Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/azuread/azureadassessment
Sicurezza dell'Infrastruttura CloudStrumenti DifensiviAudit di ConfigurazioneRaccolta InformazioniSicurezza CloudGestione Identità e Accessi (IAM)
GitHubazuread/azureadassessment

AzureADAssessment

Strumentazione per valutare lo stato e la configurazione di un tenant Azure AD

Vedi Repository
85011662 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Microsoft Azure AD Assessment

PSGallery Version PSGallery Downloads PSGallery Platform

Guida per il valutatore

Se sei un dipendente Microsoft o un partner che esegue la valutazione per un cliente, consulta il Wiki per la Guida alla valutazione.

Installazione dalla PowerShell Gallery

Se riscontri errori, consulta la sezione FAQ alla fine di questo documento.

root@kitploit:~
Install-Module AzureADAssessment -Force -Scope CurrentUser

## If you have already installed the module, run the following instead to ensure you have the latest version.
Update-Module AzureADAssessment -Force -Scope CurrentUser

Creare un'app in Entra ID

La valutazione richiede la creazione di un'app personalizzata nel tuo tenant.

  • Apri Interfaccia di amministrazione di Entra > Identità > Applicazioni > Registrazioni app
  • Seleziona Nuova registrazione
    • Nome: inserisci un nome per l'applicazione (ad es. Entra Assessment Account)
    • URI di reindirizzamento:
      • Seleziona Applicazioni per dispositivi mobili e desktop dal menu a discesa
      • Imposta l'URI come https://login.microsoftonline.com/common/oauth2/nativeclient
    • Seleziona Registra per creare l'app
  • Nella barra di navigazione a sinistra, seleziona il pannello Autenticazione dell'app appena creata
  • Imposta Consenti flussi client pubblici su Sì
  • Fai clic su Salva

Eseguire la raccolta dati

La raccolta dati da Azure AD può essere eseguita da qualsiasi client con accesso ad Azure AD. Tuttavia, la raccolta dati da componenti ibridi come AD FS, AAD Connect, ecc. è preferibile eseguirla localmente su tali server. La raccolta dati di AAD Connect deve essere eseguita sia sui server primari che su quelli di staging.

Verifica di disporre di credenziali autorizzate per accedere a questi carichi di lavoro:

  • Azure Active Directory come Amministratore globale o Lettore globale
  • Accesso come amministratore di dominio o locale ai server ADFS
  • Accesso come amministratore di dominio o locale ai server del connettore proxy di Azure AD
  • Accesso come amministratore di dominio o locale al server Azure AD Connect (primario)
  • Accesso come amministratore di dominio o locale al server Azure AD Connect (di staging)

Al primo collegamento ti verrà chiesto di acconsentire alle autorizzazioni necessarie per la valutazione. Sarà necessario un amministratore per fornire il consenso.

Esegui i seguenti comandi per produrre un pacchetto con tutti i dati di Azure AD necessari per completare la valutazione.

root@kitploit:~
## Authenticate using a Global Admin or Global Reader account.
Connect-AADAssessment -ClientId "AppId of app created in the previous step"

## Export data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentDataCollection

Il pacchetto di output verrà denominato secondo il seguente schema: AzureADAssessmentData-<TenantDomain>.aad

Se il comando di raccolta dati fallisce prima di completarsi, prova a eseguirlo di nuovo con il parametro SkipReportOutput.

root@kitploit:~
Invoke-AADAssessmentDataCollection -SkipReportOutput

Su ogni server che esegue componenti ibridi, installa lo stesso modulo ed esegui il comando Invoke-AADAssessmentHybridDataCollection.

root@kitploit:~
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection

Il pacchetto di output verrà denominato secondo il seguente schema: AzureADAssessmentData-<Svc>-<ServerName>.zip

Una volta completata la raccolta dati, fornisci i pacchetti generati a chi sta completando la valutazione. Evita di apportare modifiche ai file generati, incluso il nome del file.

Completare i report di valutazione

Se stai generando e rivedendo l'output personalmente, consulta il Wiki per la Guida alla valutazione.

Domande frequenti

Non ho accesso a Internet per installare il modulo sui server AAD Connect, ADFS, App Proxy

Per raccogliere dati da componenti ibridi (come AAD Connect, AD FS, AAD App Proxy), puoi esportare una versione portabile di questo modulo che può essere facilmente copiata su server senza connettività Internet.

root@kitploit:~
## Export Portable Module to "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"

Su ogni server che esegue componenti ibridi, copia il file del modulo "AzureADAssessmentPortable.psm1" e importalo.

root@kitploit:~
## Import the module on each server running hybrid components.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"

## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection

Voglio generare i file di valutazione in una directory diversa

root@kitploit:~
## If you would like to specify a different directory, use the OutputDirectory parameter.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"

Voglio usare un'identità service principal per eseguire la valutazione invece di un'identità utente

Se preferisci usare la tua registrazione dell'app (service principal) per scopi di automazione, puoi connetterti usando il tuo ClientId e certificato come nell'esempio seguente. La tua registrazione dell'app dovrebbe includere le autorizzazioni applicazione Directory.Read.All, Policy.Read.All e AuditLog.Read.All verso MS Graph per una valutazione completa. Dopo averle aggiunte, assicurati di aver completato il consenso amministratore sul service principal per tali autorizzazioni.

root@kitploit:~
## Connect using Service Principal identity with app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>

Ho un tenant nel cloud sovrano, come eseguo questa valutazione?

Devi creare una registrazione dell'applicazione nel tuo tenant e fornire il ClientId quando esegui Connect-AADAssessment. La configurazione predefinita dell'applicazione dovrebbe funzionare purché definisci l'URI di reindirizzamento corretto per il tuo ambiente cloud. Ad esempio, un URI di reindirizzamento di "Applicazioni per dispositivi mobili e desktop" come https://login.microsoftonline.us/common/oauth2/nativeclient.

root@kitploit:~
## Example connecting to USGov cloud environment using user delegated permissions.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>

## Example connecting to USGov cloud environment using app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>

Quando provo a installare il modulo ricevo l'errore 'A parameter cannot be found that matches parameter name 'AcceptLicense'

Esegui il comando seguente per aggiornare PowerShellGet all'ultima versione prima di tentare nuovamente di installare il modulo AzureADAssessment. L'opzione 1 è un singolo comando che esegue uno script (https://aka.ms/Update-PowerShellGet), mentre l'opzione 2 richiede più comandi e una possibile risoluzione dei problemi.

root@kitploit:~
### Option 1: Run the following command to download and execute a script to update PowerShellGet. Note: Navigate to this URL in a web browser to see the contents of the script in GitHub.
iex $(irm 'https://aka.ms/Update-PowerShellGet')

### Option 2: Run the following commands individually.
## Update Nuget Package and PowerShellGet Module
Install-PackageProvider NuGet -Scope CurrentUser -Force
Install-Module PowerShellGet -Scope CurrentUser -Force -AllowClobber
## Remove old modules from existing session
Remove-Module PowerShellGet,PackageManagement -Force -ErrorAction Ignore
## Import updated module
Import-Module PowerShellGet -MinimumVersion 2.0 -Force
Import-PackageProvider PowerShellGet -MinimumVersion 2.0 -Force

Se a un certo punto visualizzi l'errore, <Path> cannot be loaded because running scripts is disabled on this system. For more information, see about_Execution_Policies at http://go.microsoft.com/fwlink/?LinkID=135170., devi abilitare l'esecuzione degli script locali.

root@kitploit:~
## Set globally on device
Set-ExecutionPolicy RemoteSigned
## Or set for just for current PowerShell session.
Set-ExecutionPolicy RemoteSigned -Scope Process

Errore certificato MSAL.PS (autorità di emissione Authenticode)

Il certificato di firma per MSAL.PS sta cambiando per utilizzare il processo di firma del codice Microsoft. Se visualizzi il seguente errore, PackageManagement\Install-Package : Authenticode issuer 'CN=Microsoft Corporation, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' of the new module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=Microsoft Root Certificate Authority 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' is not matching with the authenticode issuer 'CN=Jason Thompson, O=Jason Thompson, L=Cincinnati, S=Ohio, C=US' of the previously-installed module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=DigiCert Assured ID Root CA, OU=www.digicert.com, O=DigiCert Inc, C=US'. If you still want to install or update, use -SkipPublisherCheck parameter., puoi risolverlo usando il comando seguente.

root@kitploit:~
Install-Module MSAL.PS -SkipPublisherCheck -Force

Impossibile accedere con il flusso del codice dispositivo

Se stai usando PowerShell Core (ad esempio PowerShell 6 o 7) e il tuo tenant ha un criterio di accesso condizionale che richiede un dispositivo conforme (Compliant) o aggiunto a Azure AD ibrido (Hybrid Azure AD Joined), potresti non riuscire ad accedere.

Per aggirare il problema, usa Windows PowerShell (invece di PowerShell 6 o 7). Per avviare Windows PowerShell, vai su Start > Windows PowerShell

Impossibile caricare i dati nei modelli PowerBI

Quando apri i modelli PowerBI, ti verrà chiesto di indicare la cartella in cui si trovano i dati estratti (csv e json). Una volta selezionata, PowerBI caricherà i dati. Durante questa operazione, PowerBI potrebbe segnalare errori di riferimento incrociato alle origini dati:

root@kitploit:~
Query '*' (step '*') references other queries or steps, so it may not directly access a datasource. Please rebuild this data combination.  

Per aggirare il problema, configura le impostazioni del file PowerBI per ignorare le impostazioni sulla privacy:

  • File > Opzioni e impostazioni > Opzioni
  • In Opzioni sotto FILE CORRENTE individua Privacy
  • In Livelli di privacy, seleziona Ignora i livelli di privacy e migliora potenzialmente le prestazioni

Contenuti

File/folderDescription
buildScript per creare pacchetti, testare, firmare e pubblicare il modulo.
srcCodice sorgente del modulo.
testsScript di test per il modulo.
.gitignoreDefinisce cosa ignorare al momento del commit.
README.mdQuesto file README.
LICENSELa licenza per il modulo.

Contributi

Questo progetto accetta contributi e suggerimenti. La maggior parte dei contributi richiede l'accettazione di un Contributor License Agreement (CLA) che dichiara di avere il diritto, e di concederci effettivamente, i diritti di utilizzo del tuo contributo. Per dettagli, visita https://cla.opensource.microsoft.com.

Quando invii una pull request, un bot per il CLA determinerà automaticamente se devi fornire un CLA e decorerà la PR in modo appropriato (ad esempio, status check, commento). Segui semplicemente le istruzioni fornite dal bot. Dovrai farlo solo una volta in tutti i repository che utilizzano il nostro CLA.

Questo progetto ha adottato il Microsoft Open Source Code of Conduct. Per maggiori informazioni, consulta le FAQ sul Code of Conduct o contatta [email protected] per ulteriori domande o commenti.

Per indicazioni e raccomandazioni più dettagliate sul contributo, consulta la pagina per contribuire.

Scarica lo strumento