हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!
EntraFalcon — Microsoft Entra ID वातावरणों की सुरक्षा स्थिति का आकलन करने के लिए एक हल्का PowerShell उपकरण। यह विशेषाधिकार प्राप्त ऑब्जेक्ट्स, जोखिमपूर्ण असाइनमेंट और संभावित गलत कॉन्फ़िगरेशन की पहचान करने में मदद करता है। | Kitploit
Microsoft Entra ID वातावरणों की सुरक्षा स्थिति का आकलन करने के लिए एक हल्का PowerShell उपकरण। यह विशेषाधिकार प्राप्त ऑब्जेक्ट्स, जोखिमपूर्ण असाइनमेंट और संभावित गलत कॉन्फ़िगरेशन की पहचान करने में मदद करता है।
EntraFalcon एक PowerShell-आधारित मूल्यांकन उपकरण है जो पेंटेस्टर्स, सुरक्षा विश्लेषकों और सिस्टम प्रशासकों के लिए Microsoft Entra ID वातावरण की सुरक्षा स्थिति का मूल्यांकन करने हेतु डिज़ाइन किया गया है।
उपयोग में आसानी के लिए डिज़ाइन किया गया, EntraFalcon PowerShell 5.1 और 7 पर चलता है, Windows और Linux दोनों का समर्थन करता है, और इसके लिए किसी अतिरिक्त PowerShell मॉड्यूल, अतिरिक्त इंस्टॉलेशन, या Microsoft Graph API सहमति की आवश्यकता नहीं होती है।
यह उपकरण उच्च-विशेषाधिकार वाली वस्तुओं, संभावित रूप से जोखिम भरे असाइनमेंट और Conditional Access कॉन्फ़िगरेशन त्रुटियों को उजागर करने में मदद करता है, जिन्हें अक्सर अनदेखा कर दिया जाता है, जैसे:
उच्च-विशेषाधिकार वाले समूहों या एप्लिकेशनों पर नियंत्रण रखने वाले उपयोगकर्ता
अत्यधिक अनुमतियों वाले बाहरी या आंतरिक एंटरप्राइज़ एप्लिकेशन (जैसे, Microsoft Graph API, Azure भूमिकाएँ)
संसाधनों पर सीधे Azure IAM भूमिका असाइनमेंट वाले उपयोगकर्ता
ऑन-प्रिमाइसेस से सिंक किए गए विशेषाधिकार प्राप्त खाते
निष्क्रिय उपयोगकर्ता या MFA क्षमता के बिना उपयोगकर्ता
संवेदनशील असाइनमेंट में उपयोग किए जाने वाले असुरक्षित समूह (जैसे, Conditional Access बहिष्करण, Subscription Owner, या विशेषाधिकार प्राप्त समूह के पात्र सदस्य)
निष्कर्ष इंटरैक्टिव HTML रिपोर्टों में प्रस्तुत किए जाते हैं ताकि कुशल अन्वेषण और विश्लेषण को समर्थन मिल सके।
🚀 विशेषताएँ
PowerShell 5.1 और 7 के साथ संगत सरल PowerShell स्क्रिप्ट। Windows और Linux पर काम करती है
कई प्रमाणीकरण विधियों का समर्थन करने वाला अंतर्निहित प्रमाणीकरण
Graph API सहमति प्रॉम्प्ट को बायपास करने के लिए पूर्व-सहमत स्कोप वाले प्रथम-पक्ष Microsoft एप्लिकेशन का उपयोग करता है
फ़िल्टरिंग, सॉर्टिंग, डेटा निर्यात आदि का समर्थन करने वाली नेविगेट करने योग्य HTML रिपोर्ट उत्पन्न करता है
90 स्वचालित जाँचें करता है और परिणामों को Security Findings Report में सारांशित करता है
कमज़ोर टेनेंट कॉन्फ़िगरेशन और जोखिम भरे ऑब्जेक्ट गुणों या अनुमतियों की जाँचें शामिल हैं
गंभीरता रेटिंग के साथ-साथ समस्या का विवरण, संभावित खतरे और सुधार मार्गदर्शन प्रदान करता है
प्रभावित ऑब्जेक्ट्स की सूची देता है और आगे की जाँच के लिए सीधे उनकी विस्तृत रिपोर्ट से लिंक करता है
कमज़ोर रूप से संरक्षित उच्च-विशेषाधिकार वाली वस्तुओं को उजागर करने और डेटा को सॉर्ट करने के लिए बुनियादी प्रभाव, संभावना और जोखिम स्कोरिंग करता है।
जोखिम भरे कॉन्फ़िगरेशन और बढ़े हुए विशेषाधिकारों के लिए चेतावनियाँ प्रदर्शित करता है
Entra ID ऑब्जेक्ट्स की गणना करता है, जिनमें शामिल हैं:
उपयोगकर्ता (Agent Users सहित)
समूह
एंटरप्राइज़ एप्लिकेशन
App Registrations
Managed Identities
Agent identities
Agent identity blueprint principals
Agent identity blueprints
PIM असाइनमेंट:
Entra Roles के लिए PIM
Groups के लिए PIM
Azure Roles के लिए PIM
Entra Role Assignments
Azure Role Assignments
Intune RBAC Assignments
Access Packages
Entitlement Management Catalogs
Catalog RBAC
Conditional Access Policies
Administrative Units
PIM सेटिंग्स:
Entra Roles के लिए PIM
Groups के लिए PIM (केवल BroCi प्रमाणीकरण)
✅ आवश्यकताएँ
प्रकार
अनुमति
अनिवार्य
अनुपस्थित होने पर प्रभाव
Entra ID भूमिका
Global Reader
हाँ
स्क्रिप्ट चलाना संभव नहीं
Azure भूमिका
Reader: प्रत्येक Management Group या Subscription पर
नहीं
Azure IAM असाइनमेंट का आकलन नहीं किया जा सकता
इसके अलावा, आपको उस डिवाइस से Microsoft Graph API और वैकल्पिक रूप से Azure ARM API में प्रमाणित होने में सक्षम होना चाहिए जहाँ आप उपकरण चलाते हैं।
सुनिश्चित करें कि Conditional Access Policies आपके प्रमाणीकरण को ब्लॉक न करें।
नोट: स्क्रिप्ट चलाने के लिए आपको PowerShell निष्पादन नीति (execution policy) को अस्थायी रूप से बदलने की आवश्यकता हो सकती है।
ऐसा केवल विश्वसनीय स्क्रिप्ट्स के लिए करें!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process
EntraFalcon चलाएँ
EntraFalcon में Entra ID प्रमाणीकरण के लिए अंतर्निहित समर्थन शामिल है। प्रमाणीकरण फ्लो चुनने के लिए -AuthFlow का उपयोग करें।
सामान्य मूल्यांकन के लिए, पूर्ण-कवरेज फ्लो में से एक का उपयोग करें:
अनुशंसित फ्लो
किसके लिए सर्वोत्तम
प्लेटफ़ॉर्म
कवरेज
BroCi(डिफ़ॉल्ट)
इंटरैक्टिव Windows रन
Windows
पूर्ण
BroCiManualCode
किसी अन्य ब्राउज़र में प्रमाणीकरण
Windows, Linux, macOS
पूर्ण
BroCiToken
मौजूदा Azure Portal रिफ्रेश टोकन
Windows, Linux, macOS
पूर्ण
ServicePrincipal
स्वचालन / CI
Windows, Linux, macOS
पूर्ण
BroCi एक इंटरैक्टिव लॉगिन का उपयोग करता है। BroCiToken और ServicePrincipal किसी का उपयोग नहीं करते। फ़ॉलबैक उपयोगकर्ता फ्लो के लिए कई इंटरैक्टिव लॉगिन की आवश्यकता हो सकती है क्योंकि अलग-अलग संसाधन टोकन का अनुरोध किया जाता है।
फ़ॉलबैक प्रमाणीकरण फ्लो
पूर्व-सहमति प्राप्त प्रथम-पक्ष एप्लिकेशन की कमी के कारण, फ़ॉलबैक फ्लो पूर्ण एन्यूमरेशन (PIM for Groups, Access Packages, Catalogs) नहीं कर सकते। इसलिए, वे वर्तमान में केवल फ़ॉलबैक विकल्प बने हुए हैं।
फ्लो
केवल तब उपयोग करें जब
प्लेटफ़ॉर्म
सीमाएँ
AuthCode
लीगेसी संगतता आवश्यक हो
Windows
आंशिक कवरेज। कोई स्टैंडअलोन PIM for Groups, Access Packages, या Catalogs रिपोर्ट नहीं।
DeviceCode
ब्राउज़र-आधारित प्रमाणीकरण संभव न हो
Windows, Linux, macOS
आंशिक कवरेज। कोई स्टैंडअलोन PIM for Groups, Access Packages, या Catalogs रिपोर्ट नहीं। कुछ Security Findings जाँचें कम गहराई के साथ चलती हैं।
ManualCode
प्रमाणीकरण एक अलग ब्राउज़र सत्र के माध्यम से पूरा किया जाना चाहिए
Windows, Linux, macOS
आंशिक कवरेज। कोई स्टैंडअलोन PIM for Groups, Access Packages, या Catalogs रिपोर्ट नहीं।
अनुशंसित: BroCi फ्लो (डिफ़ॉल्ट / केवल Windows)
BroCi वैकल्पिक प्रथम-पक्ष एप्लिकेशन का उपयोग करता है और केवल एक इंटरैक्टिव साइन-इन की आवश्यकता होती है।
यह तब उपयोगी है जब Azure Active Directory PowerShell क्लाइंट को असाइनमेंट की आवश्यकता होती है और उससे बचा जाना चाहिए।```powershell
.\run_EntraFalcon.ps1
root@kitploit:~
स्पष्ट BroCi चयन:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi
अनुशंसित: BroCi + मैनुअल कोड फ्लो```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode
root@kitploit:~
1. स्क्रिप्ट प्रमाणीकरण URL को क्लिपबोर्ड पर कॉपी करती है।
2. URL को ब्राउज़र में पेस्ट करें (SSO समर्थन के लिए वैकल्पिक रूप से किसी अन्य डिवाइस पर)।
3. ब्राउज़र डेवलपर टूल खोलें और Network टैब में `Preserve log` सक्षम करें।
4. प्रमाणीकरण पूरा करें।
5. नेटवर्क लॉग में `code=1.` खोजें और कोड वाला अनुरोध URL क्लिपबोर्ड पर कॉपी करें।
6. जारी रखने के लिए Enter दबाएँ; स्क्रिप्ट क्लिपबोर्ड से कोड पढ़ती है और टोकन अधिग्रहण पूरा करती है।
#### अनुशंसित: टोकन के साथ BroCi
यदि एक मान्य Azure Portal रिफ्रेश टोकन पहले से उपलब्ध है (क्लाइंट c44b4083-3bb0-49c1-b47d-974e53cbdf3c), तो इसका सीधे उपयोग किया जा सकता है।
उदाहरण: ब्राउज़र से रिफ्रेश टोकन प्राप्त करना
1. ब्राउज़र डेवलपर टूल खोलें और Network टैब में Preserve log सक्षम करें।
2. https://entra.microsoft.com पर प्रमाणीकरण करें।
3. नेटवर्क लॉग में `brk_client_id=c44b4083-3bb0-49c1-b47d-974e53cbdf3c` खोजें और प्रतिक्रिया से रिफ्रेश टोकन निकालें।```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiToken -BroCiToken "1.XXXXXXXXXXX"
अनुशंसित: सेवा प्रिंसिपल
OAuth2 क्लाइंट क्रेडेंशियल ग्रांट का उपयोग करके एक पंजीकृत एप्लिकेशन के रूप में प्रमाणित करता है — किसी उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं है।
बार-बार स्वचालित निष्पादन के लिए उपयोगी। Application-प्रकार की Graph API अनुमतियों (नीचे देखें) के साथ एक कस्टम Entra ऐप पंजीकरण की आवश्यकता होती है।
पासवर्ड-सुरक्षित PFX के लिए, -SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString) जोड़ें।
PEM प्रमाणपत्र + निजी कुंजी के साथ (केवल PowerShell 7+):```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"
root@kitploit:~
एन्क्रिप्टेड प्राइवेट की के लिए, `-SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString)` जोड़ें।
##### आवश्यक ऐप रजिस्ट्रेशन अनुमतियाँ
ऐप रजिस्ट्रेशन पर निम्नलिखित **Application** अनुमतियाँ (Delegated नहीं) प्रदान करें और उन्हें एडमिन-सहमति दें:
| Permission | Type |
|---|---|
| `AdministrativeUnit.Read.All` | Application |
| `AgentIdentity.Read.All` | Application |
| `AgentIdentityBlueprint.Read.All` | Application |
| `AgentIdentityBlueprintPrincipal.Read.All` | Application |
| `Application.Read.All` | Application |
| `AuditLog.Read.All` | Application |
| `Device.Read.All` | Application |
| `EntitlementManagement.Read.All` | Application |
| `Group.Read.All` | Application |
| `Organization.Read.All` | Application |
| `Policy.Read.All` | Application |
| `PrivilegedAccess.Read.AzureADGroup` | Application |
| `RoleManagement.Read.Directory` | Application |
| `RoleManagementPolicy.Read.AzureADGroup` | Application |
| `User.Read.All` | Application |
| `DeviceManagementRBAC.Read.All` | Application |
इसके अतिरिक्त, रूट मैनेजमेंट ग्रुप (या हर प्रासंगिक सब्सक्रिप्शन) पर **Azure Reader** भूमिका और वैकल्पिक रूप से Entra ID में सर्विस प्रिंसिपल को **Global Reader** भूमिका (प्रति-उपयोगकर्ता MFA स्थिति के लिए आवश्यक) सौंपें।
#### फ़ॉलबैक: Auth Code Flow (केवल Windows)```powershell
.\run_EntraFalcon.ps1 -AuthFlow AuthCode
फॉलबैक: डिवाइस कोड फ्लो
यह अक्सर कठोर वातावरण में कंडीशनल एक्सेस द्वारा प्रतिबंधित होता है। DeviceCode के साथ, दो सिक्योरिटी फाइंडिंग्स जाँचें कम गहराई के साथ चलती हैं (CAP-004 और CAP-005)।```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode
root@kitploit:~
#### फ़ॉलबैक: ऑथ कोड + मैनुअल कोड फ़्लो```powershell
.\run_EntraFalcon.ps1 -AuthFlow ManualCode
स्क्रिप्ट प्रमाणीकरण URL को क्लिपबोर्ड पर कॉपी करती है।
URL को ब्राउज़र में पेस्ट करें (वैकल्पिक रूप से SSO समर्थन के लिए किसी अन्य डिवाइस पर)।
प्रमाणीकरण पूरा करें।
ब्राउज़र एड्रेस बार से अंतिम रीडायरेक्ट URL (जिसमें प्राधिकरण कोड होता है) को क्लिपबोर्ड पर कॉपी करें।
जारी रखने के लिए Enter दबाएं; स्क्रिप्ट क्लिपबोर्ड से कोड पढ़ती है और टोकन प्राप्ति पूरी करती है।
अन्य पैरामीटर
Microsoft-स्वामित्व वाले एंटरप्राइज़ ऐप्स शामिल करें
डिफ़ॉल्ट रूप से, शोर कम करने के लिए आधिकारिक Microsoft एंटरप्राइज़ एप्लिकेशन को मूल्यांकन से बाहर रखा जाता है। उन्हें गणना और विश्लेषण में शामिल करने के लिए, -IncludeMsApps स्विच का उपयोग करें:```powershell
.\run_EntraFalcon.ps1 -IncludeMsApps
root@kitploit:~
#### समूहों के लिए PIM मूल्यांकन छोड़ें
`-SkipPimForGroups` स्विच का उपयोग करके समूहों के लिए PIM प्रीकलेक्शन और एनरिचमेंट को छोड़ें।
यह स्टैंडअलोन `PIM for Groups` सेटिंग्स रिपोर्ट को भी छोड़ देता है।```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups
अन्य वैकल्पिक पैरामीटर
पैरामीटर
विवरण
डिफ़ॉल्ट मान
UserAgent
टोकन एंडपॉइंट और API कॉल्स के लिए उपयोग किया जाने वाला यूज़र एजेंट।
EntraFalcon
DisableCAE
कंटीन्यूअस एक्सेस इवैल्यूएशन (CAE) टोकन का अनुरोध अक्षम करता है।
false
Tenant
प्रमाणीकरण के लिए टेनेंट (ID या डोमेन) निर्दिष्ट करता है। खाते के होम टेनेंट के अलावा किसी अन्य टेनेंट का मूल्यांकन करते समय उपयोगी।
खाते का होम टेनेंट
OutputFolder
आउटपुट फ़ोल्डर जहाँ रिपोर्ट संग्रहीत की जाती हैं।
Results_%TenantName%_YYYYMMDD_HHMM
LimitResults
रिपोर्ट में समूहों और उपयोगकर्ताओं की संख्या सीमित करता है (जोखिम के अनुसार क्रमबद्ध करने के बाद)। बड़े टेनेंट्स के लिए उपयोगी।
-
LogLevel
रनटाइम CLI लॉगिंग की विस्तृतता को नियंत्रित करता है। समर्थित मान: Off (डिफ़ॉल्ट), Verbose, Debug, Trace.
Off
ApiTop
API से लौटाई गई वस्तुओं की अधिकतम संख्या निर्धारित करता है। कम मान टाइमआउट जोखिम (HTTP 504) कम करते हैं, लेकिन अनुरोधों की संख्या बढ़ाते हैं।
AuthFlow BroCiToken के लिए Azure Portal रिफ्रेश टोकन।
-
SPClientId
सेवा प्रिंसिपल का एप्लिकेशन (क्लाइंट) ID। -AuthFlow ServicePrincipal के लिए आवश्यक।
-
SPClientSecret
सेवा प्रिंसिपल के लिए क्लाइंट सीक्रेट। -AuthFlow ServicePrincipal के साथ उपयोग किया जाता है।
-
📊 कुछ उदाहरण रिपोर्ट
सुरक्षा निष्कर्ष रिपोर्ट
उपयोगकर्ता
उपयोगकर्ता (विवरण अनुभाग)
Entra ID भूमिकाएँ
Azure भूमिकाएँ
एंटरप्राइज़ एप्लिकेशन (विवरण अनुभाग)
कंडीशनल एक्सेस नीतियाँ
कंडीशनल एक्सेस नीतियाँ (विवरण अनुभाग)
PIM भूमिका सेटिंग्स (Entra)
एजेंट पहचान
गणना सारांश
📑 HTML रिपोर्ट
सामान्य
विशिष्ट कॉलम दिखाने या छिपाने के लिए ⚙️ Columns बटन पर क्लिक करें।
वर्तमान में दृश्यमान डेटा का CSV/JSON डाउनलोड करने या CSV/TSV/JSON कॉपी करने के लिए 💾 Export पर क्लिक करें।
फ़िल्टर, सॉर्टिंग और कॉलम चयन को साझा करने योग्य लिंक के रूप में कॉपी करने के लिए 👁 Share View पर क्लिक करें।
पूर्व-कॉन्फ़िगर फ़िल्टर और कॉलम चयन लागू करने के लिए 🧰 Preset Views पर क्लिक करें।
दृश्य को डिफ़ॉल्ट पर रीसेट करने के लिए 🔄 Reset View पर क्लिक करें।
विस्तृत जानकारी पर जाने के लिए ऑब्जेक्ट नामों पर क्लिक करें, भले ही वे अन्य रिपोर्ट में हों।
आंतरिक नेविगेशन का उपयोग करते समय, वापस लौटने के लिए ब्राउज़र का बैक बटन दबाएँ।
कुछ तालिका हेडर फ़ील्ड माउस होवर पर सहायक टेक्स्ट प्रदर्शित करते हैं।
तालिका हेडर पर क्लिक करके डेटा क्रमबद्ध करें।
किसी मुख्य तालिका कॉलम हेडर पर Alt+क्लिक करें ताकि उस कॉलम को तुरंत छिपाया जा सके।
किसी मुख्य तालिका सामग्री पंक्ति पर Alt+क्लिक करें ताकि उसे अस्थायी रूप से छिपाया जा सके। छिपी हुई पंक्तियों को फिर से दिखाने के लिए hidden-rows चिप या Reset View का उपयोग करें।
फ़िल्टरिंग
यदि कोई ऑपरेटर निर्दिष्ट नहीं है, तो फ़िल्टरिंग डिफ़ॉल्ट रूप से contains होती है।
सटीक मिलान के लिए = का उपयोग करें।
starts with के लिए ^ का उपयोग करें (जैसे, ^Mallory)।
ends with के लिए $ का उपयोग करें (जैसे, $domain.ch)।
तुलना ऑपरेटर जैसे >, <, >=, <= समर्थित हैं (केवल संख्यात्मक मान)।
! से शुरू करके फ़िल्टर को नकारा जा सकता है (संख्यात्मक तुलनाओं को छोड़कर)। उदाहरण: !Mallory, !=Mallory, !^Mallory या !$domain.ch।
खाली सेल मिलाने के लिए =empty का उपयोग करें, या गैर-खाली सेल मिलाने के लिए !=empty का उपयोग करें।
एक ही कॉलम में कई मानों में से किसी से मिलाने के लिए || का उपयोग करें (जैसे, Admin || Guest)।
एक ही कॉलम में कई मिलान आवश्यक करने के लिए && का उपयोग करें (जैसे, !adm && !svc && !sql)।
कॉलमों में OR तर्क लागू करने के लिए, फ़िल्टर फ़ील्ड में सीधे or_, group1_, group2_... का उपयोग करें। उदाहरण: कॉलम 1 में: or_>1, कॉलम 2 में: or_!Mallory
नोट:DisplayName कॉलम में ऑब्जेक्ट का ID (अदृश्य) भी शामिल है, इसलिए ID द्वारा फ़िल्टर करना भी संभव है।
GET पैरामीटर का उपयोग करके नियंत्रण
फ़िल्टरिंग: फ़ील्ड नामों को HTTP GET पैरामीटर के रूप में उपयोग करके फ़िल्टर लागू करें, जैसे, ?EntraRoles=>1&Enabled=true।
कॉलमों में OR तर्क लागू करने के लिए, or_ या group1_ उपसर्ग का उपयोग करें (जैसे, ?or_EntraRoles=>0&or_GrpMem=>0)।
कॉलम चयन: columns पैरामीटर का उपयोग करके चुनें कि कौन से कॉलम प्रदर्शित करने हैं। उदाहरण: ?columns=DisplayName,Owner।
सॉर्टिंग: sort और sortDir पैरामीटर का उपयोग करके डेटा क्रमबद्ध करें। उदाहरण: ?sort=Impact&sortDir=desc या ?sort=OwnerCount&sortDir=asc।
ऑब्जेक्ट विवरण: एंकर (#) और ऑब्जेक्ट id का उपयोग करके रिपोर्ट में किसी विशिष्ट ऑब्जेक्ट पर सीधे जाएँ, जैसे #%ObjectID%।
रेटिंग
Impact: ऑब्जेक्ट के पास मौजूद अनुमतियों की मात्रा या गंभीरता को दर्शाता है।
Likelihood: दर्शाता है कि ऑब्जेक्ट को कितनी आसानी से प्रभावित किया जा सकता है या यह कितनी अच्छी तरह सुरक्षित है।
Risk: गणना किया गया स्कोर: Impact × Likelihood = Risk।
महत्वपूर्ण:
यह स्कोरिंग तालिका में प्रविष्टियों को क्रमबद्ध और प्राथमिकता देने में मदद करने के लिए एक बुनियादी मूल्यांकन के रूप में है।
जोखिम स्कोर विभिन्न ऑब्जेक्ट प्रकारों या रिपोर्टों में सीधे तुलनीय नहीं हैं।
यह पूर्ण जोखिम मूल्यांकन को बदलने के लिए नहीं है।
🔧अंदर की कार्यप्रणाली
भूमिका वर्गीकरण
Entra ID और Azure भूमिकाओं को मोटे तौर पर विभिन्न टियर स्तरों में वर्गीकृत किया गया है। यह वर्गीकरण उन भूमिकाओं को सौंपे गए ऑब्जेक्ट्स के प्रभाव स्कोर को प्रभावित करता है।
लक्ष्य अधिक शक्तिशाली भूमिकाओं (जैसे, Global Administrator) वाले उपयोगकर्ताओं को कम महत्वपूर्ण भूमिकाओं (जैसे, Global Reader) वाले उपयोगकर्ताओं की तुलना में उच्च प्रभाव स्कोर देना है, भले ही दोनों को Microsoft द्वारा विशेषाधिकार प्राप्त भूमिकाएँ माना जाता हो।
नोट:
Azure भूमिकाओं के लिए, यह वर्गीकरण कम सटीक है, क्योंकि वास्तविक प्रभाव भूमिका असाइनमेंट के दायरे पर काफी हद तक निर्भर करता है। उदाहरण के लिए, एक एकल वर्चुअल मशीन पर Owner भूमिका का प्रभाव उसी भूमिका को पूरे सब्सक्रिप्शन पर लागू करने की तुलना में काफी कम होता है। यह बिना किसी संसाधन के एक परीक्षण सब्सक्रिप्शन भी हो सकता है।
Entra ID भूमिकाएँ
भूमिका नाम
टियर-स्तर
GUID
Global Administrator
0
62e90394-69f5-4237-9190-012177145e10
Partner Tier2 Support
0
e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8
Privileged Authentication Administrator
0
7be44c8a-adaf-4e2a-84d6-ab2649e08a13
Privileged Role Administrator
0
e8611ab8-c189-46e8-94e1-60213ab1f814
Domain Name Administrator
0
8329153b-31d0-4727-b945-745eb3bc5f31
External Identity Provider Administrator
0
be2f45a1-457d-42af-a067-6ec1fa63bc45
Hybrid Identity Administrator
0
8ac3fc64-6eca-42ea-9e69-59f4c7b60eb2
Application Administrator
0
9b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3
Cloud Application Administrator
0
158c047a-c907-4556-b7ef-446551a6b5f7
Security Administrator
0
194ae4cb-b126-40b2-bd5b-6091b380977d
Agent ID Administrator
1
db506228-d27e-4b7d-95e5-295956d6615f
AI Administrator
1
d2562ede-74db-457e-a7b6-544e236ebb61
Conditional Access Administrator
1
b1be1c3e-b65d-4f19-8427-f6fa0d97feb9
Authentication Administrator
1
c4e39bd9-1100-46d3-8c65-fb160da0071f
Azure DevOps Administrator
1
e3973bdf-4987-49ae-837a-ba8e231c7286
Directory Writers
1
9360feb5-f418-4baa-8175-e2a00bac4301
Entra SOC Identity Responder
1
58f930cc-fcf4-4152-852c-1d7dbf502139
Exchange Administrator
1
29232cdf-9323-42fd-ade2-1d097af3e4de
Groups Administrator
1
fdd7a751-b60b-444a-984c-02652fe8fa1c
Helpdesk Administrator
1
729827e3-9c14-49f7-bb1b-9608f156bbb8
Identity Governance Administrator
1
45d8d3c5-c802-45c6-b32a-1d70b5e1e86e
Intune Administrator
1
3a2c62db-5318-420d-8d74-23affee5d9d5
Knowledge Administrator
1
b5a8dcf3-09d5-43a9-a639-8e29ef291470
Azure भूमिकाएँ
भूमिका नाम
टियर-स्तर
GUID
Owner
0
8e3af657-a8ff-443c-a75c-2fe8c4bcb635
User Access Administrator
0
18d7d88d-d35e-4fb5-a5c3-7773c20a72d9
Contributor
0
b24988ac-6180-42a0-ab88-20f7382dd24c
Role Based Access Control Administrator
0
f58310d9-a9f6-439a-9e8d-f62e7b41a168
Reservations Administrator
0
a8889054-8d42-49c9-bc1c-52486c10e7cd
Security Admin
1
fb1c8493-542b-48eb-b624-b4c8fea62acd
Virtual Machine Contributor
1
9980e02c-c2be-4d73-94e8-173b1dc7cf3c
Virtual Machine Data Access Administrator
1
66f75aeb-eabe-4b70-9f1e-c350c4c9ad04
Virtual Machine Administrator Login
1
1c0163c0-47e6-4577-8991-ea5c82e286e4
Windows Admin Center Administrator Login
1
a6333a3e-0164-44c3-b281-7a577aff287f
Container Registry Contributor and Data Access Configuration Administrator
1
3bc748fc-213d-45c1-8d91-9da5725539b9
Key Vault Administrator
1
00482a5a-887f-4fb3-b363-3b7fe8e74483
Key Vault Data Access Administrator
1
8b54135c-b56d-4d72-a534-26097cfdc8d8
Key Vault Secrets Officer
1
b86a8fe4-44ce-4948-aee5-eccb2c155cd7
Key Vault Secrets User
1
4633458b-17de-408a-b874-0445c86b69e6
Azure Kubernetes Service RBAC Admin
1
3498e952-d568-435e-9b2c-8d77e338d7f7
Azure Kubernetes Service RBAC Cluster Admin
1
b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b
Azure Arc Kubernetes Admin
1
dffb1e0c-446f-4dde-a09f-99eb5cc68b96
Azure Arc Kubernetes Cluster Admin
1
8393591c-06b9-48a2-a542-1bd6b377f6a2
Azure Arc VMware VM Contributor
1
b748a06d-6150-4f8a-aaa9-ce3940cd96cb
Storage Account Contributor
1
17d1049b-9a84-46fb-8f53-869881c3d3ab
Reader
2
acdd72a7-3385-48ef-bd42-f606fba81ae7
SecurityReader
API अनुमति वर्गीकरण
कुछ API अनुमतियाँ किसी एप्लिकेशन को सीधे Global Administrator विशेषाधिकारों तक बढ़ाने की अनुमति देती हैं। इसलिए, कई API अनुमतियों को विभिन्न गंभीरता स्तरों में वर्गीकृत किया गया है। यह वर्गीकरण उन एप्लिकेशनों के प्रभाव स्कोर को प्रभावित करता है जिनके पास ये अनुमतियाँ सौंपी गई हैं — या तो एप्लिकेशन अनुमतियों के रूप में या उपयोगकर्ताओं के लिए प्रत्यायोजित अनुमतियों के रूप में।
एप्लिकेशन अनुमति| Permission | Severity | GUID |
|-------------------------------------------------------------|------------|----------------------------------------|
| RoleManagement.ReadWrite.Directory | खतरनाक | 9e3f62cf-ca93-4989-b6ce-bf83c28f9fe8 |
| AppRoleAssignment.ReadWrite.All | खतरनाक | 06b708a9-e830-4db3-a914-8e69da51d44f |
| Application.ReadWrite.All | खतरनाक | 1bfefb4e-e0b5-418b-a88f-73c46d2cc8e9 |
| RoleAssignmentSchedule.ReadWrite.Directory | खतरनाक | dd199f4a-f148-40a4-a2ec-f0069cc799ec |
| PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | खतरनाक | 41202f2c-f7ab-45be-b001-85c9728b9d69 |
| PrivilegedAccess.ReadWrite.AzureADGroup | खतरनाक | 2f6817f8-7b12-4f0f-bc18-eeaf60705a9e |
| RoleEligibilitySchedule.ReadWrite.Directory | खतरनाक | fee28b28-e1f3-4841-818e-2704dc62245f |
| PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | खतरनाक | 618b6020-bca8-4de6-99f6-ef445fa4d857 |
| Domain.ReadWrite.All | खतरनाक | 7e05723c-0bb0-42da-be95-ae9f08a6e53c |
| Application.ReadUpdate.All | खतरनाक | fc023787-fd04-4e44-9bc7-d454f00c0f0a |
| AgentIdentityBlueprint.ReadWrite.All | उच्च | 7fddd33b-d884-4ec0-8696-72cff90ff825 |
| AgentIdentityBlueprint.AddRemoveCreds.All | उच्च | 0510736e-bdfb-4b37-9a1f-89b4a074763a |
| ADSynchronization.ReadWrite.All | उच्च | ab43b826-2c7a-4aff-9ecd-d0629d0ca6a9 |
| EntitlementManagement.ReadWrite.All | उच्च | 9acd699f-1e81-4958-b001-93b1d2506e19 |
| Organization.ReadWrite.All | उच्च | 292d869f-3427-49a8-9dab-8c70152b74e9 |
| Policy.ReadWrite.PermissionGrant | उच्च | a402ca1c-2696-4531-972d-6e5ee4aa11ea |
| RoleManagementPolicy.ReadWrite.AzureADGroup | उच्च | b38dcc4d-a239-4ed6-aa84-6c65b284f97c |
| RoleManagementPolicy.ReadWrite.Directory | उच्च | 31e08e0a-d3f7-4ca2-ac39-7343fb83e8ad |
| Policy.ReadWrite.AuthenticationMethod | उच्च | 29c18626-4985-4dcd-85c0-193eef327366 |
| User.DeleteRestore.All | उच्च | eccc023d-eccf-4e7b-9683-8813ab36cecc |
| User.EnableDisableAccount.All | उच्च | 3011c876-62b7-4ada-afa2-506cbbecc68c |
| DelegatedPermissionGrant.ReadWrite.All | उच्च | 8e8e4742-1d95-4f68-9d56-6ee75648c72a |
| Policy.ReadWrite.ConditionalAccess | उच्च | 01c0a623-fc9b-48e9-b794-0756f8e8f067 |
| DeviceManagementConfiguration.ReadWrite.All | उच्च | 9241abd9-d0e6-425a-bd4f-47ba86e767a4 |
| DeviceManagementRBAC.ReadWrite.All | उच्च | e330c4f0-4170-414e-a55a-2f022ec2b57b |
| Directory.ReadWrite.All | उच्च | 19dbc75e-c2e2-444c-a770-ec69d8559fc7 |
| Group.ReadWrite.All | उच्च | 62a82d76-70ea-41e2-9197-370581804d09 |
| GroupMember.ReadWrite.All | उच्च | dbaae8cf-10b5-4b86-a4a1-f871c94c6695 |
| UserAuthenticationMethod.ReadWrite.All | उच्च | 50483e42-d915-4231-9639-7fdb7fd190e5 |
| User-PasswordProfile.ReadWrite.All | उच्च | cc117bb9-00cf-4eb8-b580-ea2a878fe8f7 |
| Sites.FullControl.All | उच्च | a82116e5-55eb-4c41-a434-62fe8a61c773 |
| Sites.FullControl.All SharePointAPI | उच्च | 678536fe-1083-478a-9c59-b99265e6b0d3 |
| Sites.Manage.All SharePointAPI | उच्च | 9bff6588-13f2-4c48-bbf2-ddab62256b36 |
| Sites.Read.All SharePointAPI | उच्च | d13f72ca-a275-4b96-b789-48ebcc4da984 |
| Sites.ReadWrite.All SharePointAPI | उच्च | fbcd29d2-fcca-4405-aded-518d457caae4 |
| Sites.Manage.All | उच्च | 0c0bf378-bf22-4481-8f81-9e89a9b4960a |
| Sites.Read.All | उच्च | 332a536c-c7ef-4017-ab91-336970924f0d |
| Sites.ReadWrite.All | उच्च | 9492366f-7969-46a4-8d15-ed1a20078fff |
| Files.Read.All | उच्च | 01d4889c-1287-42c6-ac1f-5d1e02578ef6 |
| Files.ReadWrite.All | उच्च | 75359482-378d-4052-8f01-80520e7db3cd |
| DeviceLocalCredential.Read.All | उच्च | db51be59-e728-414b-b800-e0f010df1a79 |
| AdministrativeUnit.ReadWrite.All | उच्च | 5eb59dd3-1da2-4329-8733-9dabdc435916 |
| UserAuthMethod-HardwareOATH.ReadWrite.All | उच्च | 7e9ebcc1-90aa-4471-8051-e68d6b4e9c89 |
| UserAuthMethod-Phone.ReadWrite.All | उच्च | 6e85d483-7092-4375-babe-0a94a8213a58 |
| UserAuthMethod-QR.ReadWrite.All | उच्च | 4869299f-18c3-40c8-98f2-222657e67db1 |
| UserAuthMethod-TAP.ReadWrite.All | उच्च | 627169a8-8c15-451c-861a-5b80e383de5c |
| User.ReadWrite.All | मध्यम | 741f803b-c850-494e-b5df-cde7c675a1ca |
| Application.ReadWrite.OwnedBy | मध्यम | 18a4783c-866b-4cc7-a460-3d5e5662c884 |
| Chat.Read.All | मध्यम | 6b7d71aa-70aa-4810-a8d9-5d9fb2830017 |
| Chat.ReadWrite.All | मध्यम | 294ce7c9-31ba-490a-ad7d-97a7d075e4ed |
| Calendars.Read | मध्यम | 798ee544-9d2d-430c-a058-570e29e34338 |
| Calendars.ReadWrite | मध्यम | ef54d2bf-783f-4e0f-bca1-3210c0444d99 |
| Mail.Read | मध्यम | 810c84a8-4a9e-49e6-bf7d-12d183f40d01 |
| Mail.ReadWrite | मध्यम | e2a3a72e-5f79-4c64-b1b1-878b674786c9 |
| BitlockerKey.Read.All | मध्यम | 57f1cf28-c0c4-4ec3-9a30-19a2eaaf2f6e |
| Mail.Send | मध्यम | b633e1c5-b582-4048-a93e-9f11b44c7e96 |
| OnlineMeetings.ReadWrite.All | मध्यम | b8bb2037-6e08-44ac-a4ea-4674e010e2a4 |
| CustomSecAttributeAssignment.ReadWrite.All | मध्यम | de89b5e4-5b8f-48eb-8925-29c2b33bd8bd |
| ServicePrincipalEndpoint.ReadWrite.All | मध्यम | 89c8469c-83ad-45f7-8ff2-6e3d4285709e |
| AgentIdUser.ReadWrite.IdentityParentedBy | मध्यम | 4aa6e624-eee0-40ab-bdd8-f9639038a614 |
| AgentIdentity.CreateAsManager | निम्न | 4c390976-b2b7-42e0-9187-c6be3bead001 |
डिफ़ॉल्ट रूप से, एंटरप्राइज़ एप्लिकेशन की समीक्षा को सरल बनाने के लिए Microsoft एप्लिकेशन को फ़िल्टर किया जाता है। उन्हें शामिल करने के लिए -IncludeMsApps स्विच का उपयोग करें। निम्नलिखित टेनेंट के एप्लिकेशन को Microsoft-स्वामित्व वाला माना जाता है:
f8cdef31-a31e-4b4a-93e4-5f571e91255a
72f988bf-86f1-41af-91ab-2d7cd011db47
33e01921-4d64-4f8c-a055-5bdaffd5e33d
cdc5aeea-15c5-4db6-b079-fcadd2505dc2
किए गए जाँच
निम्नलिखित तालिका मोटे तौर पर किए गए जाँचों का सारांश देती है, साथ ही स्कोरिंग पर उनके प्रभाव और क्या कोई चेतावनी प्रदर्शित होती है।
किए गए जाँच|क्षेत्र|जाँच|स्कोर पर प्रभाव|चेतावनी प्रदर्शित|
|-|-|-|-|
|समूह|क्या यह सार्वजनिक M365 समूह है|हाँ|हाँ|
|समूह|क्या यह डायनामिक है / क्या यह डायनामिक और संभावित रूप से खतरनाक क्वेरी है|हाँ|हाँ|
|समूह|Entra भूमिकाएँ (सक्रिय और पात्र)|हाँ|हाँ|
|समूह|Azure भूमिकाएँ (सक्रिय और पात्र)|हाँ|हाँ|
|समूह|AppRole के लिए उपयोग किया गया|हाँ|हाँ|
|समूह|आंतरिक/विदेशी SP स्वामी के रूप में|हाँ|हाँ|
|समूह|प्रतिबंधित AU में|हाँ|हाँ|
|समूह|विशेषाधिकार प्राप्त समूह में नेस्टेड|हाँ|हाँ|
|समूह|CAP में उपयोग किया गया|हाँ|हाँ|
|समूह|समूह प्रकार|हाँ|नहीं|
|समूह|सुरक्षा सक्षम|हाँ|नहीं|
|समूह|नेस्टेड सदस्य सक्रिय|हाँ|नहीं|
|समूह|स्वामी|हाँ|नहीं|
|समूह|नेस्टेड स्वामी|हाँ|नहीं|
|समूह|अतिथि स्वामी के रूप में|हाँ|हाँ|
|समूह|ऑन-प्रिम सिंक|हाँ|नहीं|
|समूह|सदस्य (संक्रामक)|हाँ|नहीं|
|समूह|भूमिका-असाइन करने योग्य|हाँ|नहीं|
|समूह|समूहों के लिए PIM: ऑनबोर्डेड|नहीं|नहीं|
|समूह|समूहों के लिए PIM: विशेषाधिकार प्राप्त समूह का पात्र सदस्य|हाँ|हाँ|
|समूह|समूहों के लिए PIM: विशेषाधिकार प्राप्त समूह का पात्र स्वामी|हाँ|हाँ|
|समूह|समूहों के लिए PIM: संरक्षित समूह में नेस्टेड असुरक्षित समूह|नहीं|हाँ|
|एंटरप्राइज़ ऐप|Entra भूमिका|हाँ|हाँ|
|एंटरप्राइज़ ऐप|Azure भूमिका|हाँ|हाँ|
|एंटरप्राइज़ ऐप|विदेशी|हाँ|नहीं|
|एंटरप्राइज़ ऐप|Microsoft द्वारा अक्षम|नहीं|हाँ|
|एंटरप्राइज़ ऐप|संदिग्ध नाम (समान दिखने वाले वर्ण)|हाँ|हाँ|
|एंटरप्राइज़ ऐप|API अनुमति (एप्लिकेशन)|हाँ|हाँ|
|एंटरप्राइज़ ऐप|API अनुमति (प्रत्यायोजित)|हाँ|हाँ|
|एंटरप्राइज़ ऐप|क्रेडेंशियल|हाँ|हाँ|
|एंटरप्राइज़ ऐप|स्वामी|हाँ|हाँ|
|एंटरप्राइज़ ऐप|ऐप पंजीकरण पर स्वामित्व|हाँ|हाँ|
|एंटरप्राइज़ ऐप|अन्य सेवा प्रिंसिपलों का स्वामित्व|हाँ|हाँ|
|एंटरप्राइज़ ऐप|AppLock|(हाँ)|नहीं|
|एंटरप्राइज़ ऐप|ऐप AppRegistration का स्वामी है|हाँ|हाँ|
|एंटरप्राइज़ ऐप|समूहों का सदस्य / स्वामी|हाँ|(हाँ)|
|एंटरप्राइज़ ऐप|AppRoles|हाँ|नहीं|
|एंटरप्राइज़ ऐप|AppRole आवश्यकताएँ|हाँ|नहीं|
|एंटरप्राइज़ ऐप|निष्क्रिय|नहीं|नहीं|
|एंटरप्राइज़ ऐप|अंतिम सफल साइन-इन (दिन)|नहीं|नहीं|
|ऐप पंजीकरण|क्रेडेंशियल|हाँ|हाँ|
|ऐप पंजीकरण|क्रेडेंशियल के साथ Entra Connect ऐप|हाँ|हाँ|
|ऐप पंजीकरण|एकाधिक प्रमाणपत्रों के साथ Entra Connect ऐप|हाँ|हाँ|
|ऐप पंजीकरण|AppRoles|हाँ|नहीं|
|ऐप पंजीकरण|AppRedirectURL|नहीं|नहीं|
|ऐप पंजीकरण|AppLock|हाँ|नहीं|
|ऐप पंजीकरण|स्वामी|हाँ|हाँ|
|ऐप पंजीकरण|(क्लाउड) ऐप व्यवस्थापक स्कोप्ड|नहीं|नहीं|
|ऐप पंजीकरण|संबंधित SP के विशेषाधिकार|हाँ|नहीं|
|ऐप पंजीकरण|साइन-इन दर्शक|नहीं|नहीं|
|प्रबंधित पहचान|स्वामी|हाँ|हाँ|
|प्रबंधित पहचान|Entra भूमिका|हाँ|हाँ|
|प्रबंधित पहचान|Azure भूमिका|हाँ|हाँ|
|प्रबंधित पहचान|API (ऐप)|हाँ|हाँ|
|प्रबंधित पहचान|ऐप पंजीकरण पर स्वामित्व|हाँ|हाँ|
|प्रबंधित पहचान|अन्य सेवा प्रिंसिपलों का स्वामित्व|हाँ|हाँ|
|प्रबंधित पहचान|समूहों का सदस्य / स्वामी|हाँ|(हाँ)|
|उपयोगकर्ता|Entra भूमिकाएँ (सक्रिय और पात्र)|हाँ|हाँ|
|उपयोगकर्ता|Azure भूमिकाएँ (सक्रिय और पात्र)|हाँ|हाँ|
|उपयोगकर्ता|विशेषाधिकार प्राप्त समूह सदस्यता (सक्रिय और पात्र)|हाँ|हाँ|
|उपयोगकर्ता|विशेषाधिकार प्राप्त समूह स्वामित्व (सक्रिय और पात्र)|हाँ|हाँ|
|उपयोगकर्ता|Entra Connect सिंक उपयोगकर्ता|हाँ|हाँ|
|उपयोगकर्ता|Entra Connect क्लाउड सिंक उपयोगकर्ता|हाँ|हाँ|
|उपयोगकर्ता|AppRegistration स्वामित्व|हाँ|हाँ|
|उपयोगकर्ता|EnterpriseApplication स्वामित्व|हाँ|हाँ|
|उपयोगकर्ता|कोई MFA-कारक पंजीकृत नहीं|हाँ|हाँ|
|उपयोगकर्ता|संरक्षित है|हाँ|नहीं|
|उपयोगकर्ता|निष्क्रिय|नहीं|नहीं|
|उपयोगकर्ता|समूहों का सदस्य / स्वामी|हाँ|(हाँ)|
|उपयोगकर्ता|ऑन-प्रिम से सिंक किया गया|हाँ|नहीं|
|एजेंट पहचान|लिंक किए गए एजेंट उपयोगकर्ता|हाँ|नहीं|
|एजेंट पहचान|विदेशी ब्लूप्रिंट प्रिंसिपल उत्पत्ति|हाँ|हाँ|
|एजेंट पहचान|प्रभावी API अनुमति (एप्लिकेशन)|हाँ|हाँ|
|एजेंट पहचान|प्रभावी API अनुमति (प्रत्यायोजित)|हाँ|हाँ|
|एजेंट पहचान|Entra भूमिका|हाँ|हाँ|
|एजेंट पहचान|Azure भूमिका|हाँ|हाँ|
|एजेंट पहचान|ऐप पंजीकरण पर स्वामित्व|हाँ|हाँ|
|एजेंट पहचान|अन्य सेवा प्रिंसिपलों का स्वामित्व|हाँ|हाँ|
|एजेंट पहचान|समूहों का सदस्य / स्वामी|हाँ|(हाँ)|
|एजेंट पहचान ब्लूप्रिंट प्रिंसिपल|लिंक किए गए एजेंट पहचान|हाँ|नहीं|
|एजेंट पहचान ब्लूप्रिंट प्रिंसिपल|लिंक किए गए एजेंट उपयोगकर्ता|हाँ|नहीं|
|एजेंट पहचान ब्लूप्रिंट प्रिंसिपल|कॉन्फ़िगर की गई API अनुमति (एप्लिकेशन)|नहीं|नहीं|
|एजेंट पहचान ब्लूप्रिंट प्रिंसिपल|कॉन्फ़िगर की गई API अनुमति (प्रत्यायोजित)|नहीं|नहीं|
|एजेंट पहचान ब्लूप्रिंट प्रिंसिपल|विदेशी मूल ब्लूप्रिंट उत्पत्ति|हाँ|नहीं|
|एजेंट पहचान ब्लूप्रिंट प्रिंसिपल|Entra भूमिका|नहीं|नहीं|
|एजेंट पहचान ब्लूप्रिंट प्रिंसिपल|Azure भूमिका|नहीं|नहीं|
|एजेंट पहचान ब्लूप्रिंट प्रिंसिपल|संदिग्ध नाम (समान दिखने वाले वर्ण)|हाँ|हाँ|
|एजेंट पहचान ब्लूप्रिंट|ब्लूप्रिंट प्रिंसिपल|हाँ|नहीं|
|एजेंट पहचान ब्लूप्रिंट|लिंक किए गए एजेंट पहचान|हाँ|नहीं|
|एजेंट पहचान ब्लूप्रिंट|लिंक किए गए एजेंट उपयोगकर्ता|हाँ|नहीं|
|एजेंट पहचान ब्लूप्रिंट|विरासत योग्य API अनुमतियाँ|हाँ|नहीं|
|एजेंट पहचान ब्लूप्रिंट|संघीय क्रेडेंशियल|हाँ|नहीं|
|एजेंट पहचान ब्लूप्रिंट|रहस्य / प्रमाणपत्र|हाँ|हाँ|
|एजेंट पहचान ब्लूप्रिंट|स्वामी / प्रायोजक|हाँ|(हाँ)|
|एक्सेस पैकेज|प्रदत्त Entra भूमिकाएँ|हाँ|नहीं|
|एक्सेस पैकेज|प्रदत्त Azure भूमिकाएँ|हाँ|नहीं|
|एक्सेस पैकेज|प्रदत्त समूह|हाँ|नहीं|
|एक्सेस पैकेज|प्रदत्त एप्लिकेशन भूमिकाएँ|हाँ|नहीं|
|एक्सेस पैकेज|प्रदत्त API अनुमतियाँ (एप्लिकेशन)|हाँ|नहीं|
|एक्सेस पैकेज|प्रदत्त API अनुमतियाँ (प्रत्यायोजित)|हाँ|नहीं|
|एक्सेस पैकेज|प्रदत्त SharePoint एक्सेस|हाँ|नहीं|
|एक्सेस पैकेज|अनुमोदन के बिना व्यापक स्व-अनुरोध|हाँ|हाँ|
|एक्सेस पैकेज|समाप्ति या एक्सेस समीक्षा के बिना स्थायी एक्सेस|नहीं|नहीं|
|एक्सेस पैकेज|खतरनाक स्वचालित-असाइनमेंट नियम|हाँ|हाँ|
|एक्सेस पैकेज|असुरक्षित समूह लक्ष्यों के माध्यम से स्व-अनुरोध|हाँ|हाँ|
|एक्सेस पैकेज|अनुमोदन के बिना व्यापक गैर-उपयोगकर्ता ओर-से असाइनमेंट|हाँ|नहीं|
|एक्सेस पैकेज|सेवा प्रिंसिपल असाइनमेंट|हाँ|नहीं|
|कैटलॉग|कैटलॉग मेटाडेटा, स्थिति और बाहरी दृश्यता|नहीं|नहीं|
|कैटलॉग|कैटलॉग संसाधन|नहीं|नहीं|
|कैटलॉग|नए एक्सेस पैकेज में कॉन्फ़िगर करने योग्य संसाधन|हाँ|नहीं|
|कैटलॉग|मौजूदा एक्सेस पैकेज में कॉन्फ़िगर किए गए संसाधन और भूमिकाएँ|हाँ|नहीं|
|कैटलॉग|अकॉन्फ़िगर किए गए कैटलॉग संसाधन|हाँ|नहीं|
|कैटलॉग|कैटलॉग RBAC असाइनमेंट|हाँ|हाँ|
|CAP|विरासती प्रमाणीकरण के लिए कोई या गलत कॉन्फ़िगर की गई नीति नहीं|-|हाँ|
|CAP|डिवाइस कोड प्रवाह को अवरुद्ध करने के लिए कोई या गलत कॉन्फ़िगर की गई नीति नहीं|-|हाँ|
|CAP|सुरक्षा जानकारी के पंजीकरण को सीमित करने के लिए कोई या गलत कॉन्फ़िगर की गई नीति नहीं|-|हाँ|
|CAP|जोखिम भरे साइन-इन को लक्षित करने के लिए कोई या गलत कॉन्फ़िगर की गई नीति नहीं|-|हाँ|
|CAP|उपयोगकर्ता जोखिम को लक्षित करने के लिए कोई या गलत कॉन्फ़िगर की गई नीति नहीं|-|हाँ|
|CAP|MFA लागू करने वाली कोई नीति नहीं|-|हाँ|
|CAP|प्रमाणीकरण शक्ति लागू करने वाली कोई नीति नहीं|-|हाँ|
|CAP|स्कोप्ड असाइनमेंट वाली भूमिकाओं का समावेश|-|हाँ|
|PIM सेटिंग्स|AuthContext|-|हाँ|
|PIM सेटिंग्स|AuthContext लिंक्ड CAP: साइन-इन आवृत्ति|-|हाँ|
|PIM सेटिंग्स|AuthContext लिंक्ड CAP: MFA या AuthStrength|-|हाँ|
|PIM सेटिंग्स|AuthContext लिंक्ड CAP: सक्षम|-|हाँ|
|PIM सेटिंग्स|AuthContext लिंक्ड CAP: शामिल/बहिष्कृत उपयोगकर्ता/समूह/नेटवर्क|-|हाँ|
|PIM सेटिंग्स|AuthContext लिंक्ड CAP: शर्तें|-|हाँ|
|PIM सेटिंग्स|सक्रियण MFA|-|नहीं|
|PIM सेटिंग्स|सक्रियण औचित्य या टिकट|-|हाँ|
|PIM सेटिंग्स|सक्रियण अवधि|-|हाँ|
|PIM सेटिंग्स|सक्रियण अनुमोदन|-|हाँ|
|PIM सेटिंग्स|पात्र असाइनमेंट समाप्ति|-|नहीं|
|PIM सेटिंग्स|सक्रिय असाइनमेंट समाप्ति|-|हाँ|
|PIM सेटिंग्स|सक्रिय असाइनमेंट MFA|-|नहीं|
|PIM सेटिंग्स|भूमिका सक्रियण अधिसूचना|-|नहीं|
|PIM सेटिंग्स|भूमिका असाइनमेंट अधिसूचना (सक्रिय)|-|नहीं|
|PIM सेटिंग्स|भूमिका असाइनमेंट अधिसूचना (पात्र)|-|नहीं|
🛡️ पहचान
EntraFalcon गुप्त नहीं है और उन वातावरणों में इसका पता लगाया जा सकता है जहाँ Microsoft Graph API और Azure साइन-इन गतिविधि लॉग और मॉनिटर की जाती है।
डिफ़ॉल्ट प्रमाणीकरण उपयोग किया गया
जब गैर-BroCi प्रवाहों के साथ पूर्ण गणना की जाती है, तो उपकरण आमतौर पर चार इंटरैक्टिव लॉगिन और एक गैर-इंटरैक्टिव लॉगिन आरंभ करता है। प्रवाह और एंडपॉइंट समर्थन के आधार पर, सुरक्षा निष्कर्ष नीति एंडपॉइंट के लिए एक अतिरिक्त इंटरैक्टिव साइन-इन हो सकता है।
एप्लिकेशन ID
प्रकार
संसाधन ID
उद्देश्य
1b730954-1685-4b74-9bfd-dac224a7b894
इंटरैक्टिव
00000003-0000-0000-c000-000000000000
समूहों के लिए PIM डेटा प्राप्त करें
04b07795-8ddb-461a-bbee-02f9e1bf7b46
इंटरैक्टिव
00000003-0000-0000-c000-000000000000
सामान्य टेनेंट ऑब्जेक्ट डेटा प्राप्त करें
51f81489-12ee-4a9e-aaae-a2591f45987d
इंटरैक्टिव
00000003-0000-0000-c000-000000000000
Entra / Azure भूमिकाओं के लिए PIM प्राप्त करें
80ccca67-54bd-44ab-8625-4b79c4dc7775
इंटरैक्टिव
00000003-0000-0000-c000-000000000000
सुरक्षा निष्कर्ष नीति संदर्भ प्राप्त करें
04b07795-8ddb-461a-bbee-02f9e1bf7b46
गैर-इंटरैक्टिव
797f4846-ba00-4fd7-ba43-dac1f8f63013
Azure IAM भूमिका असाइनमेंट डेटा प्राप्त करें
BroCi प्रमाणीकरण उपयोग किया गया
जब BroCi प्रमाणीकरण का उपयोग किया जाता है, तो केवल एक इंटरैक्टिव लॉगिन होता है।
एप्लिकेशन ID
प्रकार
संसाधन ID
उद्देश्य
c44b4083-3bb0-49c1-b47d-974e53cbdf3c
इंटरैक्टिव
00000003-0000-0000-c000-000000000000
BroCi के लिए रिफ्रेश टोकन का उपयोग करने हेतु प्रारंभिक प्रमाणीकरण
50aaa389-5a33-4f1a-91d7-2c45ecd8dac8
गैर-इंटरैक्टिव
00000003-0000-0000-c000-000000000000
समूहों के लिए PIM डेटा प्राप्त करें
50aaa389-5a33-4f1a-91d7-2c45ecd8dac8
गैर-इंटरैक्टिव
01fc33a7-78ba-4d2f-a4b7-768e336e890e
समूहों के लिए PIM डेटा प्राप्त करें
74658136-14ec-4630-ad9b-26e160ff0fc6
गैर-इंटरैक्टिव
00000003-0000-0000-c000-000000000000
सामान्य टेनेंट ऑब्जेक्ट डेटा प्राप्त करें
74658136-14ec-4630-ad9b-26e160ff0fc6
गैर-इंटरैक्टिव
797f4846-ba00-4fd7-ba43-dac1f8f63013
Azure IAM भूमिका असाइनमेंट डेटा प्राप्त करें
जब BroCi सक्षम होता है, तो EntraFalcon समूहों के लिए PIM हेतु api.azrbac.mspim.azure.com भी क्वेरी करता है।
विवरण
डेटा संग्रह के लिए, उपकरण Microsoft Graph API और, वैकल्पिक रूप से, Azure ARM API को कई अनुरोध भेजता है—प्रति ऑब्जेक्ट एक या अधिक। जहाँ संभव हो, यह व्यक्तिगत अनुरोधों की संख्या कम करने और दक्षता बढ़ाने के लिए Graph Batch एंडपॉइंट का लाभ उठाता है।
इंटरैक्टिव साइन-इन ब्राउज़र के User-Agent का उपयोग करते हैं। सभी गैर-इंटरैक्टिव साइन-इन और API अनुरोध (Graph और ARM) EntraFalcon को User-Agent के रूप में उपयोग करते हैं, जब तक कि -UserAgent पैरामीटर से बदला न जाए।
EntraFalcon के उपयोग का पता लगाने के लिए, ब्लू टीमें साइन-इन लॉग में सूचीबद्ध एप्लिकेशन ID की निगरानी कर सकती हैं, Graph API ट्रैफ़िक की असामान्य मात्रा देख सकती हैं, या टोकन रिफ्रेश और बैच अनुरोध व्यवहार का विश्लेषण कर सकती हैं।
🕳️ ज्ञात सीमाएँ
M365 RBAC: मूल्यांकन नहीं किया गया
Defender for Endpoint RBAC: मूल्यांकन नहीं किया गया
Conditional Access उपयोगकर्ता कवरेज: प्रभावी उपयोगकर्ता कवरेज और -ExportCapUncoveredUsers गणना किए गए उपयोगकर्ताओं, समूह सदस्यों, भूमिका असाइनमेंट और हल करने योग्य बाहरी-उपयोगकर्ता श्रेणियों पर आधारित सर्वोत्तम-प्रयास गणनाएँ हैं। बाहरी-उपयोगकर्ता चयनकर्ता केवल b2bCollaborationGuest से मेल खाने वाले टेनेंट अतिथि उपयोगकर्ताओं के लिए हल किए जाते हैं। अन्य बाहरी-उपयोगकर्ता प्रकार या निर्दिष्ट बाहरी टेनेंट वाले बाहरी उपयोगकर्ता कवरेज मानों को अनुमानित बना सकते हैं। पात्र PIM पथ संभावित कवरेज के रूप में रिपोर्ट किए जाते हैं और वर्तमान में कवर किए गए के रूप में नहीं गिने जाते हैं। CSV निर्यात केवल सक्षम नीतियों और सक्षम उपयोगकर्ताओं तक सीमित है।
क्लाउड वातावरण: क्लाउड प्लेटफ़ॉर्म तेज़ी से विकसित होते हैं। परिणामस्वरूप, कुछ मूल्यांकन या पहचान समय के साथ पुराने या गलत हो सकते हैं। इसके अलावा, टेनेंट तेज़ी से जटिल होते जा रहे हैं, और विशिष्ट कॉन्फ़िगरेशन या सेटिंग्स के संयोजन गलत परिणाम दे सकते हैं। हालाँकि हम EntraFalcon को अद्यतित रखने का प्रयास करते हैं, फिर भी हमेशा अनुशंसा की जाती है कि निष्कर्षों को स्वतंत्र रूप से सत्यापित करें और महत्वपूर्ण निर्णयों के लिए केवल उपकरण पर निर्भर न रहें।
HTML रिपोर्ट: उत्पन्न HTML रिपोर्ट क्रॉस-साइट स्क्रिप्टिंग (XSS) के विरुद्ध सुरक्षा तंत्र लागू नहीं करती हैं।
📦 एकीकृत बाहरी उपकरण
प्रमाणीकरण, Microsoft Graph इंटरैक्शन और रिपोर्ट चार्ट का समर्थन करने के लिए निम्नलिखित सबमॉड्यूल को फोर्क किया गया है और EntraFalcon में एकीकृत किया गया है:
सेवा प्रिंसिपल प्रमाणीकरण के लिए PFX/P12 प्रमाणपत्र फ़ाइल का पथ।
-
**SPCertificatePassword`
-SPCertificatePath द्वारा निर्दिष्ट PFX प्रमाणपत्र के लिए पासवर्ड (SecureString)।
-
**SPCertificatePemPath`
PEM प्रमाणपत्र फ़ाइल का पथ। -SPPrivateKeyPemPath के साथ एक साथ उपयोग किया जाता है।
-
**SPPrivateKeyPemPath`
-SPCertificatePemPath से मेल खाती PEM निजी कुंजी फ़ाइल का पथ।
-
**SPPrivateKeyPemPassword`
-SPPrivateKeyPemPath द्वारा निर्दिष्ट PEM निजी कुंजी के लिए पासवर्ड (SecureString)।
-
Csv
TXT/HTML रिपोर्ट फ़ाइलों के अतिरिक्त CSV रिपोर्ट फ़ाइलें लिखना सक्षम करता है।
false
**ExportCapUncoveredUsers`
प्रत्येक सक्षम कंडीशनल एक्सेस नीति के लिए जिसमें उपयोगकर्ता लक्ष्यीकरण है, उन उपयोगकर्ताओं की सूची वाली CSV निर्यात करता है जो उस नीति द्वारा कवर नहीं हैं। फ़ाइलें आउटपुट निर्देशिका में ConditionalAccessPolicies_UncoveredUsers उपफ़ोल्डर में लिखी जाती हैं।
false
**ExportFindingsJson`
रन के अंत में सभी सुरक्षा निष्कर्षों को JSON के रूप में निर्यात करता है।
false
**ExportDataJson`
समृद्ध रिपोर्ट और सहायक डेटासेट को Data_Json के अंतर्गत कच्ची JSON डेटा फ़ाइलों के रूप में निर्यात करता है; रन मेटाडेटा Summary.json में उपलब्ध है।
false
**DebugObjectDump`
समस्या निवारण और परीक्षण के लिए अंतिम इन-मेमोरी रिपोर्ट ऑब्जेक्ट्स को CLIXML के रूप में Debug_ObjectDump में निर्यात करता है।