
Microsoft Entra ID 環境のセキュリティ体制を評価するための軽量な PowerShell ツールです。特権オブジェクト、リスクの高い割り当て、潜在的な設定ミスの特定に役立ちます。

EntraFalcon は、ペネトレーションテスター、セキュリティアナリスト、システム管理者向けに、Microsoft Entra ID 環境のセキュリティ態勢を評価するための PowerShell ベースの評価ツールです。
使いやすさを重視して設計された EntraFalcon は、PowerShell 5.1 および 7 で動作し、Windows と Linux の両方をサポートし、追加の PowerShell モジュールやインストール、Microsoft Graph API の同意は不要です。
このツールは、見落とされがちな特権オブジェクト、潜在的にリスクのある割り当て、Conditional Access の誤構成を発見するのに役立ちます。例:
調査結果は、効率的な探索と分析をサポートするインタラクティブな HTML レポートで提示されます。
| 種別 | アクセス許可 | 必須 | 欠落している場合の影響 |
|---|---|---|---|
| Entra ID ロール | Global Reader | はい | スクリプトを実行できない |
| Azure ロール | Reader: すべての管理グループまたはサブスクリプション上 | いいえ | Azure IAM の割り当てを評価できない |
さらに、このツールを実行するデバイスから Microsoft Graph API、および必要に応じて Azure ARM API に認証できる必要があります。 Conditional Access ポリシーが認証をブロックしないようにしてください。
開始するには、リポジトリをクローンし、プロジェクト ディレクトリに移動します:```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon
注:スクリプトを実行するには、PowerShellの実行ポリシーを一時的に変更する必要がある場合があります。
これは信頼できるスクリプトに対してのみ行ってください!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process
EntraFalcon には Entra ID 認証の組み込みサポートが含まれています。
さまざまな環境や制約に対応するために、複数の認証フローが用意されています。
選択したフローによっては、複数回の対話型認証が必要になります。
認証フローの選択には -AuthFlow を使用します。
BroCi は代替ファーストパーティアプリケーションを使用し、対話型サインインは 1 回だけで済みます。
さらに、Azure Active Directory PowerShell クライアントに割り当てが必要であり、それを回避したい場合に役立ちます。```powershell
.\run_EntraFalcon.ps1
明示的なBroCi選択:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi
.\run_EntraFalcon.ps1 -AuthFlow AuthCode
#### デバイスコードフロー
堅牢化された環境では、条件付きアクセスによって制限されることがよくあります。
`DeviceCode` を使用すると、2つのセキュリティ検出チェックが縮小された深度で実行されます(`CAP-004` および `CAP-005`)。```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode
.\run_EntraFalcon.ps1 -AuthFlow ManualCode
1. スクリプトは認証URLをクリップボードにコピーします。
2. URLをブラウザに貼り付けます(SSO対応のため、別のデバイスでも可能です)。
3. 認証を完了します。
4. ブラウザのアドレスバーから最終的なリダイレクトURL(認証コードを含む)をクリップボードにコピーします。
5. Enterキーを押して続行します。スクリプトはクリップボードからコードを読み取り、トークンの取得を完了します。
#### BroCi + 手動コードフロー```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode
Preserve logを有効にします。code=1.を検索し、コードを含むリクエストURLをクリップボードにコピーします。有効なAzure Portalのリフレッシュトークンがすでに利用可能な場合(クライアント c44b4083-3bb0-49c1-b47d-974e53cbdf3c)、それを直接使用できます。 例:ブラウザからリフレッシュトークンを取得する
#### サービス プリンシパル
登録済みアプリケーションとして、OAuth2 クライアント クレデンシャル グラントを使用して認証します。ユーザー操作は不要です。
自動実行に便利です。
カスタム Entra アプリ登録が必要で、`Application` タイプの Graph API アクセス許可が必要です(下記参照)。
**クライアント シークレットを使用する場合:**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPClientSecret "<Secret>"
PFX証明書を使用する場合:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePath "C:\certs\app.pfx"
パスワードで保護されたPFXの場合は、`-SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString)` を追加します。
**PEM証明書と秘密鍵を使用する場合(PowerShell 7+のみ):**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"
暗号化された秘密鍵の場合は、-SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString) を追加します。
アプリ登録に対して以下のApplicationアクセス許可(委任ではなく)を付与し、管理者の同意を行います:
さらに、ルート管理グループ(または関連するすべてのサブスクリプション)にAzure Readerロールを割り当て、オプションでEntra ID内のサービスプリンシパルにGlobal Readerロールを割り当てます(ユーザーごとのMFAステータスに必要)。
既定では、ノイズを減らすために、公式のMicrosoftエンタープライズアプリケーションは評価から除外されます。それらを列挙および分析に含めるには、-IncludeMsAppsスイッチを使用します:```powershell
.\run_EntraFalcon.ps1 -IncludeMsApps
#### PIM for Groups 評価をスキップ
`-SkipPimForGroups` スイッチを使用すると、PIM for Groups の事前収集とエンリッチメントをスキップできます。
また、スタンドアロンの `PIM (Groups)` 設定レポートもスキップされます。```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups











= を使用します。^ を使用します(例: ^Mallory)。$ を使用します(例: $domain.ch)。>、<、>=、<= のような比較演算子がサポートされています(数値のみ)。! で始めることで否定できます(数値比較を除く)。例: !Mallory、!=Mallory、!^Mallory、!$domain.ch。=empty、空でないセルに一致させるには を使用します。?EntraRoles=>1&Enabled=true)。列をまたいでORロジックを適用するには、or_ または group1_ プレフィックスを使用します(例: ?or_EntraRoles=>0&or_GrpMem=>0)。columns パラメータを使用して表示する列を選択します。例: ?columns=DisplayName,Owner。sort および sortDir パラメータを使用してデータを並べ替えます。例: ?sort=Impact&sortDir=desc または ?sort=OwnerCount&sortDir=asc。#)とオブジェクトIDを使用して、レポート内の特定のオブジェクトに直接ジャンプします(例: #%ObjectID%)。Entra ID ロールと Azure ロールは、おおよそ異なるティアレベルに分類されます。この分類は、これらのロールが割り当てられたオブジェクトの影響度スコアに影響します。目標は、Microsoft によって特権ロールと見なされる場合でも、重要度の低いロール(例: Global Reader)を持つユーザーと比較して、より強力なロール(例: Global Administrator)を持つユーザーに高い影響度スコアを割り当てることです。
注: Azureロールの場合、この分類はそれほど正確ではありません。実際の影響はロール割り当てのスコープに大きく依存するためです。たとえば、単一の仮想マシン上のOwnerロールは、同じロールがサブスクリプション全体に適用された場合よりも影響が大幅に小さくなります。また、リソースがまったくないテストサブスクリプションである可能性もあります。
特定のAPIアクセス許可により、アプリケーションはGlobal Administrator権限に直接昇格できます。そのため、いくつかのAPIアクセス許可は異なる重大度レベルに分類されます。この分類は、これらのアクセス許可が割り当てられているアプリケーション(アプリケーションアクセス許可またはユーザーへの委任アクセス許可として)の影響度スコアに影響します。
既定では、エンタープライズ アプリケーションのレビューを簡素化するため、Microsoft アプリケーションは除外されています。これらを含めるには、-IncludeMsApps スイッチを使用してください。次のテナントのアプリケーションは、Microsoft が所有するものとして扱われます。
次の表は、実行されるチェックと、スコアリングへの影響および警告が表示されるかどうかを大まかにまとめたものです。
EntraFalconはステルス性を備えておらず、Microsoft Graph APIとAzureのサインインアクティビティがログ記録・監視されている環境では検出される可能性があります。
非BroCiフローで完全な列挙を実行する場合、このツールは通常、4回の対話型ログインと1回の非対話型ログインを開始します。フローとエンドポイントのサポートによっては、Security Findingsポリシーエンドポイントに対して追加の対話型サインインが1回発生する場合があります。
BroCi認証を使用する場合、対話型ログインは1回のみ発生します。
BroCiが有効な場合、EntraFalconはPIM for Groupsのために api.azrbac.mspim.azure.com にもクエリを実行します。
データ収集のため、このツールはMicrosoft Graph APIと、オプションでAzure ARM APIに対して、オブジェクトごとに1つ以上の複数リクエストを送信します。可能な場合は、個々のリクエスト数を減らして効率を向上させるために、Graph Batchエンドポイントを利用します。
対話型サインインはブラウザのUser-Agentを使用します。すべての非対話型サインインとAPIリクエスト(GraphおよびARM)は、-UserAgentパラメータで変更しない限り、EntraFalconをUser-Agentとして使用します。
EntraFalconの使用を検出するために、ブルーチームはサインインログで記載されたアプリケーションIDを監視したり、Graph APIトラフィックの異常な量を確認したり、トークン更新やバッチリクエストの動作を分析したりできます。
-ExportCapUncoveredUsers は、列挙されたユーザー、グループメンバー、ロール割り当て、および解決可能な外部ユーザーカテゴリに基づくベストエフォートの計算です。外部ユーザーセレクターは、b2bCollaborationGuest に一致するテナントゲストユーザーのみに対して解決されます。その他の外部ユーザータイプ、または特定の外部テナントを持つ外部ユーザーにより、カバレッジ値が概算になる場合があります。対象(Eligible)のPIMパスは潜在的なカバレッジとして報告され、現在カバーされているとは見なされません。CSVエクスポートは、有効なポリシーと有効なユーザーに限定されます。以下のサブモジュールは、認証、Microsoft Graphとの連携、およびレポートチャートをサポートするために、フォークされてEntraFalconに統合されています。
| Auth Flow | Windows | Linux/macOS | Interactive Logins | Convenience | Parameter(s) | Notes |
|---|
| BroCi | Yes | No | 1 | High | -AuthFlow BroCi (既定) | レガシークライアント(Azure Active Directory PowerShell など)への依存を回避します。すべての列挙をサポートします。 |
| Auth Code Flow | Yes | No | 4 | Normal | -AuthFlow AuthCode | 標準的な非 BroCi 認証コードフローです。スタンドアロンの PIM (Groups) 設定レポートは生成されません。 |
| Device Code Flow | Yes | Yes | 3 | Normal | -AuthFlow DeviceCode | 別のデバイスで認証を完了できますが、2 つの Security Findings チェックは深度を下げて実行されます。スタンドアロンの PIM (Groups) 設定レポートは生成されません。 |
| Auth Code + Manual Code Flow | Yes | Yes | 4 | Low-Normal | -AuthFlow ManualCode | 別のデバイスまたはブラウザーセッションで認証を完了できます。スタンドアロンの PIM (Groups) 設定レポートは生成されません。 |
| BroCi + Manual Code Flow | Yes | Yes | 1 | Low | -AuthFlow BroCiManualCode | 認可コードをブラウザーの開発者ツールから手動で抽出する必要があります。すべての列挙をサポートします。 |
| BroCi with Token | Yes | Yes | 0 | Low | -AuthFlow BroCiToken -BroCiToken "<refresh_token>" | リフレッシュトークンを手動で取得する必要があります(例: ブラウザーの開発者ツールや別の認証ツールから)。すべての列挙をサポートします。 |
| Service Principal | Yes | Yes | 0 | Low | -AuthFlow ServicePrincipal -SPClientId "<appId>" -Tenant "<tenantId>" ... | アプリ専用の OAuth2 クライアント資格情報フローです。十分な Graph API アクセス許可を持つカスタムアプリ登録が必要です。すべての列挙をサポートします。 |
| アクセス許可 | 種類 |
|---|
AdministrativeUnit.Read.All | Application |
AgentIdentity.Read.All | Application |
AgentIdentityBlueprint.Read.All | Application |
AgentIdentityBlueprintPrincipal.Read.All | Application |
Application.Read.All | Application |
AuditLog.Read.All | Application |
Device.Read.All | Application |
Group.Read.All | Application |
Organization.Read.All | Application |
Policy.Read.All | Application |
PrivilegedAccess.Read.AzureADGroup | Application |
RoleManagement.Read.Directory | Application |
RoleManagementPolicy.Read.AzureADGroup | Application |
User.Read.All | Application |
| パラメータ | 説明 | デフォルト値 |
|---|
| UserAgent | トークンエンドポイントおよびAPI呼び出しへのリクエストに使用されるユーザーエージェント。 | EntraFalcon |
| DisableCAE | Continuous Access Evaluation (CAE) トークンの要求を無効にします。 | false |
| Tenant | 認証先のテナント(IDまたはドメイン)を指定します。アカウントのホームテナント以外のテナントを評価する場合に便利です。 | アカウントのホームテナント |
| OutputFolder | レポートが保存される出力フォルダー。 | Results_%TenantName%_YYYYMMDD_HHMM |
| LimitResults | レポート内のグループとユーザーの数を制限します(リスク順に並べた後)。大規模なテナントで便利です。 | - |
| LogLevel | 実行時のCLIログの詳細度を制御します。サポートされている値: Off (デフォルト)、Verbose、Debug、Trace。 | Off |
| ApiTop | APIから返されるオブジェクトの最大数を設定します。値を小さくするとタイムアウト(HTTP 504)のリスクは減りますが、リクエスト数が増えます。 | 999 (有効な範囲: 5–999) |
| AuthFlow | 優先する認証フローのセレクター。値: BroCi (デフォルト)、AuthCode、DeviceCode、ManualCode、BroCiManualCode、BroCiToken、ServicePrincipal。 | BroCi |
| BroCiToken | AuthFlow BroCiToken 用のAzure Portal 更新トークン。 | - |
| SPClientId | サービスプリンシパルのアプリケーション(クライアント)ID。-AuthFlow ServicePrincipal で必要です。 | - |
| SPClientSecret | サービスプリンシパルのクライアントシークレット。-AuthFlow ServicePrincipal と一緒に使用します。 | - |
| SPCertificatePath | サービスプリンシパル認証用のPFX/P12証明書ファイルへのパス。 | - |
| SPCertificatePassword | -SPCertificatePath で指定されたPFX証明書のパスワード(SecureString)。 | - |
| SPCertificatePemPath | PEM証明書ファイルへのパス。-SPPrivateKeyPemPath と一緒に使用します。 | - |
| SPPrivateKeyPemPath | -SPCertificatePemPath に対応するPEM秘密鍵ファイルへのパス。 | - |
| SPPrivateKeyPemPassword | -SPPrivateKeyPemPath で指定されたPEM秘密鍵のパスワード(SecureString)。 | - |
| Csv | TXT/HTMLレポートファイルに加えてCSVレポートファイルの書き出しを有効にします。 | false |
| ExportCapUncoveredUsers | ユーザーを対象とした有効なConditional Accessポリシーごとに、そのポリシーの適用対象外のユーザーを一覧表示するCSVをエクスポートします。ファイルは出力ディレクトリ内の ConditionalAccessPolicies_UncoveredUsers サブフォルダーに書き込まれます。 | false |
| ExportFindingsJson | 実行終了時にすべてのSecurity FindingsをJSONとしてエクスポートします。 | false |
| DebugObjectDump | トラブルシューティングとテスト用に、最終的なインメモリレポートオブジェクトをCLIXMLとして Debug_ObjectDump にエクスポートします。 | false |
!=empty|| を使用します(例: Admin || Guest)。&& を使用します(例: !adm && !svc && !sql)。or_、group1_、group2_... を使用します。例: 列1: or_>1、列2: or_!Mallory| ロール名 | ティアレベル | GUID |
|---|
| Global Administrator | 0 | 62e90394-69f5-4237-9190-012177145e10 |
| Partner Tier2 Support | 0 | e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8 |
| Privileged Authentication Administrator | 0 | 7be44c8a-adaf-4e2a-84d6-ab2649e08a13 |
| Privileged Role Administrator | 0 | e8611ab8-c189-46e8-94e1-60213ab1f814 |
| Domain Name Administrator | 0 | 8329153b-31d0-4727-b945-745eb3bc5f31 |
| External Identity Provider Administrator | 0 | be2f45a1-457d-42af-a067-6ec1fa63bc45 |
| Hybrid Identity Administrator | 0 | 8ac3fc64-6eca-42ea-9e69-59f4c7b60eb2 |
| Application Administrator | 0 | 9b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3 |
| Cloud Application Administrator | 0 | 158c047a-c907-4556-b7ef-446551a6b5f7 |
| Security Administrator | 0 | 194ae4cb-b126-40b2-bd5b-6091b380977d |
| Agent ID Administrator | 1 | db506228-d27e-4b7d-95e5-295956d6615f |
| AI Administrator | 1 | d2562ede-74db-457e-a7b6-544e236ebb61 |
| Conditional Access Administrator | 1 | b1be1c3e-b65d-4f19-8427-f6fa0d97feb9 |
| Authentication Administrator | 1 | c4e39bd9-1100-46d3-8c65-fb160da0071f |
| Azure DevOps Administrator | 1 | e3973bdf-4987-49ae-837a-ba8e231c7286 |
| Directory Writers | 1 | 9360feb5-f418-4baa-8175-e2a00bac4301 |
| Exchange Administrator | 1 | 29232cdf-9323-42fd-ade2-1d097af3e4de |
| Groups Administrator | 1 | fdd7a751-b60b-444a-984c-02652fe8fa1c |
| Helpdesk Administrator | 1 | 729827e3-9c14-49f7-bb1b-9608f156bbb8 |
| Identity Governance Administrator | 1 | 45d8d3c5-c802-45c6-b32a-1d70b5e1e86e |
| Intune Administrator | 1 | 3a2c62db-5318-420d-8d74-23affee5d9d5 |
| Knowledge Administrator | 1 | b5a8dcf3-09d5-43a9-a639-8e29ef291470 |
| Knowledge Manager | 1 | 744ec460-397e-42ad-a462-8b3f9747a02c |
| Lifecycle Workflows Administrator | 1 | 59d46f88-662b-457b-bceb-5c3809e5908f |
| Directory Synchronization Accounts | 1 | d29b2b05-8046-44ba-8758-1e26182fcf32 |
| On Premises Directory Sync Account | 1 | a92aed5d-d78a-4d16-b381-09adb37eb3b0 |
| Partner Tier1 Support | 1 | 4ba39ca4-527c-499a-b93d-d9b492c50246 |
| Password Administrator | 1 | 966707d0-3269-4727-9be2-8c3a10f19b9d |
| SharePoint Administrator | 1 | f28a1f50-f6e7-4571-818b-6a12f2af6b6c |
| Teams Administrator | 1 | 69091246-20e8-4a56-aa4d-066075b2a7a8 |
| User Administrator | 1 | fe930be7-5e62-47db-91af-98c3a49a38b1 |
| Windows 365 Administrator | 1 | 11451d60-acb2-45eb-a7d6-43d0f0125c13 |
| Yammer Administrator | 1 | 810a2642-a034-447f-a5e8-41beaa378541 |
| Authentication Policy Administrator | 2 | 0526716b-113d-4c15-b2c8-68e3c22b9f80 |
| Azure AD Joined Device Local Administrator | 2 | 9f06204d-73c1-4d4c-880a-6edb90606fd8 |
| Cloud Device Administrator | 2 | 7698a772-787b-4ac8-901f-60d6b08affd2 |
| Global Reader | 2 | f2ef992c-3afb-46b9-b7cf-a126ee74c451 |
| Guest Inviter | 2 | 95e79109-95c0-4d8e-aee3-d01accf2d47b |
| ロール名 | ティアレベル | GUID |
|---|
| Owner | 0 | 8e3af657-a8ff-443c-a75c-2fe8c4bcb635 |
| User Access Administrator | 0 | 18d7d88d-d35e-4fb5-a5c3-7773c20a72d9 |
| Contributor | 0 | b24988ac-6180-42a0-ab88-20f7382dd24c |
| Role Based Access Control Administrator | 0 | f58310d9-a9f6-439a-9e8d-f62e7b41a168 |
| Reservations Administrator | 0 | a8889054-8d42-49c9-bc1c-52486c10e7cd |
| Security Admin | 1 | fb1c8493-542b-48eb-b624-b4c8fea62acd |
| Virtual Machine Contributor | 1 | 9980e02c-c2be-4d73-94e8-173b1dc7cf3c |
| Virtual Machine Data Access Administrator | 1 | 66f75aeb-eabe-4b70-9f1e-c350c4c9ad04 |
| Virtual Machine Administrator Login | 1 | 1c0163c0-47e6-4577-8991-ea5c82e286e4 |
| Windows Admin Center Administrator Login | 1 | a6333a3e-0164-44c3-b281-7a577aff287f |
| Container Registry Contributor and Data Access Configuration Administrator | 1 | 3bc748fc-213d-45c1-8d91-9da5725539b9 |
| Key Vault Administrator | 1 | 00482a5a-887f-4fb3-b363-3b7fe8e74483 |
| Key Vault Data Access Administrator | 1 | 8b54135c-b56d-4d72-a534-26097cfdc8d8 |
| Key Vault Secrets Officer | 1 | b86a8fe4-44ce-4948-aee5-eccb2c155cd7 |
| Key Vault Secrets User | 1 | 4633458b-17de-408a-b874-0445c86b69e6 |
| Azure Kubernetes Service RBAC Admin | 1 | 3498e952-d568-435e-9b2c-8d77e338d7f7 |
| Azure Kubernetes Service RBAC Cluster Admin | 1 | b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b |
| Azure Arc Kubernetes Admin | 1 | dffb1e0c-446f-4dde-a09f-99eb5cc68b96 |
| Azure Arc Kubernetes Cluster Admin | 1 | 8393591c-06b9-48a2-a542-1bd6b377f6a2 |
| Azure Arc VMware VM Contributor | 1 | b748a06d-6150-4f8a-aaa9-ce3940cd96cb |
| Storage Account Contributor | 1 | 17d1049b-9a84-46fb-8f53-869881c3d3ab |
| Reader | 2 | acdd72a7-3385-48ef-bd42-f606fba81ae7 |
| SecurityReader | 2 | 39bc4728-0917-49c7-9d2c-d95423bc2eb4 |
| Virtual Machine User Login | 3 | fb879df8-f326-4884-b1cf-06f3ad86be52 |
| Desktop Virtualization User | 3 | 1d18fff3-a72a-46b5-b4a9-0b38a3cd7e63 |
| アクセス許可 | 重大度 | GUID |
|---|
| RoleManagement.ReadWrite.Directory | 危険 | d01b97e9-cbc0-49fe-810a-750afd5527a3 |
| AppRoleAssignment.ReadWrite.All | 危険 | 84bccea3-f856-4a8a-967b-dbe0a3d53a64 |
| Application.ReadWrite.All | 危険 | bdfbf15f-ee85-4955-8675-146e8e5296b5 |
| RoleAssignmentSchedule.ReadWrite.Directory | 危険 | 8c026be3-8e26-4774-9372-8d5d6f21daff |
| PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | 危険 | 06dbc45d-6708-4ef0-a797-f797ee68bf4b |
| PrivilegedAccess.ReadWrite.AzureADGroup | 危険 | 32531c59-1f32-461f-b8df-6f8a3b89f73b |
| RoleEligibilitySchedule.ReadWrite.Directory | 危険 | 62ade113-f8e0-4bf9-a6ba-5acb31db32fd |
| PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | 危険 | ba974594-d163-484e-ba39-c330d5897667 |
| Domain.ReadWrite.All | 危険 | 0b5d694c-a244-4bde-86e6-eb5cd07730fe |
| Application.ReadUpdate.All | 危険 | 0586a906-4d89-4de8-b3c8-1aacdcc0c679 |
| AgentIdentityBlueprint.AddRemoveCreds.All | 高 | 75b5feb2-bfe7-423f-907d-cc505186f246 |
| AgentIdentityBlueprint.ReadWrite.All | 高 | 4fd490fc-1467-48eb-8a4c-421597ab0402 |
| EntitlementManagement.ReadWrite.All | 高 | ae7a573d-81d7-432b-ad44-4ed5c9d89038 |
| Organization.ReadWrite.All | 高 | 46ca0847-7e6b-426e-9775-ea810a948356 |
| Policy.ReadWrite.PermissionGrant | 高 | 2672f8bb-fd5e-42e0-85e1-ec764dd2614e |
| RoleManagementPolicy.ReadWrite.AzureADGroup | 高 | 0da165c7-3f15-4236-b733-c0b0f6abe41d |
| RoleManagementPolicy.ReadWrite.Directory | 高 | 1ff1be21-34eb-448c-9ac9-ce1f506b2a68 |
| Policy.ReadWrite.AuthenticationMethod | 高 | 7e823077-d88e-468f-a337-e18f1f0e6c7c |
| User.DeleteRestore.All | 高 | 4bb440cd-2cf2-4f90-8004-aa2acd2537c5 |
| User.EnableDisableAccount.All | 高 | f92e74e7-2563-467f-9dd0-902688cb5863 |
| DelegatedPermissionGrant.ReadWrite.All | 高 | 41ce6ca6-6826-4807-84f1-1c82854f7ee5 |
| Policy.ReadWrite.ConditionalAccess | 高 | ad902697-1014-4ef5-81ef-2b4301988e8c |
| DeviceManagementConfiguration.ReadWrite.All | 高 | 0883f392-0a7a-443d-8c76-16a6d39c7b63 |
| DeviceManagementRBAC.ReadWrite.All | 高 | 0c5e8a55-87a6-4556-93ab-adc52c4d862d |
| Directory.ReadWrite.All | 高 | c5366453-9fb0-48a5-a156-24f0c49a4b84 |
| Group.ReadWrite.All | 高 | 4e46008b-f24c-477d-8fff-7bb4ec7aafe0 |
| GroupMember.ReadWrite.All | 高 | f81125ac-d3b7-4573-a3b2-7099cc39df9e |
| UserAuthenticationMethod.ReadWrite.All | 高 | b7887744-6746-4312-813d-72daeaee7e2d |
| Sites.FullControl.All | 高 | 5a54b8b3-347c-476d-8f8e-42d5c7424d29 |
| Sites.Manage.All | 高 | 65e50fdc-43b7-4915-933e-e8138f11f40a |
| User-PasswordProfile.ReadWrite.All | 高 | 56760768-b641-451f-8906-e1b8ab31bca7 |
| Sites.Read.All | 高 | 205e70e5-aba6-4c52-a976-6d2d46c48043 |
| Sites.ReadWrite.All | 高 | 89fe6a52-be36-487e-b7d8-d061c450a026 |
| Files.Read.All | 高 | df85f4d6-205c-4ac5-a5ea-6bf408dba283 |
| Files.ReadWrite.All | 高 | 863451e7-0667-486c-a5d6-d135439485f0 |
| DeviceLocalCredential.Read.All | 高 | 9917900e-410b-4d15-846e-42a357488545 |
| AdministrativeUnit.ReadWrite.All | 高 | 7b8a2d34-6b3f-4542-a343-54651608ad81 |
| User.ReadWrite.All | 中 | 204e0828-b5ca-4ad8-b9f3-f32a958e7cc4 |
| Chat.ReadWrite.All | 中 | 7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7 |
| Mail.Read | 中 | 570282fd-fa5c-430d-a7fd-fc8dc98a9dca |
| Mail.ReadWrite | 中 | 024d486e-b451-40bb-833d-3e66d98c5c73 |
| Mail.Send | 中 | e383f46e-2787-4529-855e-0e479a3ffac0 |
| CustomSecAttributeAssignment.ReadWrite.All | 中 | ca46335e-8453-47cd-a001-8459884efeae |
| ServicePrincipalEndpoint.ReadWrite.All | 中 | 7297d82c-9546-4aed-91df-3d4f0a9b3ff0 |
| BitlockerKey.Read.All | 中 | b27a61ec-b99c-4d6a-b126-c4375d08ae30 |
| AiEnterpriseInteraction.Read | 中 | 859cceb9-2ec2-4e48-bcd7-b8490b5248a5 |
| Calendars.Read | 中 | 465a38f9-76ea-45b9-9f34-9e8b0d4b0b42 |
| Calendars.Read.Shared | 中 | 2b9c4092-424d-4249-948d-b43879977640 |
| Calendars.ReadWrite | 中 | 1ec239c2-d7c9-4623-a91a-a9775856bb36 |
| Calendars.ReadWrite.Shared | 中 | 12466101-c9b8-439a-8589-dd09ee67e8e9 |
| ChannelMessage.Edit | 中 | 2b61aa8a-6d36-4b2f-ac7b-f29867937c53 |
| ChannelMessage.ReadWrite | 中 | 5922d31f-46c8-4404-9eaf-2117e390a8a4 |
| ChannelMessage.Send | 中 | ebf0f66e-9fb1-49e4-a278-222f76911cf4 |
| ChatMessage.Send | 中 | 116b7235-7cc6-461e-b163-8e55691d839e |
| Chat.ReadWrite | 中 | 9ff7295e-131b-4d94-90e1-69fde507ac11 |
| Contacts.ReadWrite | 中 | d56682ec-c09e-4743-aaf4-1a3aac4caa21 |
| Directory.AccessAsUser.All | 中 | 0e263e50-5827-48a4-b97c-d940288653c7 |
| Directory.Read.All | 中 | 06da0dbc-49e2-44d2-8312-53f166ab848a |
| EAS.AccessAsUser.All | 中 | ff91d191-45a0-43fd-b837-bd682c4a0b0f |
| EntitlementMgmt-SubjectAccess.ReadWrite | 中 | e9fdcbbb-8807-410f-b9ec-8d5468c7c2ac |
| EWS.AccessAsUser.All | 中 | 9769c687-087d-48ac-9cb3-c37dde652038 |
| Files.ReadWrite | 中 | 5c28f0bf-8a70-41f1-8ab2-9032436ddb65 |
| IMAP.AccessAsUser.All | 中 | 652390e4-393a-48de-9484-05f9b1212954 |
| MailboxItem.ImportExport | 中 | df96e8a0-f4e1-4ecf-8d83-a429f822cbd6 |
| MailboxFolder.Read | 中 | 52dc2051-4958-4636-8f2a-281d39c6981c |
| MailboxFolder.ReadWrite | 中 | 077fde41-7e0b-4c5b-bcd1-e9d743a30c80 |
| MailboxItem.Read | 中 | 82305458-296d-4edd-8b0b-74dd74c34526 |
| MailboxSettings.ReadWrite | 中 | 818c620a-27a9-40bd-a6a5-d96f7d610b4b |
| Notes.Read | 中 | 371361e4-b9e2-4a3f-8315-2a301a3b0a3d |
| Notes.Read.All | 中 | dfabfca6-ee36-4db2-8208-7a28381419b3 |
| Notes.ReadWrite | 中 | 615e26af-c38a-4150-ae3e-c3b0d4cb1d6a |
| Notes.ReadWrite.All | 中 | 64ac0503-b4fa-45d9-b544-71a463f05da0 |
| POP.AccessAsUser.All | 中 | d7b7f2d9-0f45-4ea1-9d42-e50810c06991 |
| offline_access | 低 | 7427e0e9-2fba-42fe-b0c0-848c9e6a8182 |
| openid | 低 | 37f7f235-527c-4136-accd-4a02d197296e |
| 低 | 64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0 | |
| profile | 低 | 14dad69e-099b-42c9-810b-d002981feec1 |
| User.Read | 低 | 14dad69e-099b-42c9-810b-d002981feec1 |
| アプリケーションID | 種別 | リソースID | 目的 |
|---|
| 1b730954-1685-4b74-9bfd-dac224a7b894 | 対話型 | 00000003-0000-0000-c000-000000000000 | PIM for Groupsのデータを取得 |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | 対話型 | 00000003-0000-0000-c000-000000000000 | テナントの一般的なオブジェクトデータを取得 |
| 51f81489-12ee-4a9e-aaae-a2591f45987d | 対話型 | 00000003-0000-0000-c000-000000000000 | PIM for Entra / Azureロールを取得 |
| 80ccca67-54bd-44ab-8625-4b79c4dc7775 | 対話型 | 00000003-0000-0000-c000-000000000000 | Security Findingsポリシーコンテキストを取得 |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | 非対話型 | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | Azure IAMロール割り当てデータを取得 |
| アプリケーションID | 種別 | リソースID | 目的 |
|---|
| c44b4083-3bb0-49c1-b47d-974e53cbdf3c | 対話型 | 00000003-0000-0000-c000-000000000000 | BroCiのリフレッシュトークンを使用するための初期認証 |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | 非対話型 | 00000003-0000-0000-c000-000000000000 | PIM for Groupsのデータを取得 |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | 非対話型 | 01fc33a7-78ba-4d2f-a4b7-768e336e890e | PIM for Groupsのデータを取得 |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | 非対話型 | 00000003-0000-0000-c000-000000000000 | テナントの一般的なオブジェクトデータを取得 |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | 非対話型 | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | Azure IAMロール割り当てデータを取得 |