अपडेट पर वापस जाएँ
New releaseAug 26, 2026

EntraFalcon V20260824

Microsoft Entra ID वातावरणों की सुरक्षा स्थिति का आकलन करने के लिए एक हल्का PowerShell उपकरण। यह विशेषाधिकार प्राप्त ऑब्जेक्ट्स, जोखिमपूर्ण असाइनमेंट और संभावित गलत कॉन्फ़िगरेशन की पहचान करने में मदद करता है।

साझा करें

EntraFalcon

alt text

EntraFalcon एक PowerShell-आधारित मूल्यांकन उपकरण है जो पेंटेस्टर्स, सुरक्षा विश्लेषकों और सिस्टम प्रशासकों के लिए Microsoft Entra ID वातावरण की सुरक्षा स्थिति का मूल्यांकन करने हेतु डिज़ाइन किया गया है।

उपयोग में आसानी के लिए डिज़ाइन किया गया, EntraFalcon PowerShell 5.1 और 7 पर चलता है, Windows और Linux दोनों का समर्थन करता है, और इसके लिए किसी अतिरिक्त PowerShell मॉड्यूल, अतिरिक्त इंस्टॉलेशन, या Microsoft Graph API सहमति की आवश्यकता नहीं होती है।

यह उपकरण उच्च-विशेषाधिकार वाली वस्तुओं, संभावित रूप से जोखिम भरे असाइनमेंट और Conditional Access कॉन्फ़िगरेशन त्रुटियों को उजागर करने में मदद करता है, जिन्हें अक्सर अनदेखा कर दिया जाता है, जैसे:

  • उच्च-विशेषाधिकार वाले समूहों या एप्लिकेशनों पर नियंत्रण रखने वाले उपयोगकर्ता
  • अत्यधिक अनुमतियों वाले बाहरी या आंतरिक एंटरप्राइज़ एप्लिकेशन (जैसे, Microsoft Graph API, Azure भूमिकाएँ)
  • संसाधनों पर सीधे Azure IAM भूमिका असाइनमेंट वाले उपयोगकर्ता
  • ऑन-प्रिमाइसेस से सिंक किए गए विशेषाधिकार प्राप्त खाते
  • निष्क्रिय उपयोगकर्ता या MFA क्षमता के बिना उपयोगकर्ता
  • संवेदनशील असाइनमेंट में उपयोग किए जाने वाले असुरक्षित समूह (जैसे, Conditional Access बहिष्करण, Subscription Owner, या विशेषाधिकार प्राप्त समूह के पात्र सदस्य)

निष्कर्ष इंटरैक्टिव HTML रिपोर्टों में प्रस्तुत किए जाते हैं ताकि कुशल अन्वेषण और विश्लेषण को समर्थन मिल सके।

🚀 विशेषताएँ

  • PowerShell 5.1 और 7 के साथ संगत सरल PowerShell स्क्रिप्ट। Windows और Linux पर काम करती है
  • कई प्रमाणीकरण विधियों का समर्थन करने वाला अंतर्निहित प्रमाणीकरण
  • Graph API सहमति प्रॉम्प्ट को बायपास करने के लिए पूर्व-सहमत स्कोप वाले प्रथम-पक्ष Microsoft एप्लिकेशन का उपयोग करता है
  • फ़िल्टरिंग, सॉर्टिंग, डेटा निर्यात आदि का समर्थन करने वाली नेविगेट करने योग्य HTML रिपोर्ट उत्पन्न करता है
  • 90 स्वचालित जाँचें करता है और परिणामों को Security Findings Report में सारांशित करता है

    • कमज़ोर टेनेंट कॉन्फ़िगरेशन और जोखिम भरे ऑब्जेक्ट गुणों या अनुमतियों की जाँचें शामिल हैं
    • गंभीरता रेटिंग के साथ-साथ समस्या का विवरण, संभावित खतरे और सुधार मार्गदर्शन प्रदान करता है
    • प्रभावित ऑब्जेक्ट्स की सूची देता है और आगे की जाँच के लिए सीधे उनकी विस्तृत रिपोर्ट से लिंक करता है
  • कमज़ोर रूप से संरक्षित उच्च-विशेषाधिकार वाली वस्तुओं को उजागर करने और डेटा को सॉर्ट करने के लिए बुनियादी प्रभाव, संभावना और जोखिम स्कोरिंग करता है।
  • जोखिम भरे कॉन्फ़िगरेशन और बढ़े हुए विशेषाधिकारों के लिए चेतावनियाँ प्रदर्शित करता है
  • Entra ID ऑब्जेक्ट्स की गणना करता है, जिनमें शामिल हैं:
    • उपयोगकर्ता (Agent Users सहित)
    • समूह
    • एंटरप्राइज़ एप्लिकेशन
    • App Registrations
    • Managed Identities
    • Agent identities
    • Agent identity blueprint principals
    • Agent identity blueprints
    • PIM असाइनमेंट:
      • Entra Roles के लिए PIM
      • Groups के लिए PIM
      • Azure Roles के लिए PIM
    • Entra Role Assignments
    • Azure Role Assignments
    • Intune RBAC Assignments
    • Access Packages
    • Entitlement Management Catalogs
    • Catalog RBAC
    • Conditional Access Policies
    • Administrative Units
    • PIM सेटिंग्स:
      • Entra Roles के लिए PIM
      • Groups के लिए PIM (केवल BroCi प्रमाणीकरण)

✅ आवश्यकताएँ

प्रकारअनुमतिअनिवार्यअनुपस्थित होने पर प्रभाव
Entra ID भूमिकाGlobal Readerहाँस्क्रिप्ट चलाना संभव नहीं
Azure भूमिकाReader: प्रत्येक Management Group या Subscription परनहींAzure IAM असाइनमेंट का आकलन नहीं किया जा सकता

इसके अलावा, आपको उस डिवाइस से Microsoft Graph API और वैकल्पिक रूप से Azure ARM API में प्रमाणित होने में सक्षम होना चाहिए जहाँ आप उपकरण चलाते हैं। सुनिश्चित करें कि Conditional Access Policies आपके प्रमाणीकरण को ब्लॉक न करें।

▶️ उपयोग

EntraFalcon डाउनलोड करें

आरंभ करने के लिए, रिपॉज़िटरी को क्लोन करें और प्रोजेक्ट निर्देशिका में नेविगेट करें:```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon

नोट: स्क्रिप्ट चलाने के लिए आपको PowerShell निष्पादन नीति (execution policy) को अस्थायी रूप से बदलने की आवश्यकता हो सकती है।
ऐसा केवल विश्वसनीय स्क्रिप्ट्स के लिए करें!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process

EntraFalcon चलाएँ

EntraFalcon में Entra ID प्रमाणीकरण के लिए अंतर्निहित समर्थन शामिल है। प्रमाणीकरण फ्लो चुनने के लिए -AuthFlow का उपयोग करें।

सामान्य मूल्यांकन के लिए, पूर्ण-कवरेज फ्लो में से एक का उपयोग करें:

अनुशंसित फ्लोकिसके लिए सर्वोत्तमप्लेटफ़ॉर्मकवरेज
BroCi (डिफ़ॉल्ट)इंटरैक्टिव Windows रनWindowsपूर्ण
BroCiManualCodeकिसी अन्य ब्राउज़र में प्रमाणीकरणWindows, Linux, macOSपूर्ण
BroCiTokenमौजूदा Azure Portal रिफ्रेश टोकनWindows, Linux, macOSपूर्ण
ServicePrincipalस्वचालन / CIWindows, Linux, macOSपूर्ण

BroCi एक इंटरैक्टिव लॉगिन का उपयोग करता है। BroCiToken और ServicePrincipal किसी का उपयोग नहीं करते। फ़ॉलबैक उपयोगकर्ता फ्लो के लिए कई इंटरैक्टिव लॉगिन की आवश्यकता हो सकती है क्योंकि अलग-अलग संसाधन टोकन का अनुरोध किया जाता है।

फ़ॉलबैक प्रमाणीकरण फ्लो

पूर्व-सहमति प्राप्त प्रथम-पक्ष एप्लिकेशन की कमी के कारण, फ़ॉलबैक फ्लो पूर्ण एन्यूमरेशन (PIM for Groups, Access Packages, Catalogs) नहीं कर सकते। इसलिए, वे वर्तमान में केवल फ़ॉलबैक विकल्प बने हुए हैं।

फ्लोकेवल तब उपयोग करें जबप्लेटफ़ॉर्मसीमाएँ
AuthCodeलीगेसी संगतता आवश्यक होWindowsआंशिक कवरेज। कोई स्टैंडअलोन PIM for Groups, Access Packages, या Catalogs रिपोर्ट नहीं।
DeviceCodeब्राउज़र-आधारित प्रमाणीकरण संभव न होWindows, Linux, macOSआंशिक कवरेज। कोई स्टैंडअलोन PIM for Groups, Access Packages, या Catalogs रिपोर्ट नहीं। कुछ Security Findings जाँचें कम गहराई के साथ चलती हैं।
ManualCodeप्रमाणीकरण एक अलग ब्राउज़र सत्र के माध्यम से पूरा किया जाना चाहिएWindows, Linux, macOSआंशिक कवरेज। कोई स्टैंडअलोन PIM for Groups, Access Packages, या Catalogs रिपोर्ट नहीं।

अनुशंसित: BroCi फ्लो (डिफ़ॉल्ट / केवल Windows)

BroCi वैकल्पिक प्रथम-पक्ष एप्लिकेशन का उपयोग करता है और केवल एक इंटरैक्टिव साइन-इन की आवश्यकता होती है।
यह तब उपयोगी है जब Azure Active Directory PowerShell क्लाइंट को असाइनमेंट की आवश्यकता होती है और उससे बचा जाना चाहिए।```powershell .\run_EntraFalcon.ps1

स्पष्ट BroCi चयन:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi

अनुशंसित: BroCi + मैनुअल कोड फ्लो```powershell

.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode

1. स्क्रिप्ट प्रमाणीकरण URL को क्लिपबोर्ड पर कॉपी करती है।
2. URL को ब्राउज़र में पेस्ट करें (SSO समर्थन के लिए वैकल्पिक रूप से किसी अन्य डिवाइस पर)।
3. ब्राउज़र डेवलपर टूल खोलें और Network टैब में `Preserve log` सक्षम करें।
4. प्रमाणीकरण पूरा करें।
5. नेटवर्क लॉग में `code=1.` खोजें और कोड वाला अनुरोध URL क्लिपबोर्ड पर कॉपी करें।
6. जारी रखने के लिए Enter दबाएँ; स्क्रिप्ट क्लिपबोर्ड से कोड पढ़ती है और टोकन अधिग्रहण पूरा करती है।


#### अनुशंसित: टोकन के साथ BroCi
यदि एक मान्य Azure Portal रिफ्रेश टोकन पहले से उपलब्ध है (क्लाइंट c44b4083-3bb0-49c1-b47d-974e53cbdf3c), तो इसका सीधे उपयोग किया जा सकता है।
उदाहरण: ब्राउज़र से रिफ्रेश टोकन प्राप्त करना
1. ब्राउज़र डेवलपर टूल खोलें और Network टैब में Preserve log सक्षम करें।
2. https://entra.microsoft.com पर प्रमाणीकरण करें।
3. नेटवर्क लॉग में `brk_client_id=c44b4083-3bb0-49c1-b47d-974e53cbdf3c` खोजें और प्रतिक्रिया से रिफ्रेश टोकन निकालें।```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiToken -BroCiToken "1.XXXXXXXXXXX"

अनुशंसित: सेवा प्रिंसिपल

OAuth2 क्लाइंट क्रेडेंशियल ग्रांट का उपयोग करके एक पंजीकृत एप्लिकेशन के रूप में प्रमाणित करता है — किसी उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं है। बार-बार स्वचालित निष्पादन के लिए उपयोगी।
Application-प्रकार की Graph API अनुमतियों (नीचे देखें) के साथ एक कस्टम Entra ऐप पंजीकरण की आवश्यकता होती है।

क्लाइंट सीक्रेट के साथ:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPClientSecret ""

**PFX प्रमाणपत्र के साथ:**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePath "C:\certs\app.pfx"

पासवर्ड-सुरक्षित PFX के लिए, -SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString) जोड़ें।

PEM प्रमाणपत्र + निजी कुंजी के साथ (केवल PowerShell 7+):```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"

एन्क्रिप्टेड प्राइवेट की के लिए, `-SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString)` जोड़ें।

##### आवश्यक ऐप रजिस्ट्रेशन अनुमतियाँ
ऐप रजिस्ट्रेशन पर निम्नलिखित **Application** अनुमतियाँ (Delegated नहीं) प्रदान करें और उन्हें एडमिन-सहमति दें:

| Permission | Type |
|---|---|
| `AdministrativeUnit.Read.All` | Application |
| `AgentIdentity.Read.All` | Application |
| `AgentIdentityBlueprint.Read.All` | Application |
| `AgentIdentityBlueprintPrincipal.Read.All` | Application |
| `Application.Read.All` | Application |
| `AuditLog.Read.All` | Application |
| `Device.Read.All` | Application |
| `EntitlementManagement.Read.All` | Application |
| `Group.Read.All` | Application |
| `Organization.Read.All` | Application |
| `Policy.Read.All` | Application |
| `PrivilegedAccess.Read.AzureADGroup` | Application |
| `RoleManagement.Read.Directory` | Application |
| `RoleManagementPolicy.Read.AzureADGroup` | Application |
| `User.Read.All` | Application |
| `DeviceManagementRBAC.Read.All` | Application |

इसके अतिरिक्त, रूट मैनेजमेंट ग्रुप (या हर प्रासंगिक सब्सक्रिप्शन) पर **Azure Reader** भूमिका और वैकल्पिक रूप से Entra ID में सर्विस प्रिंसिपल को **Global Reader** भूमिका (प्रति-उपयोगकर्ता MFA स्थिति के लिए आवश्यक) सौंपें।

#### फ़ॉलबैक: Auth Code Flow (केवल Windows)```powershell
.\run_EntraFalcon.ps1 -AuthFlow AuthCode

फॉलबैक: डिवाइस कोड फ्लो

यह अक्सर कठोर वातावरण में कंडीशनल एक्सेस द्वारा प्रतिबंधित होता है।
DeviceCode के साथ, दो सिक्योरिटी फाइंडिंग्स जाँचें कम गहराई के साथ चलती हैं (CAP-004 और CAP-005)।```powershell .\run_EntraFalcon.ps1 -AuthFlow DeviceCode

#### फ़ॉलबैक: ऑथ कोड + मैनुअल कोड फ़्लो```powershell
.\run_EntraFalcon.ps1 -AuthFlow ManualCode
  1. स्क्रिप्ट प्रमाणीकरण URL को क्लिपबोर्ड पर कॉपी करती है।
  2. URL को ब्राउज़र में पेस्ट करें (वैकल्पिक रूप से SSO समर्थन के लिए किसी अन्य डिवाइस पर)।
  3. प्रमाणीकरण पूरा करें।
  4. ब्राउज़र एड्रेस बार से अंतिम रीडायरेक्ट URL (जिसमें प्राधिकरण कोड होता है) को क्लिपबोर्ड पर कॉपी करें।
  5. जारी रखने के लिए Enter दबाएं; स्क्रिप्ट क्लिपबोर्ड से कोड पढ़ती है और टोकन प्राप्ति पूरी करती है।

अन्य पैरामीटर

Microsoft-स्वामित्व वाले एंटरप्राइज़ ऐप्स शामिल करें

डिफ़ॉल्ट रूप से, शोर कम करने के लिए आधिकारिक Microsoft एंटरप्राइज़ एप्लिकेशन को मूल्यांकन से बाहर रखा जाता है। उन्हें गणना और विश्लेषण में शामिल करने के लिए, -IncludeMsApps स्विच का उपयोग करें:```powershell .\run_EntraFalcon.ps1 -IncludeMsApps

#### समूहों के लिए PIM मूल्यांकन छोड़ें
`-SkipPimForGroups` स्विच का उपयोग करके समूहों के लिए PIM प्रीकलेक्शन और एनरिचमेंट को छोड़ें।  
यह स्टैंडअलोन `PIM for Groups` सेटिंग्स रिपोर्ट को भी छोड़ देता है।```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups

अन्य वैकल्पिक पैरामीटर

पैरामीटरविवरणडिफ़ॉल्ट मान
UserAgentटोकन एंडपॉइंट और API कॉल्स के लिए उपयोग किया जाने वाला यूज़र एजेंट।EntraFalcon
DisableCAEकंटीन्यूअस एक्सेस इवैल्यूएशन (CAE) टोकन का अनुरोध अक्षम करता है।false
Tenantप्रमाणीकरण के लिए टेनेंट (ID या डोमेन) निर्दिष्ट करता है। खाते के होम टेनेंट के अलावा किसी अन्य टेनेंट का मूल्यांकन करते समय उपयोगी।खाते का होम टेनेंट
OutputFolderआउटपुट फ़ोल्डर जहाँ रिपोर्ट संग्रहीत की जाती हैं।Results_%TenantName%_YYYYMMDD_HHMM
LimitResultsरिपोर्ट में समूहों और उपयोगकर्ताओं की संख्या सीमित करता है (जोखिम के अनुसार क्रमबद्ध करने के बाद)। बड़े टेनेंट्स के लिए उपयोगी।-
LogLevelरनटाइम CLI लॉगिंग की विस्तृतता को नियंत्रित करता है। समर्थित मान: Off (डिफ़ॉल्ट), Verbose, Debug, Trace.Off
ApiTopAPI से लौटाई गई वस्तुओं की अधिकतम संख्या निर्धारित करता है। कम मान टाइमआउट जोखिम (HTTP 504) कम करते हैं, लेकिन अनुरोधों की संख्या बढ़ाते हैं।999 (मान्य सीमा: 5–999)
AuthFlowपसंदीदा प्रमाणीकरण-प्रवाह चयनकर्ता। मान: BroCi (डिफ़ॉल्ट), AuthCode, DeviceCode, ManualCode, BroCiManualCode, BroCiToken, ServicePrincipal.BroCi
BroCiTokenAuthFlow BroCiToken के लिए Azure Portal रिफ्रेश टोकन-
SPClientIdसेवा प्रिंसिपल का एप्लिकेशन (क्लाइंट) ID। -AuthFlow ServicePrincipal के लिए आवश्यक।-
SPClientSecretसेवा प्रिंसिपल के लिए क्लाइंट सीक्रेट। -AuthFlow ServicePrincipal के साथ उपयोग किया जाता है।-
SPCertificatePathसेवा प्रिंसिपल प्रमाणीकरण के लिए PFX/P12 प्रमाणपत्र फ़ाइल का पथ।-
**SPCertificatePassword`-SPCertificatePath द्वारा निर्दिष्ट PFX प्रमाणपत्र के लिए पासवर्ड (SecureString)।-
**SPCertificatePemPath`PEM प्रमाणपत्र फ़ाइल का पथ। -SPPrivateKeyPemPath के साथ एक साथ उपयोग किया जाता है।-
**SPPrivateKeyPemPath`-SPCertificatePemPath से मेल खाती PEM निजी कुंजी फ़ाइल का पथ।-
**SPPrivateKeyPemPassword`-SPPrivateKeyPemPath द्वारा निर्दिष्ट PEM निजी कुंजी के लिए पासवर्ड (SecureString)।-
CsvTXT/HTML रिपोर्ट फ़ाइलों के अतिरिक्त CSV रिपोर्ट फ़ाइलें लिखना सक्षम करता है।false
**ExportCapUncoveredUsers`प्रत्येक सक्षम कंडीशनल एक्सेस नीति के लिए जिसमें उपयोगकर्ता लक्ष्यीकरण है, उन उपयोगकर्ताओं की सूची वाली CSV निर्यात करता है जो उस नीति द्वारा कवर नहीं हैं। फ़ाइलें आउटपुट निर्देशिका में ConditionalAccessPolicies_UncoveredUsers उपफ़ोल्डर में लिखी जाती हैं।false
**ExportFindingsJson`रन के अंत में सभी सुरक्षा निष्कर्षों को JSON के रूप में निर्यात करता है।false
**ExportDataJson`समृद्ध रिपोर्ट और सहायक डेटासेट को Data_Json के अंतर्गत कच्ची JSON डेटा फ़ाइलों के रूप में निर्यात करता है; रन मेटाडेटा Summary.json में उपलब्ध है।false
**DebugObjectDump`समस्या निवारण और परीक्षण के लिए अंतिम इन-मेमोरी रिपोर्ट ऑब्जेक्ट्स को CLIXML के रूप में Debug_ObjectDump में निर्यात करता है।false

📊 कुछ उदाहरण रिपोर्ट

सुरक्षा निष्कर्ष रिपोर्ट

alt text alt text

उपयोगकर्ता

alt text

उपयोगकर्ता (विवरण अनुभाग)

alt text

Entra ID भूमिकाएँ

alt text

Azure भूमिकाएँ

alt text

एंटरप्राइज़ एप्लिकेशन (विवरण अनुभाग)

alt text

कंडीशनल एक्सेस नीतियाँ

alt text

कंडीशनल एक्सेस नीतियाँ (विवरण अनुभाग)

alt text

PIM भूमिका सेटिंग्स (Entra)

alt text

एजेंट पहचान

alt text

गणना सारांश

alt text

📑 HTML रिपोर्ट

सामान्य

  • विशिष्ट कॉलम दिखाने या छिपाने के लिए ⚙️ Columns बटन पर क्लिक करें।
  • वर्तमान में दृश्यमान डेटा का CSV/JSON डाउनलोड करने या CSV/TSV/JSON कॉपी करने के लिए 💾 Export पर क्लिक करें।
  • फ़िल्टर, सॉर्टिंग और कॉलम चयन को साझा करने योग्य लिंक के रूप में कॉपी करने के लिए 👁 Share View पर क्लिक करें।
  • पूर्व-कॉन्फ़िगर फ़िल्टर और कॉलम चयन लागू करने के लिए 🧰 Preset Views पर क्लिक करें।
  • दृश्य को डिफ़ॉल्ट पर रीसेट करने के लिए 🔄 Reset View पर क्लिक करें।
  • विस्तृत जानकारी पर जाने के लिए ऑब्जेक्ट नामों पर क्लिक करें, भले ही वे अन्य रिपोर्ट में हों।
  • आंतरिक नेविगेशन का उपयोग करते समय, वापस लौटने के लिए ब्राउज़र का बैक बटन दबाएँ।
  • कुछ तालिका हेडर फ़ील्ड माउस होवर पर सहायक टेक्स्ट प्रदर्शित करते हैं।
  • तालिका हेडर पर क्लिक करके डेटा क्रमबद्ध करें।
  • किसी मुख्य तालिका कॉलम हेडर पर Alt+क्लिक करें ताकि उस कॉलम को तुरंत छिपाया जा सके।
  • किसी मुख्य तालिका सामग्री पंक्ति पर Alt+क्लिक करें ताकि उसे अस्थायी रूप से छिपाया जा सके। छिपी हुई पंक्तियों को फिर से दिखाने के लिए hidden-rows चिप या Reset View का उपयोग करें।

फ़िल्टरिंग

  • यदि कोई ऑपरेटर निर्दिष्ट नहीं है, तो फ़िल्टरिंग डिफ़ॉल्ट रूप से contains होती है।
  • सटीक मिलान के लिए = का उपयोग करें।
  • starts with के लिए ^ का उपयोग करें (जैसे, ^Mallory)।
  • ends with के लिए $ का उपयोग करें (जैसे, $domain.ch)।
  • तुलना ऑपरेटर जैसे >, <, >=, <= समर्थित हैं (केवल संख्यात्मक मान)।
  • ! से शुरू करके फ़िल्टर को नकारा जा सकता है (संख्यात्मक तुलनाओं को छोड़कर)। उदाहरण: !Mallory, !=Mallory, !^Mallory या !$domain.ch
  • खाली सेल मिलाने के लिए =empty का उपयोग करें, या गैर-खाली सेल मिलाने के लिए !=empty का उपयोग करें।
  • एक ही कॉलम में कई मानों में से किसी से मिलाने के लिए || का उपयोग करें (जैसे, Admin || Guest)।
  • एक ही कॉलम में कई मिलान आवश्यक करने के लिए && का उपयोग करें (जैसे, !adm && !svc && !sql)।
  • कॉलमों में OR तर्क लागू करने के लिए, फ़िल्टर फ़ील्ड में सीधे or_, group1_, group2_... का उपयोग करें। उदाहरण: कॉलम 1 में: or_>1, कॉलम 2 में: or_!Mallory
  • नोट: DisplayName कॉलम में ऑब्जेक्ट का ID (अदृश्य) भी शामिल है, इसलिए ID द्वारा फ़िल्टर करना भी संभव है।

GET पैरामीटर का उपयोग करके नियंत्रण

  • फ़िल्टरिंग: फ़ील्ड नामों को HTTP GET पैरामीटर के रूप में उपयोग करके फ़िल्टर लागू करें, जैसे, ?EntraRoles=>1&Enabled=true
    कॉलमों में OR तर्क लागू करने के लिए, or_ या group1_ उपसर्ग का उपयोग करें (जैसे, ?or_EntraRoles=>0&or_GrpMem=>0)।
  • कॉलम चयन: columns पैरामीटर का उपयोग करके चुनें कि कौन से कॉलम प्रदर्शित करने हैं। उदाहरण: ?columns=DisplayName,Owner
  • सॉर्टिंग: sort और sortDir पैरामीटर का उपयोग करके डेटा क्रमबद्ध करें। उदाहरण: ?sort=Impact&sortDir=desc या ?sort=OwnerCount&sortDir=asc
  • ऑब्जेक्ट विवरण: एंकर (#) और ऑब्जेक्ट id का उपयोग करके रिपोर्ट में किसी विशिष्ट ऑब्जेक्ट पर सीधे जाएँ, जैसे #%ObjectID%

रेटिंग

  • Impact: ऑब्जेक्ट के पास मौजूद अनुमतियों की मात्रा या गंभीरता को दर्शाता है।
  • Likelihood: दर्शाता है कि ऑब्जेक्ट को कितनी आसानी से प्रभावित किया जा सकता है या यह कितनी अच्छी तरह सुरक्षित है।
  • Risk: गणना किया गया स्कोर: Impact × Likelihood = Risk
  • महत्वपूर्ण:
    • यह स्कोरिंग तालिका में प्रविष्टियों को क्रमबद्ध और प्राथमिकता देने में मदद करने के लिए एक बुनियादी मूल्यांकन के रूप में है।
    • जोखिम स्कोर विभिन्न ऑब्जेक्ट प्रकारों या रिपोर्टों में सीधे तुलनीय नहीं हैं।
    • यह पूर्ण जोखिम मूल्यांकन को बदलने के लिए नहीं है।

🔧अंदर की कार्यप्रणाली

भूमिका वर्गीकरण

Entra ID और Azure भूमिकाओं को मोटे तौर पर विभिन्न टियर स्तरों में वर्गीकृत किया गया है। यह वर्गीकरण उन भूमिकाओं को सौंपे गए ऑब्जेक्ट्स के प्रभाव स्कोर को प्रभावित करता है। लक्ष्य अधिक शक्तिशाली भूमिकाओं (जैसे, Global Administrator) वाले उपयोगकर्ताओं को कम महत्वपूर्ण भूमिकाओं (जैसे, Global Reader) वाले उपयोगकर्ताओं की तुलना में उच्च प्रभाव स्कोर देना है, भले ही दोनों को Microsoft द्वारा विशेषाधिकार प्राप्त भूमिकाएँ माना जाता हो।

नोट: Azure भूमिकाओं के लिए, यह वर्गीकरण कम सटीक है, क्योंकि वास्तविक प्रभाव भूमिका असाइनमेंट के दायरे पर काफी हद तक निर्भर करता है। उदाहरण के लिए, एक एकल वर्चुअल मशीन पर Owner भूमिका का प्रभाव उसी भूमिका को पूरे सब्सक्रिप्शन पर लागू करने की तुलना में काफी कम होता है। यह बिना किसी संसाधन के एक परीक्षण सब्सक्रिप्शन भी हो सकता है।

Entra ID भूमिकाएँ
भूमिका नामटियर-स्तरGUID
Global Administrator062e90394-69f5-4237-9190-012177145e10
Partner Tier2 Support0e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8
Privileged Authentication Administrator07be44c8a-adaf-4e2a-84d6-ab2649e08a13
Privileged Role Administrator0e8611ab8-c189-46e8-94e1-60213ab1f814
Domain Name Administrator08329153b-31d0-4727-b945-745eb3bc5f31
External Identity Provider Administrator0be2f45a1-457d-42af-a067-6ec1fa63bc45
Hybrid Identity Administrator08ac3fc64-6eca-42ea-9e69-59f4c7b60eb2
Application Administrator09b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3
Cloud Application Administrator0158c047a-c907-4556-b7ef-446551a6b5f7
Security Administrator0194ae4cb-b126-40b2-bd5b-6091b380977d
Agent ID Administrator1db506228-d27e-4b7d-95e5-295956d6615f
AI Administrator1d2562ede-74db-457e-a7b6-544e236ebb61
Conditional Access Administrator1b1be1c3e-b65d-4f19-8427-f6fa0d97feb9
Authentication Administrator1c4e39bd9-1100-46d3-8c65-fb160da0071f
Azure DevOps Administrator1e3973bdf-4987-49ae-837a-ba8e231c7286
Directory Writers19360feb5-f418-4baa-8175-e2a00bac4301
Entra SOC Identity Responder158f930cc-fcf4-4152-852c-1d7dbf502139
Exchange Administrator129232cdf-9323-42fd-ade2-1d097af3e4de
Groups Administrator1fdd7a751-b60b-444a-984c-02652fe8fa1c
Helpdesk Administrator1729827e3-9c14-49f7-bb1b-9608f156bbb8
Identity Governance Administrator145d8d3c5-c802-45c6-b32a-1d70b5e1e86e
Intune Administrator13a2c62db-5318-420d-8d74-23affee5d9d5
Knowledge Administrator1b5a8dcf3-09d5-43a9-a639-8e29ef291470
Knowledge Manager1744ec460-397e-42ad-a462-8b3f9747a02c
Lifecycle Workflows Administrator159d46f88-662b-457b-bceb-5c3809e5908f
Directory Synchronization Accounts1d29b2b05-8046-44ba-8758-1e26182fcf32
On Premises Directory Sync Account1a92aed5d-d78a-4d16-b381-09adb37eb3b0
Partner Tier1 Support14ba39ca4-527c-499a-b93d-d9b492c50246
Password Administrator1966707d0-3269-4727-9be2-8c3a10f19b9d
SharePoint Administrator1f28a1f50-f6e7-4571-818b-6a12f2af6b6c
Teams Administrator169091246-20e8-4a56-aa4d-066075b2a7a8
User Administrator1fe930be7-5e62-47db-91af-98c3a49a38b1
Windows 365 Administrator111451d60-acb2-45eb-a7d6-43d0f0125c13
Yammer Administrator1810a2642-a034-447f-a5e8-41beaa378541
Authentication Policy Administrator20526716b-113d-4c15-b2c8-68e3c22b9f80
Azure AD Joined Device Local Administrator29f06204d-73c1-4d4c-880a-6edb90606fd8
Cloud Device Administrator27698a772-787b-4ac8-901f-60d6b08affd2
Global Reader2f2ef992c-3afb-46b9-b7cf-a126ee74c451
Guest Inviter295e79109-95c0-4d8e-aee3-d01accf2d47b
Security Reader25d6b6bb7-de71-4623-b4af-96380a352509
Directory Readers288d8e3e3-8f55-4a1e-953a-9b9898b8876b
Azure भूमिकाएँ
भूमिका नामटियर-स्तरGUID
Owner08e3af657-a8ff-443c-a75c-2fe8c4bcb635
User Access Administrator018d7d88d-d35e-4fb5-a5c3-7773c20a72d9
Contributor0b24988ac-6180-42a0-ab88-20f7382dd24c
Role Based Access Control Administrator0f58310d9-a9f6-439a-9e8d-f62e7b41a168
Reservations Administrator0a8889054-8d42-49c9-bc1c-52486c10e7cd
Security Admin1fb1c8493-542b-48eb-b624-b4c8fea62acd
Virtual Machine Contributor19980e02c-c2be-4d73-94e8-173b1dc7cf3c
Virtual Machine Data Access Administrator166f75aeb-eabe-4b70-9f1e-c350c4c9ad04
Virtual Machine Administrator Login11c0163c0-47e6-4577-8991-ea5c82e286e4
Windows Admin Center Administrator Login1a6333a3e-0164-44c3-b281-7a577aff287f
Container Registry Contributor and Data Access Configuration Administrator13bc748fc-213d-45c1-8d91-9da5725539b9
Key Vault Administrator100482a5a-887f-4fb3-b363-3b7fe8e74483
Key Vault Data Access Administrator18b54135c-b56d-4d72-a534-26097cfdc8d8
Key Vault Secrets Officer1b86a8fe4-44ce-4948-aee5-eccb2c155cd7
Key Vault Secrets User14633458b-17de-408a-b874-0445c86b69e6
Azure Kubernetes Service RBAC Admin13498e952-d568-435e-9b2c-8d77e338d7f7
Azure Kubernetes Service RBAC Cluster Admin1b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b
Azure Arc Kubernetes Admin1dffb1e0c-446f-4dde-a09f-99eb5cc68b96
Azure Arc Kubernetes Cluster Admin18393591c-06b9-48a2-a542-1bd6b377f6a2
Azure Arc VMware VM Contributor1b748a06d-6150-4f8a-aaa9-ce3940cd96cb
Storage Account Contributor117d1049b-9a84-46fb-8f53-869881c3d3ab
Reader2acdd72a7-3385-48ef-bd42-f606fba81ae7
SecurityReader239bc4728-0917-49c7-9d2c-d95423bc2eb4
Virtual Machine User Login3fb879df8-f326-4884-b1cf-06f3ad86be52
Desktop Virtualization User31d18fff3-a72a-46b5-b4a9-0b38a3cd7e63

API अनुमति वर्गीकरण

कुछ API अनुमतियाँ किसी एप्लिकेशन को सीधे Global Administrator विशेषाधिकारों तक बढ़ाने की अनुमति देती हैं। इसलिए, कई API अनुमतियों को विभिन्न गंभीरता स्तरों में वर्गीकृत किया गया है। यह वर्गीकरण उन एप्लिकेशनों के प्रभाव स्कोर को प्रभावित करता है जिनके पास ये अनुमतियाँ सौंपी गई हैं — या तो एप्लिकेशन अनुमतियों के रूप में या उपयोगकर्ताओं के लिए प्रत्यायोजित अनुमतियों के रूप में।

एप्लिकेशन अनुमति| Permission | Severity | GUID | |-------------------------------------------------------------|------------|----------------------------------------| | RoleManagement.ReadWrite.Directory | खतरनाक | 9e3f62cf-ca93-4989-b6ce-bf83c28f9fe8 | | AppRoleAssignment.ReadWrite.All | खतरनाक | 06b708a9-e830-4db3-a914-8e69da51d44f | | Application.ReadWrite.All | खतरनाक | 1bfefb4e-e0b5-418b-a88f-73c46d2cc8e9 | | RoleAssignmentSchedule.ReadWrite.Directory | खतरनाक | dd199f4a-f148-40a4-a2ec-f0069cc799ec | | PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | खतरनाक | 41202f2c-f7ab-45be-b001-85c9728b9d69 | | PrivilegedAccess.ReadWrite.AzureADGroup | खतरनाक | 2f6817f8-7b12-4f0f-bc18-eeaf60705a9e | | RoleEligibilitySchedule.ReadWrite.Directory | खतरनाक | fee28b28-e1f3-4841-818e-2704dc62245f | | PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | खतरनाक | 618b6020-bca8-4de6-99f6-ef445fa4d857 | | Domain.ReadWrite.All | खतरनाक | 7e05723c-0bb0-42da-be95-ae9f08a6e53c | | Application.ReadUpdate.All | खतरनाक | fc023787-fd04-4e44-9bc7-d454f00c0f0a | | AgentIdentityBlueprint.ReadWrite.All | उच्च | 7fddd33b-d884-4ec0-8696-72cff90ff825 | | AgentIdentityBlueprint.AddRemoveCreds.All | उच्च | 0510736e-bdfb-4b37-9a1f-89b4a074763a | | ADSynchronization.ReadWrite.All | उच्च | ab43b826-2c7a-4aff-9ecd-d0629d0ca6a9 | | EntitlementManagement.ReadWrite.All | उच्च | 9acd699f-1e81-4958-b001-93b1d2506e19 | | Organization.ReadWrite.All | उच्च | 292d869f-3427-49a8-9dab-8c70152b74e9 | | Policy.ReadWrite.PermissionGrant | उच्च | a402ca1c-2696-4531-972d-6e5ee4aa11ea | | RoleManagementPolicy.ReadWrite.AzureADGroup | उच्च | b38dcc4d-a239-4ed6-aa84-6c65b284f97c | | RoleManagementPolicy.ReadWrite.Directory | उच्च | 31e08e0a-d3f7-4ca2-ac39-7343fb83e8ad | | Policy.ReadWrite.AuthenticationMethod | उच्च | 29c18626-4985-4dcd-85c0-193eef327366 | | User.DeleteRestore.All | उच्च | eccc023d-eccf-4e7b-9683-8813ab36cecc | | User.EnableDisableAccount.All | उच्च | 3011c876-62b7-4ada-afa2-506cbbecc68c | | DelegatedPermissionGrant.ReadWrite.All | उच्च | 8e8e4742-1d95-4f68-9d56-6ee75648c72a | | Policy.ReadWrite.ConditionalAccess | उच्च | 01c0a623-fc9b-48e9-b794-0756f8e8f067 | | DeviceManagementConfiguration.ReadWrite.All | उच्च | 9241abd9-d0e6-425a-bd4f-47ba86e767a4 | | DeviceManagementRBAC.ReadWrite.All | उच्च | e330c4f0-4170-414e-a55a-2f022ec2b57b | | Directory.ReadWrite.All | उच्च | 19dbc75e-c2e2-444c-a770-ec69d8559fc7 | | Group.ReadWrite.All | उच्च | 62a82d76-70ea-41e2-9197-370581804d09 | | GroupMember.ReadWrite.All | उच्च | dbaae8cf-10b5-4b86-a4a1-f871c94c6695 | | UserAuthenticationMethod.ReadWrite.All | उच्च | 50483e42-d915-4231-9639-7fdb7fd190e5 | | User-PasswordProfile.ReadWrite.All | उच्च | cc117bb9-00cf-4eb8-b580-ea2a878fe8f7 | | Sites.FullControl.All | उच्च | a82116e5-55eb-4c41-a434-62fe8a61c773 | | Sites.FullControl.All SharePointAPI | उच्च | 678536fe-1083-478a-9c59-b99265e6b0d3 | | Sites.Manage.All SharePointAPI | उच्च | 9bff6588-13f2-4c48-bbf2-ddab62256b36 | | Sites.Read.All SharePointAPI | उच्च | d13f72ca-a275-4b96-b789-48ebcc4da984 | | Sites.ReadWrite.All SharePointAPI | उच्च | fbcd29d2-fcca-4405-aded-518d457caae4 | | Sites.Manage.All | उच्च | 0c0bf378-bf22-4481-8f81-9e89a9b4960a | | Sites.Read.All | उच्च | 332a536c-c7ef-4017-ab91-336970924f0d | | Sites.ReadWrite.All | उच्च | 9492366f-7969-46a4-8d15-ed1a20078fff | | Files.Read.All | उच्च | 01d4889c-1287-42c6-ac1f-5d1e02578ef6 | | Files.ReadWrite.All | उच्च | 75359482-378d-4052-8f01-80520e7db3cd | | DeviceLocalCredential.Read.All | उच्च | db51be59-e728-414b-b800-e0f010df1a79 | | AdministrativeUnit.ReadWrite.All | उच्च | 5eb59dd3-1da2-4329-8733-9dabdc435916 | | UserAuthMethod-HardwareOATH.ReadWrite.All | उच्च | 7e9ebcc1-90aa-4471-8051-e68d6b4e9c89 | | UserAuthMethod-Phone.ReadWrite.All | उच्च | 6e85d483-7092-4375-babe-0a94a8213a58 | | UserAuthMethod-QR.ReadWrite.All | उच्च | 4869299f-18c3-40c8-98f2-222657e67db1 | | UserAuthMethod-TAP.ReadWrite.All | उच्च | 627169a8-8c15-451c-861a-5b80e383de5c | | User.ReadWrite.All | मध्यम | 741f803b-c850-494e-b5df-cde7c675a1ca | | Application.ReadWrite.OwnedBy | मध्यम | 18a4783c-866b-4cc7-a460-3d5e5662c884 | | Chat.Read.All | मध्यम | 6b7d71aa-70aa-4810-a8d9-5d9fb2830017 | | Chat.ReadWrite.All | मध्यम | 294ce7c9-31ba-490a-ad7d-97a7d075e4ed | | Calendars.Read | मध्यम | 798ee544-9d2d-430c-a058-570e29e34338 | | Calendars.ReadWrite | मध्यम | ef54d2bf-783f-4e0f-bca1-3210c0444d99 | | Mail.Read | मध्यम | 810c84a8-4a9e-49e6-bf7d-12d183f40d01 | | Mail.ReadWrite | मध्यम | e2a3a72e-5f79-4c64-b1b1-878b674786c9 | | BitlockerKey.Read.All | मध्यम | 57f1cf28-c0c4-4ec3-9a30-19a2eaaf2f6e | | Mail.Send | मध्यम | b633e1c5-b582-4048-a93e-9f11b44c7e96 | | OnlineMeetings.ReadWrite.All | मध्यम | b8bb2037-6e08-44ac-a4ea-4674e010e2a4 | | CustomSecAttributeAssignment.ReadWrite.All | मध्यम | de89b5e4-5b8f-48eb-8925-29c2b33bd8bd | | ServicePrincipalEndpoint.ReadWrite.All | मध्यम | 89c8469c-83ad-45f7-8ff2-6e3d4285709e | | AgentIdUser.ReadWrite.IdentityParentedBy | मध्यम | 4aa6e624-eee0-40ab-bdd8-f9639038a614 | | AgentIdentity.CreateAsManager | निम्न | 4c390976-b2b7-42e0-9187-c6be3bead001 |
प्रत्यायोजित अनुमति
PermissionSeverityGUID
RoleManagement.ReadWrite.Directoryखतरनाकd01b97e9-cbc0-49fe-810a-750afd5527a3
AppRoleAssignment.ReadWrite.Allखतरनाक84bccea3-f856-4a8a-967b-dbe0a3d53a64
Application.ReadWrite.Allखतरनाकbdfbf15f-ee85-4955-8675-146e8e5296b5
RoleAssignmentSchedule.ReadWrite.Directoryखतरनाक8c026be3-8e26-4774-9372-8d5d6f21daff
PrivilegedAssignmentSchedule.ReadWrite.AzureADGroupखतरनाक06dbc45d-6708-4ef0-a797-f797ee68bf4b
PrivilegedAccess.ReadWrite.AzureADGroupखतरनाक32531c59-1f32-461f-b8df-6f8a3b89f73b
RoleEligibilitySchedule.ReadWrite.Directoryखतरनाक62ade113-f8e0-4bf9-a6ba-5acb31db32fd
PrivilegedEligibilitySchedule.ReadWrite.AzureADGroupखतरनाकba974594-d163-484e-ba39-c330d5897667
Domain.ReadWrite.Allखतरनाक0b5d694c-a244-4bde-86e6-eb5cd07730fe
Application.ReadUpdate.Allखतरनाक0586a906-4d89-4de8-b3c8-1aacdcc0c679
AgentIdentityBlueprint.AddRemoveCreds.Allउच्च75b5feb2-bfe7-423f-907d-cc505186f246
AgentIdentityBlueprint.ReadWrite.Allउच्च4fd490fc-1467-48eb-8a4c-421597ab0402
EntitlementManagement.ReadWrite.Allउच्चae7a573d-81d7-432b-ad44-4ed5c9d89038
Organization.ReadWrite.Allउच्च46ca0847-7e6b-426e-9775-ea810a948356
Policy.ReadWrite.PermissionGrantउच्च2672f8bb-fd5e-42e0-85e1-ec764dd2614e
RoleManagementPolicy.ReadWrite.AzureADGroupउच्च0da165c7-3f15-4236-b733-c0b0f6abe41d
RoleManagementPolicy.ReadWrite.Directoryउच्च1ff1be21-34eb-448c-9ac9-ce1f506b2a68
Policy.ReadWrite.AuthenticationMethodउच्च7e823077-d88e-468f-a337-e18f1f0e6c7c
User.DeleteRestore.Allउच्च4bb440cd-2cf2-4f90-8004-aa2acd2537c5
User.EnableDisableAccount.Allउच्चf92e74e7-2563-467f-9dd0-902688cb5863
DelegatedPermissionGrant.ReadWrite.Allउच्च41ce6ca6-6826-4807-84f1-1c82854f7ee5
Policy.ReadWrite.ConditionalAccessउच्चad902697-1014-4ef5-81ef-2b4301988e8c
DeviceManagementConfiguration.ReadWrite.Allउच्च0883f392-0a7a-443d-8c76-16a6d39c7b63
DeviceManagementRBAC.ReadWrite.Allउच्च0c5e8a55-87a6-4556-93ab-adc52c4d862d
Directory.ReadWrite.Allउच्चc5366453-9fb0-48a5-a156-24f0c49a4b84
Group.ReadWrite.Allउच्च4e46008b-f24c-477d-8fff-7bb4ec7aafe0
GroupMember.ReadWrite.Allउच्चf81125ac-d3b7-4573-a3b2-7099cc39df9e
UserAuthenticationMethod.ReadWrite.Allउच्चb7887744-6746-4312-813d-72daeaee7e2d
Sites.FullControl.Allउच्च5a54b8b3-347c-476d-8f8e-42d5c7424d29
Sites.Manage.Allउच्च65e50fdc-43b7-4915-933e-e8138f11f40a
User-PasswordProfile.ReadWrite.Allउच्च56760768-b641-451f-8906-e1b8ab31bca7
Sites.Read.Allउच्च205e70e5-aba6-4c52-a976-6d2d46c48043
Sites.ReadWrite.Allउच्च89fe6a52-be36-487e-b7d8-d061c450a026
Files.Read.Allउच्चdf85f4d6-205c-4ac5-a5ea-6bf408dba283
Files.ReadWrite.Allउच्च863451e7-0667-486c-a5d6-d135439485f0
DeviceLocalCredential.Read.Allउच्च9917900e-410b-4d15-846e-42a357488545
UserAuthMethod-Phone.ReadWriteउच्च6c4aad61-f76b-46ad-a22c-57d4d3d962af
UserAuthMethod-Phone.ReadWrite.Allउच्च48c99302-9a24-4f27-a8a7-acef4debba14
UserAuthMethod-Password.ReadWrite.Allउच्च7f5b683d-df96-4690-a88d-6e336ed6dc7c
UserAuthMethod-Password.ReadWriteउच्च60cce20d-d41e-4594-b391-84bbf8cc31f3
AdministrativeUnit.ReadWrite.Allउच्च7b8a2d34-6b3f-4542-a343-54651608ad81
User.ReadWrite.Allमध्यम204e0828-b5ca-4ad8-b9f3-f32a958e7cc4
Chat.ReadWrite.Allमध्यम7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7
Mail.Readमध्यम570282fd-fa5c-430d-a7fd-fc8dc98a9dca
Mail.ReadWriteमध्यम024d486e-b451-40bb-833d-3e66d98c5c73
Mail.Sendमध्यमe383f46e-2787-4529-855e-0e479a3ffac0
CustomSecAttributeAssignment.ReadWrite.Allमध्यमca46335e-8453-47cd-a001-8459884efeae
ServicePrincipalEndpoint.ReadWrite.Allमध्यम7297d82c-9546-4aed-91df-3d4f0a9b3ff0
BitlockerKey.Read.Allमध्यमb27a61ec-b99c-4d6a-b126-c4375d08ae30
AiEnterpriseInteraction.Readमध्यम859cceb9-2ec2-4e48-bcd7-b8490b5248a5
Calendars.Readमध्यम465a38f9-76ea-45b9-9f34-9e8b0d4b0b42
Calendars.Read.Sharedमध्यम2b9c4092-424d-4249-948d-b43879977640
Calendars.ReadWriteमध्यम1ec239c2-d7c9-4623-a91a-a9775856bb36
Calendars.ReadWrite.Sharedमध्यम12466101-c9b8-439a-8589-dd09ee67e8e9
ChannelMessage.Editमध्यम2b61aa8a-6d36-4b2f-ac7b-f29867937c53
ChannelMessage.ReadWriteमध्यम5922d31f-46c8-4404-9eaf-2117e390a8a4
ChannelMessage.Sendमध्यमebf0f66e-9fb1-49e4-a278-222f76911cf4
ChatMessage.Sendमध्यम116b7235-7cc6-461e-b163-8e55691d839e
Chat.ReadWriteमध्यम9ff7295e-131b-4d94-90e1-69fde507ac11
Contacts.ReadWriteमध्यमd56682ec-c09e-4743-aaf4-1a3aac4caa21
Directory.AccessAsUser.Allमध्यम0e263e50-5827-48a4-b97c-d940288653c7
Directory.Read.Allमध्यम06da0dbc-49e2-44d2-8312-53f166ab848a
EAS.AccessAsUser.Allमध्यमff91d191-45a0-43fd-b837-bd682c4a0b0f
EntitlementMgmt-SubjectAccess.ReadWriteमध्यमe9fdcbbb-8807-410f-b9ec-8d5468c7c2ac
EWS.AccessAsUser.Allमध्यम9769c687-087d-48ac-9cb3-c37dde652038
Files.ReadWriteमध्यम5c28f0bf-8a70-41f1-8ab2-9032436ddb65
IMAP.AccessAsUser.Allमध्यम652390e4-393a-48de-9484-05f9b1212954
MailboxItem.ImportExportमध्यमdf96e8a0-f4e1-4ecf-8d83-a429f822cbd6
MailboxFolder.Readमध्यम52dc2051-4958-4636-8f2a-281d39c6981c
MailboxFolder.ReadWriteमध्यम077fde41-7e0b-4c5b-bcd1-e9d743a30c80
MailboxItem.Readमध्यम82305458-296d-4edd-8b0b-74dd74c34526
MailboxSettings.ReadWriteमध्यम818c620a-27a9-40bd-a6a5-d96f7d610b4b
Notes.Readमध्यम371361e4-b9e2-4a3f-8315-2a301a3b0a3d
Notes.Read.Allमध्यमdfabfca6-ee36-4db2-8208-7a28381419b3
Notes.ReadWriteमध्यम615e26af-c38a-4150-ae3e-c3b0d4cb1d6a
Notes.ReadWrite.Allमध्यम64ac0503-b4fa-45d9-b544-71a463f05da0
POP.AccessAsUser.Allमध्यमd7b7f2d9-0f45-4ea1-9d42-e50810c06991
offline_accessनिम्न7427e0e9-2fba-42fe-b0c0-848c9e6a8182
openidनिम्न37f7f235-527c-4136-accd-4a02d197296e
emailनिम्न64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0
profileनिम्न14dad69e-099b-42c9-810b-d002981feec1
User.Readनिम्नe1fe6dd8-ba31-4d61-89e7-88639da4683d

Microsoft प्रथम-पक्ष एंटरप्राइज़ एप्लिकेशन

डिफ़ॉल्ट रूप से, एंटरप्राइज़ एप्लिकेशन की समीक्षा को सरल बनाने के लिए Microsoft एप्लिकेशन को फ़िल्टर किया जाता है। उन्हें शामिल करने के लिए -IncludeMsApps स्विच का उपयोग करें। निम्नलिखित टेनेंट के एप्लिकेशन को Microsoft-स्वामित्व वाला माना जाता है:

  • f8cdef31-a31e-4b4a-93e4-5f571e91255a
  • 72f988bf-86f1-41af-91ab-2d7cd011db47
  • 33e01921-4d64-4f8c-a055-5bdaffd5e33d
  • cdc5aeea-15c5-4db6-b079-fcadd2505dc2

किए गए जाँच

निम्नलिखित तालिका मोटे तौर पर किए गए जाँचों का सारांश देती है, साथ ही स्कोरिंग पर उनके प्रभाव और क्या कोई चेतावनी प्रदर्शित होती है।

किए गए जाँच|क्षेत्र|जाँच|स्कोर पर प्रभाव|चेतावनी प्रदर्शित| |-|-|-|-| |समूह|क्या यह सार्वजनिक M365 समूह है|हाँ|हाँ| |समूह|क्या यह डायनामिक है / क्या यह डायनामिक और संभावित रूप से खतरनाक क्वेरी है|हाँ|हाँ| |समूह|Entra भूमिकाएँ (सक्रिय और पात्र)|हाँ|हाँ| |समूह|Azure भूमिकाएँ (सक्रिय और पात्र)|हाँ|हाँ| |समूह|AppRole के लिए उपयोग किया गया|हाँ|हाँ| |समूह|आंतरिक/विदेशी SP स्वामी के रूप में|हाँ|हाँ| |समूह|प्रतिबंधित AU में|हाँ|हाँ| |समूह|विशेषाधिकार प्राप्त समूह में नेस्टेड|हाँ|हाँ| |समूह|CAP में उपयोग किया गया|हाँ|हाँ| |समूह|समूह प्रकार|हाँ|नहीं| |समूह|सुरक्षा सक्षम|हाँ|नहीं| |समूह|नेस्टेड सदस्य सक्रिय|हाँ|नहीं| |समूह|स्वामी|हाँ|नहीं| |समूह|नेस्टेड स्वामी|हाँ|नहीं| |समूह|अतिथि स्वामी के रूप में|हाँ|हाँ| |समूह|ऑन-प्रिम सिंक|हाँ|नहीं| |समूह|सदस्य (संक्रामक)|हाँ|नहीं| |समूह|भूमिका-असाइन करने योग्य|हाँ|नहीं| |समूह|समूहों के लिए PIM: ऑनबोर्डेड|नहीं|नहीं| |समूह|समूहों के लिए PIM: विशेषाधिकार प्राप्त समूह का पात्र सदस्य|हाँ|हाँ| |समूह|समूहों के लिए PIM: विशेषाधिकार प्राप्त समूह का पात्र स्वामी|हाँ|हाँ| |समूह|समूहों के लिए PIM: संरक्षित समूह में नेस्टेड असुरक्षित समूह|नहीं|हाँ| |एंटरप्राइज़ ऐप|Entra भूमिका|हाँ|हाँ| |एंटरप्राइज़ ऐप|Azure भूमिका|हाँ|हाँ| |एंटरप्राइज़ ऐप|विदेशी|हाँ|नहीं| |एंटरप्राइज़ ऐप|Microsoft द्वारा अक्षम|नहीं|हाँ| |एंटरप्राइज़ ऐप|संदिग्ध नाम (समान दिखने वाले वर्ण)|हाँ|हाँ| |एंटरप्राइज़ ऐप|API अनुमति (एप्लिकेशन)|हाँ|हाँ| |एंटरप्राइज़ ऐप|API अनुमति (प्रत्यायोजित)|हाँ|हाँ| |एंटरप्राइज़ ऐप|क्रेडेंशियल|हाँ|हाँ| |एंटरप्राइज़ ऐप|स्वामी|हाँ|हाँ| |एंटरप्राइज़ ऐप|ऐप पंजीकरण पर स्वामित्व|हाँ|हाँ| |एंटरप्राइज़ ऐप|अन्य सेवा प्रिंसिपलों का स्वामित्व|हाँ|हाँ| |एंटरप्राइज़ ऐप|AppLock|(हाँ)|नहीं| |एंटरप्राइज़ ऐप|ऐप AppRegistration का स्वामी है|हाँ|हाँ| |एंटरप्राइज़ ऐप|समूहों का सदस्य / स्वामी|हाँ|(हाँ)| |एंटरप्राइज़ ऐप|AppRoles|हाँ|नहीं| |एंटरप्राइज़ ऐप|AppRole आवश्यकताएँ|हाँ|नहीं| |एंटरप्राइज़ ऐप|निष्क्रिय|नहीं|नहीं| |एंटरप्राइज़ ऐप|अंतिम सफल साइन-इन (दिन)|नहीं|नहीं| |ऐप पंजीकरण|क्रेडेंशियल|हाँ|हाँ| |ऐप पंजीकरण|क्रेडेंशियल के साथ Entra Connect ऐप|हाँ|हाँ| |ऐप पंजीकरण|एकाधिक प्रमाणपत्रों के साथ Entra Connect ऐप|हाँ|हाँ| |ऐप पंजीकरण|AppRoles|हाँ|नहीं| |ऐप पंजीकरण|AppRedirectURL|नहीं|नहीं| |ऐप पंजीकरण|AppLock|हाँ|नहीं| |ऐप पंजीकरण|स्वामी|हाँ|हाँ| |ऐप पंजीकरण|(क्लाउड) ऐप व्यवस्थापक स्कोप्ड|नहीं|नहीं| |ऐप पंजीकरण|संबंधित SP के विशेषाधिकार|हाँ|नहीं| |ऐप पंजीकरण|साइन-इन दर्शक|नहीं|नहीं| |प्रबंधित पहचान|स्वामी|हाँ|हाँ| |प्रबंधित पहचान|Entra भूमिका|हाँ|हाँ| |प्रबंधित पहचान|Azure भूमिका|हाँ|हाँ| |प्रबंधित पहचान|API (ऐप)|हाँ|हाँ| |प्रबंधित पहचान|ऐप पंजीकरण पर स्वामित्व|हाँ|हाँ| |प्रबंधित पहचान|अन्य सेवा प्रिंसिपलों का स्वामित्व|हाँ|हाँ| |प्रबंधित पहचान|समूहों का सदस्य / स्वामी|हाँ|(हाँ)| |उपयोगकर्ता|Entra भूमिकाएँ (सक्रिय और पात्र)|हाँ|हाँ| |उपयोगकर्ता|Azure भूमिकाएँ (सक्रिय और पात्र)|हाँ|हाँ| |उपयोगकर्ता|विशेषाधिकार प्राप्त समूह सदस्यता (सक्रिय और पात्र)|हाँ|हाँ| |उपयोगकर्ता|विशेषाधिकार प्राप्त समूह स्वामित्व (सक्रिय और पात्र)|हाँ|हाँ| |उपयोगकर्ता|Entra Connect सिंक उपयोगकर्ता|हाँ|हाँ| |उपयोगकर्ता|Entra Connect क्लाउड सिंक उपयोगकर्ता|हाँ|हाँ| |उपयोगकर्ता|AppRegistration स्वामित्व|हाँ|हाँ| |उपयोगकर्ता|EnterpriseApplication स्वामित्व|हाँ|हाँ| |उपयोगकर्ता|कोई MFA-कारक पंजीकृत नहीं|हाँ|हाँ| |उपयोगकर्ता|संरक्षित है|हाँ|नहीं| |उपयोगकर्ता|निष्क्रिय|नहीं|नहीं| |उपयोगकर्ता|समूहों का सदस्य / स्वामी|हाँ|(हाँ)| |उपयोगकर्ता|ऑन-प्रिम से सिंक किया गया|हाँ|नहीं| |एजेंट पहचान|लिंक किए गए एजेंट उपयोगकर्ता|हाँ|नहीं| |एजेंट पहचान|विदेशी ब्लूप्रिंट प्रिंसिपल उत्पत्ति|हाँ|हाँ| |एजेंट पहचान|प्रभावी API अनुमति (एप्लिकेशन)|हाँ|हाँ| |एजेंट पहचान|प्रभावी API अनुमति (प्रत्यायोजित)|हाँ|हाँ| |एजेंट पहचान|Entra भूमिका|हाँ|हाँ| |एजेंट पहचान|Azure भूमिका|हाँ|हाँ| |एजेंट पहचान|ऐप पंजीकरण पर स्वामित्व|हाँ|हाँ| |एजेंट पहचान|अन्य सेवा प्रिंसिपलों का स्वामित्व|हाँ|हाँ| |एजेंट पहचान|समूहों का सदस्य / स्वामी|हाँ|(हाँ)| |एजेंट पहचान ब्लूप्रिंट प्रिंसिपल|लिंक किए गए एजेंट पहचान|हाँ|नहीं| |एजेंट पहचान ब्लूप्रिंट प्रिंसिपल|लिंक किए गए एजेंट उपयोगकर्ता|हाँ|नहीं| |एजेंट पहचान ब्लूप्रिंट प्रिंसिपल|कॉन्फ़िगर की गई API अनुमति (एप्लिकेशन)|नहीं|नहीं| |एजेंट पहचान ब्लूप्रिंट प्रिंसिपल|कॉन्फ़िगर की गई API अनुमति (प्रत्यायोजित)|नहीं|नहीं| |एजेंट पहचान ब्लूप्रिंट प्रिंसिपल|विदेशी मूल ब्लूप्रिंट उत्पत्ति|हाँ|नहीं| |एजेंट पहचान ब्लूप्रिंट प्रिंसिपल|Entra भूमिका|नहीं|नहीं| |एजेंट पहचान ब्लूप्रिंट प्रिंसिपल|Azure भूमिका|नहीं|नहीं| |एजेंट पहचान ब्लूप्रिंट प्रिंसिपल|संदिग्ध नाम (समान दिखने वाले वर्ण)|हाँ|हाँ| |एजेंट पहचान ब्लूप्रिंट|ब्लूप्रिंट प्रिंसिपल|हाँ|नहीं| |एजेंट पहचान ब्लूप्रिंट|लिंक किए गए एजेंट पहचान|हाँ|नहीं| |एजेंट पहचान ब्लूप्रिंट|लिंक किए गए एजेंट उपयोगकर्ता|हाँ|नहीं| |एजेंट पहचान ब्लूप्रिंट|विरासत योग्य API अनुमतियाँ|हाँ|नहीं| |एजेंट पहचान ब्लूप्रिंट|संघीय क्रेडेंशियल|हाँ|नहीं| |एजेंट पहचान ब्लूप्रिंट|रहस्य / प्रमाणपत्र|हाँ|हाँ| |एजेंट पहचान ब्लूप्रिंट|स्वामी / प्रायोजक|हाँ|(हाँ)| |एक्सेस पैकेज|प्रदत्त Entra भूमिकाएँ|हाँ|नहीं| |एक्सेस पैकेज|प्रदत्त Azure भूमिकाएँ|हाँ|नहीं| |एक्सेस पैकेज|प्रदत्त समूह|हाँ|नहीं| |एक्सेस पैकेज|प्रदत्त एप्लिकेशन भूमिकाएँ|हाँ|नहीं| |एक्सेस पैकेज|प्रदत्त API अनुमतियाँ (एप्लिकेशन)|हाँ|नहीं| |एक्सेस पैकेज|प्रदत्त API अनुमतियाँ (प्रत्यायोजित)|हाँ|नहीं| |एक्सेस पैकेज|प्रदत्त SharePoint एक्सेस|हाँ|नहीं| |एक्सेस पैकेज|अनुमोदन के बिना व्यापक स्व-अनुरोध|हाँ|हाँ| |एक्सेस पैकेज|समाप्ति या एक्सेस समीक्षा के बिना स्थायी एक्सेस|नहीं|नहीं| |एक्सेस पैकेज|खतरनाक स्वचालित-असाइनमेंट नियम|हाँ|हाँ| |एक्सेस पैकेज|असुरक्षित समूह लक्ष्यों के माध्यम से स्व-अनुरोध|हाँ|हाँ| |एक्सेस पैकेज|अनुमोदन के बिना व्यापक गैर-उपयोगकर्ता ओर-से असाइनमेंट|हाँ|नहीं| |एक्सेस पैकेज|सेवा प्रिंसिपल असाइनमेंट|हाँ|नहीं| |कैटलॉग|कैटलॉग मेटाडेटा, स्थिति और बाहरी दृश्यता|नहीं|नहीं| |कैटलॉग|कैटलॉग संसाधन|नहीं|नहीं| |कैटलॉग|नए एक्सेस पैकेज में कॉन्फ़िगर करने योग्य संसाधन|हाँ|नहीं| |कैटलॉग|मौजूदा एक्सेस पैकेज में कॉन्फ़िगर किए गए संसाधन और भूमिकाएँ|हाँ|नहीं| |कैटलॉग|अकॉन्फ़िगर किए गए कैटलॉग संसाधन|हाँ|नहीं| |कैटलॉग|कैटलॉग RBAC असाइनमेंट|हाँ|हाँ| |CAP|विरासती प्रमाणीकरण के लिए कोई या गलत कॉन्फ़िगर की गई नीति नहीं|-|हाँ| |CAP|डिवाइस कोड प्रवाह को अवरुद्ध करने के लिए कोई या गलत कॉन्फ़िगर की गई नीति नहीं|-|हाँ| |CAP|सुरक्षा जानकारी के पंजीकरण को सीमित करने के लिए कोई या गलत कॉन्फ़िगर की गई नीति नहीं|-|हाँ| |CAP|जोखिम भरे साइन-इन को लक्षित करने के लिए कोई या गलत कॉन्फ़िगर की गई नीति नहीं|-|हाँ| |CAP|उपयोगकर्ता जोखिम को लक्षित करने के लिए कोई या गलत कॉन्फ़िगर की गई नीति नहीं|-|हाँ| |CAP|MFA लागू करने वाली कोई नीति नहीं|-|हाँ| |CAP|प्रमाणीकरण शक्ति लागू करने वाली कोई नीति नहीं|-|हाँ| |CAP|स्कोप्ड असाइनमेंट वाली भूमिकाओं का समावेश|-|हाँ| |PIM सेटिंग्स|AuthContext|-|हाँ| |PIM सेटिंग्स|AuthContext लिंक्ड CAP: साइन-इन आवृत्ति|-|हाँ| |PIM सेटिंग्स|AuthContext लिंक्ड CAP: MFA या AuthStrength|-|हाँ| |PIM सेटिंग्स|AuthContext लिंक्ड CAP: सक्षम|-|हाँ| |PIM सेटिंग्स|AuthContext लिंक्ड CAP: शामिल/बहिष्कृत उपयोगकर्ता/समूह/नेटवर्क|-|हाँ| |PIM सेटिंग्स|AuthContext लिंक्ड CAP: शर्तें|-|हाँ| |PIM सेटिंग्स|सक्रियण MFA|-|नहीं| |PIM सेटिंग्स|सक्रियण औचित्य या टिकट|-|हाँ| |PIM सेटिंग्स|सक्रियण अवधि|-|हाँ| |PIM सेटिंग्स|सक्रियण अनुमोदन|-|हाँ| |PIM सेटिंग्स|पात्र असाइनमेंट समाप्ति|-|नहीं| |PIM सेटिंग्स|सक्रिय असाइनमेंट समाप्ति|-|हाँ| |PIM सेटिंग्स|सक्रिय असाइनमेंट MFA|-|नहीं| |PIM सेटिंग्स|भूमिका सक्रियण अधिसूचना|-|नहीं| |PIM सेटिंग्स|भूमिका असाइनमेंट अधिसूचना (सक्रिय)|-|नहीं| |PIM सेटिंग्स|भूमिका असाइनमेंट अधिसूचना (पात्र)|-|नहीं|

🛡️ पहचान

EntraFalcon गुप्त नहीं है और उन वातावरणों में इसका पता लगाया जा सकता है जहाँ Microsoft Graph API और Azure साइन-इन गतिविधि लॉग और मॉनिटर की जाती है।

डिफ़ॉल्ट प्रमाणीकरण उपयोग किया गया

जब गैर-BroCi प्रवाहों के साथ पूर्ण गणना की जाती है, तो उपकरण आमतौर पर चार इंटरैक्टिव लॉगिन और एक गैर-इंटरैक्टिव लॉगिन आरंभ करता है। प्रवाह और एंडपॉइंट समर्थन के आधार पर, सुरक्षा निष्कर्ष नीति एंडपॉइंट के लिए एक अतिरिक्त इंटरैक्टिव साइन-इन हो सकता है।

एप्लिकेशन IDप्रकारसंसाधन IDउद्देश्य
1b730954-1685-4b74-9bfd-dac224a7b894इंटरैक्टिव00000003-0000-0000-c000-000000000000समूहों के लिए PIM डेटा प्राप्त करें
04b07795-8ddb-461a-bbee-02f9e1bf7b46इंटरैक्टिव00000003-0000-0000-c000-000000000000सामान्य टेनेंट ऑब्जेक्ट डेटा प्राप्त करें
51f81489-12ee-4a9e-aaae-a2591f45987dइंटरैक्टिव00000003-0000-0000-c000-000000000000Entra / Azure भूमिकाओं के लिए PIM प्राप्त करें
80ccca67-54bd-44ab-8625-4b79c4dc7775इंटरैक्टिव00000003-0000-0000-c000-000000000000सुरक्षा निष्कर्ष नीति संदर्भ प्राप्त करें
04b07795-8ddb-461a-bbee-02f9e1bf7b46गैर-इंटरैक्टिव797f4846-ba00-4fd7-ba43-dac1f8f63013Azure IAM भूमिका असाइनमेंट डेटा प्राप्त करें

BroCi प्रमाणीकरण उपयोग किया गया

जब BroCi प्रमाणीकरण का उपयोग किया जाता है, तो केवल एक इंटरैक्टिव लॉगिन होता है।

एप्लिकेशन IDप्रकारसंसाधन IDउद्देश्य
c44b4083-3bb0-49c1-b47d-974e53cbdf3cइंटरैक्टिव00000003-0000-0000-c000-000000000000BroCi के लिए रिफ्रेश टोकन का उपयोग करने हेतु प्रारंभिक प्रमाणीकरण
50aaa389-5a33-4f1a-91d7-2c45ecd8dac8गैर-इंटरैक्टिव00000003-0000-0000-c000-000000000000समूहों के लिए PIM डेटा प्राप्त करें
50aaa389-5a33-4f1a-91d7-2c45ecd8dac8गैर-इंटरैक्टिव01fc33a7-78ba-4d2f-a4b7-768e336e890eसमूहों के लिए PIM डेटा प्राप्त करें
74658136-14ec-4630-ad9b-26e160ff0fc6गैर-इंटरैक्टिव00000003-0000-0000-c000-000000000000सामान्य टेनेंट ऑब्जेक्ट डेटा प्राप्त करें
74658136-14ec-4630-ad9b-26e160ff0fc6गैर-इंटरैक्टिव797f4846-ba00-4fd7-ba43-dac1f8f63013Azure IAM भूमिका असाइनमेंट डेटा प्राप्त करें

जब BroCi सक्षम होता है, तो EntraFalcon समूहों के लिए PIM हेतु api.azrbac.mspim.azure.com भी क्वेरी करता है।

विवरण

डेटा संग्रह के लिए, उपकरण Microsoft Graph API और, वैकल्पिक रूप से, Azure ARM API को कई अनुरोध भेजता है—प्रति ऑब्जेक्ट एक या अधिक। जहाँ संभव हो, यह व्यक्तिगत अनुरोधों की संख्या कम करने और दक्षता बढ़ाने के लिए Graph Batch एंडपॉइंट का लाभ उठाता है।

इंटरैक्टिव साइन-इन ब्राउज़र के User-Agent का उपयोग करते हैं। सभी गैर-इंटरैक्टिव साइन-इन और API अनुरोध (Graph और ARM) EntraFalcon को User-Agent के रूप में उपयोग करते हैं, जब तक कि -UserAgent पैरामीटर से बदला न जाए।

EntraFalcon के उपयोग का पता लगाने के लिए, ब्लू टीमें साइन-इन लॉग में सूचीबद्ध एप्लिकेशन ID की निगरानी कर सकती हैं, Graph API ट्रैफ़िक की असामान्य मात्रा देख सकती हैं, या टोकन रिफ्रेश और बैच अनुरोध व्यवहार का विश्लेषण कर सकती हैं।

🕳️ ज्ञात सीमाएँ

  • M365 RBAC: मूल्यांकन नहीं किया गया
  • Defender for Endpoint RBAC: मूल्यांकन नहीं किया गया
  • Conditional Access उपयोगकर्ता कवरेज: प्रभावी उपयोगकर्ता कवरेज और -ExportCapUncoveredUsers गणना किए गए उपयोगकर्ताओं, समूह सदस्यों, भूमिका असाइनमेंट और हल करने योग्य बाहरी-उपयोगकर्ता श्रेणियों पर आधारित सर्वोत्तम-प्रयास गणनाएँ हैं। बाहरी-उपयोगकर्ता चयनकर्ता केवल b2bCollaborationGuest से मेल खाने वाले टेनेंट अतिथि उपयोगकर्ताओं के लिए हल किए जाते हैं। अन्य बाहरी-उपयोगकर्ता प्रकार या निर्दिष्ट बाहरी टेनेंट वाले बाहरी उपयोगकर्ता कवरेज मानों को अनुमानित बना सकते हैं। पात्र PIM पथ संभावित कवरेज के रूप में रिपोर्ट किए जाते हैं और वर्तमान में कवर किए गए के रूप में नहीं गिने जाते हैं। CSV निर्यात केवल सक्षम नीतियों और सक्षम उपयोगकर्ताओं तक सीमित है।
  • क्लाउड वातावरण: क्लाउड प्लेटफ़ॉर्म तेज़ी से विकसित होते हैं। परिणामस्वरूप, कुछ मूल्यांकन या पहचान समय के साथ पुराने या गलत हो सकते हैं। इसके अलावा, टेनेंट तेज़ी से जटिल होते जा रहे हैं, और विशिष्ट कॉन्फ़िगरेशन या सेटिंग्स के संयोजन गलत परिणाम दे सकते हैं। हालाँकि हम EntraFalcon को अद्यतित रखने का प्रयास करते हैं, फिर भी हमेशा अनुशंसा की जाती है कि निष्कर्षों को स्वतंत्र रूप से सत्यापित करें और महत्वपूर्ण निर्णयों के लिए केवल उपकरण पर निर्भर न रहें।
  • HTML रिपोर्ट: उत्पन्न HTML रिपोर्ट क्रॉस-साइट स्क्रिप्टिंग (XSS) के विरुद्ध सुरक्षा तंत्र लागू नहीं करती हैं।

📦 एकीकृत बाहरी उपकरण

प्रमाणीकरण, Microsoft Graph इंटरैक्शन और रिपोर्ट चार्ट का समर्थन करने के लिए निम्नलिखित सबमॉड्यूल को फोर्क किया गया है और EntraFalcon में एकीकृत किया गया है:

श्रेणियाँ