
AzureAD/EntraID : rapporteur d'activité utilisateur pour les équipes bleues. Saisissez un utilisateur suspect et une période de temps pour recevoir un rapport détaillé des informations utilisateur, des actions et des journaux de connexion afin d'aider à l'investigation d'incidents cloud.

Reportly est un outil de rapport d'activité utilisateur EntraID.
Cet outil aidera les équipes bleues lors d'un incident cloud. Lors de l'exécution de l'outil, le chercheur saisira en entrée un utilisateur suspect et une période de temps, et recevra un rapport détaillant les éléments suivants :
Lors de l'exécution de l'outil, un lien d'authentification et un code d'appareil s'afficheront. Suivez le lien et entrez le code pour vous authentifier.

Insérez le nom d'utilisateur principal (UPN) d'un utilisateur suspect.
Insérez les heures de début et de fin au format suivant : 2022-11-16
Je recommande une période ne dépassant pas une semaine.
Lorsque le rapport sera prêt, l'outil affichera "Your report is ready!". Par défaut, les rapports sont créés dans le répertoire de l'exécutable.
Un exemple de rapport "report_example.html" est fourni.
Pour utiliser l'outil, vous aurez besoin d'une application EntraID avec les autorisations déléguées suivantes de l'API Microsoft Graph :
Pour créer une application, allez dans l'onglet « App registration » et sélectionnez l'option « New registration ».

De plus, lors de la création de l'application, assurez-vous de cocher l'option suivante sur « yes » :

Ajoutez un secret à l'application.

Après avoir créé l'application, vous devez remplir le fichier config.cfg :
clientId = identifiant de l'application
clientSecret = secret de l'application
tenantId = identifiant du locataire