
Microsoft Entra ID वातावरणों की सुरक्षा स्थिति का आकलन करने के लिए एक हल्का PowerShell उपकरण। यह विशेषाधिकार प्राप्त ऑब्जेक्ट्स, जोखिमपूर्ण असाइनमेंट और संभावित गलत कॉन्फ़िगरेशन की पहचान करने में मदद करता है।

EntraFalcon एक PowerShell-आधारित मूल्यांकन उपकरण है जो पेंटेस्टर्स, सुरक्षा विश्लेषकों और सिस्टम प्रशासकों के लिए Microsoft Entra ID वातावरण की सुरक्षा स्थिति का मूल्यांकन करने के लिए डिज़ाइन किया गया है।
उपयोग में आसानी के लिए डिज़ाइन किया गया EntraFalcon, PowerShell 5.1 और 7 पर चलता है, विंडोज और लिनक्स दोनों का समर्थन करता है, और किसी अतिरिक्त PowerShell मॉड्यूल, अतिरिक्त इंस्टॉलेशन या Microsoft Graph API सहमति की आवश्यकता नहीं है।
यह उपकरण विशेषाधिकार प्राप्त ऑब्जेक्ट्स, संभावित रूप से जोखिमपूर्ण असाइनमेंट और Conditional Access गलत कॉन्फ़िगरेशन को उजागर करने में मदद करता है जो अक्सर अनदेखा किए जाते हैं, जैसे:
निष्कर्ष कुशल अन्वेषण और विश्लेषण का समर्थन करने के लिए इंटरैक्टिव HTML रिपोर्ट में प्रस्तुत किए जाते हैं।
80 स्वचालित जाँच करता है और परिणामों को सुरक्षा निष्कर्ष रिपोर्ट में सारांशित करता है
| प्रकार | अनुमति | अनिवार्य | अनुपस्थित होने पर प्रभाव |
|---|---|---|---|
| Entra ID भूमिका | ग्लोबल रीडर | हाँ | स्क्रिप्ट चलाना संभव नहीं |
| Azure भूमिका | रीडर: प्रत्येक प्रबंधन समूह या सब्सक्रिप्शन पर | नहीं | Azure IAM असाइनमेंट का आकलन नहीं कर सकता |
इसके अलावा, आपको उस डिवाइस से Microsoft Graph API और वैकल्पिक रूप से Azure ARM API में प्रमाणित करने में सक्षम होना चाहिए जहाँ आप उपकरण चलाते हैं। सुनिश्चित करें कि Conditional Access नीतियाँ आपके प्रमाणीकरण को अवरुद्ध न करें।
आरंभ करने के लिए, रिपॉजिटरी को क्लोन करें और प्रोजेक्ट निर्देशिका में जाएँ:```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon
नोट: स्क्रिप्ट चलाने के लिए आपको PowerShell निष्पादन नीति को अस्थायी रूप से बदलने की आवश्यकता हो सकती है। यह केवल विश्वसनीय स्क्रिप्ट के लिए करें!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process
EntraFalcon में Entra ID प्रमाणीकरण के लिए अंतर्निहित समर्थन शामिल है।
विभिन्न वातावरणों और प्रतिबंधों का समर्थन करने के लिए कई प्रमाणीकरण प्रवाह उपलब्ध हैं।
चयनित प्रवाह के आधार पर, इसके लिए कई इंटरैक्टिव प्रमाणीकरण की आवश्यकता होती है।
प्रमाणीकरण प्रवाह चुनने के लिए -AuthFlow का उपयोग करें।
BroCi वैकल्पिक प्रथम-पक्ष एप्लिकेशन का उपयोग करता है और केवल एक इंटरैक्टिव साइन-इन की आवश्यकता होती है।
यह तब और उपयोगी होता है, जब Azure Active Directory PowerShell क्लाइंट को असाइनमेंट की आवश्यकता होती है और उससे बचना चाहिए।```powershell
.\run_EntraFalcon.ps1
स्पष्ट BroCi चयन:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi
.\run_EntraFalcon.ps1 -AuthFlow AuthCode
#### Device Code Flow
इसे अक्सर कठोर वातावरणों में कंडीशनल एक्सेस द्वारा प्रतिबंधित किया जाता है।
`DeviceCode` के साथ, दो सिक्योरिटी फाइंडिंग्स जाँच कम गहराई पर चलती हैं (`CAP-004` और `CAP-005`)।```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode
.\run_EntraFalcon.ps1 -AuthFlow ManualCode
1. स्क्रिप्ट प्रमाणीकरण URL को क्लिपबोर्ड पर कॉपी करती है।
2. URL को ब्राउज़र में पेस्ट करें (वैकल्पिक रूप से SSO समर्थन के लिए दूसरे डिवाइस पर)।
3. प्रमाणीकरण पूरा करें।
4. ब्राउज़र एड्रेस बार से अंतिम रीडायरेक्ट URL (जिसमें प्राधिकरण कोड होता है) को क्लिपबोर्ड पर कॉपी करें।
5. जारी रखने के लिए Enter दबाएँ; स्क्रिप्ट क्लिपबोर्ड से कोड पढ़ती है और टोकन अधिग्रहण पूरा करती है।
#### BroCi + Manual Code Flow```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode
Preserve log सक्षम करें।code=1. खोजें और कोड वाले अनुरोध URL को क्लिपबोर्ड पर कॉपी करें।यदि कोई वैध Azure Portal रिफ्रेश टोकन पहले से उपलब्ध है (क्लाइंट c44b4083-3bb0-49c1-b47d-974e53cbdf3c), तो इसका सीधे उपयोग किया जा सकता है। उदाहरण: ब्राउज़र से रिफ्रेश टोकन प्राप्त करना
#### Service Principal
एक पंजीकृत एप्लिकेशन के रूप में OAuth2 क्लाइंट क्रेडेंशियल्स ग्रांट का उपयोग करके प्रमाणित करता है — कोई उपयोगकर्ता इंटरैक्शन आवश्यक नहीं है।
स्वचालित निष्पादन के लिए उपयोगी।
`Application`-प्रकार की Graph API अनुमतियों (नीचे देखें) के साथ एक कस्टम Entra ऐप पंजीकरण की आवश्यकता है।
**क्लाइंट सीक्रेट के साथ:**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPClientSecret "<Secret>"
PFX प्रमाणपत्र के साथ:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePath "C:\certs\app.pfx"
पासवर्ड-संरक्षित PFX के लिए, `-SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString)` जोड़ें।
**PEM प्रमाणपत्र + निजी कुंजी के साथ (केवल PowerShell 7+):**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"
For an encrypted private key, add -SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString).
ऐप पंजीकरण पर निम्नलिखित एप्लिकेशन अनुमतियाँ (प्रतिनिधि नहीं) प्रदान करें और उन्हें व्यवस्थापक-सहमति दें:
इसके अलावा, रूट प्रबंधन समूह (या प्रत्येक प्रासंगिक सब्सक्रिप्शन) पर Azure Reader भूमिका निर्दिष्ट करें और वैकल्पिक रूप से Entra ID में सेवा प्रिंसिपल को Global Reader भूमिका निर्दिष्ट करें (प्रति-उपयोगकर्ता MFA स्थिति के लिए आवश्यक).
डिफ़ॉल्ट रूप से, आधिकारिक Microsoft एंटरप्राइज़ एप्लिकेशन शोर को कम करने के लिए मूल्यांकन से बाहर रखे जाते हैं। उन्हें गणना और विश्लेषण में शामिल करने के लिए, -IncludeMsApps स्विच का उपयोग करें:```powershell
.\run_EntraFalcon.ps1 -IncludeMsApps
#### Skip PIM for Groups Assessment
Use the `-SkipPimForGroups` स्विच का उपयोग करके PIM-for-Groups प्रीकलेक्शन और एनरिचमेंट को छोड़ें।
यह स्टैंडअलोन `PIM (Groups)` सेटिंग्स रिपोर्ट को भी छोड़ देता है।```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups











= का उपयोग करें।^ का उपयोग starts with के लिए करें (जैसे, ^Mallory)।$ का उपयोग ends with के लिए करें (जैसे, $domain.ch)।>, <, >=, <= समर्थित हैं (केवल संख्यात्मक मान)।! से शुरू करके नकारा जा सकता है (संख्यात्मक तुलनाओं को छोड़कर)। उदाहरण: !Mallory, !=Mallory, !^Mallory या !$domain.ch।?EntraRoles=>1&Enabled=true।or_ या group1_ का उपयोग करें (जैसे, ?or_EntraRoles=>0&or_GrpMem=>0)।columns पैरामीटर का उपयोग करके चुनें कि कौन से कॉलम प्रदर्शित करने हैं। उदाहरण: ?columns=DisplayName,Owner।sort और sortDir पैरामीटर का उपयोग करके डेटा सॉर्ट करें। उदाहरण: ?sort=Impact&sortDir=desc या ?sort=OwnerCount&sortDir=asc।#) और ऑब्जेक्ट आईडी का उपयोग करके सीधे रिपोर्ट में किसी विशिष्ट ऑब्जेक्ट पर जाएं, जैसे #%ObjectID%।Entra ID और Azure भूमिकाओं को मोटे तौर पर विभिन्न स्तरों में वर्गीकृत किया गया है। यह वर्गीकरण उन भूमिकाओं को सौंपे गए ऑब्जेक्टों के प्रभाव स्कोर को प्रभावित करता है। लक्ष्य कम महत्वपूर्ण भूमिकाओं (जैसे, ग्लोबल रीडर) वाले उपयोगकर्ताओं की तुलना में अधिक शक्तिशाली भूमिकाओं (जैसे, ग्लोबल एडमिनिस्ट्रेटर) वाले उपयोगकर्ताओं को उच्च प्रभाव स्कोर प्रदान करना है, भले ही Microsoft द्वारा दोनों को विशेषाधिकार प्राप्त भूमिकाएं माना जाता हो।
नोट: Azure भूमिकाओं के लिए, यह वर्गीकरण कम सटीक है, क्योंकि वास्तविक प्रभाव भूमिका असाइनमेंट के दायरे पर बहुत अधिक निर्भर करता है। उदाहरण के लिए, एकल वर्चुअल मशीन पर ओनर भूमिका का प्रभाव उसी भूमिका के पूरे सब्सक्रिप्शन पर लागू होने की तुलना में काफी कम होता है। यह बिना किसी संसाधन के एक परीक्षण सब्सक्रिप्शन भी हो सकता है।
कुछ API अनुमतियाँ किसी एप्लिकेशन को सीधे ग्लोबल एडमिनिस्ट्रेटर विशेषाधिकारों तक बढ़ने की अनुमति देती हैं। इसलिए, कई API अनुमतियों को विभिन्न गंभीरता स्तरों में वर्गीकृत किया गया है। यह वर्गीकरण उन एप्लिकेशनों के प्रभाव स्कोर को प्रभावित करता है जिनके पास ये अनुमतियाँ निर्दिष्ट हैं — या तो एप्लिकेशन अनुमतियों के रूप में या उपयोगकर्ताओं के लिए प्रतिनिधि अनुमतियों के रूप में।
डिफ़ॉल्ट रूप से, माइक्रोसॉफ्ट अनुप्रयोगों को फ़िल्टर कर दिया जाता है ताकि उद्यम अनुप्रयोगों की समीक्षा को सरल बनाया जा सके। उन्हें शामिल करने के लिए -IncludeMsApps स्विच का उपयोग करें। निम्नलिखित किरायेदारों के अनुप्रयोगों को माइक्रोसॉफ्ट-स्वामित्व वाला माना जाता है:
निम्नलिखित तालिका मोटे तौर पर की गई जाँचों का सारांश प्रस्तुत करती है, साथ ही स्कोरिंग पर उनके प्रभाव और चेतावनी प्रदर्शित होने या न होने के बारे में बताती है।
EntraFalcon छिपने वाला नहीं है और उन वातावरणों में इसका पता लगाया जा सकता है जहाँ Microsoft Graph API और Azure साइन-इन गतिविधि लॉग और निगरानी की जाती है।
जब BroCi प्रवाह के बिना पूर्ण गणना की जाती है, तो उपकरण आमतौर पर चार इंटरैक्टिव लॉगिन और एक गैर-इंटरैक्टिव लॉगिन शुरू करता है। प्रवाह और समापन बिंदु समर्थन के आधार पर, सुरक्षा निष्कर्ष नीति समापन बिंदुओं के लिए एक अतिरिक्त इंटरैक्टिव साइन-इन हो सकता है।
जब BroCi प्रमाणीकरण का उपयोग किया जाता है, तो केवल एक इंटरैक्टिव लॉगिन होता है।
जब BroCi सक्षम होता है, तो EntraFalcon समूहों के लिए PIM के लिए api.azrbac.mspim.azure.com को भी क्वेरी करता है।
डेटा संग्रह के लिए, उपकरण Microsoft Graph API और वैकल्पिक रूप से Azure ARM API को कई अनुरोध भेजता है - प्रति ऑब्जेक्ट एक या अधिक। जहाँ संभव हो, यह व्यक्तिगत अनुरोधों की संख्या कम करने और दक्षता में सुधार करने के लिए Graph Batch समापन बिंदु का लाभ उठाता है।
इंटरैक्टिव साइन-इन ब्राउज़र के User-Agent का उपयोग करते हैं। सभी गैर-इंटरैक्टिव साइन-इन और API अनुरोध (Graph और ARM) EntraFalcon को User-Agent के रूप में उपयोग करते हैं, जब तक कि -UserAgent पैरामीटर से बदल न दिया जाए।
EntraFalcon के उपयोग का पता लगाने के लिए, ब्लू टीमें साइन-इन लॉग में सूचीबद्ध एप्लिकेशन आईडी की निगरानी कर सकती हैं, Graph API ट्रैफ़िक की असामान्य मात्रा देख सकती हैं, या टोकन रिफ्रेश और बैच अनुरोध व्यवहार का विश्लेषण कर सकती हैं।
-ExportCapUncoveredUsers गणना किए गए उपयोगकर्ताओं, समूह सदस्यों, भूमिका असाइनमेंट और हल करने योग्य बाहरी-उपयोगकर्ता श्रेणियों पर आधारित सर्वोत्तम-प्रयास गणनाएँ हैं। बाहरी-उपयोगकर्ता चयनकर्ता केवल b2bCollaborationGuest से मेल खाने वाले टेनेंट अतिथि उपयोगकर्ताओं के लिए हल किए जाते हैं। अन्य बाहरी-उपयोगकर्ता प्रकार या निर्दिष्ट बाहरी टेनेंट वाले बाहरी उपयोगकर्ता कवरेज मानों को अनुमानित बना सकते हैं। पात्र PIM पथ संभावित कवरेज के रूप में रिपोर्ट किए जाते हैं और वर्तमान में कवर के रूप में नहीं गिने जाते हैं। CSV निर्यात केवल सक्षम नीतियों और सक्षम उपयोगकर्ताओं तक सीमित है।निम्नलिखित उपमॉड्यूल को फोर्क किया गया है और प्रमाणीकरण, Microsoft Graph इंटरैक्शन और रिपोर्ट चार्ट का समर्थन करने के लिए EntraFalcon में एकीकृत किया गया है:
| प्रमाणीकरण प्रवाह | विंडोज | लिनक्स/macOS | इंटरैक्टिव लॉगिन | सुविधा | पैरामीटर | नोट्स |
|---|
| BroCi | हाँ | नहीं | 1 | उच्च | -AuthFlow BroCi (default) | पुराने क्लाइंट जैसे Azure Active Directory PowerShell पर निर्भरता से बचता है। सभी गणनाओं का समर्थन करता है। |
| Auth Code Flow | हाँ | नहीं | 4 | सामान्य | -AuthFlow AuthCode | मानक गैर-BroCi प्रमाणीकरण कोड प्रवाह। स्टैंडअलोन PIM (Groups) सेटिंग्स रिपोर्ट उत्पन्न नहीं करता है। |
| Device Code Flow | हाँ | हाँ | 3 | सामान्य | -AuthFlow DeviceCode | प्रमाणीकरण किसी अन्य डिवाइस पर पूरा किया जा सकता है, लेकिन दो सुरक्षा निष्कर्ष जाँच कम गहराई के साथ चलती हैं। स्टैंडअलोन PIM (Groups) सेटिंग्स रिपोर्ट उत्पन्न नहीं करता है। |
| Auth Code + Manual Code Flow | हाँ | हाँ | 4 | निम्न-सामान्य | -AuthFlow ManualCode | प्रमाणीकरण किसी भिन्न डिवाइस या ब्राउज़र सत्र पर पूरा किया जा सकता है। स्टैंडअलोन PIM (Groups) सेटिंग्स रिपोर्ट उत्पन्न नहीं करता है। |
| BroCi + Manual Code Flow | हाँ | हाँ | 1 | निम्न | -AuthFlow BroCiManualCode | प्राधिकरण कोड को ब्राउज़र डेवलपर टूल से मैन्युअल रूप से निकालना होगा। सभी गणनाओं का समर्थन करता है। |
| BroCi with Token | हाँ | हाँ | 0 | निम्न | -AuthFlow BroCiToken -BroCiToken "<refresh_token>" | रिफ्रेश टोकन मैन्युअल रूप से प्राप्त किया जाना चाहिए (जैसे, ब्राउज़र डेव टूल या किसी अन्य प्रमाणीकरण टूल से)। सभी गणनाओं का समर्थन करता है। |
| Service Principal | हाँ | हाँ | 0 | निम्न | -AuthFlow ServicePrincipal -SPClientId "<appId>" -Tenant "<tenantId>" ... | केवल ऐप OAuth2 क्लाइंट क्रेडेंशियल प्रवाह। पर्याप्त Graph API अनुमतियों के साथ एक कस्टम ऐप पंजीकरण की आवश्यकता है। सभी गणनाओं का समर्थन करता है। |
| अनुमति | प्रकार |
|---|
AdministrativeUnit.Read.All | Application |
AgentIdentity.Read.All | Application |
AgentIdentityBlueprint.Read.All | Application |
AgentIdentityBlueprintPrincipal.Read.All | Application |
Application.Read.All | Application |
AuditLog.Read.All | Application |
Device.Read.All | Application |
Group.Read.All | Application |
Organization.Read.All | Application |
Policy.Read.All | Application |
PrivilegedAccess.Read.AzureADGroup | Application |
RoleManagement.Read.Directory | Application |
RoleManagementPolicy.Read.AzureADGroup | Application |
User.Read.All | Application |
| पैरामीटर | विवरण | डिफ़ॉल्ट मान |
|---|
| UserAgent | टोकन एंडपॉइंट और एपीआई कॉल के लिए उपयोग किया जाने वाला उपयोगकर्ता एजेंट। | EntraFalcon |
| DisableCAE | सतत एक्सेस मूल्यांकन (CAE) टोकन का अनुरोध अक्षम करता है। | false |
| Tenant | प्रमाणीकरण के लिए टेनेंट (आईडी या डोमेन) निर्दिष्ट करता है। खाते के होम टेनेंट के अलावा किसी अन्य टेनेंट का मूल्यांकन करते समय उपयोगी। | खाते का होम टेनेंट |
| OutputFolder | आउटपुट फ़ोल्डर जहाँ रिपोर्ट संग्रहीत की जाती हैं। | Results_%TenantName%_YYYYMMDD_HHMM |
| LimitResults | रिपोर्ट में समूहों और उपयोगकर्ताओं की संख्या सीमित करता है (जोखिम के अनुसार क्रमबद्ध करने के बाद)। बड़े टेनेंट के लिए उपयोगी। | - |
| LogLevel | रनटाइम क्ली लॉगिंग वर्बोसिटी को नियंत्रित करता है। समर्थित मान: Off (डिफ़ॉल्ट), Verbose, Debug, Trace. | Off |
| ApiTop | एपीआई से लौटाई जाने वाली वस्तुओं की अधिकतम संख्या निर्धारित करता है। कम मान टाइमआउट जोखिम (HTTP 504) को कम करते हैं, लेकिन अनुरोध गणना बढ़ाते हैं। | 999 (मान्य सीमा: 5–999) |
| AuthFlow | पसंदीदा प्रमाणीकरण-प्रवाह चयनकर्ता। मान: BroCi (डिफ़ॉल्ट), AuthCode, DeviceCode, ManualCode, BroCiManualCode, BroCiToken, ServicePrincipal. | BroCi |
| BroCiToken | AuthFlow BroCiToken के लिए Azure पोर्टल रिफ्रेश टोकन। | - |
| SPClientId | सेवा प्रिंसिपल का एप्लिकेशन (क्लाइंट) आईडी। -AuthFlow ServicePrincipal के लिए आवश्यक। | - |
| SPClientSecret | सेवा प्रिंसिपल के लिए क्लाइंट सीक्रेट। -AuthFlow ServicePrincipal के साथ उपयोग किया जाता है। | - |
| SPCertificatePath | सेवा प्रिंसिपल प्रमाणीकरण के लिए PFX/P12 प्रमाणपत्र फ़ाइल का पथ। | - |
| SPCertificatePassword | -SPCertificatePath द्वारा निर्दिष्ट PFX प्रमाणपत्र के लिए पासवर्ड (SecureString)। | - |
| SPCertificatePemPath | PEM प्रमाणपत्र फ़ाइल का पथ। -SPPrivateKeyPemPath के साथ एक साथ उपयोग किया जाता है। | - |
| SPPrivateKeyPemPath | -SPCertificatePemPath से मेल खाने वाली PEM निजी कुंजी फ़ाइल का पथ। | - |
| SPPrivateKeyPemPassword | -SPPrivateKeyPemPath द्वारा निर्दिष्ट PEM निजी कुंजी के लिए पासवर्ड (SecureString)। | - |
| Csv | TXT/HTML रिपोर्ट फ़ाइलों के अतिरिक्त CSV रिपोर्ट फ़ाइलें लिखने में सक्षम करता है। | false |
| ExportCapUncoveredUsers | प्रत्येक सक्षम सशर्त पहुँच नीति के लिए उपयोगकर्ता लक्ष्यीकरण के साथ, उन उपयोगकर्ताओं की सूची निर्यात करता है जो उस नीति द्वारा कवर नहीं हैं। फ़ाइलें आउटपुट निर्देशिका में ConditionalAccessPolicies_UncoveredUsers उपफ़ोल्डर में लिखी जाती हैं। | false |
| ExportFindingsJson | रन के अंत में सभी सुरक्षा निष्कर्षों को JSON के रूप में निर्यात करता है। | false |
| DebugObjectDump | समस्या निवारण और परीक्षण के लिए अंतिम इन-मेमोरी रिपोर्ट ऑब्जेक्ट को CLIXML में Debug_ObjectDump पर निर्यात करता है। | false |
=empty, या गैर-खाली कोशिकाओं से मिलान करने के लिए !=empty का उपयोग करें।|| का उपयोग करें (जैसे, Admin || Guest)।&& का उपयोग करें (जैसे, !adm && !svc && !sql)।or_, group1_, group2_... का उपयोग करें। उदाहरण: कॉलम 1 में: or_>1, कॉलम 2 में: or_!Mallory| भूमिका नाम | स्तर | GUID |
|---|
| Global Administrator | 0 | 62e90394-69f5-4237-9190-012177145e10 |
| Partner Tier2 Support | 0 | e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8 |
| Privileged Authentication Administrator | 0 | 7be44c8a-adaf-4e2a-84d6-ab2649e08a13 |
| Privileged Role Administrator | 0 | e8611ab8-c189-46e8-94e1-60213ab1f814 |
| Domain Name Administrator | 0 | 8329153b-31d0-4727-b945-745eb3bc5f31 |
| External Identity Provider Administrator | 0 | be2f45a1-457d-42af-a067-6ec1fa63bc45 |
| Hybrid Identity Administrator | 0 | 8ac3fc64-6eca-42ea-9e69-59f4c7b60eb2 |
| Application Administrator | 0 | 9b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3 |
| Cloud Application Administrator | 0 | 158c047a-c907-4556-b7ef-446551a6b5f7 |
| Security Administrator | 0 | 194ae4cb-b126-40b2-bd5b-6091b380977d |
| Agent ID Administrator | 1 | db506228-d27e-4b7d-95e5-295956d6615f |
| AI Administrator | 1 | d2562ede-74db-457e-a7b6-544e236ebb61 |
| Conditional Access Administrator | 1 | b1be1c3e-b65d-4f19-8427-f6fa0d97feb9 |
| Authentication Administrator | 1 | c4e39bd9-1100-46d3-8c65-fb160da0071f |
| Azure DevOps Administrator | 1 | e3973bdf-4987-49ae-837a-ba8e231c7286 |
| Directory Writers | 1 | 9360feb5-f418-4baa-8175-e2a00bac4301 |
| Exchange Administrator | 1 | 29232cdf-9323-42fd-ade2-1d097af3e4de |
| Groups Administrator | 1 | fdd7a751-b60b-444a-984c-02652fe8fa1c |
| Helpdesk Administrator | 1 | 729827e3-9c14-49f7-bb1b-9608f156bbb8 |
| Identity Governance Administrator | 1 | 45d8d3c5-c802-45c6-b32a-1d70b5e1e86e |
| Intune Administrator | 1 | 3a2c62db-5318-420d-8d74-23affee5d9d5 |
| Knowledge Administrator | 1 | b5a8dcf3-09d5-43a9-a639-8e29ef291470 |
| Knowledge Manager | 1 | 744ec460-397e-42ad-a462-8b3f9747a02c |
| Lifecycle Workflows Administrator | 1 | 59d46f88-662b-457b-bceb-5c3809e5908f |
| Directory Synchronization Accounts | 1 | d29b2b05-8046-44ba-8758-1e26182fcf32 |
| On Premises Directory Sync Account | 1 | a92aed5d-d78a-4d16-b381-09adb37eb3b0 |
| Partner Tier1 Support | 1 | 4ba39ca4-527c-499a-b93d-d9b492c50246 |
| Password Administrator | 1 | 966707d0-3269-4727-9be2-8c3a10f19b9d |
| SharePoint Administrator | 1 | f28a1f50-f6e7-4571-818b-6a12f2af6b6c |
| Teams Administrator | 1 | 69091246-20e8-4a56-aa4d-066075b2a7a8 |
| User Administrator | 1 | fe930be7-5e62-47db-91af-98c3a49a38b1 |
| Windows 365 Administrator | 1 | 11451d60-acb2-45eb-a7d6-43d0f0125c13 |
| Yammer Administrator | 1 | 810a2642-a034-447f-a5e8-41beaa378541 |
| Authentication Policy Administrator | 2 | 0526716b-113d-4c15-b2c8-68e3c22b9f80 |
| Azure AD Joined Device Local Administrator | 2 | 9f06204d-73c1-4d4c-880a-6edb90606fd8 |
| Cloud Device Administrator | 2 | 7698a772-787b-4ac8-901f-60d6b08affd2 |
| Global Reader | 2 | f2ef992c-3afb-46b9-b7cf-a126ee74c451 |
| Guest Inviter | 2 | 95e79109-95c0-4d8e-aee3-d01accf2d47b |
| भूमिका नाम | स्तर | GUID |
|---|
| Owner | 0 | 8e3af657-a8ff-443c-a75c-2fe8c4bcb635 |
| User Access Administrator | 0 | 18d7d88d-d35e-4fb5-a5c3-7773c20a72d9 |
| Contributor | 0 | b24988ac-6180-42a0-ab88-20f7382dd24c |
| Role Based Access Control Administrator | 0 | f58310d9-a9f6-439a-9e8d-f62e7b41a168 |
| Reservations Administrator | 0 | a8889054-8d42-49c9-bc1c-52486c10e7cd |
| Security Admin | 1 | fb1c8493-542b-48eb-b624-b4c8fea62acd |
| Virtual Machine Contributor | 1 | 9980e02c-c2be-4d73-94e8-173b1dc7cf3c |
| Virtual Machine Data Access Administrator | 1 | 66f75aeb-eabe-4b70-9f1e-c350c4c9ad04 |
| Virtual Machine Administrator Login | 1 | 1c0163c0-47e6-4577-8991-ea5c82e286e4 |
| Windows Admin Center Administrator Login | 1 | a6333a3e-0164-44c3-b281-7a577aff287f |
| Container Registry Contributor and Data Access Configuration Administrator | 1 | 3bc748fc-213d-45c1-8d91-9da5725539b9 |
| Key Vault Administrator | 1 | 00482a5a-887f-4fb3-b363-3b7fe8e74483 |
| Key Vault Data Access Administrator | 1 | 8b54135c-b56d-4d72-a534-26097cfdc8d8 |
| Key Vault Secrets Officer | 1 | b86a8fe4-44ce-4948-aee5-eccb2c155cd7 |
| Key Vault Secrets User | 1 | 4633458b-17de-408a-b874-0445c86b69e6 |
| Azure Kubernetes Service RBAC Admin | 1 | 3498e952-d568-435e-9b2c-8d77e338d7f7 |
| Azure Kubernetes Service RBAC Cluster Admin | 1 | b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b |
| Azure Arc Kubernetes Admin | 1 | dffb1e0c-446f-4dde-a09f-99eb5cc68b96 |
| Azure Arc Kubernetes Cluster Admin | 1 | 8393591c-06b9-48a2-a542-1bd6b377f6a2 |
| Azure Arc VMware VM Contributor | 1 | b748a06d-6150-4f8a-aaa9-ce3940cd96cb |
| Storage Account Contributor | 1 | 17d1049b-9a84-46fb-8f53-869881c3d3ab |
| Reader | 2 | acdd72a7-3385-48ef-bd42-f606fba81ae7 |
| SecurityReader | 2 | 39bc4728-0917-49c7-9d2c-d95423bc2eb4 |
| Virtual Machine User Login | 3 | fb879df8-f326-4884-b1cf-06f3ad86be52 |
| Desktop Virtualization User | 3 | 1d18fff3-a72a-46b5-b4a9-0b38a3cd7e63 |
| अनुमति | गंभीरता | GUID |
|---|
| RoleManagement.ReadWrite.Directory | खतरनाक | d01b97e9-cbc0-49fe-810a-750afd5527a3 |
| AppRoleAssignment.ReadWrite.All | खतरनाक | 84bccea3-f856-4a8a-967b-dbe0a3d53a64 |
| Application.ReadWrite.All | खतरनाक | bdfbf15f-ee85-4955-8675-146e8e5296b5 |
| RoleAssignmentSchedule.ReadWrite.Directory | खतरनाक | 8c026be3-8e26-4774-9372-8d5d6f21daff |
| PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | खतरनाक | 06dbc45d-6708-4ef0-a797-f797ee68bf4b |
| PrivilegedAccess.ReadWrite.AzureADGroup | खतरनाक | 32531c59-1f32-461f-b8df-6f8a3b89f73b |
| RoleEligibilitySchedule.ReadWrite.Directory | खतरनाक | 62ade113-f8e0-4bf9-a6ba-5acb31db32fd |
| PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | खतरनाक | ba974594-d163-484e-ba39-c330d5897667 |
| Domain.ReadWrite.All | खतरनाक | 0b5d694c-a244-4bde-86e6-eb5cd07730fe |
| Application.ReadUpdate.All | खतरनाक | 0586a906-4d89-4de8-b3c8-1aacdcc0c679 |
| AgentIdentityBlueprint.AddRemoveCreds.All | उच्च | 75b5feb2-bfe7-423f-907d-cc505186f246 |
| AgentIdentityBlueprint.ReadWrite.All | उच्च | 4fd490fc-1467-48eb-8a4c-421597ab0402 |
| EntitlementManagement.ReadWrite.All | उच्च | ae7a573d-81d7-432b-ad44-4ed5c9d89038 |
| Organization.ReadWrite.All | उच्च | 46ca0847-7e6b-426e-9775-ea810a948356 |
| Policy.ReadWrite.PermissionGrant | उच्च | 2672f8bb-fd5e-42e0-85e1-ec764dd2614e |
| RoleManagementPolicy.ReadWrite.AzureADGroup | उच्च | 0da165c7-3f15-4236-b733-c0b0f6abe41d |
| RoleManagementPolicy.ReadWrite.Directory | उच्च | 1ff1be21-34eb-448c-9ac9-ce1f506b2a68 |
| Policy.ReadWrite.AuthenticationMethod | उच्च | 7e823077-d88e-468f-a337-e18f1f0e6c7c |
| User.DeleteRestore.All | उच्च | 4bb440cd-2cf2-4f90-8004-aa2acd2537c5 |
| User.EnableDisableAccount.All | उच्च | f92e74e7-2563-467f-9dd0-902688cb5863 |
| DelegatedPermissionGrant.ReadWrite.All | उच्च | 41ce6ca6-6826-4807-84f1-1c82854f7ee5 |
| Policy.ReadWrite.ConditionalAccess | उच्च | ad902697-1014-4ef5-81ef-2b4301988e8c |
| DeviceManagementConfiguration.ReadWrite.All | उच्च | 0883f392-0a7a-443d-8c76-16a6d39c7b63 |
| DeviceManagementRBAC.ReadWrite.All | उच्च | 0c5e8a55-87a6-4556-93ab-adc52c4d862d |
| Directory.ReadWrite.All | उच्च | c5366453-9fb0-48a5-a156-24f0c49a4b84 |
| Group.ReadWrite.All | उच्च | 4e46008b-f24c-477d-8fff-7bb4ec7aafe0 |
| GroupMember.ReadWrite.All | उच्च | f81125ac-d3b7-4573-a3b2-7099cc39df9e |
| UserAuthenticationMethod.ReadWrite.All | उच्च | b7887744-6746-4312-813d-72daeaee7e2d |
| Sites.FullControl.All | उच्च | 5a54b8b3-347c-476d-8f8e-42d5c7424d29 |
| Sites.Manage.All | उच्च | 65e50fdc-43b7-4915-933e-e8138f11f40a |
| User-PasswordProfile.ReadWrite.All | उच्च | 56760768-b641-451f-8906-e1b8ab31bca7 |
| Sites.Read.All | उच्च | 205e70e5-aba6-4c52-a976-6d2d46c48043 |
| Sites.ReadWrite.All | उच्च | 89fe6a52-be36-487e-b7d8-d061c450a026 |
| Files.Read.All | उच्च | df85f4d6-205c-4ac5-a5ea-6bf408dba283 |
| Files.ReadWrite.All | उच्च | 863451e7-0667-486c-a5d6-d135439485f0 |
| DeviceLocalCredential.Read.All | उच्च | 9917900e-410b-4d15-846e-42a357488545 |
| AdministrativeUnit.ReadWrite.All | उच्च | 7b8a2d34-6b3f-4542-a343-54651608ad81 |
| User.ReadWrite.All | मध्यम | 204e0828-b5ca-4ad8-b9f3-f32a958e7cc4 |
| Chat.ReadWrite.All | मध्यम | 7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7 |
| Mail.Read | मध्यम | 570282fd-fa5c-430d-a7fd-fc8dc98a9dca |
| Mail.ReadWrite | मध्यम | 024d486e-b451-40bb-833d-3e66d98c5c73 |
| Mail.Send | मध्यम | e383f46e-2787-4529-855e-0e479a3ffac0 |
| CustomSecAttributeAssignment.ReadWrite.All | मध्यम | ca46335e-8453-47cd-a001-8459884efeae |
| ServicePrincipalEndpoint.ReadWrite.All | मध्यम | 7297d82c-9546-4aed-91df-3d4f0a9b3ff0 |
| BitlockerKey.Read.All | मध्यम | b27a61ec-b99c-4d6a-b126-c4375d08ae30 |
| AiEnterpriseInteraction.Read | मध्यम | 859cceb9-2ec2-4e48-bcd7-b8490b5248a5 |
| Calendars.Read | मध्यम | 465a38f9-76ea-45b9-9f34-9e8b0d4b0b42 |
| Calendars.Read.Shared | मध्यम | 2b9c4092-424d-4249-948d-b43879977640 |
| Calendars.ReadWrite | मध्यम | 1ec239c2-d7c9-4623-a91a-a9775856bb36 |
| Calendars.ReadWrite.Shared | मध्यम | 12466101-c9b8-439a-8589-dd09ee67e8e9 |
| ChannelMessage.Edit | मध्यम | 2b61aa8a-6d36-4b2f-ac7b-f29867937c53 |
| ChannelMessage.ReadWrite | मध्यम | 5922d31f-46c8-4404-9eaf-2117e390a8a4 |
| ChannelMessage.Send | मध्यम | ebf0f66e-9fb1-49e4-a278-222f76911cf4 |
| ChatMessage.Send | मध्यम | 116b7235-7cc6-461e-b163-8e55691d839e |
| Chat.ReadWrite | मध्यम | 9ff7295e-131b-4d94-90e1-69fde507ac11 |
| Contacts.ReadWrite | मध्यम | d56682ec-c09e-4743-aaf4-1a3aac4caa21 |
| Directory.AccessAsUser.All | मध्यम | 0e263e50-5827-48a4-b97c-d940288653c7 |
| Directory.Read.All | मध्यम | 06da0dbc-49e2-44d2-8312-53f166ab848a |
| EAS.AccessAsUser.All | मध्यम | ff91d191-45a0-43fd-b837-bd682c4a0b0f |
| EntitlementMgmt-SubjectAccess.ReadWrite | मध्यम | e9fdcbbb-8807-410f-b9ec-8d5468c7c2ac |
| EWS.AccessAsUser.All | मध्यम | 9769c687-087d-48ac-9cb3-c37dde652038 |
| Files.ReadWrite | मध्यम | 5c28f0bf-8a70-41f1-8ab2-9032436ddb65 |
| IMAP.AccessAsUser.All | मध्यम | 652390e4-393a-48de-9484-05f9b1212954 |
| MailboxItem.ImportExport | मध्यम | df96e8a0-f4e1-4ecf-8d83-a429f822cbd6 |
| MailboxFolder.Read | मध्यम | 52dc2051-4958-4636-8f2a-281d39c6981c |
| MailboxFolder.ReadWrite | मध्यम | 077fde41-7e0b-4c5b-bcd1-e9d743a30c80 |
| MailboxItem.Read | मध्यम | 82305458-296d-4edd-8b0b-74dd74c34526 |
| MailboxSettings.ReadWrite | मध्यम | 818c620a-27a9-40bd-a6a5-d96f7d610b4b |
| Notes.Read | मध्यम | 371361e4-b9e2-4a3f-8315-2a301a3b0a3d |
| Notes.Read.All | मध्यम | dfabfca6-ee36-4db2-8208-7a28381419b3 |
| Notes.ReadWrite | मध्यम | 615e26af-c38a-4150-ae3e-c3b0d4cb1d6a |
| Notes.ReadWrite.All | मध्यम | 64ac0503-b4fa-45d9-b544-71a463f05da0 |
| POP.AccessAsUser.All | मध्यम | d7b7f2d9-0f45-4ea1-9d42-e50810c06991 |
| offline_access | निम्न | 7427e0e9-2fba-42fe-b0c0-848c9e6a8182 |
| openid | निम्न | 37f7f235-527c-4136-accd-4a02d197296e |
| निम्न | 64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0 | |
| profile | निम्न | 14dad69e-099b-42c9-810b-d002981feec1 |
| User.Read | निम्न | 14dad69e-099b-42c9-810b-d002981feec1 |
| एप्लिकेशन आईडी | प्रकार | संसाधन आईडी | उद्देश्य |
|---|
| 1b730954-1685-4b74-9bfd-dac224a7b894 | इंटरैक्टिव | 00000003-0000-0000-c000-000000000000 | समूहों के लिए PIM डेटा प्राप्त करें |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | इंटरैक्टिव | 00000003-0000-0000-c000-000000000000 | सामान्य टेनेंट ऑब्जेक्ट डेटा प्राप्त करें |
| 51f81489-12ee-4a9e-aaae-a2591f45987d | इंटरैक्टिव | 00000003-0000-0000-c000-000000000000 | एंट्रा / Azure भूमिकाओं के लिए PIM प्राप्त करें |
| 80ccca67-54bd-44ab-8625-4b79c4dc7775 | इंटरैक्टिव | 00000003-0000-0000-c000-000000000000 | सुरक्षा निष्कर्ष नीति संदर्भ प्राप्त करें |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | गैर-इंटरैक्टिव | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | Azure IAM भूमिका असाइनमेंट डेटा प्राप्त करें |
| एप्लिकेशन आईडी | प्रकार | संसाधन आईडी | उद्देश्य |
|---|
| c44b4083-3bb0-49c1-b47d-974e53cbdf3c | इंटरैक्टिव | 00000003-0000-0000-c000-000000000000 | BroCi के लिए रिफ्रेश टोकन का उपयोग करने के लिए प्रारंभिक प्रमाणीकरण |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | गैर-इंटरैक्टिव | 00000003-0000-0000-c000-000000000000 | समूहों के लिए PIM डेटा प्राप्त करें |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | गैर-इंटरैक्टिव | 01fc33a7-78ba-4d2f-a4b7-768e336e890e | समूहों के लिए PIM डेटा प्राप्त करें |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | गैर-इंटरैक्टिव | 00000003-0000-0000-c000-000000000000 | सामान्य टेनेंट ऑब्जेक्ट डेटा प्राप्त करें |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | गैर-इंटरैक्टिव | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | Azure IAM भूमिका असाइनमेंट डेटा प्राप्त करें |