
Un outil PowerShell léger pour évaluer la posture de sécurité des environnements Microsoft Entra ID. Il aide à identifier les objets privilégiés, les attributions risquées et les configurations potentiellement incorrectes.

EntraFalcon est un outil d'évaluation basé sur PowerShell destiné aux pentesteurs, analystes de sécurité et administrateurs système pour évaluer la posture de sécurité d'un environnement Microsoft Entra ID.
Conçu pour être facile à utiliser, EntraFalcon fonctionne sur PowerShell 5.1 et 7, prend en charge Windows et Linux, et ne nécessite aucun module PowerShell supplémentaire, installation supplémentaire ni consentement à l'API Microsoft Graph.
L'outil aide à découvrir des objets privilégiés, des attributions potentiellement risquées et des mauvaises configurations d'Accès conditionnel souvent négligées, telles que :
Les résultats sont présentés dans des rapports HTML interactifs pour une exploration et une analyse efficaces.
| Type | Permission | Obligatoire | Impact si manquant |
|---|---|---|---|
| Rôle Entra ID | Global Reader | Oui | Impossible d'exécuter les scripts |
| Rôle Azure | Reader : Sur chaque groupe d'administration ou abonnement | Non | Impossible d'évaluer les attributions Azure IAM |
De plus, vous devez pouvoir vous authentifier auprès de l'API Microsoft Graph et éventuellement de l'API Azure ARM depuis l'appareil sur lequel vous exécutez l'outil. Assurez-vous que les politiques d'Accès conditionnel ne bloquent pas votre authentification.
Pour commencer, clonez le dépôt et naviguez dans le répertoire du projet :```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon
Note: Vous devrez peut-être modifier temporairement la politique d'exécution de PowerShell pour exécuter le script.
Faites cela uniquement pour les scripts de confiance !```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process
EntraFalcon inclut une prise en charge intégrée de l’authentification Entra ID.
Plusieurs flux d’authentification sont disponibles pour prendre en charge différents environnements et restrictions.
Selon le flux sélectionné, cela nécessite plusieurs authentifications interactives.
Utilisez -AuthFlow pour sélectionner le flux d’authentification.
BroCi utilise des applications alternatives de première partie et ne nécessite qu’une seule connexion interactive.
Il est également utile lorsque le client Azure Active Directory PowerShell nécessite une attribution et doit être évité.```powershell
.\run_EntraFalcon.ps1
Sélection explicite BroCi:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi
.\run_EntraFalcon.ps1 -AuthFlow AuthCode
#### Flux de code d'appareil
Il est souvent restreint par l'Accès conditionnel dans les environnements durcis.
Avec `DeviceCode`, deux vérifications de Security Findings s'exécutent avec une profondeur réduite (`CAP-004` et `CAP-005`).```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode
.\run_EntraFalcon.ps1 -AuthFlow ManualCode
1. Le script copie l'URL d'authentification dans le presse-papiers.
2. Collez l'URL dans un navigateur (éventuellement sur un autre appareil pour la prise en charge SSO).
3. Terminez l'authentification.
4. Copiez l'URL de redirection finale depuis la barre d'adresse du navigateur (contenant le code d'autorisation) dans le presse-papiers.
5. Appuyez sur Entrée pour continuer ; le script lit le code depuis le presse-papiers et finalise l'acquisition du jeton.
#### BroCi + Flux de code manuel```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode
Preserve log.code=1. et copiez l'URL de la requête contenant le code dans le presse-papiers.Si un jeton de rafraîchissement Azure Portal valide est déjà disponible (client c44b4083-3bb0-49c1-b47d-974e53cbdf3c), il peut être utilisé directement. Exemple : Obtenir le jeton de rafraîchissement depuis le navigateur
#### Principal de service
S'authentifie en tant qu'application enregistrée via l'octroi d'identifiants client OAuth2 — aucune interaction utilisateur requise.
Utile pour les exécutions automatisées.
Nécessite un enregistrement d'application Entra personnalisé avec des autorisations Graph API de type `Application` (voir ci-dessous).
**Avec le secret client :**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPClientSecret "<Secret>"
Avec certificat PFX:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePath "C:\certs\app.pfx"
Pour un PFX protégé par mot de passe, ajoutez `-SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString)`.
**Avec PEM certificate + private key (PowerShell 7+ uniquement):**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"
Pour une clé privée chiffrée, ajoutez -SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString).
Accordez les autorisations Application suivantes (pas Déléguées) sur l'inscription d'application et donnez-leur le consentement administrateur :
De plus, attribuez le rôle Azure Reader sur le groupe d'administration racine (ou chaque abonnement concerné) et éventuellement le rôle Global Reader au principal de service dans Entra ID (nécessaire pour le statut MFA par utilisateur).
Par défaut, les applications d'entreprise officielles Microsoft sont exclues de l'évaluation pour réduire le bruit. Pour les inclure dans l'énumération et l'analyse, utilisez le commutateur -IncludeMsApps :```powershell
.\run_EntraFalcon.ps1 -IncludeMsApps
#### Ignorer l'évaluation PIM pour les groupes
Utilisez le commutateur `-SkipPimForGroups` pour ignorer la pré-collecte et l'enrichissement de PIM-for-Groups.
Cela ignore également le rapport de paramètres autonome `PIM (Groups)`.```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups











= pour une correspondance exacte.^ pour commence par (ex. : ^Mallory).$ pour se termine par (ex. : $domain.ch).>, <, >=, <= sont pris en charge (valeurs numériques uniquement).! (sauf pour les comparaisons numériques). Exemples : !Mallory, !=Mallory, !^Mallory ou !$domain.ch.?EntraRoles=>1&Enabled=true.or_ ou group1_ dans (ex. : ?or_EntraRoles=>0&or_GrpMem=>0).columns. Exemple : ?columns=DisplayName,Owner.sort et sortDir. Exemple : ?sort=Impact&sortDir=desc ou ?sort=OwnerCount&sortDir=asc.#) et l’ID de l’objet, ex. : #%ObjectID%.Les rôles Entra ID et Azure sont approximativement classés en différents niveaux. Cette catégorisation influence le score d’impact des objets qui se voient attribuer ces rôles. L’objectif est d’attribuer un score d’impact plus élevé aux utilisateurs ayant des rôles plus puissants (par exemple, Administrateur général) par rapport aux utilisateurs ayant des rôles moins critiques (par exemple, Lecteur général), même si les deux sont considérés comme des rôles privilégiés par Microsoft.
Remarque : Pour les rôles Azure, cette catégorisation est moins précise, car l’impact réel dépend fortement de la portée de l’attribution du rôle. Par exemple, un rôle Propriétaire sur une seule machine virtuelle a un impact bien moindre que lorsque ce même rôle est appliqué à un abonnement entier. Il peut également s’agir d’un abonnement de test sans aucune ressource.
Certaines autorisations API permettent à une application d’ escalader directement vers les privilèges d’Administrateur général. Par conséquent, plusieurs autorisations API sont classées en différents niveaux de gravité. Cette catégorisation influence le score d’impact des applications qui possèdent ces autorisations — qu’il s’agisse d’autorisations d’application ou d’autorisations déléguées pour les utilisateurs.
Par défaut, les applications Microsoft sont filtrées pour simplifier la révision des applications d'entreprise. Utilisez le commutateur -IncludeMsApps pour les inclure. Les applications des locataires suivants sont considérées comme appartenant à Microsoft :
Le tableau suivant résume approximativement les vérifications effectuées, ainsi que leur impact sur la notation et l'affichage d'un avertissement.
EntraFalcon n'est pas furtif et peut être détecté dans les environnements où l'API Microsoft Graph et les activités de connexion Azure sont journalisées et surveillées.
Lorsqu'une énumération complète est effectuée avec des flux non-BroCi, l'outil initie généralement quatre connexions interactives et une connexion non interactive. Selon le flux et la prise en charge du point de terminaison, une connexion interactive supplémentaire peut se produire pour les points de terminaison de politique des résultats de sécurité.
Lorsque l'authentification BroCi est utilisée, une seule connexion interactive se produit.
Lorsque BroCi est activé, EntraFalcon interroge également api.azrbac.mspim.azure.com pour PIM pour les groupes.
Pour la collecte de données, l'outil envoie plusieurs requêtes à l'API Microsoft Graph et, éventuellement, à l'API Azure ARM — une ou plusieurs par objet. Lorsque c'est possible, il exploite le point de terminaison Graph Batch pour réduire le nombre de requêtes individuelles et améliorer l'efficacité.
Les connexions interactives utilisent le User-Agent du navigateur. Toutes les connexions non interactives et les requêtes API (Graph et ARM) utilisent EntraFalcon comme User-Agent, sauf si modifié avec le paramètre -UserAgent.
Pour détecter l'utilisation d'EntraFalcon, les équipes bleues peuvent surveiller les ID d'application listés dans les journaux de connexion, rechercher des volumes inhabituels de trafic API Graph, ou analyser le comportement des jetons d'actualisation et des requêtes par lots.
-ExportCapUncoveredUsers sont des calculs au mieux basés sur les utilisateurs énumérés, les membres de groupes, les attributions de rôles et les catégories d'utilisateurs externes résolubles. Les sélecteurs d'utilisateurs externes ne sont résolus que pour les utilisateurs invités du locataire correspondant à b2bCollaborationGuest. D'autres types d'utilisateurs externes ou des utilisateurs externes avec des locataires externes spécifiés peuvent rendre les valeurs de couverture approximatives. Les chemins PIM éligibles sont signalés comme couverture potentielle et ne sont pas comptés comme actuellement couverts. L'exportation CSV est limitée aux politiques activées et aux utilisateurs activés.Les sous-modules suivants ont été forké et intégrés dans EntraFalcon pour prendre en charge l'authentification, l'interaction avec Microsoft Graph et les graphiques de rapports :
| Flux d’authentification | Windows | Linux/macOS | Connexions interactives | Commodité | Paramètre(s) | Remarques |
|---|
| BroCi | Oui | Non | 1 | Élevée | -AuthFlow BroCi (par défaut) | Évite de dépendre de clients obsolètes comme Azure Active Directory PowerShell. Prend en charge toutes les énumérations. |
| Flux de code d’authentification | Oui | Non | 4 | Normale | -AuthFlow AuthCode | Flux standard de code d’authentification non-BroCi. Ne génère pas le rapport autonome des paramètres PIM (Groups). |
| Flux de code d’appareil | Oui | Oui | 3 | Normale | -AuthFlow DeviceCode | L’authentification peut être effectuée sur un autre appareil, mais deux vérifications de Security Findings s’exécutent avec une profondeur réduite. Ne génère pas le rapport autonome des paramètres PIM (Groups). |
| Flux de code d’authentification + code manuel | Oui | Oui | 4 | Faible-Normale | -AuthFlow ManualCode | L’authentification peut être effectuée sur un autre appareil ou une session de navigateur différente. Ne génère pas le rapport autonome des paramètres PIM (Groups). |
| Flux BroCi + code manuel | Oui | Oui | 1 | Faible | -AuthFlow BroCiManualCode | Le code d’autorisation doit être extrait manuellement des outils de développement du navigateur. Prend en charge toutes les énumérations. |
| BroCi avec jeton | Oui | Oui | 0 | Faible | -AuthFlow BroCiToken -BroCiToken "<refresh_token>" | Le jeton d’actualisation doit être obtenu manuellement (par exemple, depuis les outils de développement du navigateur ou un autre outil d’authentification). Prend en charge toutes les énumérations. |
| Principal du service | Oui | Oui | 0 | Faible | -AuthFlow ServicePrincipal -SPClientId "<appId>" -Tenant "<tenantId>" ... | Flux d’authentification OAuth2 client credentials pour application uniquement. Nécessite un enregistrement d’application personnalisée avec des autorisations Graph API suffisantes. Prend en charge toutes les énumérations. |
| Autorisation | Type |
|---|
AdministrativeUnit.Read.All | Application |
AgentIdentity.Read.All | Application |
AgentIdentityBlueprint.Read.All | Application |
AgentIdentityBlueprintPrincipal.Read.All | Application |
Application.Read.All | Application |
AuditLog.Read.All | Application |
Device.Read.All | Application |
Group.Read.All | Application |
Organization.Read.All | Application |
Policy.Read.All | Application |
PrivilegedAccess.Read.AzureADGroup | Application |
RoleManagement.Read.Directory | Application |
RoleManagementPolicy.Read.AzureADGroup | Application |
User.Read.All | Application |
| Paramètre | Description | Valeur par défaut |
|---|
| UserAgent | User agent utilisé pour les requêtes vers le point de terminaison du jeton et les appels API. | EntraFalcon |
| DisableCAE | Désactive la demande de jetons d’évaluation d’accès continu (CAE). | false |
| Tenant | Spécifie le locataire (ID ou domaine) auprès duquel s’authentifier. Utile pour évaluer un locataire autre que celui d’origine du compte. | Locataire d’origine du compte |
| OutputFolder | Dossier de sortie où les rapports sont stockés. | Results_%TenantName%_YYYYMMDD_HHMM |
| LimitResults | Limite le nombre de groupes et d’utilisateurs dans le rapport (après tri par risque). Utile pour les grands locataires. | - |
| LogLevel | Contrôle la verbosité des logs en ligne de commande. Valeurs prises en charge : Off (défaut), Verbose, Debug, Trace. | Off |
| ApiTop | Définit le nombre maximum d’objets retournés par l’API. Des valeurs plus faibles réduisent le risque de délai d’attente (HTTP 504), mais augmentent le nombre de requêtes. | 999 (Plage valide : 5–999) |
| AuthFlow | Sélecteur de flux d’authentification préféré. Valeurs : BroCi (défaut), AuthCode, DeviceCode, ManualCode, BroCiManualCode, BroCiToken, ServicePrincipal. | BroCi |
| BroCiToken | Jeton d’actualisation du portail Azure pour AuthFlow BroCiToken. | - |
| SPClientId | ID d’application (client) du principal de service. Requis pour -AuthFlow ServicePrincipal. | - |
| SPClientSecret | Secret client pour le principal de service. Utilisé avec -AuthFlow ServicePrincipal. | - |
| SPCertificatePath | Chemin vers un fichier de certificat PFX/P12 pour l’authentification du principal de service. | - |
| SPCertificatePassword | Mot de passe (SecureString) pour le certificat PFX spécifié par -SPCertificatePath. | - |
| SPCertificatePemPath | Chemin vers un fichier de certificat PEM. Utilisé avec -SPPrivateKeyPemPath. | - |
| SPPrivateKeyPemPath | Chemin vers le fichier de clé privée PEM correspondant à -SPCertificatePemPath. | - |
| SPPrivateKeyPemPassword | Mot de passe (SecureString) pour la clé privée PEM spécifiée par -SPPrivateKeyPemPath. | - |
| Csv | Active l’écriture de fichiers CSV en plus des fichiers TXT/HTML. | false |
| ExportCapUncoveredUsers | Pour chaque stratégie d’accès conditionnel activée avec ciblage utilisateur, exporte un CSV listant les utilisateurs non couverts par cette stratégie. Les fichiers sont écrits dans un sous-dossier ConditionalAccessPolicies_UncoveredUsers du répertoire de sortie. | false |
| ExportFindingsJson | Exporte tous les résultats de sécurité au format JSON à la fin de l’exécution. | false |
| DebugObjectDump | Exporte les objets de rapport finaux en mémoire au format CLIXML vers Debug_ObjectDump pour le débogage et les tests. | false |
=empty pour filtrer les cellules vides, ou !=empty pour les cellules non vides.|| pour correspondre à plusieurs valeurs dans la même colonne (ex. : Admin || Guest).&& pour exiger plusieurs correspondances dans la même colonne (ex. : !adm && !svc && !sql).or_, group1_, group2_... directement dans un champ de filtre. Exemples : dans la colonne 1 : or_>1, dans la colonne 2 : or_!Mallory| Nom du rôle | Niveau | GUID |
|---|
| Global Administrator | 0 | 62e90394-69f5-4237-9190-012177145e10 |
| Partner Tier2 Support | 0 | e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8 |
| Privileged Authentication Administrator | 0 | 7be44c8a-adaf-4e2a-84d6-ab2649e08a13 |
| Privileged Role Administrator | 0 | e8611ab8-c189-46e8-94e1-60213ab1f814 |
| Domain Name Administrator | 0 | 8329153b-31d0-4727-b945-745eb3bc5f31 |
| External Identity Provider Administrator | 0 | be2f45a1-457d-42af-a067-6ec1fa63bc45 |
| Hybrid Identity Administrator | 0 | 8ac3fc64-6eca-42ea-9e69-59f4c7b60eb2 |
| Application Administrator | 0 | 9b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3 |
| Cloud Application Administrator | 0 | 158c047a-c907-4556-b7ef-446551a6b5f7 |
| Security Administrator | 0 | 194ae4cb-b126-40b2-bd5b-6091b380977d |
| Agent ID Administrator | 1 | db506228-d27e-4b7d-95e5-295956d6615f |
| AI Administrator | 1 | d2562ede-74db-457e-a7b6-544e236ebb61 |
| Conditional Access Administrator | 1 | b1be1c3e-b65d-4f19-8427-f6fa0d97feb9 |
| Authentication Administrator | 1 | c4e39bd9-1100-46d3-8c65-fb160da0071f |
| Azure DevOps Administrator | 1 | e3973bdf-4987-49ae-837a-ba8e231c7286 |
| Directory Writers | 1 | 9360feb5-f418-4baa-8175-e2a00bac4301 |
| Exchange Administrator | 1 | 29232cdf-9323-42fd-ade2-1d097af3e4de |
| Groups Administrator | 1 | fdd7a751-b60b-444a-984c-02652fe8fa1c |
| Helpdesk Administrator | 1 | 729827e3-9c14-49f7-bb1b-9608f156bbb8 |
| Identity Governance Administrator | 1 | 45d8d3c5-c802-45c6-b32a-1d70b5e1e86e |
| Intune Administrator | 1 | 3a2c62db-5318-420d-8d74-23affee5d9d5 |
| Knowledge Administrator | 1 | b5a8dcf3-09d5-43a9-a639-8e29ef291470 |
| Knowledge Manager | 1 | 744ec460-397e-42ad-a462-8b3f9747a02c |
| Lifecycle Workflows Administrator | 1 | 59d46f88-662b-457b-bceb-5c3809e5908f |
| Directory Synchronization Accounts | 1 | d29b2b05-8046-44ba-8758-1e26182fcf32 |
| On Premises Directory Sync Account | 1 | a92aed5d-d78a-4d16-b381-09adb37eb3b0 |
| Partner Tier1 Support | 1 | 4ba39ca4-527c-499a-b93d-d9b492c50246 |
| Password Administrator | 1 | 966707d0-3269-4727-9be2-8c3a10f19b9d |
| SharePoint Administrator | 1 | f28a1f50-f6e7-4571-818b-6a12f2af6b6c |
| Teams Administrator | 1 | 69091246-20e8-4a56-aa4d-066075b2a7a8 |
| User Administrator | 1 | fe930be7-5e62-47db-91af-98c3a49a38b1 |
| Windows 365 Administrator | 1 | 11451d60-acb2-45eb-a7d6-43d0f0125c13 |
| Yammer Administrator | 1 | 810a2642-a034-447f-a5e8-41beaa378541 |
| Authentication Policy Administrator | 2 | 0526716b-113d-4c15-b2c8-68e3c22b9f80 |
| Azure AD Joined Device Local Administrator | 2 | 9f06204d-73c1-4d4c-880a-6edb90606fd8 |
| Cloud Device Administrator | 2 | 7698a772-787b-4ac8-901f-60d6b08affd2 |
| Global Reader | 2 | f2ef992c-3afb-46b9-b7cf-a126ee74c451 |
| Guest Inviter | 2 | 95e79109-95c0-4d8e-aee3-d01accf2d47b |
| Nom du rôle | Niveau | GUID |
|---|
| Owner | 0 | 8e3af657-a8ff-443c-a75c-2fe8c4bcb635 |
| User Access Administrator | 0 | 18d7d88d-d35e-4fb5-a5c3-7773c20a72d9 |
| Contributor | 0 | b24988ac-6180-42a0-ab88-20f7382dd24c |
| Role Based Access Control Administrator | 0 | f58310d9-a9f6-439a-9e8d-f62e7b41a168 |
| Reservations Administrator | 0 | a8889054-8d42-49c9-bc1c-52486c10e7cd |
| Security Admin | 1 | fb1c8493-542b-48eb-b624-b4c8fea62acd |
| Virtual Machine Contributor | 1 | 9980e02c-c2be-4d73-94e8-173b1dc7cf3c |
| Virtual Machine Data Access Administrator | 1 | 66f75aeb-eabe-4b70-9f1e-c350c4c9ad04 |
| Virtual Machine Administrator Login | 1 | 1c0163c0-47e6-4577-8991-ea5c82e286e4 |
| Windows Admin Center Administrator Login | 1 | a6333a3e-0164-44c3-b281-7a577aff287f |
| Container Registry Contributor and Data Access Configuration Administrator | 1 | 3bc748fc-213d-45c1-8d91-9da5725539b9 |
| Key Vault Administrator | 1 | 00482a5a-887f-4fb3-b363-3b7fe8e74483 |
| Key Vault Data Access Administrator | 1 | 8b54135c-b56d-4d72-a534-26097cfdc8d8 |
| Key Vault Secrets Officer | 1 | b86a8fe4-44ce-4948-aee5-eccb2c155cd7 |
| Key Vault Secrets User | 1 | 4633458b-17de-408a-b874-0445c86b69e6 |
| Azure Kubernetes Service RBAC Admin | 1 | 3498e952-d568-435e-9b2c-8d77e338d7f7 |
| Azure Kubernetes Service RBAC Cluster Admin | 1 | b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b |
| Azure Arc Kubernetes Admin | 1 | dffb1e0c-446f-4dde-a09f-99eb5cc68b96 |
| Azure Arc Kubernetes Cluster Admin | 1 | 8393591c-06b9-48a2-a542-1bd6b377f6a2 |
| Azure Arc VMware VM Contributor | 1 | b748a06d-6150-4f8a-aaa9-ce3940cd96cb |
| Storage Account Contributor | 1 | 17d1049b-9a84-46fb-8f53-869881c3d3ab |
| Reader | 2 | acdd72a7-3385-48ef-bd42-f606fba81ae7 |
| SecurityReader | 2 | 39bc4728-0917-49c7-9d2c-d95423bc2eb4 |
| Virtual Machine User Login | 3 | fb879df8-f326-4884-b1cf-06f3ad86be52 |
| Desktop Virtualization User | 3 | 1d18fff3-a72a-46b5-b4a9-0b38a3cd7e63 |
| Permission | Sévérité | GUID |
|---|
| RoleManagement.ReadWrite.Directory | Dangereux | d01b97e9-cbc0-49fe-810a-750afd5527a3 |
| AppRoleAssignment.ReadWrite.All | Dangereux | 84bccea3-f856-4a8a-967b-dbe0a3d53a64 |
| Application.ReadWrite.All | Dangereux | bdfbf15f-ee85-4955-8675-146e8e5296b5 |
| RoleAssignmentSchedule.ReadWrite.Directory | Dangereux | 8c026be3-8e26-4774-9372-8d5d6f21daff |
| PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | Dangereux | 06dbc45d-6708-4ef0-a797-f797ee68bf4b |
| PrivilegedAccess.ReadWrite.AzureADGroup | Dangereux | 32531c59-1f32-461f-b8df-6f8a3b89f73b |
| RoleEligibilitySchedule.ReadWrite.Directory | Dangereux | 62ade113-f8e0-4bf9-a6ba-5acb31db32fd |
| PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | Dangereux | ba974594-d163-484e-ba39-c330d5897667 |
| Domain.ReadWrite.All | Dangereux | 0b5d694c-a244-4bde-86e6-eb5cd07730fe |
| Application.ReadUpdate.All | Dangereux | 0586a906-4d89-4de8-b3c8-1aacdcc0c679 |
| AgentIdentityBlueprint.AddRemoveCreds.All | Élevé | 75b5feb2-bfe7-423f-907d-cc505186f246 |
| AgentIdentityBlueprint.ReadWrite.All | Élevé | 4fd490fc-1467-48eb-8a4c-421597ab0402 |
| EntitlementManagement.ReadWrite.All | Élevé | ae7a573d-81d7-432b-ad44-4ed5c9d89038 |
| Organization.ReadWrite.All | Élevé | 46ca0847-7e6b-426e-9775-ea810a948356 |
| Policy.ReadWrite.PermissionGrant | Élevé | 2672f8bb-fd5e-42e0-85e1-ec764dd2614e |
| RoleManagementPolicy.ReadWrite.AzureADGroup | Élevé | 0da165c7-3f15-4236-b733-c0b0f6abe41d |
| RoleManagementPolicy.ReadWrite.Directory | Élevé | 1ff1be21-34eb-448c-9ac9-ce1f506b2a68 |
| Policy.ReadWrite.AuthenticationMethod | Élevé | 7e823077-d88e-468f-a337-e18f1f0e6c7c |
| User.DeleteRestore.All | Élevé | 4bb440cd-2cf2-4f90-8004-aa2acd2537c5 |
| User.EnableDisableAccount.All | Élevé | f92e74e7-2563-467f-9dd0-902688cb5863 |
| DelegatedPermissionGrant.ReadWrite.All | Élevé | 41ce6ca6-6826-4807-84f1-1c82854f7ee5 |
| Policy.ReadWrite.ConditionalAccess | Élevé | ad902697-1014-4ef5-81ef-2b4301988e8c |
| DeviceManagementConfiguration.ReadWrite.All | Élevé | 0883f392-0a7a-443d-8c76-16a6d39c7b63 |
| DeviceManagementRBAC.ReadWrite.All | Élevé | 0c5e8a55-87a6-4556-93ab-adc52c4d862d |
| Directory.ReadWrite.All | Élevé | c5366453-9fb0-48a5-a156-24f0c49a4b84 |
| Group.ReadWrite.All | Élevé | 4e46008b-f24c-477d-8fff-7bb4ec7aafe0 |
| GroupMember.ReadWrite.All | Élevé | f81125ac-d3b7-4573-a3b2-7099cc39df9e |
| UserAuthenticationMethod.ReadWrite.All | Élevé | b7887744-6746-4312-813d-72daeaee7e2d |
| Sites.FullControl.All | Élevé | 5a54b8b3-347c-476d-8f8e-42d5c7424d29 |
| Sites.Manage.All | Élevé | 65e50fdc-43b7-4915-933e-e8138f11f40a |
| User-PasswordProfile.ReadWrite.All | Élevé | 56760768-b641-451f-8906-e1b8ab31bca7 |
| Sites.Read.All | Élevé | 205e70e5-aba6-4c52-a976-6d2d46c48043 |
| Sites.ReadWrite.All | Élevé | 89fe6a52-be36-487e-b7d8-d061c450a026 |
| Files.Read.All | Élevé | df85f4d6-205c-4ac5-a5ea-6bf408dba283 |
| Files.ReadWrite.All | Élevé | 863451e7-0667-486c-a5d6-d135439485f0 |
| DeviceLocalCredential.Read.All | Élevé | 9917900e-410b-4d15-846e-42a357488545 |
| AdministrativeUnit.ReadWrite.All | Élevé | 7b8a2d34-6b3f-4542-a343-54651608ad81 |
| User.ReadWrite.All | Moyen | 204e0828-b5ca-4ad8-b9f3-f32a958e7cc4 |
| Chat.ReadWrite.All | Moyen | 7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7 |
| Mail.Read | Moyen | 570282fd-fa5c-430d-a7fd-fc8dc98a9dca |
| Mail.ReadWrite | Moyen | 024d486e-b451-40bb-833d-3e66d98c5c73 |
| Mail.Send | Moyen | e383f46e-2787-4529-855e-0e479a3ffac0 |
| CustomSecAttributeAssignment.ReadWrite.All | Moyen | ca46335e-8453-47cd-a001-8459884efeae |
| ServicePrincipalEndpoint.ReadWrite.All | Moyen | 7297d82c-9546-4aed-91df-3d4f0a9b3ff0 |
| BitlockerKey.Read.All | Moyen | b27a61ec-b99c-4d6a-b126-c4375d08ae30 |
| AiEnterpriseInteraction.Read | Moyen | 859cceb9-2ec2-4e48-bcd7-b8490b5248a5 |
| Calendars.Read | Moyen | 465a38f9-76ea-45b9-9f34-9e8b0d4b0b42 |
| Calendars.Read.Shared | Moyen | 2b9c4092-424d-4249-948d-b43879977640 |
| Calendars.ReadWrite | Moyen | 1ec239c2-d7c9-4623-a91a-a9775856bb36 |
| Calendars.ReadWrite.Shared | Moyen | 12466101-c9b8-439a-8589-dd09ee67e8e9 |
| ChannelMessage.Edit | Moyen | 2b61aa8a-6d36-4b2f-ac7b-f29867937c53 |
| ChannelMessage.ReadWrite | Moyen | 5922d31f-46c8-4404-9eaf-2117e390a8a4 |
| ChannelMessage.Send | Moyen | ebf0f66e-9fb1-49e4-a278-222f76911cf4 |
| ChatMessage.Send | Moyen | 116b7235-7cc6-461e-b163-8e55691d839e |
| Chat.ReadWrite | Moyen | 9ff7295e-131b-4d94-90e1-69fde507ac11 |
| Contacts.ReadWrite | Moyen | d56682ec-c09e-4743-aaf4-1a3aac4caa21 |
| Directory.AccessAsUser.All | Moyen | 0e263e50-5827-48a4-b97c-d940288653c7 |
| Directory.Read.All | Moyen | 06da0dbc-49e2-44d2-8312-53f166ab848a |
| EAS.AccessAsUser.All | Moyen | ff91d191-45a0-43fd-b837-bd682c4a0b0f |
| EntitlementMgmt-SubjectAccess.ReadWrite | Moyen | e9fdcbbb-8807-410f-b9ec-8d5468c7c2ac |
| EWS.AccessAsUser.All | Moyen | 9769c687-087d-48ac-9cb3-c37dde652038 |
| Files.ReadWrite | Moyen | 5c28f0bf-8a70-41f1-8ab2-9032436ddb65 |
| IMAP.AccessAsUser.All | Moyen | 652390e4-393a-48de-9484-05f9b1212954 |
| MailboxItem.ImportExport | Moyen | df96e8a0-f4e1-4ecf-8d83-a429f822cbd6 |
| MailboxFolder.Read | Moyen | 52dc2051-4958-4636-8f2a-281d39c6981c |
| MailboxFolder.ReadWrite | Moyen | 077fde41-7e0b-4c5b-bcd1-e9d743a30c80 |
| MailboxItem.Read | Moyen | 82305458-296d-4edd-8b0b-74dd74c34526 |
| MailboxSettings.ReadWrite | Moyen | 818c620a-27a9-40bd-a6a5-d96f7d610b4b |
| Notes.Read | Moyen | 371361e4-b9e2-4a3f-8315-2a301a3b0a3d |
| Notes.Read.All | Moyen | dfabfca6-ee36-4db2-8208-7a28381419b3 |
| Notes.ReadWrite | Moyen | 615e26af-c38a-4150-ae3e-c3b0d4cb1d6a |
| Notes.ReadWrite.All | Moyen | 64ac0503-b4fa-45d9-b544-71a463f05da0 |
| POP.AccessAsUser.All | Moyen | d7b7f2d9-0f45-4ea1-9d42-e50810c06991 |
| offline_access | Faible | 7427e0e9-2fba-42fe-b0c0-848c9e6a8182 |
| openid | Faible | 37f7f235-527c-4136-accd-4a02d197296e |
| Faible | 64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0 | |
| profile | Faible | 14dad69e-099b-42c9-810b-d002981feec1 |
| User.Read | Faible | 14dad69e-099b-42c9-810b-d002981feec1 |
| ID d'application | Type | ID de ressource | Objectif |
|---|
| 1b730954-1685-4b74-9bfd-dac224a7b894 | Interactif | 00000003-0000-0000-c000-000000000000 | Récupérer les données PIM pour les groupes |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | Interactif | 00000003-0000-0000-c000-000000000000 | Récupérer les données générales des objets du locataire |
| 51f81489-12ee-4a9e-aaae-a2591f45987d | Interactif | 00000003-0000-0000-c000-000000000000 | Récupérer les données PIM pour les rôles Entra / Azure |
| 80ccca67-54bd-44ab-8625-4b79c4dc7775 | Interactif | 00000003-0000-0000-c000-000000000000 | Récupérer le contexte de politique des résultats de sécurité |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | Non interactif | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | Récupérer les données d'attribution de rôle Azure IAM |
| ID d'application | Type | ID de ressource | Objectif |
|---|
| c44b4083-3bb0-49c1-b47d-974e53cbdf3c | Interactif | 00000003-0000-0000-c000-000000000000 | Auth initiale pour utiliser le jeton d'actualisation pour BroCi |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | Non interactif | 00000003-0000-0000-c000-000000000000 | Récupérer les données PIM pour les groupes |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | Non interactif | 01fc33a7-78ba-4d2f-a4b7-768e336e890e | Récupérer les données PIM pour les groupes |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | Non interactif | 00000003-0000-0000-c000-000000000000 | Récupérer les données générales des objets du locataire |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | Non interactif | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | Récupérer les données d'attribution de rôle Azure IAM |