Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
EntraFalcon — Microsoft Entra ID 環境のセキュリティ体制を評価するための軽量な PowerShell ツールです。特権オブジェクト、リスクの高い割り当て、潜在的な設定ミスの特定に役立ちます。 | Kitploit
ツール/GitHubGitHub/compasssecurity/entrafalcon
脆弱性スキャナー情報収集ペネトレーションテストクラウドセキュリティアイデンティティ&アクセス管理 (IAM)設定ミス
GitHubcompasssecurity/entrafalcon

EntraFalcon

Microsoft Entra ID 環境のセキュリティ体制を評価するための軽量な PowerShell ツールです。特権オブジェクト、リスクの高い割り当て、潜在的な設定ミスの特定に役立ちます。

リポジトリを見る
458471217日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

EntraFalcon

alt text

EntraFalconは、ペネトレーションテスター、セキュリティアナリスト、システム管理者がMicrosoft Entra ID環境のセキュリティ態勢を評価するためのPowerShellベースの評価ツールです。

使いやすさを重視して設計されたEntraFalconは、PowerShell 5.1および7で動作し、WindowsとLinuxの両方をサポートし、追加のPowerShellモジュール、追加インストール、Microsoft Graph APIの同意は不要です。

このツールは、特権オブジェクト、潜在的にリスクのある割り当て、および見落とされがちなConditional Accessの設定ミスを発見するのに役立ちます。例:

  • 高特権グループまたはアプリケーションを制御できるユーザー
  • 過剰な権限を持つ外部または内部のエンタープライズアプリケーション(例: Microsoft Graph API、Azureロール)
  • リソースに直接Azure IAMロールの割り当てがあるユーザー
  • オンプレミスから同期された特権アカウント
  • 非アクティブなユーザーまたはMFA機能のないユーザー
  • 機密性の高い割り当て(例: Conditional Accessの除外、サブスクリプション所有者、特権グループの対象メンバー)で使用される保護されていないグループ

調査結果は、効率的な探索と分析をサポートするインタラクティブなHTMLレポートで提示されます。

🚀 機能

  • PowerShell 5.1および7と互換性のあるシンプルなPowerShellスクリプト。WindowsとLinuxで動作
  • 複数の認証方法をサポートする組み込み認証
  • 事前同意済みスコープを持つファーストパーティMicrosoftアプリケーションを使用して、Graph APIの同意プロンプトを回避
  • フィルタリング、並べ替え、データエクスポートなどをサポートするナビゲート可能なHTMLレポートを生成
  • 90を超える自動チェックを実行し、その結果をSecurity Findings Reportに要約
    • 脆弱なテナント構成とリスクのあるオブジェクトプロパティまたは権限のチェックを含む
    • 重大度評価、問題の説明、潜在的な脅威、および修復ガイダンスを提供
    • 影響を受けるオブジェクトを一覧表示し、詳細な調査のための詳細レポートへの直接リンクを提供
  • 基本的な影響、可能性、リスクのスコアリングを実行して、保護が不十分な高特権オブジェクトを強調し、データを並べ替える
  • リスクのある構成と昇格された特権に関する警告を表示
  • Entra IDオブジェクトを列挙:
    • ユーザー(Agent Usersを含む)
    • グループ
    • エンタープライズアプリケーション
    • アプリ登録
    • マネージドID
    • エージェントID
    • エージェントIDブループリントプリンシパル
    • エージェントIDブループリント
    • PIM割り当て:
      • EntraロールのPIM
      • グループのPIM
      • AzureロールのPIM
    • Entraロールの割り当て
    • Azureロールの割り当て
    • Intune RBACの割り当て
  • アクセスパッケージ
  • Entitlement Managementカタログ
  • カタログRBAC
  • Conditional Accessポリシー
  • 管理単位
  • PIM設定:
    • EntraロールのPIM
    • グループのPIM(BroCi認証のみ)
  • ✅ 要件

    タイプ権限必須欠落時の影響
    Entra IDロールGlobal Readerはいスクリプトを実行できない
    AzureロールReader: すべての管理グループまたはサブスクリプションいいえAzure IAMの割り当てを評価できない

    さらに、ツールを実行するデバイスからMicrosoft Graph API、およびオプションでAzure ARM APIに認証できる必要があります。 Conditional Accessポリシーが認証をブロックしないことを確認してください。

    ▶️ 使用方法

    EntraFalconのダウンロード

    開始するには、リポジトリをクローンし、プロジェクトディレクトリに移動します:```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon

    root@kitploit:~
    注: スクリプトを実行するには、PowerShellの実行ポリシーを一時的に変更する必要がある場合があります。
    これは信頼できるスクリプトに対してのみ行ってください!```
    Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process
    

    EntraFalcon の実行

    EntraFalcon には Entra ID 認証の組み込みサポートが含まれています。-AuthFlow を使用して認証フローを選択します。

    通常の評価では、フルカバレッジのフローのいずれかを使用します。

    推奨フロー最適な用途プラットフォームカバレッジ
    BroCi (デフォルト)対話型の Windows 実行Windowsフル
    BroCiManualCode別のブラウザでの認証Windows、Linux、macOSフル
    BroCiToken既存の Azure Portal 更新トークンWindows、Linux、macOSフル
    ServicePrincipal自動化 / CIWindows、Linux、macOSフル

    BroCi は対話型ログインを 1 回使用します。BroCiToken と ServicePrincipal は対話型ログインを使用しません。フォールバックのユーザーフローでは、リソーストークンが個別に要求されるため、複数回の対話型ログインが必要になる場合があります。

    フォールバック認証フロー

    事前同意されたファーストパーティアプリケーションがないため、フォールバックフローでは完全な列挙(PIM for Groups、Access Packages、Catalogs)を実行できません。そのため、これらは現在もフォールバックオプションに留まっています。

    フロー使用する場合プラットフォーム制限事項
    AuthCodeレガシー互換性が必要な場合Windows部分的なカバレッジ。スタンドアロンの PIM for Groups、Access Packages、Catalogs レポートはありません。
    DeviceCodeブラウザベースの認証が不可能な場合Windows、Linux、macOS部分的なカバレッジ。スタンドアロンの PIM for Groups、Access Packages、Catalogs レポートはありません。一部の Security Findings チェックは低い深度で実行されます。
    ManualCode認証を別のブラウザセッションで完了する必要がある場合Windows、Linux、macOS部分的なカバレッジ。スタンドアロンの PIM for Groups、Access Packages、Catalogs レポートはありません。

    推奨: BroCi フロー(デフォルト / Windows のみ)

    BroCi は代替のファーストパーティアプリケーションを使用し、対話型サインインは 1 回のみ必要です。
    Azure Active Directory PowerShell クライアントに割り当てが必要で、それを回避する必要がある場合に役立ちます。```powershell .\run_EntraFalcon.ps1

    root@kitploit:~
    明示的なBroCi選択:```powershell
    .\run_EntraFalcon.ps1 -AuthFlow BroCi
    

    推奨: BroCi + 手動コードフロー```powershell

    .\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode

    root@kitploit:~
    1. スクリプトが認証URLをクリップボードにコピーします。
    2. URLをブラウザに貼り付けます(SSOサポートのため別のデバイスでも可能)。
    3. ブラウザの開発者ツールを開き、Networkタブで`Preserve log`を有効にします。
    4. 認証を完了します。
    5. ネットワークログで`code=1.`を検索し、コードを含むリクエストURLをクリップボードにコピーします。
    6. Enterを押して続行します。スクリプトがクリップボードからコードを読み取り、トークン取得を完了します。
    
    
    #### 推奨: BroCiとトークン
    有効なAzure Portalリフレッシュトークンがすでに利用可能な場合(クライアントc44b4083-3bb0-49c1-b47d-974e53cbdf3c)、それを直接使用できます。
    例: ブラウザからリフレッシュトークンを取得する
    1. ブラウザの開発者ツールを開き、NetworkタブでPreserve logを有効にします。
    2. https://entra.microsoft.com で認証します。
    3. ネットワークログで`brk_client_id=c44b4083-3bb0-49c1-b47d-974e53cbdf3c`を検索し、レスポンスからリフレッシュトークンを抽出します。```powershell
    .\run_EntraFalcon.ps1 -AuthFlow BroCiToken -BroCiToken "1.XXXXXXXXXXX"
    

    推奨: サービスプリンシパル

    OAuth2クライアント資格情報付与を使用して登録済みアプリケーションとして認証します。ユーザー操作は不要です。 繰り返しの自動実行に便利です。
    ApplicationタイプのGraph API権限を持つカスタムEntraアプリ登録が必要です(下記参照)。

    クライアントシークレットを使用する場合:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPClientSecret ""

    root@kitploit:~
    **PFX証明書を使用する場合:**```powershell
    .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePath "C:\certs\app.pfx"
    

    パスワード保護されたPFXの場合、-SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString) を追加します。

    PEM証明書 + 秘密鍵を使用する場合(PowerShell 7+のみ):```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"

    root@kitploit:~
    暗号化された秘密キーの場合は、`-SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString)` を追加します。
    
    ##### 必要なアプリ登録のアクセス許可
    アプリ登録で以下の**アプリケーション**アクセス許可(委任ではなく)を付与し、管理者の同意を行います:
    
    | アクセス許可 | 種類 |
    |---|---|
    | `AdministrativeUnit.Read.All` | アプリケーション |
    | `AgentIdentity.Read.All` | アプリケーション |
    | `AgentIdentityBlueprint.Read.All` | アプリケーション |
    | `AgentIdentityBlueprintPrincipal.Read.All` | アプリケーション |
    | `Application.Read.All` | アプリケーション |
    | `AuditLog.Read.All` | アプリケーション |
    | `Device.Read.All` | アプリケーション |
    | `EntitlementManagement.Read.All` | アプリケーション |
    | `Group.Read.All` | アプリケーション |
    | `Organization.Read.All` | アプリケーション |
    | `Policy.Read.All` | アプリケーション |
    | `PrivilegedAccess.Read.AzureADGroup` | アプリケーション |
    | `RoleManagement.Read.Directory` | アプリケーション |
    | `RoleManagementPolicy.Read.AzureADGroup` | アプリケーション |
    | `User.Read.All` | アプリケーション |
    | `DeviceManagementRBAC.Read.All` | アプリケーション |
    
    さらに、ルート管理グループ(または関連するすべてのサブスクリプション)に**Azure Reader**ロールを割り当て、必要に応じてEntra IDのサービスプリンシパルに**Global Reader**ロールを割り当てます(ユーザーごとのMFAステータスに必要)。
    
    #### フォールバック: 認証コードフロー(Windowsのみ)```powershell
    .\run_EntraFalcon.ps1 -AuthFlow AuthCode
    

    フォールバック: デバイスコードフロー

    これは、堅牢化された環境では条件付きアクセスによって制限されることがよくあります。
    DeviceCode を使用すると、2つのセキュリティ検出チェックが低い深さで実行されます(CAP-004 および CAP-005)。```powershell .\run_EntraFalcon.ps1 -AuthFlow DeviceCode

    root@kitploit:~
    #### フォールバック: 認証コード + 手動コードフロー```powershell
    .\run_EntraFalcon.ps1 -AuthFlow ManualCode
    
    1. スクリプトが認証URLをクリップボードにコピーします。
    2. URLをブラウザに貼り付けます(SSOサポートのため別のデバイスでも可能)。
    3. 認証を完了します。
    4. ブラウザのアドレスバーから最終的なリダイレクトURL(認可コードを含む)をコピーしてクリップボードに貼り付けます。
    5. Enterキーを押して続行します。スクリプトがクリップボードからコードを読み取り、トークン取得を完了します。

    その他のパラメータ

    Microsoft所有のエンタープライズアプリを含める

    デフォルトでは、公式のMicrosoftエンタープライズアプリケーションはノイズを減らすために評価から除外されます。列挙と分析にこれらを含めるには、-IncludeMsAppsスイッチを使用します:```powershell .\run_EntraFalcon.ps1 -IncludeMsApps

    root@kitploit:~
    #### グループ向けPIM評価をスキップ
    `-SkipPimForGroups` スイッチを使用すると、グループ向けPIMの事前収集とエンリッチメントをスキップします。  
    これにより、スタンドアロンの `PIM for Groups` 設定レポートもスキップされます。```powershell
    .\run_EntraFalcon.ps1 -SkipPimForGroups
    

    その他のオプションパラメータ

    パラメータ説明デフォルト値
    UserAgentトークンエンドポイントとAPI呼び出しへのリクエストに使用されるユーザーエージェント。EntraFalcon
    DisableCAEContinuous Access Evaluation (CAE) トークンの要求を無効にします。false
    Tenant認証対象のテナント(IDまたはドメイン)を指定します。アカウントのホームテナント以外のテナントを評価する場合に便利です。アカウントのホームテナント
    OutputFolderレポートが保存される出力フォルダー。Results_%TenantName%_YYYYMMDD_HHMM
    LimitResultsレポート内のグループとユーザーの数を制限します(リスク順に並べ替えた後)。大規模なテナントに便利です。-
    LogLevelランタイムCLIロギングの詳細度を制御します。サポートされる値: Off(デフォルト)、Verbose、Debug、Trace。Off
    ApiTopAPIから返されるオブジェクトの最大数を設定します。値を小さくするとタイムアウト(HTTP 504)のリスクは減りますが、リクエスト数は増えます。999(有効範囲: 5〜999)
    AuthFlow優先する認証フローセレクター。値: BroCi(デフォルト)、AuthCode、DeviceCode、ManualCode、BroCiManualCode、BroCiToken、ServicePrincipal。BroCi
    BroCiTokenAuthFlow BroCiToken 用のAzure Portal 更新トークン。-
    SPClientIdサービスプリンシパルのアプリケーション(クライアント)ID。-AuthFlow ServicePrincipal に必要です。-
    SPClientSecretサービスプリンシパルのクライアントシークレット。-AuthFlow ServicePrincipal と共に使用します。-
    SPCertificatePathサービスプリンシパル認証用のPFX/P12証明書ファイルへのパス。-
    SPCertificatePassword-SPCertificatePath で指定されたPFX証明書のパスワード(SecureString)。-

    📊 サンプルレポートの例

    セキュリティ検出結果レポート

    alt text alt text

    ユーザー

    alt text

    ユーザー(詳細セクション)

    alt text

    Entra IDロール

    alt text

    Azureロール

    alt text

    エンタープライズアプリケーション(詳細セクション)

    alt text

    条件付きアクセスポリシー

    alt text

    条件付きアクセスポリシー(詳細セクション)

    alt text

    PIMロール設定(Entra)

    alt text

    エージェントID

    alt text

    列挙サマリー

    alt text

    📑 HTMLレポート

    一般

    • ⚙️ 列 ボタンをクリックして、特定の列を表示または非表示にします。
    • 💾 エクスポート をクリックして、現在表示されているデータのCSV/JSONをダウンロードするか、CSV/TSV/JSONをコピーします。
    • 👁 ビューを共有 をクリックして、フィルター、並べ替え、列の選択を共有可能なリンクとしてコピーします。
    • 🧰 プリセットビュー をクリックして、事前設定されたフィルターと列の選択を適用します。
    • 🔄 ビューをリセット をクリックして、ビューをデフォルトにリセットします。
    • オブジェクト名をクリックすると、他のレポートでも詳細情報にジャンプできます。
    • 内部ナビゲーションを使用する場合、ブラウザの戻るボタンを押すと戻ります。
    • 一部のテーブルヘッダーフィールドには、マウスホバー時にヘルパーテキストが表示されます。
    • テーブルヘッダーをクリックしてデータを並べ替えます。
    • メインテーブルの列ヘッダーをAlt+クリックすると、その列をすばやく非表示にできます。
    • メインテーブルのコンテンツ行をAlt+クリックすると、一時的に非表示にできます。非表示行チップまたはビューのリセットを使用して、非表示の行を再度表示します。

    フィルタリング

    • 演算子が指定されていない場合、フィルタリングはデフォルトで contains(含む)になります。
    • 完全一致には = を使用します。
    • starts with(〜で始まる)には ^ を使用します(例: ^Mallory)。
    • ends with(〜で終わる)には $ を使用します(例: $domain.ch)。
    • >、<、>=、<= などの比較演算子がサポートされています(数値のみ)。
    • フィルターは ! で始めることで否定できます(数値比較を除く)。例: !Mallory、!=Mallory、!^Mallory、!$domain.ch。
    • 空のセルに一致させるには =empty を、空でないセルに一致させるには !=empty を使用します。
    • 同じ列で複数の値のいずれかに一致させるには || を使用します(例: Admin || Guest)。
    • 同じ列で複数の一致を要求するには && を使用します(例: !adm && !svc && !sql)。
    • 列をまたいでORロジックを適用するには、フィルターフィールドに直接 or_、group1_、group2_... を使用します。例: 列1に or_>1、列2に or_!Mallory。
    • 注: DisplayName 列にはオブジェクトのID(非表示)も含まれるため、IDによるフィルタリングも可能です。

    GETパラメータを使用したコントロール

    • フィルタリング: フィールド名をHTTP GETパラメータとして使用してフィルターを適用します。例: ?EntraRoles=>1&Enabled=true。
      列をまたいでORロジックを適用するには、or_ または group1_ プレフィックスを使用します(例: ?or_EntraRoles=>0&or_GrpMem=>0)。
    • 列の選択: columns パラメータを使用して表示する列を選択します。例: ?columns=DisplayName,Owner。
    • 並べ替え: sort と sortDir パラメータを使用してデータを並べ替えます。例: ?sort=Impact&sortDir=desc または ?sort=OwnerCount&sortDir=asc。
    • オブジェクトの詳細: アンカー(#)とオブジェクトIDを使用して、レポート内の特定のオブジェクトに直接ジャンプします。例: #%ObjectID%。

    評価

    • 影響度: オブジェクトが持つ権限の量または重大度を表します。
    • 可能性: オブジェクトがどの程度簡単に影響を受け得るか、またはどの程度保護されているかを表します。
    • リスク: 計算されたスコア: 影響度 × 可能性 = リスク。
    • 重要:
      • このスコアリングは、テーブル内のエントリの並べ替えと優先順位付けを支援するための基本的な評価として意図されています。
      • リスクスコアは、異なるオブジェクトタイプやレポート間で直接比較することはできません。
      • 完全なリスク評価の代わりになることを意図したものではありません。

    🔧内部の仕組み

    ロールの分類

    Entra IDロールとAzureロールは、おおよそ異なる階層レベルに分類されます。この分類は、それらのロールが割り当てられたオブジェクトの影響度スコアに影響を与えます。 目標は、Microsoftが特権ロールと見なす場合でも、重要性の低いロール(例: 全体閲覧者)を持つユーザーと比較して、より強力なロール(例: 全体管理者)を持つユーザーに高い影響度スコアを割り当てることです。

    注: Azureロールの場合、実際の影響はロール割り当てのスコープに大きく依存するため、この分類はあまり正確ではありません。たとえば、単一の仮想マシンに対するOwnerロールは、同じロールがサブスクリプション全体に適用された場合よりも影響が大幅に小さくなります。また、リソースがまったくないテストサブスクリプションの場合もあります。

    Entra IDロール
    ロール名階層レベルGUID
    全体管理者062e90394-69f5-4237-9190-012177145e10
    パートナーTier2サポート0e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8
    特権認証管理者07be44c8a-adaf-4e2a-84d6-ab2649e08a13
    特権ロール管理者0e8611ab8-c189-46e8-94e1-60213ab1f814
    ドメイン名管理者08329153b-31d0-4727-b945-745eb3bc5f31
    外部IDプロバイダー管理者0be2f45a1-457d-42af-a067-6ec1fa63bc45
    ハイブリッドID管理者08ac3fc64-6eca-42ea-9e69-59f4c7b60eb2
    アプリケーション管理者09b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3
    クラウドアプリケーション管理者0158c047a-c907-4556-b7ef-446551a6b5f7
    セキュリティ管理者0194ae4cb-b126-40b2-bd5b-6091b380977d
    エージェントID管理者1db506228-d27e-4b7d-95e5-295956d6615f
    AI管理者1d2562ede-74db-457e-a7b6-544e236ebb61
    条件付きアクセス管理者1b1be1c3e-b65d-4f19-8427-f6fa0d97feb9
    認証管理者1c4e39bd9-1100-46d3-8c65-fb160da0071f
    Azure DevOps管理者1e3973bdf-4987-49ae-837a-ba8e231c7286
    ディレクトリライター19360feb5-f418-4baa-8175-e2a00bac4301
    Entra SOC IDレスポンダー158f930cc-fcf4-4152-852c-1d7dbf502139
    Exchange管理者129232cdf-9323-42fd-ade2-1d097af3e4de
    グループ管理者1fdd7a751-b60b-444a-984c-02652fe8fa1c
    ヘルプデスク管理者1729827e3-9c14-49f7-bb1b-9608f156bbb8
    IDガバナンス管理者145d8d3c5-c802-45c6-b32a-1d70b5e1e86e
    Intune管理者13a2c62db-5318-420d-8d74-23affee5d9d5
    ナレッジ管理者1b5a8dcf3-09d5-43a9-a639-8e29ef291470
    ナレッジマネージャー1744ec460-397e-42ad-a462-8b3f9747a02c
    ライフサイクルワークフロー管理者159d46f88-662b-457b-bceb-5c3809e5908f
    ディレクトリ同期アカウント1
    Azureロール
    ロール名階層レベルGUID
    Owner08e3af657-a8ff-443c-a75c-2fe8c4bcb635
    ユーザーアクセス管理者018d7d88d-d35e-4fb5-a5c3-7773c20a72d9
    Contributor0b24988ac-6180-42a0-ab88-20f7382dd24c
    ロールベースのアクセス制御管理者0f58310d9-a9f6-439a-9e8d-f62e7b41a168
    予約管理者0a8889054-8d42-49c9-bc1c-52486c10e7cd
    セキュリティ管理者1fb1c8493-542b-48eb-b624-b4c8fea62acd
    仮想マシン共同作成者19980e02c-c2be-4d73-94e8-173b1dc7cf3c
    仮想マシンデータアクセス管理者166f75aeb-eabe-4b70-9f1e-c350c4c9ad04
    仮想マシン管理者ログイン11c0163c0-47e6-4577-8991-ea5c82e286e4
    Windows Admin Center管理者ログイン1a6333a3e-0164-44c3-b281-7a577aff287f
    コンテナレジストリ共同作成者およびデータアクセス設定管理者13bc748fc-213d-45c1-8d91-9da5725539b9
    Key Vault管理者100482a5a-887f-4fb3-b363-3b7fe8e74483
    Key Vaultデータアクセス管理者18b54135c-b56d-4d72-a534-26097cfdc8d8
    Key Vaultシークレット責任者1b86a8fe4-44ce-4948-aee5-eccb2c155cd7
    Key Vaultシークレットユーザー14633458b-17de-408a-b874-0445c86b69e6
    Azure Kubernetes Service RBAC管理者13498e952-d568-435e-9b2c-8d77e338d7f7
    Azure Kubernetes Service RBACクラスター管理者1b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b
    Azure Arc Kubernetes管理者1dffb1e0c-446f-4dde-a09f-99eb5cc68b96
    Azure Arc Kubernetesクラスター管理者18393591c-06b9-48a2-a542-1bd6b377f6a2
    Azure Arc VMware VM共同作成者1b748a06d-6150-4f8a-aaa9-ce3940cd96cb
    ストレージアカウント共同作成者117d1049b-9a84-46fb-8f53-869881c3d3ab
    Reader2acdd72a7-3385-48ef-bd42-f606fba81ae7
    SecurityReader239bc4728-0917-49c7-9d2c-d95423bc2eb4
    仮想マシンユーザーログイン3fb879df8-f326-4884-b1cf-06f3ad86be52
    デスクトップ仮想化ユーザー

    API権限の分類

    特定のAPI権限により、アプリケーションが全体管理者権限に直接昇格できる場合があります。そのため、いくつかのAPI権限は異なる重大度レベルに分類されます。この分類は、これらの権限が割り当てられたアプリケーション(アプリケーション権限またはユーザーへの委任権限として)の影響度スコアに影響を与えます。

    アプリケーション権限| Permission | Severity | GUID | |-------------------------------------------------------------|------------|----------------------------------------| | RoleManagement.ReadWrite.Directory | Dangerous | 9e3f62cf-ca93-4989-b6ce-bf83c28f9fe8 | | AppRoleAssignment.ReadWrite.All | Dangerous | 06b708a9-e830-4db3-a914-8e69da51d44f | | Application.ReadWrite.All | Dangerous | 1bfefb4e-e0b5-418b-a88f-73c46d2cc8e9 | | RoleAssignmentSchedule.ReadWrite.Directory | Dangerous | dd199f4a-f148-40a4-a2ec-f0069cc799ec | | PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | Dangerous | 41202f2c-f7ab-45be-b001-85c9728b9d69 | | PrivilegedAccess.ReadWrite.AzureADGroup | Dangerous | 2f6817f8-7b12-4f0f-bc18-eeaf60705a9e | | RoleEligibilitySchedule.ReadWrite.Directory | Dangerous | fee28b28-e1f3-4841-818e-2704dc62245f | | PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | Dangerous | 618b6020-bca8-4de6-99f6-ef445fa4d857 | | Domain.ReadWrite.All | Dangerous | 7e05723c-0bb0-42da-be95-ae9f08a6e53c | | Application.ReadUpdate.All | Dangerous | fc023787-fd04-4e44-9bc7-d454f00c0f0a | | AgentIdentityBlueprint.ReadWrite.All | High | 7fddd33b-d884-4ec0-8696-72cff90ff825 | | AgentIdentityBlueprint.AddRemoveCreds.All | High | 0510736e-bdfb-4b37-9a1f-89b4a074763a | | ADSynchronization.ReadWrite.All | High | ab43b826-2c7a-4aff-9ecd-d0629d0ca6a9 | | EntitlementManagement.ReadWrite.All | High | 9acd699f-1e81-4958-b001-93b1d2506e19 | | Organization.ReadWrite.All | High | 292d869f-3427-49a8-9dab-8c70152b74e9 | | Policy.ReadWrite.PermissionGrant | High | a402ca1c-2696-4531-972d-6e5ee4aa11ea | | RoleManagementPolicy.ReadWrite.AzureADGroup | High | b38dcc4d-a239-4ed6-aa84-6c65b284f97c | | RoleManagementPolicy.ReadWrite.Directory | High | 31e08e0a-d3f7-4ca2-ac39-7343fb83e8ad | | Policy.ReadWrite.AuthenticationMethod | High | 29c18626-4985-4dcd-85c0-193eef327366 | | User.DeleteRestore.All | High | eccc023d-eccf-4e7b-9683-8813ab36cecc | | User.EnableDisableAccount.All | High | 3011c876-62b7-4ada-afa2-506cbbecc68c | | DelegatedPermissionGrant.ReadWrite.All | High | 8e8e4742-1d95-4f68-9d56-6ee75648c72a | | Policy.ReadWrite.ConditionalAccess | High | 01c0a623-fc9b-48e9-b794-0756f8e8f067 | | DeviceManagementConfiguration.ReadWrite.All | High | 9241abd9-d0e6-425a-bd4f-47ba86e767a4 | | DeviceManagementRBAC.ReadWrite.All | High | e330c4f0-4170-414e-a55a-2f022ec2b57b | | Directory.ReadWrite.All | High | 19dbc75e-c2e2-444c-a770-ec69d8559fc7 | | Group.ReadWrite.All | High | 62a82d76-70ea-41e2-9197-370581804d09 | | GroupMember.ReadWrite.All | High | dbaae8cf-10b5-4b86-a4a1-f871c94c6695 | | UserAuthenticationMethod.ReadWrite.All | High | 50483e42-d915-4231-9639-7fdb7fd190e5 | | User-PasswordProfile.ReadWrite.All | High | cc117bb9-00cf-4eb8-b580-ea2a878fe8f7 | | Sites.FullControl.All | High | a82116e5-55eb-4c41-a434-62fe8a61c773 | | Sites.FullControl.All SharePointAPI | High | 678536fe-1083-478a-9c59-b99265e6b0d3 | | Sites.Manage.All SharePointAPI | High | 9bff6588-13f2-4c48-bbf2-ddab62256b36 | | Sites.Read.All SharePointAPI | High | d13f72ca-a275-4b96-b789-48ebcc4da984 | | Sites.ReadWrite.All SharePointAPI | High | fbcd29d2-fcca-4405-aded-518d457caae4 | | Sites.Manage.All | High | 0c0bf378-bf22-4481-8f81-9e89a9b4960a | | Sites.Read.All | High | 332a536c-c7ef-4017-ab91-336970924f0d | | Sites.ReadWrite.All | High | 9492366f-7969-46a4-8d15-ed1a20078fff | | Files.Read.All | High | 01d4889c-1287-42c6-ac1f-5d1e02578ef6 | | Files.ReadWrite.All | High | 75359482-378d-4052-8f01-80520e7db3cd | | DeviceLocalCredential.Read.All | High | db51be59-e728-414b-b800-e0f010df1a79 | | AdministrativeUnit.ReadWrite.All | High | 5eb59dd3-1da2-4329-8733-9dabdc435916 | | UserAuthMethod-HardwareOATH.ReadWrite.All | High | 7e9ebcc1-90aa-4471-8051-e68d6b4e9c89 | | UserAuthMethod-Phone.ReadWrite.All | High | 6e85d483-7092-4375-babe-0a94a8213a58 | | UserAuthMethod-QR.ReadWrite.All | High | 4869299f-18c3-40c8-98f2-222657e67db1 | | UserAuthMethod-TAP.ReadWrite.All | High | 627169a8-8c15-451c-861a-5b80e383de5c | | User.ReadWrite.All | Medium | 741f803b-c850-494e-b5df-cde7c675a1ca | | Application.ReadWrite.OwnedBy | Medium | 18a4783c-866b-4cc7-a460-3d5e5662c884 | | Chat.Read.All | Medium | 6b7d71aa-70aa-4810-a8d9-5d9fb2830017 | | Chat.ReadWrite.All | Medium | 294ce7c9-31ba-490a-ad7d-97a7d075e4ed | | Calendars.Read | Medium | 798ee544-9d2d-430c-a058-570e29e34338 | | Calendars.ReadWrite | Medium | ef54d2bf-783f-4e0f-bca1-3210c0444d99 | | Mail.Read | Medium | 810c84a8-4a9e-49e6-bf7d-12d183f40d01 | | Mail.ReadWrite | Medium | e2a3a72e-5f79-4c64-b1b1-878b674786c9 | | BitlockerKey.Read.All | Medium | 57f1cf28-c0c4-4ec3-9a30-19a2eaaf2f6e | | Mail.Send | Medium | b633e1c5-b582-4048-a93e-9f11b44c7e96 | | OnlineMeetings.ReadWrite.All | Medium | b8bb2037-6e08-44ac-a4ea-4674e010e2a4 | | CustomSecAttributeAssignment.ReadWrite.All | Medium | de89b5e4-5b8f-48eb-8925-29c2b33bd8bd | | ServicePrincipalEndpoint.ReadWrite.All | Medium | 89c8469c-83ad-45f7-8ff2-6e3d4285709e | | AgentIdUser.ReadWrite.IdentityParentedBy | Medium | 4aa6e624-eee0-40ab-bdd8-f9639038a614 | | AgentIdentity.CreateAsManager | Low | 4c390976-b2b7-42e0-9187-c6be3bead001 |
    委任されたアクセス許可
    PermissionSeverityGUID
    RoleManagement.ReadWrite.DirectoryDangerousd01b97e9-cbc0-49fe-810a-750afd5527a3
    AppRoleAssignment.ReadWrite.AllDangerous84bccea3-f856-4a8a-967b-dbe0a3d53a64
    Application.ReadWrite.AllDangerousbdfbf15f-ee85-4955-8675-146e8e5296b5
    RoleAssignmentSchedule.ReadWrite.DirectoryDangerous8c026be3-8e26-4774-9372-8d5d6f21daff
    PrivilegedAssignmentSchedule.ReadWrite.AzureADGroupDangerous06dbc45d-6708-4ef0-a797-f797ee68bf4b
    PrivilegedAccess.ReadWrite.AzureADGroupDangerous32531c59-1f32-461f-b8df-6f8a3b89f73b
    RoleEligibilitySchedule.ReadWrite.DirectoryDangerous62ade113-f8e0-4bf9-a6ba-5acb31db32fd
    PrivilegedEligibilitySchedule.ReadWrite.AzureADGroupDangerousba974594-d163-484e-ba39-c330d5897667
    Domain.ReadWrite.AllDangerous0b5d694c-a244-4bde-86e6-eb5cd07730fe
    Application.ReadUpdate.AllDangerous0586a906-4d89-4de8-b3c8-1aacdcc0c679
    AgentIdentityBlueprint.AddRemoveCreds.AllHigh75b5feb2-bfe7-423f-907d-cc505186f246
    AgentIdentityBlueprint.ReadWrite.AllHigh4fd490fc-1467-48eb-8a4c-421597ab0402
    EntitlementManagement.ReadWrite.AllHighae7a573d-81d7-432b-ad44-4ed5c9d89038
    Organization.ReadWrite.AllHigh46ca0847-7e6b-426e-9775-ea810a948356
    Policy.ReadWrite.PermissionGrantHigh2672f8bb-fd5e-42e0-85e1-ec764dd2614e
    RoleManagementPolicy.ReadWrite.AzureADGroupHigh0da165c7-3f15-4236-b733-c0b0f6abe41d
    RoleManagementPolicy.ReadWrite.DirectoryHigh1ff1be21-34eb-448c-9ac9-ce1f506b2a68
    Policy.ReadWrite.AuthenticationMethodHigh7e823077-d88e-468f-a337-e18f1f0e6c7c
    User.DeleteRestore.AllHigh4bb440cd-2cf2-4f90-8004-aa2acd2537c5
    User.EnableDisableAccount.AllHighf92e74e7-2563-467f-9dd0-902688cb5863
    DelegatedPermissionGrant.ReadWrite.AllHigh

    Microsoft ファーストパーティのエンタープライズアプリケーション

    既定では、エンタープライズアプリケーションのレビューを簡素化するために、Microsoft アプリケーションは除外されます。それらを含めるには、-IncludeMsApps スイッチを使用します。次のテナントのアプリケーションは、Microsoft 所有として扱われます。

    • f8cdef31-a31e-4b4a-93e4-5f571e91255a
    • 72f988bf-86f1-41af-91ab-2d7cd011db47
    • 33e01921-4d64-4f8c-a055-5bdaffd5e33d
    • cdc5aeea-15c5-4db6-b079-fcadd2505dc2

    実行されるチェック

    次の表は、実行されるチェックと、スコアリングへの影響および警告が表示されるかどうかを大まかにまとめたものです。

    実行されるチェック|領域|チェック|スコアに影響|警告を表示| |-|-|-|-| |グループ|パブリックM365グループか|はい|はい| |グループ|動的か / 動的かつ危険なクエリか|はい|はい| |グループ|Entraロール(アクティブおよび対象)|はい|はい| |グループ|Azureロール(アクティブおよび対象)|はい|はい| |グループ|AppRoleに使用されているか|はい|はい| |グループ|内部/外部SPが所有者か|はい|はい| |グループ|制限付きAU内にあるか|はい|はい| |グループ|特権グループにネストされているか|はい|はい| |グループ|CAPで使用されているか|はい|はい| |グループ|グループタイプ|はい|いいえ| |グループ|セキュリティ有効|はい|いいえ| |グループ|ネストされたメンバーがアクティブ|はい|いいえ| |グループ|所有者|はい|いいえ| |グループ|ネストされた所有者|はい|いいえ| |グループ|ゲストが所有者か|はい|はい| |グループ|オンプレミス同期|はい|いいえ| |グループ|メンバー(推移的)|はい|いいえ| |グループ|ロール割り当て可能|はい|いいえ| |グループ|PIM for Groups: オンボード済み|いいえ|いいえ| |グループ|PIM for Groups: 特権グループの対象メンバー|はい|はい| |グループ|PIM for Groups: 特権グループの対象所有者|はい|はい| |グループ|PIM for Groups: 保護グループにネストされた非保護グループ|いいえ|はい| |エンタープライズアプリ|Entraロール|はい|はい| |エンタープライズアプリ|Azureロール|はい|はい| |エンタープライズアプリ|外部|はい|いいえ| |エンタープライズアプリ|Microsoftにより無効化|いいえ|はい| |エンタープライズアプリ|不審な名前(類似文字)|はい|はい| |エンタープライズアプリ|APIアクセス許可(アプリケーション)|はい|はい| |エンタープライズアプリ|APIアクセス許可(委任)|はい|はい| |エンタープライズアプリ|資格情報|はい|はい| |エンタープライズアプリ|所有者|はい|はい| |エンタープライズアプリ|アプリ登録に対する所有権|はい|はい| |エンタープライズアプリ|他のサービスプリンシパルの所有権|はい|はい| |エンタープライズアプリ|AppLock|(はい)|いいえ| |エンタープライズアプリ|アプリがAppRegistrationを所有|はい|はい| |エンタープライズアプリ|グループのメンバー / 所有者|はい|(はい)| |エンタープライズアプリ|AppRoles|はい|いいえ| |エンタープライズアプリ|AppRole要件|はい|いいえ| |エンタープライズアプリ|非アクティブ|いいえ|いいえ| |エンタープライズアプリ|最終サインイン成功(日数)|いいえ|いいえ| |アプリ登録|資格情報|はい|はい| |アプリ登録|資格情報を持つEntra Connectアプリ|はい|はい| |アプリ登録|複数の証明書を持つEntra Connectアプリ|はい|はい| |アプリ登録|AppRoles|はい|いいえ| |アプリ登録|AppRedirectURL|いいえ|いいえ| |アプリ登録|AppLock|はい|いいえ| |アプリ登録|所有者|はい|はい| |アプリ登録|(クラウド)アプリ管理者のスコープ|いいえ|いいえ| |アプリ登録|対応するSPの特権|はい|いいえ| |アプリ登録|サインイン対象ユーザー|いいえ|いいえ| |マネージドID|所有者|はい|はい| |マネージドID|Entraロール|はい|はい| |マネージドID|Azureロール|はい|はい| |マネージドID|API(アプリ)|はい|はい| |マネージドID|アプリ登録に対する所有権|はい|はい| |マネージドID|他のサービスプリンシパルの所有権|はい|はい| |マネージドID|グループのメンバー / 所有者|はい|(はい)| |ユーザー|Entraロール(アクティブおよび対象)|はい|はい| |ユーザー|Azureロール(アクティブおよび対象)|はい|はい| |ユーザー|特権グループのメンバーシップ(アクティブおよび対象)|はい|はい| |ユーザー|特権グループの所有権(アクティブおよび対象)|はい|はい| |ユーザー|Entra Connect同期ユーザー|はい|はい| |ユーザー|Entra Connectクラウド同期ユーザー|はい|はい| |ユーザー|アプリ登録の所有権|はい|はい| |ユーザー|エンタープライズアプリケーションの所有権|はい|はい| |ユーザー|MFA要素が登録されていない|はい|はい| |ユーザー|保護されているか|はい|いいえ| |ユーザー|非アクティブ|いいえ|いいえ| |ユーザー|グループのメンバー / 所有者|はい|(はい)| |ユーザー|オンプレミスから同期|はい|いいえ| |エージェントID|リンクされたエージェントユーザー|はい|いいえ| |エージェントID|外部ブループリントプリンシパル発信元|はい|はい| |エージェントID|有効なAPIアクセス許可(アプリケーション)|はい|はい| |エージェントID|有効なAPIアクセス許可(委任)|はい|はい| |エージェントID|Entraロール|はい|はい| |エージェントID|Azureロール|はい|はい| |エージェントID|アプリ登録に対する所有権|はい|はい| |エージェントID|他のサービスプリンシパルの所有権|はい|はい| |エージェントID|グループのメンバー / 所有者|はい|(はい)| |エージェントIDブループリントプリンシパル|リンクされたエージェントID|はい|いいえ| |エージェントIDブループリントプリンシパル|リンクされたエージェントユーザー|はい|いいえ| |エージェントIDブループリントプリンシパル|構成済みAPIアクセス許可(アプリケーション)|いいえ|いいえ| |エージェントIDブループリントプリンシパル|構成済みAPIアクセス許可(委任)|いいえ|いいえ| |エージェントIDブループリントプリンシパル|外部親ブループリント発信元|はい|いいえ| |エージェントIDブループリントプリンシパル|Entraロール|いいえ|いいえ| |エージェントIDブループリントプリンシパル|Azureロール|いいえ|いいえ| |エージェントIDブループリントプリンシパル|不審な名前(類似文字)|はい|はい| |エージェントIDブループリント|ブループリントプリンシパル|はい|いいえ| |エージェントIDブループリント|リンクされたエージェントID|はい|いいえ| |エージェントIDブループリント|リンクされたエージェントユーザー|はい|いいえ| |エージェントIDブループリント|継承可能なAPIアクセス許可|はい|いいえ| |エージェントIDブループリント|フェデレーション資格情報|はい|いいえ| |エージェントIDブループリント|シークレット / 証明書|はい|はい| |エージェントIDブループリント|所有者 / スポンサー|はい|(はい)| |アクセスパッケージ|付与されたEntraロール|はい|いいえ| |アクセスパッケージ|付与されたAzureロール|はい|いいえ| |アクセスパッケージ|付与されたグループ|はい|いいえ| |アクセスパッケージ|付与されたアプリケーションロール|はい|いいえ| |アクセスパッケージ|付与されたAPIアクセス許可(アプリケーション)|はい|いいえ| |アクセスパッケージ|付与されたAPIアクセス許可(委任)|はい|いいえ| |アクセスパッケージ|付与されたSharePointアクセス|はい|いいえ| |アクセスパッケージ|承認なしの広範な自己リクエスト|はい|はい| |アクセスパッケージ|有効期限またはアクセスレビューなしの永続的アクセス|いいえ|いいえ| |アクセスパッケージ|危険な自動割り当てルール|はい|はい| |アクセスパッケージ|非保護グループターゲットを通じた自己リクエスト|はい|はい| |アクセスパッケージ|承認なしの広範な非ユーザー代理割り当て|はい|いいえ| |アクセスパッケージ|サービスプリンシパル割り当て|はい|いいえ| |カタログ|カタログメタデータ、状態、外部可視性|いいえ|いいえ| |カタログ|カタログリソース|いいえ|いいえ| |カタログ|新しいアクセスパッケージで構成可能なリソース|はい|いいえ| |カタログ|既存のアクセスパッケージで構成されたリソースとロール|はい|いいえ| |カタログ|未構成のカタログリソース|はい|いいえ| |カタログ|カタログRBAC割り当て|はい|はい| |CAP|レガシー認証に対するポリシーがない、または誤設定|-|はい| |CAP|デバイスコードフローをブロックするポリシーがない、または誤設定|-|はい| |CAP|セキュリティ情報の登録を制限するポリシーがない、または誤設定|-|はい| |CAP|リスクのあるサインインを対象とするポリシーがない、または誤設定|-|はい| |CAP|ユーザーリスクを対象とするポリシーがない、または誤設定|-|はい| |CAP|MFAを強制するポリシーがない|-|はい| |CAP|認証強度を強制するポリシーがない|-|はい| |CAP|スコープ割り当てのあるロールの包含|-|はい| |PIM設定|AuthContext|-|はい| |PIM設定|AuthContextリンクCAP: サインイン頻度|-|はい| |PIM設定|AuthContextリンクCAP: MFAまたは認証強度|-|はい| |PIM設定|AuthContextリンクCAP: 有効|-|はい| |PIM設定|AuthContextリンクCAP: 含まれる/除外されるユーザー/グループ/ネットワーク|-|はい| |PIM設定|AuthContextリンクCAP: 条件|-|はい| |PIM設定|アクティブ化MFA|-|いいえ| |PIM設定|アクティブ化の理由またはチケット|-|はい| |PIM設定|アクティブ化の期間|-|はい| |PIM設定|アクティブ化の承認|-|はい| |PIM設定|対象割り当ての有効期限|-|いいえ| |PIM設定|アクティブ割り当ての有効期限|-|はい| |PIM設定|アクティブ割り当てのMFA|-|いいえ| |PIM設定|ロールアクティブ化の通知|-|いいえ| |PIM設定|ロール割り当て(アクティブ)の通知|-|いいえ| |PIM設定|ロール割り当て(対象)の通知|-|いいえ|

    🛡️ 検出

    EntraFalconはステルス性を備えておらず、Microsoft Graph APIとAzureサインインアクティビティがログ記録・監視されている環境では検出される可能性があります。

    使用されるデフォルト認証

    非BroCiフローで完全な列挙を実行する場合、このツールは通常、4回の対話型ログインと1回の非対話型ログインを開始します。フローとエンドポイントのサポートに応じて、Security Findingsポリシーエンドポイントに対して追加の対話型サインインが1回発生する場合があります。

    アプリケーションIDタイプリソースID目的
    1b730954-1685-4b74-9bfd-dac224a7b894対話型00000003-0000-0000-c000-000000000000PIM for Groupsデータの取得
    04b07795-8ddb-461a-bbee-02f9e1bf7b46対話型00000003-0000-0000-c000-000000000000テナントの一般的なオブジェクトデータの取得
    51f81489-12ee-4a9e-aaae-a2591f45987d対話型00000003-0000-0000-c000-000000000000PIM for Entra / Azureロールの取得
    80ccca67-54bd-44ab-8625-4b79c4dc7775対話型00000003-0000-0000-c000-000000000000Security Findingsポリシーコンテキストの取得
    04b07795-8ddb-461a-bbee-02f9e1bf7b46非対話型797f4846-ba00-4fd7-ba43-dac1f8f63013Azure IAMロール割り当てデータの取得

    使用されるBroCi認証

    BroCi認証を使用する場合、対話型ログインは1回のみ発生します。

    アプリケーションIDタイプリソースID目的
    c44b4083-3bb0-49c1-b47d-974e53cbdf3c対話型00000003-0000-0000-c000-000000000000BroCi用リフレッシュトークンを使用するための初期認証
    50aaa389-5a33-4f1a-91d7-2c45ecd8dac8非対話型00000003-0000-0000-c000-000000000000PIM for Groupsデータの取得
    50aaa389-5a33-4f1a-91d7-2c45ecd8dac8非対話型01fc33a7-78ba-4d2f-a4b7-768e336e890ePIM for Groupsデータの取得
    74658136-14ec-4630-ad9b-26e160ff0fc6非対話型00000003-0000-0000-c000-000000000000テナントの一般的なオブジェクトデータの取得
    74658136-14ec-4630-ad9b-26e160ff0fc6非対話型797f4846-ba00-4fd7-ba43-dac1f8f63013Azure IAMロール割り当てデータの取得

    BroCiが有効な場合、EntraFalconはPIM for Groupsのためにapi.azrbac.mspim.azure.comにもクエリを実行します。

    詳細

    データ収集のため、このツールはMicrosoft Graph APIおよびオプションでAzure ARM APIに複数のリクエストを送信します(オブジェクトごとに1つ以上)。可能な場合は、Graph Batchエンドポイントを活用して個々のリクエスト数を減らし、効率を向上させます。

    対話型サインインはブラウザのUser-Agentを使用します。すべての非対話型サインインおよびAPIリクエスト(GraphおよびARM)は、-UserAgentパラメータで変更されない限り、User-AgentとしてEntraFalconを使用します。

    EntraFalconの使用を検出するために、ブルーチームはサインインログでリストされたアプリケーションIDを監視し、異常な量のGraph APIトラフィックを探し、トークン更新およびバッチリクエストの動作を分析できます。

    🕳️ 既知の制限事項

    • M365 RBAC: 評価対象外
    • Defender for Endpoint RBAC: 評価対象外
    • Conditional Accessユーザーカバレッジ: 有効なユーザーカバレッジと-ExportCapUncoveredUsersは、列挙されたユーザー、グループメンバー、ロール割り当て、および解決可能な外部ユーザーカテゴリに基づくベストエフォート計算です。外部ユーザーセレクターは、b2bCollaborationGuestに一致するテナントゲストユーザーに対してのみ解決されます。他の外部ユーザータイプまたは外部テナントが指定された外部ユーザーは、カバレッジ値を近似値にする可能性があります。対象となるPIMパスは潜在的なカバレッジとして報告され、現在カバーされているとはカウントされません。CSVエクスポートは有効なポリシーと有効なユーザーに限定されます。
    • クラウド環境: クラウドプラットフォームは急速に進化します。その結果、一部の評価や検出は時間の経過とともに古くなったり不正確になったりする可能性があります。さらに、テナントはますます複雑になっており、特定の構成や設定の組み合わせにより不正確な結果が生じる可能性があります。EntraFalconを最新の状態に保つよう努めていますが、重要な決定のためにツールのみに依存せず、常に調査結果を独立して検証することをお勧めします。
    • HTMLレポート: 生成されたHTMLレポートには、クロスサイトスクリプティング(XSS)に対する保護メカニズムは実装されていません。

    📦 統合された外部ツール

    以下のサブモジュールはフォークされ、認証、Microsoft Graphとの対話、レポートチャートをサポートするためにEntraFalconに統合されています:

    • EntraTokenAid
    • GraphRequest
    • Send-ApiRequest
    • GraphBatchRequest
    • Chart.js
    ツールをダウンロード
    SPCertificatePemPath
    PEM証明書ファイルへのパス。-SPPrivateKeyPemPath と共に使用します。
    -
    SPPrivateKeyPemPath-SPCertificatePemPath に対応するPEM秘密鍵ファイルへのパス。-
    SPPrivateKeyPemPassword-SPPrivateKeyPemPath で指定されたPEM秘密鍵のパスワード(SecureString)。-
    CsvTXT/HTMLレポートファイルに加えてCSVレポートファイルの書き込みを有効にします。false
    ExportCapUncoveredUsersユーザーを対象とした各有効な条件付きアクセスポリシーについて、そのポリシーの対象に含まれないユーザーを一覧表示するCSVをエクスポートします。ファイルは出力ディレクトリ内の ConditionalAccessPolicies_UncoveredUsers サブフォルダーに書き込まれます。false
    ExportFindingsJson実行終了時にすべてのセキュリティ検出結果をJSONとしてエクスポートします。false
    ExportDataJson拡張されたレポートとサポートデータセットを Data_Json の下に生のJSONデータファイルとしてエクスポートします。実行メタデータは Summary.json で利用できます。false
    DebugObjectDump最終的なインメモリレポートオブジェクトをトラブルシューティングとテスト用にCLIXMLとして Debug_ObjectDump にエクスポートします。false
    d29b2b05-8046-44ba-8758-1e26182fcf32
    オンプレミスディレクトリ同期アカウント1a92aed5d-d78a-4d16-b381-09adb37eb3b0
    パートナーTier1サポート14ba39ca4-527c-499a-b93d-d9b492c50246
    パスワード管理者1966707d0-3269-4727-9be2-8c3a10f19b9d
    SharePoint管理者1f28a1f50-f6e7-4571-818b-6a12f2af6b6c
    Teams管理者169091246-20e8-4a56-aa4d-066075b2a7a8
    ユーザー管理者1fe930be7-5e62-47db-91af-98c3a49a38b1
    Windows 365管理者111451d60-acb2-45eb-a7d6-43d0f0125c13
    Yammer管理者1810a2642-a034-447f-a5e8-41beaa378541
    認証ポリシー管理者20526716b-113d-4c15-b2c8-68e3c22b9f80
    Azure AD参加デバイスのローカル管理者29f06204d-73c1-4d4c-880a-6edb90606fd8
    クラウドデバイス管理者27698a772-787b-4ac8-901f-60d6b08affd2
    全体閲覧者2f2ef992c-3afb-46b9-b7cf-a126ee74c451
    ゲスト招待者295e79109-95c0-4d8e-aee3-d01accf2d47b
    セキュリティ閲覧者25d6b6bb7-de71-4623-b4af-96380a352509
    ディレクトリ閲覧者288d8e3e3-8f55-4a1e-953a-9b9898b8876b
    3
    1d18fff3-a72a-46b5-b4a9-0b38a3cd7e63
    41ce6ca6-6826-4807-84f1-1c82854f7ee5
    Policy.ReadWrite.ConditionalAccessHighad902697-1014-4ef5-81ef-2b4301988e8c
    DeviceManagementConfiguration.ReadWrite.AllHigh0883f392-0a7a-443d-8c76-16a6d39c7b63
    DeviceManagementRBAC.ReadWrite.AllHigh0c5e8a55-87a6-4556-93ab-adc52c4d862d
    Directory.ReadWrite.AllHighc5366453-9fb0-48a5-a156-24f0c49a4b84
    Group.ReadWrite.AllHigh4e46008b-f24c-477d-8fff-7bb4ec7aafe0
    GroupMember.ReadWrite.AllHighf81125ac-d3b7-4573-a3b2-7099cc39df9e
    UserAuthenticationMethod.ReadWrite.AllHighb7887744-6746-4312-813d-72daeaee7e2d
    Sites.FullControl.AllHigh5a54b8b3-347c-476d-8f8e-42d5c7424d29
    Sites.Manage.AllHigh65e50fdc-43b7-4915-933e-e8138f11f40a
    User-PasswordProfile.ReadWrite.AllHigh56760768-b641-451f-8906-e1b8ab31bca7
    Sites.Read.AllHigh205e70e5-aba6-4c52-a976-6d2d46c48043
    Sites.ReadWrite.AllHigh89fe6a52-be36-487e-b7d8-d061c450a026
    Files.Read.AllHighdf85f4d6-205c-4ac5-a5ea-6bf408dba283
    Files.ReadWrite.AllHigh863451e7-0667-486c-a5d6-d135439485f0
    DeviceLocalCredential.Read.AllHigh9917900e-410b-4d15-846e-42a357488545
    UserAuthMethod-Phone.ReadWriteHigh6c4aad61-f76b-46ad-a22c-57d4d3d962af
    UserAuthMethod-Phone.ReadWrite.AllHigh48c99302-9a24-4f27-a8a7-acef4debba14
    UserAuthMethod-Password.ReadWrite.AllHigh7f5b683d-df96-4690-a88d-6e336ed6dc7c
    UserAuthMethod-Password.ReadWriteHigh60cce20d-d41e-4594-b391-84bbf8cc31f3
    AdministrativeUnit.ReadWrite.AllHigh7b8a2d34-6b3f-4542-a343-54651608ad81
    User.ReadWrite.AllMedium204e0828-b5ca-4ad8-b9f3-f32a958e7cc4
    Chat.ReadWrite.AllMedium7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7
    Mail.ReadMedium570282fd-fa5c-430d-a7fd-fc8dc98a9dca
    Mail.ReadWriteMedium024d486e-b451-40bb-833d-3e66d98c5c73
    Mail.SendMediume383f46e-2787-4529-855e-0e479a3ffac0
    CustomSecAttributeAssignment.ReadWrite.AllMediumca46335e-8453-47cd-a001-8459884efeae
    ServicePrincipalEndpoint.ReadWrite.AllMedium7297d82c-9546-4aed-91df-3d4f0a9b3ff0
    BitlockerKey.Read.AllMediumb27a61ec-b99c-4d6a-b126-c4375d08ae30
    AiEnterpriseInteraction.ReadMedium859cceb9-2ec2-4e48-bcd7-b8490b5248a5
    Calendars.ReadMedium465a38f9-76ea-45b9-9f34-9e8b0d4b0b42
    Calendars.Read.SharedMedium2b9c4092-424d-4249-948d-b43879977640
    Calendars.ReadWriteMedium1ec239c2-d7c9-4623-a91a-a9775856bb36
    Calendars.ReadWrite.SharedMedium12466101-c9b8-439a-8589-dd09ee67e8e9
    ChannelMessage.EditMedium2b61aa8a-6d36-4b2f-ac7b-f29867937c53
    ChannelMessage.ReadWriteMedium5922d31f-46c8-4404-9eaf-2117e390a8a4
    ChannelMessage.SendMediumebf0f66e-9fb1-49e4-a278-222f76911cf4
    ChatMessage.SendMedium116b7235-7cc6-461e-b163-8e55691d839e
    Chat.ReadWriteMedium9ff7295e-131b-4d94-90e1-69fde507ac11
    Contacts.ReadWriteMediumd56682ec-c09e-4743-aaf4-1a3aac4caa21
    Directory.AccessAsUser.AllMedium0e263e50-5827-48a4-b97c-d940288653c7
    Directory.Read.AllMedium06da0dbc-49e2-44d2-8312-53f166ab848a
    EAS.AccessAsUser.AllMediumff91d191-45a0-43fd-b837-bd682c4a0b0f
    EntitlementMgmt-SubjectAccess.ReadWriteMediume9fdcbbb-8807-410f-b9ec-8d5468c7c2ac
    EWS.AccessAsUser.AllMedium9769c687-087d-48ac-9cb3-c37dde652038
    Files.ReadWriteMedium5c28f0bf-8a70-41f1-8ab2-9032436ddb65
    IMAP.AccessAsUser.AllMedium652390e4-393a-48de-9484-05f9b1212954
    MailboxItem.ImportExportMediumdf96e8a0-f4e1-4ecf-8d83-a429f822cbd6
    MailboxFolder.ReadMedium52dc2051-4958-4636-8f2a-281d39c6981c
    MailboxFolder.ReadWriteMedium077fde41-7e0b-4c5b-bcd1-e9d743a30c80
    MailboxItem.ReadMedium82305458-296d-4edd-8b0b-74dd74c34526
    MailboxSettings.ReadWriteMedium818c620a-27a9-40bd-a6a5-d96f7d610b4b
    Notes.ReadMedium371361e4-b9e2-4a3f-8315-2a301a3b0a3d
    Notes.Read.AllMediumdfabfca6-ee36-4db2-8208-7a28381419b3
    Notes.ReadWriteMedium615e26af-c38a-4150-ae3e-c3b0d4cb1d6a
    Notes.ReadWrite.AllMedium64ac0503-b4fa-45d9-b544-71a463f05da0
    POP.AccessAsUser.AllMediumd7b7f2d9-0f45-4ea1-9d42-e50810c06991
    offline_accessLow7427e0e9-2fba-42fe-b0c0-848c9e6a8182
    openidLow37f7f235-527c-4136-accd-4a02d197296e
    emailLow64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0
    profileLow14dad69e-099b-42c9-810b-d002981feec1
    User.ReadLowe1fe6dd8-ba31-4d61-89e7-88639da4683d