|Oui|Oui| |Groupes|Utilisé pour AppRole|Oui|Oui| |Groupes|SP interne/externe comme propriétaire|Oui|Oui| |Groupes|Dans une UA restreinte|Oui|Oui| |Groupes|Imbriqué dans un groupe privilégié|Oui|Oui| |Groupes|Utilisé dans une CAP|Oui|Oui| |Groupes|Type de groupe|Oui|Non| |Groupes|Sécurité activée|Oui|Non| |Groupes|Membre imbriqué actif|Oui|Non| |Groupes|Propriétaires|Oui|Non| |Groupes|Propriétaires imbriqués|Oui|Non| |Groupes|Invité comme propriétaire|Oui|Oui| |Groupes|Sync on-prem|Oui|Non| |Groupes|Membres (transitifs)|Oui|Non| |Groupes|Attribuable aux rôles|Oui|Non| |Groupes|PIM pour les groupes : Intégré|Non|Non| |Groupes|PIM pour les groupes : Membre éligible d'un groupe privilégié|Oui|Oui| |Groupes|PIM pour les groupes : Propriétaire éligible d'un groupe privilégié|Oui|Oui| |Groupes|PIM pour les groupes : Groupe non protégé imbriqué dans un groupe protégé|Non|Oui| |App d'entreprise|Rôle Entra|Oui|Oui| |App d'entreprise|Rôle Azure|Oui|Oui| |App d'entreprise|Étranger|Oui|Non| |App d'entreprise|Permission API (Application)|Oui|Oui| |App d'entreprise|Permission API (Déléguée)|Oui|Oui| |App d'entreprise|Informations d'identification|Oui|Oui| |App d'entreprise|Propriétaires|Oui|Oui| |App d'entreprise|Propriété des inscriptions d'applications|Oui|Oui| |App d'entreprise|Propriété d'autres principaux de service|Oui|Oui| |App d'entreprise|AppLock|(Oui)|Non| |App d'entreprise|L'App possède AppRegistration|Oui|Oui| |App d'entreprise|Membre / propriétaire de groupes|Oui|(Oui)| |App d'entreprise|AppRoles|Oui|Non| |App d'entreprise|Exigences AppRole|Oui|Non| |App d'entreprise|Inactif|Non|Non| |App d'entreprise|Dernière connexion réussie (jours)|Non|Non| |Inscriptions d'applications|Informations d'identification|Oui|Oui| |Inscriptions d'applications|App Entra Connect avec informations d'identification|Oui|Oui| |Inscriptions d'applications|App Entra Connect avec plusieurs certificats|Oui|Oui| |Inscriptions d'applications|AppRoles|Oui|Non| |Inscriptions d'applications|AppRedirectURL|Non|Non| |Inscriptions d'applications|AppLock|Oui|Non| |Inscriptions d'applications|Propriétaires|Oui|Oui| |Inscriptions d'applications|Administrateurs d'application (cloud) limités|Non|Non| |Inscriptions d'applications|Privilèges du SP correspondant|Oui|Non| |Inscriptions d'applications|Public de connexion|Non|Non| |Identité managée|Propriétaires|Oui|Oui| |Identité managée|Rôle Entra|Oui|Oui| |Identité managée|Rôle Azure|Oui|Oui| |Identité managée|API (App)|Oui|Oui| |Identité managée|Propriété des inscriptions d'applications|Oui|Oui| |Identité managée|Propriété d'autres principaux de service|Oui|Oui| |Identité managée|Membre / propriétaire de groupes|Oui|(Oui)| |Utilisateur|Rôles Entra (Actif et Éligible)|Oui|Oui| |Utilisateur|Rôles Azure (Actif et Éligible)|Oui|Oui| |Utilisateur|Appartenance à un groupe privilégié (Actif et Éligible)|Oui|Oui| |Utilisateur|Propriété de groupe privilégié (Actif et Éligible)|Oui|Oui| |Utilisateur|Utilisateur synchronisé Entra Connect|Oui|Oui| |Utilisateur|Utilisateur synchronisé Entra Connect Cloud|Oui|Oui| |Utilisateur|Propriété d'inscription d'application|Oui|Oui| |Utilisateur|Propriété d'application d'entreprise|Oui|Oui| |Utilisateur|Aucun facteur MFA enregistré|Oui|Oui| |Utilisateur|Est protégé|Oui|Non| |Utilisateur|Inactif|Non|Non| |Utilisateur|Membre / propriétaire de groupes|Oui|(Oui)| |Utilisateur|Synchronisé depuis on-prem|Oui|Non| |Identité d'agent|Utilisateurs d'agent liés|Oui|Non| |Identité d'agent|Origine étrangère du principal du blueprint|Oui|Oui| |Identité d'agent|Permission API effective (Application)|Oui|Oui| |Identité d'agent|Permission API effective (Déléguée)|Oui|Oui| |Identité d'agent|Rôle Entra|Oui|Oui| |Identité d'agent|Rôle Azure|Oui|Oui| |Identité d'agent|Propriété des inscriptions d'applications|Oui|Oui| |Identité d'agent|Propriété d'autres principaux de service|Oui|Oui| |Identité d'agent|Membre / propriétaire de groupes|Oui|(Oui)| |Principal du blueprint d'identité d'agent|Identités d'agent liées|Oui|Non| |Principal du blueprint d'identité d'agent|Utilisateurs d'agent liés|Oui|Non| |Principal du blueprint d'identité d'agent|Permission API configurée (Application)|Non|Non| |Principal du blueprint d'identité d'agent|Permission API configurée (Déléguée)|Non|Non| |Principal du blueprint d'identité d'agent|Origine étrangère du blueprint parent|Oui|Non| |Principal du blueprint d'identité d'agent|Rôle Entra|Non|Non| |Principal du blueprint d'identité d'agent|Rôle Azure|Non|Non| |Blueprint d'identité d'agent|Principaux du blueprint|Oui|Non| |Blueprint d'identité d'agent|Identités d'agent liées|Oui|Non| |Blueprint d'identité d'agent|Utilisateurs d'agent liés|Oui|Non| |Blueprint d'identité d'agent|Permissions API héritables|Oui|Non| |Blueprint d'identité d'agent|Informations d'identification fédérées|Oui|Non| |Blueprint d'identité d'agent|Secrets / certificats|Oui|Oui| |Blueprint d'identité d'agent|Propriétaires / sponsors|Oui|(Oui)| |CAP|Absence ou mauvaise configuration de politique pour l'authentification héritée|-|Oui| |CAP|Absence ou mauvaise configuration de politique pour bloquer le flux de code d'appareil|-|Oui| |CAP|Absence ou mauvaise configuration de politique pour limiter les enregistrements d'informations de sécurité|-|Oui| |CAP|Absence ou mauvaise configuration de politique pour cibler les connexions risquées|-|Oui| |CAP|Absence ou mauvaise configuration de politique pour cibler le risque utilisateur|-|Oui| |CAP|Absence ou mauvaise configuration de politique imposant la MFA|-|Oui| |CAP|Absence de politique imposant la force d'authentification|-|Oui| |CAP|Inclusion de rôles ayant des attributions limitées|-|Oui| |Paramètres PIM|AuthContext|-|Oui| |Paramètres PIM|CAP liée à AuthContext : Fréquence de connexion|-|Oui| |Paramètres PIM|CAP liée à AuthContext : MFA ou Force d'authentification|-|Oui| |Paramètres PIM|CAP liée à AuthContext : Activée|-|Oui| |Paramètres PIM|CAP liée à AuthContext : Utilisateurs/groupes/réseaux inclus/exclus|-|Oui| |Paramètres PIM|CAP liée à AuthContext : Conditions|-|Oui| |Paramètres PIM|MFA d'activation|-|Non| |Paramètres PIM|Justification ou ticket d'activation|-|Oui| |Paramètres PIM|Durée d'activation|-|Oui| |Paramètres PIM|Approbation d'activation|-|Oui| |Paramètres PIM|Expiration de l'attribution éligible|-|Non| |Paramètres PIM|Expiration de l'attribution active|-|Oui| |Paramètres PIM|MFA des attributions actives|-|Non| |Paramètres PIM|Notification d'activation de rôle|-|Non| |Paramètres PIM|Notification d'attribution de rôle (active)|-|Non| |Paramètres PIM|Notification d'attribution de rôle (éligible)|-|Non|

🛡️ Détection

EntraFalcon n'est pas furtif et peut être détecté dans les environnements où l'API Microsoft Graph et les activités de connexion Azure sont journalisées et surveillées.

Authentification par défaut utilisée

Lorsqu'une énumération complète est effectuée avec des flux non-BroCi, l'outil initie généralement quatre connexions interactives et une connexion non interactive. Selon le flux et la prise en charge du point de terminaison, une connexion interactive supplémentaire peut se produire pour les points de terminaison de politique des résultats de sécurité.

Authentification BroCi utilisée

Lorsque l'authentification BroCi est utilisée, une seule connexion interactive se produit.

Lorsque BroCi est activé, EntraFalcon interroge également api.azrbac.mspim.azure.com pour PIM pour les groupes.

Détails

Pour la collecte de données, l'outil envoie plusieurs requêtes à l'API Microsoft Graph et, éventuellement, à l'API Azure ARM — une ou plusieurs par objet. Lorsque c'est possible, il exploite le point de terminaison Graph Batch pour réduire le nombre de requêtes individuelles et améliorer l'efficacité.

Les connexions interactives utilisent le User-Agent du navigateur. Toutes les connexions non interactives et les requêtes API (Graph et ARM) utilisent EntraFalcon comme User-Agent, sauf si modifié avec le paramètre -UserAgent.

Pour détecter l'utilisation d'EntraFalcon, les équipes bleues peuvent surveiller les ID d'application listés dans les journaux de connexion, rechercher des volumes inhabituels de trafic API Graph, ou analyser le comportement des jetons d'actualisation et des requêtes par lots.

🕳️ Limitations connues

  • RBAC M365 : Non évalué
  • RBAC Defender for Endpoint : Non évalué
  • RBAC Intune : Non évalué
  • Couverture utilisateur de l'accès conditionnel : La couverture utilisateur effective et -ExportCapUncoveredUsers sont des calculs au mieux basés sur les utilisateurs énumérés, les membres de groupes, les attributions de rôles et les catégories d'utilisateurs externes résolubles. Les sélecteurs d'utilisateurs externes ne sont résolus que pour les utilisateurs invités du locataire correspondant à b2bCollaborationGuest. D'autres types d'utilisateurs externes ou des utilisateurs externes avec des locataires externes spécifiés peuvent rendre les valeurs de couverture approximatives. Les chemins PIM éligibles sont signalés comme couverture potentielle et ne sont pas comptés comme actuellement couverts. L'exportation CSV est limitée aux politiques activées et aux utilisateurs activés.
  • Environnement cloud : Les plateformes cloud évoluent rapidement. Par conséquent, certaines évaluations ou détections peuvent devenir obsolètes ou inexactes avec le temps. De plus, les locataires deviennent de plus en plus complexes, et des configurations ou combinaisons de paramètres spécifiques peuvent conduire à des résultats inexacts. Bien que nous nous efforcions de maintenir EntraFalcon à jour, il est toujours recommandé de valider les résultats de manière indépendante et de ne pas se fier uniquement à l'outil pour des décisions critiques.
  • Rapports HTML : Les rapports HTML générés ne mettent pas en œuvre de mécanismes de protection contre le cross-site scripting (XSS).

📦 Outils externes intégrés

Les sous-modules suivants ont été forké et intégrés dans EntraFalcon pour prendre en charge l'authentification, l'interaction avec Microsoft Graph et les graphiques de rapports :

  • EntraTokenAid
  • GraphRequest
  • Send-ApiRequest
  • GraphBatchRequest
  • Chart.js
Télécharger l’outil
Flux d’authentificationWindowsLinux/macOSConnexions interactivesCommoditéParamètre(s)Remarques
BroCiOuiNon1Élevée-AuthFlow BroCi (par défaut)Évite de dépendre de clients obsolètes comme Azure Active Directory PowerShell. Prend en charge toutes les énumérations.
Flux de code d’authentificationOuiNon4Normale-AuthFlow AuthCodeFlux standard de code d’authentification non-BroCi. Ne génère pas le rapport autonome des paramètres PIM (Groups).
Flux de code d’appareilOuiOui3Normale-AuthFlow DeviceCodeL’authentification peut être effectuée sur un autre appareil, mais deux vérifications de Security Findings s’exécutent avec une profondeur réduite. Ne génère pas le rapport autonome des paramètres PIM (Groups).
Flux de code d’authentification + code manuelOuiOui4Faible-Normale-AuthFlow ManualCodeL’authentification peut être effectuée sur un autre appareil ou une session de navigateur différente. Ne génère pas le rapport autonome des paramètres PIM (Groups).
Flux BroCi + code manuelOuiOui1Faible-AuthFlow BroCiManualCodeLe code d’autorisation doit être extrait manuellement des outils de développement du navigateur. Prend en charge toutes les énumérations.
BroCi avec jetonOuiOui0Faible-AuthFlow BroCiToken -BroCiToken "<refresh_token>"Le jeton d’actualisation doit être obtenu manuellement (par exemple, depuis les outils de développement du navigateur ou un autre outil d’authentification). Prend en charge toutes les énumérations.
Principal du serviceOuiOui0Faible-AuthFlow ServicePrincipal -SPClientId "<appId>" -Tenant "<tenantId>" ...Flux d’authentification OAuth2 client credentials pour application uniquement. Nécessite un enregistrement d’application personnalisée avec des autorisations Graph API suffisantes. Prend en charge toutes les énumérations.
AutorisationType
AdministrativeUnit.Read.AllApplication
AgentIdentity.Read.AllApplication
AgentIdentityBlueprint.Read.AllApplication
AgentIdentityBlueprintPrincipal.Read.AllApplication
Application.Read.AllApplication
AuditLog.Read.AllApplication
Device.Read.AllApplication
Group.Read.AllApplication
Organization.Read.AllApplication
Policy.Read.AllApplication
PrivilegedAccess.Read.AzureADGroupApplication
RoleManagement.Read.DirectoryApplication
RoleManagementPolicy.Read.AzureADGroupApplication
User.Read.AllApplication
ParamètreDescriptionValeur par défaut
UserAgentUser agent utilisé pour les requêtes vers le point de terminaison du jeton et les appels API.EntraFalcon
DisableCAEDésactive la demande de jetons d’évaluation d’accès continu (CAE).false
TenantSpécifie le locataire (ID ou domaine) auprès duquel s’authentifier. Utile pour évaluer un locataire autre que celui d’origine du compte.Locataire d’origine du compte
OutputFolderDossier de sortie où les rapports sont stockés.Results_%TenantName%_YYYYMMDD_HHMM
LimitResultsLimite le nombre de groupes et d’utilisateurs dans le rapport (après tri par risque). Utile pour les grands locataires.-
LogLevelContrôle la verbosité des logs en ligne de commande. Valeurs prises en charge : Off (défaut), Verbose, Debug, Trace.Off
ApiTopDéfinit le nombre maximum d’objets retournés par l’API. Des valeurs plus faibles réduisent le risque de délai d’attente (HTTP 504), mais augmentent le nombre de requêtes.999 (Plage valide : 5–999)
AuthFlowSélecteur de flux d’authentification préféré. Valeurs : BroCi (défaut), AuthCode, DeviceCode, ManualCode, BroCiManualCode, BroCiToken, ServicePrincipal.BroCi
BroCiTokenJeton d’actualisation du portail Azure pour AuthFlow BroCiToken.-
SPClientIdID d’application (client) du principal de service. Requis pour -AuthFlow ServicePrincipal.-
SPClientSecretSecret client pour le principal de service. Utilisé avec -AuthFlow ServicePrincipal.-
SPCertificatePathChemin vers un fichier de certificat PFX/P12 pour l’authentification du principal de service.-
SPCertificatePasswordMot de passe (SecureString) pour le certificat PFX spécifié par -SPCertificatePath.-
SPCertificatePemPathChemin vers un fichier de certificat PEM. Utilisé avec -SPPrivateKeyPemPath.-
SPPrivateKeyPemPathChemin vers le fichier de clé privée PEM correspondant à -SPCertificatePemPath.-
SPPrivateKeyPemPasswordMot de passe (SecureString) pour la clé privée PEM spécifiée par -SPPrivateKeyPemPath.-
CsvActive l’écriture de fichiers CSV en plus des fichiers TXT/HTML.false
ExportCapUncoveredUsersPour chaque stratégie d’accès conditionnel activée avec ciblage utilisateur, exporte un CSV listant les utilisateurs non couverts par cette stratégie. Les fichiers sont écrits dans un sous-dossier ConditionalAccessPolicies_UncoveredUsers du répertoire de sortie.false
ExportFindingsJsonExporte tous les résultats de sécurité au format JSON à la fin de l’exécution.false
DebugObjectDumpExporte les objets de rapport finaux en mémoire au format CLIXML vers Debug_ObjectDump pour le débogage et les tests.false
  • Utilisez =empty pour filtrer les cellules vides, ou !=empty pour les cellules non vides.
  • Utilisez || pour correspondre à plusieurs valeurs dans la même colonne (ex. : Admin || Guest).
  • Utilisez && pour exiger plusieurs correspondances dans la même colonne (ex. : !adm && !svc && !sql).
  • Pour appliquer une logique OU entre colonnes, utilisez or_, group1_, group2_... directement dans un champ de filtre. Exemples : dans la colonne 1 : or_>1, dans la colonne 2 : or_!Mallory
  • Remarque : La colonne DisplayName inclut également l’ID de l’objet (invisible), donc le filtrage par ID est également possible.
  • Nom du rôleNiveauGUID
    Global Administrator062e90394-69f5-4237-9190-012177145e10
    Partner Tier2 Support0e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8
    Privileged Authentication Administrator07be44c8a-adaf-4e2a-84d6-ab2649e08a13
    Privileged Role Administrator0e8611ab8-c189-46e8-94e1-60213ab1f814
    Domain Name Administrator08329153b-31d0-4727-b945-745eb3bc5f31
    External Identity Provider Administrator0be2f45a1-457d-42af-a067-6ec1fa63bc45
    Hybrid Identity Administrator08ac3fc64-6eca-42ea-9e69-59f4c7b60eb2
    Application Administrator09b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3
    Cloud Application Administrator0158c047a-c907-4556-b7ef-446551a6b5f7
    Security Administrator0194ae4cb-b126-40b2-bd5b-6091b380977d
    Agent ID Administrator1db506228-d27e-4b7d-95e5-295956d6615f
    AI Administrator1d2562ede-74db-457e-a7b6-544e236ebb61
    Conditional Access Administrator1b1be1c3e-b65d-4f19-8427-f6fa0d97feb9
    Authentication Administrator1c4e39bd9-1100-46d3-8c65-fb160da0071f
    Azure DevOps Administrator1e3973bdf-4987-49ae-837a-ba8e231c7286
    Directory Writers19360feb5-f418-4baa-8175-e2a00bac4301
    Exchange Administrator129232cdf-9323-42fd-ade2-1d097af3e4de
    Groups Administrator1fdd7a751-b60b-444a-984c-02652fe8fa1c
    Helpdesk Administrator1729827e3-9c14-49f7-bb1b-9608f156bbb8
    Identity Governance Administrator145d8d3c5-c802-45c6-b32a-1d70b5e1e86e
    Intune Administrator13a2c62db-5318-420d-8d74-23affee5d9d5
    Knowledge Administrator1b5a8dcf3-09d5-43a9-a639-8e29ef291470
    Knowledge Manager1744ec460-397e-42ad-a462-8b3f9747a02c
    Lifecycle Workflows Administrator159d46f88-662b-457b-bceb-5c3809e5908f
    Directory Synchronization Accounts1d29b2b05-8046-44ba-8758-1e26182fcf32
    On Premises Directory Sync Account1a92aed5d-d78a-4d16-b381-09adb37eb3b0
    Partner Tier1 Support14ba39ca4-527c-499a-b93d-d9b492c50246
    Password Administrator1966707d0-3269-4727-9be2-8c3a10f19b9d
    SharePoint Administrator1f28a1f50-f6e7-4571-818b-6a12f2af6b6c
    Teams Administrator169091246-20e8-4a56-aa4d-066075b2a7a8
    User Administrator1fe930be7-5e62-47db-91af-98c3a49a38b1
    Windows 365 Administrator111451d60-acb2-45eb-a7d6-43d0f0125c13
    Yammer Administrator1810a2642-a034-447f-a5e8-41beaa378541
    Authentication Policy Administrator20526716b-113d-4c15-b2c8-68e3c22b9f80
    Azure AD Joined Device Local Administrator29f06204d-73c1-4d4c-880a-6edb90606fd8
    Cloud Device Administrator27698a772-787b-4ac8-901f-60d6b08affd2
    Global Reader2f2ef992c-3afb-46b9-b7cf-a126ee74c451
    Guest Inviter295e79109-95c0-4d8e-aee3-d01accf2d47b
    Nom du rôleNiveauGUID
    Owner08e3af657-a8ff-443c-a75c-2fe8c4bcb635
    User Access Administrator018d7d88d-d35e-4fb5-a5c3-7773c20a72d9
    Contributor0b24988ac-6180-42a0-ab88-20f7382dd24c
    Role Based Access Control Administrator0f58310d9-a9f6-439a-9e8d-f62e7b41a168
    Reservations Administrator0a8889054-8d42-49c9-bc1c-52486c10e7cd
    Security Admin1fb1c8493-542b-48eb-b624-b4c8fea62acd
    Virtual Machine Contributor19980e02c-c2be-4d73-94e8-173b1dc7cf3c
    Virtual Machine Data Access Administrator166f75aeb-eabe-4b70-9f1e-c350c4c9ad04
    Virtual Machine Administrator Login11c0163c0-47e6-4577-8991-ea5c82e286e4
    Windows Admin Center Administrator Login1a6333a3e-0164-44c3-b281-7a577aff287f
    Container Registry Contributor and Data Access Configuration Administrator13bc748fc-213d-45c1-8d91-9da5725539b9
    Key Vault Administrator100482a5a-887f-4fb3-b363-3b7fe8e74483
    Key Vault Data Access Administrator18b54135c-b56d-4d72-a534-26097cfdc8d8
    Key Vault Secrets Officer1b86a8fe4-44ce-4948-aee5-eccb2c155cd7
    Key Vault Secrets User14633458b-17de-408a-b874-0445c86b69e6
    Azure Kubernetes Service RBAC Admin13498e952-d568-435e-9b2c-8d77e338d7f7
    Azure Kubernetes Service RBAC Cluster Admin1b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b
    Azure Arc Kubernetes Admin1dffb1e0c-446f-4dde-a09f-99eb5cc68b96
    Azure Arc Kubernetes Cluster Admin18393591c-06b9-48a2-a542-1bd6b377f6a2
    Azure Arc VMware VM Contributor1b748a06d-6150-4f8a-aaa9-ce3940cd96cb
    Storage Account Contributor117d1049b-9a84-46fb-8f53-869881c3d3ab
    Reader2acdd72a7-3385-48ef-bd42-f606fba81ae7
    SecurityReader239bc4728-0917-49c7-9d2c-d95423bc2eb4
    Virtual Machine User Login3fb879df8-f326-4884-b1cf-06f3ad86be52
    Desktop Virtualization User31d18fff3-a72a-46b5-b4a9-0b38a3cd7e63
    PermissionSévéritéGUID
    RoleManagement.ReadWrite.DirectoryDangereuxd01b97e9-cbc0-49fe-810a-750afd5527a3
    AppRoleAssignment.ReadWrite.AllDangereux84bccea3-f856-4a8a-967b-dbe0a3d53a64
    Application.ReadWrite.AllDangereuxbdfbf15f-ee85-4955-8675-146e8e5296b5
    RoleAssignmentSchedule.ReadWrite.DirectoryDangereux8c026be3-8e26-4774-9372-8d5d6f21daff
    PrivilegedAssignmentSchedule.ReadWrite.AzureADGroupDangereux06dbc45d-6708-4ef0-a797-f797ee68bf4b
    PrivilegedAccess.ReadWrite.AzureADGroupDangereux32531c59-1f32-461f-b8df-6f8a3b89f73b
    RoleEligibilitySchedule.ReadWrite.DirectoryDangereux62ade113-f8e0-4bf9-a6ba-5acb31db32fd
    PrivilegedEligibilitySchedule.ReadWrite.AzureADGroupDangereuxba974594-d163-484e-ba39-c330d5897667
    Domain.ReadWrite.AllDangereux0b5d694c-a244-4bde-86e6-eb5cd07730fe
    Application.ReadUpdate.AllDangereux0586a906-4d89-4de8-b3c8-1aacdcc0c679
    AgentIdentityBlueprint.AddRemoveCreds.AllÉlevé75b5feb2-bfe7-423f-907d-cc505186f246
    AgentIdentityBlueprint.ReadWrite.AllÉlevé4fd490fc-1467-48eb-8a4c-421597ab0402
    EntitlementManagement.ReadWrite.AllÉlevéae7a573d-81d7-432b-ad44-4ed5c9d89038
    Organization.ReadWrite.AllÉlevé46ca0847-7e6b-426e-9775-ea810a948356
    Policy.ReadWrite.PermissionGrantÉlevé2672f8bb-fd5e-42e0-85e1-ec764dd2614e
    RoleManagementPolicy.ReadWrite.AzureADGroupÉlevé0da165c7-3f15-4236-b733-c0b0f6abe41d
    RoleManagementPolicy.ReadWrite.DirectoryÉlevé1ff1be21-34eb-448c-9ac9-ce1f506b2a68
    Policy.ReadWrite.AuthenticationMethodÉlevé7e823077-d88e-468f-a337-e18f1f0e6c7c
    User.DeleteRestore.AllÉlevé4bb440cd-2cf2-4f90-8004-aa2acd2537c5
    User.EnableDisableAccount.AllÉlevéf92e74e7-2563-467f-9dd0-902688cb5863
    DelegatedPermissionGrant.ReadWrite.AllÉlevé41ce6ca6-6826-4807-84f1-1c82854f7ee5
    Policy.ReadWrite.ConditionalAccessÉlevéad902697-1014-4ef5-81ef-2b4301988e8c
    DeviceManagementConfiguration.ReadWrite.AllÉlevé0883f392-0a7a-443d-8c76-16a6d39c7b63
    DeviceManagementRBAC.ReadWrite.AllÉlevé0c5e8a55-87a6-4556-93ab-adc52c4d862d
    Directory.ReadWrite.AllÉlevéc5366453-9fb0-48a5-a156-24f0c49a4b84
    Group.ReadWrite.AllÉlevé4e46008b-f24c-477d-8fff-7bb4ec7aafe0
    GroupMember.ReadWrite.AllÉlevéf81125ac-d3b7-4573-a3b2-7099cc39df9e
    UserAuthenticationMethod.ReadWrite.AllÉlevéb7887744-6746-4312-813d-72daeaee7e2d
    Sites.FullControl.AllÉlevé5a54b8b3-347c-476d-8f8e-42d5c7424d29
    Sites.Manage.AllÉlevé65e50fdc-43b7-4915-933e-e8138f11f40a
    User-PasswordProfile.ReadWrite.AllÉlevé56760768-b641-451f-8906-e1b8ab31bca7
    Sites.Read.AllÉlevé205e70e5-aba6-4c52-a976-6d2d46c48043
    Sites.ReadWrite.AllÉlevé89fe6a52-be36-487e-b7d8-d061c450a026
    Files.Read.AllÉlevédf85f4d6-205c-4ac5-a5ea-6bf408dba283
    Files.ReadWrite.AllÉlevé863451e7-0667-486c-a5d6-d135439485f0
    DeviceLocalCredential.Read.AllÉlevé9917900e-410b-4d15-846e-42a357488545
    AdministrativeUnit.ReadWrite.AllÉlevé7b8a2d34-6b3f-4542-a343-54651608ad81
    User.ReadWrite.AllMoyen204e0828-b5ca-4ad8-b9f3-f32a958e7cc4
    Chat.ReadWrite.AllMoyen7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7
    Mail.ReadMoyen570282fd-fa5c-430d-a7fd-fc8dc98a9dca
    Mail.ReadWriteMoyen024d486e-b451-40bb-833d-3e66d98c5c73
    Mail.SendMoyene383f46e-2787-4529-855e-0e479a3ffac0
    CustomSecAttributeAssignment.ReadWrite.AllMoyenca46335e-8453-47cd-a001-8459884efeae
    ServicePrincipalEndpoint.ReadWrite.AllMoyen7297d82c-9546-4aed-91df-3d4f0a9b3ff0
    BitlockerKey.Read.AllMoyenb27a61ec-b99c-4d6a-b126-c4375d08ae30
    AiEnterpriseInteraction.ReadMoyen859cceb9-2ec2-4e48-bcd7-b8490b5248a5
    Calendars.ReadMoyen465a38f9-76ea-45b9-9f34-9e8b0d4b0b42
    Calendars.Read.SharedMoyen2b9c4092-424d-4249-948d-b43879977640
    Calendars.ReadWriteMoyen1ec239c2-d7c9-4623-a91a-a9775856bb36
    Calendars.ReadWrite.SharedMoyen12466101-c9b8-439a-8589-dd09ee67e8e9
    ChannelMessage.EditMoyen2b61aa8a-6d36-4b2f-ac7b-f29867937c53
    ChannelMessage.ReadWriteMoyen5922d31f-46c8-4404-9eaf-2117e390a8a4
    ChannelMessage.SendMoyenebf0f66e-9fb1-49e4-a278-222f76911cf4
    ChatMessage.SendMoyen116b7235-7cc6-461e-b163-8e55691d839e
    Chat.ReadWriteMoyen9ff7295e-131b-4d94-90e1-69fde507ac11
    Contacts.ReadWriteMoyend56682ec-c09e-4743-aaf4-1a3aac4caa21
    Directory.AccessAsUser.AllMoyen0e263e50-5827-48a4-b97c-d940288653c7
    Directory.Read.AllMoyen06da0dbc-49e2-44d2-8312-53f166ab848a
    EAS.AccessAsUser.AllMoyenff91d191-45a0-43fd-b837-bd682c4a0b0f
    EntitlementMgmt-SubjectAccess.ReadWriteMoyene9fdcbbb-8807-410f-b9ec-8d5468c7c2ac
    EWS.AccessAsUser.AllMoyen9769c687-087d-48ac-9cb3-c37dde652038
    Files.ReadWriteMoyen5c28f0bf-8a70-41f1-8ab2-9032436ddb65
    IMAP.AccessAsUser.AllMoyen652390e4-393a-48de-9484-05f9b1212954
    MailboxItem.ImportExportMoyendf96e8a0-f4e1-4ecf-8d83-a429f822cbd6
    MailboxFolder.ReadMoyen52dc2051-4958-4636-8f2a-281d39c6981c
    MailboxFolder.ReadWriteMoyen077fde41-7e0b-4c5b-bcd1-e9d743a30c80
    MailboxItem.ReadMoyen82305458-296d-4edd-8b0b-74dd74c34526
    MailboxSettings.ReadWriteMoyen818c620a-27a9-40bd-a6a5-d96f7d610b4b
    Notes.ReadMoyen371361e4-b9e2-4a3f-8315-2a301a3b0a3d
    Notes.Read.AllMoyendfabfca6-ee36-4db2-8208-7a28381419b3
    Notes.ReadWriteMoyen615e26af-c38a-4150-ae3e-c3b0d4cb1d6a
    Notes.ReadWrite.AllMoyen64ac0503-b4fa-45d9-b544-71a463f05da0
    POP.AccessAsUser.AllMoyend7b7f2d9-0f45-4ea1-9d42-e50810c06991
    offline_accessFaible7427e0e9-2fba-42fe-b0c0-848c9e6a8182
    openidFaible37f7f235-527c-4136-accd-4a02d197296e
    emailFaible64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0
    profileFaible14dad69e-099b-42c9-810b-d002981feec1
    User.ReadFaible14dad69e-099b-42c9-810b-d002981feec1
    ID d'applicationTypeID de ressourceObjectif
    1b730954-1685-4b74-9bfd-dac224a7b894Interactif00000003-0000-0000-c000-000000000000Récupérer les données PIM pour les groupes
    04b07795-8ddb-461a-bbee-02f9e1bf7b46Interactif00000003-0000-0000-c000-000000000000Récupérer les données générales des objets du locataire
    51f81489-12ee-4a9e-aaae-a2591f45987dInteractif00000003-0000-0000-c000-000000000000Récupérer les données PIM pour les rôles Entra / Azure
    80ccca67-54bd-44ab-8625-4b79c4dc7775Interactif00000003-0000-0000-c000-000000000000Récupérer le contexte de politique des résultats de sécurité
    04b07795-8ddb-461a-bbee-02f9e1bf7b46Non interactif797f4846-ba00-4fd7-ba43-dac1f8f63013Récupérer les données d'attribution de rôle Azure IAM
    ID d'applicationTypeID de ressourceObjectif
    c44b4083-3bb0-49c1-b47d-974e53cbdf3cInteractif00000003-0000-0000-c000-000000000000Auth initiale pour utiliser le jeton d'actualisation pour BroCi
    50aaa389-5a33-4f1a-91d7-2c45ecd8dac8Non interactif00000003-0000-0000-c000-000000000000Récupérer les données PIM pour les groupes
    50aaa389-5a33-4f1a-91d7-2c45ecd8dac8Non interactif01fc33a7-78ba-4d2f-a4b7-768e336e890eRécupérer les données PIM pour les groupes
    74658136-14ec-4630-ad9b-26e160ff0fc6Non interactif00000003-0000-0000-c000-000000000000Récupérer les données générales des objets du locataire
    74658136-14ec-4630-ad9b-26e160ff0fc6Non interactif797f4846-ba00-4fd7-ba43-dac1f8f63013Récupérer les données d'attribution de rôle Azure IAM