Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
AzureADAssessment — Strumentazione per valutare lo stato e la configurazione di un tenant Azure AD | Kitploit
Strumenti/GitHubGitHub/azuread/azureadassessment
Sicurezza dell'Infrastruttura CloudStrumenti DifensiviAudit di ConfigurazioneRaccolta InformazioniSicurezza CloudGestione Identità e Accessi (IAM)
GitHubazuread/azureadassessment

AzureADAssessment

Strumentazione per valutare lo stato e la configurazione di un tenant Azure AD

Vedi Repository
850116172 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Microsoft Azure AD Assessment

PSGallery Version PSGallery Downloads PSGallery Platform

Guida per il valutatore

Se sei un dipendente Microsoft o un partner che esegue la valutazione per un cliente, consulta il Wiki per la Guida alla valutazione.

Installazione dalla PowerShell Gallery

Se riscontri errori, consulta la sezione FAQ alla fine di questo documento.

Install-Module AzureADAssessment -Force -Scope CurrentUser

## If you have already installed the module, run the following instead to ensure you have the latest version.
Update-Module AzureADAssessment -Force -Scope CurrentUser

Creare un'app in Entra ID

La valutazione richiede la creazione di un'app personalizzata nel tuo tenant.

  • Apri Interfaccia di amministrazione di Entra > Identità > Applicazioni > Registrazioni app
  • Seleziona Nuova registrazione
    • Nome: inserisci un nome per l'applicazione (ad es. Entra Assessment Account)
    • URI di reindirizzamento:
      • Seleziona Applicazioni per dispositivi mobili e desktop dal menu a discesa
      • Imposta l'URI come https://login.microsoftonline.com/common/oauth2/nativeclient
    • Seleziona Registra per creare l'app
  • Nella barra di navigazione a sinistra, seleziona il pannello Autenticazione dell'app appena creata
  • Imposta Consenti flussi client pubblici su Sì
  • Fai clic su Salva

Eseguire la raccolta dati

La raccolta dati da Azure AD può essere eseguita da qualsiasi client con accesso ad Azure AD. Tuttavia, la raccolta dati da componenti ibridi come AD FS, AAD Connect, ecc. è preferibile eseguirla localmente su tali server. La raccolta dati di AAD Connect deve essere eseguita sia sui server primari che su quelli di staging.

Verifica di disporre di credenziali autorizzate per accedere a questi carichi di lavoro:

  • Azure Active Directory come Amministratore globale o Lettore globale
  • Accesso come amministratore di dominio o locale ai server ADFS
  • Accesso come amministratore di dominio o locale ai server del connettore proxy di Azure AD
  • Accesso come amministratore di dominio o locale al server Azure AD Connect (primario)
  • Accesso come amministratore di dominio o locale al server Azure AD Connect (di staging)

Al primo collegamento ti verrà chiesto di acconsentire alle autorizzazioni necessarie per la valutazione. Sarà necessario un amministratore per fornire il consenso.

Esegui i seguenti comandi per produrre un pacchetto con tutti i dati di Azure AD necessari per completare la valutazione.

## Authenticate using a Global Admin or Global Reader account.
Connect-AADAssessment -ClientId "AppId of app created in the previous step"

## Export data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentDataCollection

Il pacchetto di output verrà denominato secondo il seguente schema: AzureADAssessmentData-<TenantDomain>.aad

Se il comando di raccolta dati fallisce prima di completarsi, prova a eseguirlo di nuovo con il parametro SkipReportOutput.

Invoke-AADAssessmentDataCollection -SkipReportOutput

Su ogni server che esegue componenti ibridi, installa lo stesso modulo ed esegui il comando Invoke-AADAssessmentHybridDataCollection.

## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection

Il pacchetto di output verrà denominato secondo il seguente schema: AzureADAssessmentData-<Svc>-<ServerName>.zip

Una volta completata la raccolta dati, fornisci i pacchetti generati a chi sta completando la valutazione. Evita di apportare modifiche ai file generati, incluso il nome del file.

Completare i report di valutazione

Se stai generando e rivedendo l'output personalmente, consulta il Wiki per la Guida alla valutazione.

Domande frequenti

Non ho accesso a Internet per installare il modulo sui server AAD Connect, ADFS, App Proxy

Per raccogliere dati da componenti ibridi (come AAD Connect, AD FS, AAD App Proxy), puoi esportare una versione portabile di questo modulo che può essere facilmente copiata su server senza connettività Internet.

## Export Portable Module to "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"

Su ogni server che esegue componenti ibridi, copia il file del modulo "AzureADAssessmentPortable.psm1" e importalo.

## Import the module on each server running hybrid components.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"

## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection

Voglio generare i file di valutazione in una directory diversa

## If you would like to specify a different directory, use the OutputDirectory parameter.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"

Voglio usare un'identità service principal per eseguire la valutazione invece di un'identità utente

Se preferisci usare la tua registrazione dell'app (service principal) per scopi di automazione, puoi connetterti usando il tuo ClientId e certificato come nell'esempio seguente. La tua registrazione dell'app dovrebbe includere le autorizzazioni applicazione Directory.Read.All, Policy.Read.All e AuditLog.Read.All verso MS Graph per una valutazione completa. Dopo averle aggiunte, assicurati di aver completato il consenso amministratore sul service principal per tali autorizzazioni.

## Connect using Service Principal identity with app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>

Ho un tenant nel cloud sovrano, come eseguo questa valutazione?

Devi creare una registrazione dell'applicazione nel tuo tenant e fornire il ClientId quando esegui Connect-AADAssessment. La configurazione predefinita dell'applicazione dovrebbe funzionare purché definisci l'URI di reindirizzamento corretto per il tuo ambiente cloud. Ad esempio, un URI di reindirizzamento di "Applicazioni per dispositivi mobili e desktop" come https://login.microsoftonline.us/common/oauth2/nativeclient.

## Example connecting to USGov cloud environment using user delegated permissions.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>

## Example connecting to USGov cloud environment using app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>

Quando provo a installare il modulo ricevo l'errore 'A parameter cannot be found that matches parameter name 'AcceptLicense'

Esegui il comando seguente per aggiornare PowerShellGet all'ultima versione prima di tentare nuovamente di installare il modulo AzureADAssessment. L'opzione 1 è un singolo comando che esegue uno script (https://aka.ms/Update-PowerShellGet), mentre l'opzione 2 richiede più comandi e una possibile risoluzione dei problemi.

Scarica lo strumento