Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
EntraFalcon — Microsoft Entra ID 環境のセキュリティ体制を評価するための軽量な PowerShell ツールです。特権オブジェクト、リスクの高い割り当て、潜在的な設定ミスの特定に役立ちます。 | Kitploit
ツール/GitHubGitHub/compasssecurity/entrafalcon
脆弱性スキャナー情報収集ペネトレーションテストクラウドセキュリティアイデンティティ&アクセス管理 (IAM)設定ミス
GitHubcompasssecurity/entrafalcon

EntraFalcon

Microsoft Entra ID 環境のセキュリティ体制を評価するための軽量な PowerShell ツールです。特権オブジェクト、リスクの高い割り当て、潜在的な設定ミスの特定に役立ちます。

リポジトリを見る
458472ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

EntraFalcon

alt text

EntraFalcon は、ペネトレーションテスター、セキュリティアナリスト、システム管理者向けに、Microsoft Entra ID 環境のセキュリティ態勢を評価するための PowerShell ベースの評価ツールです。

使いやすさを重視して設計された EntraFalcon は、PowerShell 5.1 および 7 で動作し、Windows と Linux の両方をサポートし、追加の PowerShell モジュールやインストール、Microsoft Graph API の同意は不要です。

このツールは、見落とされがちな特権オブジェクト、潜在的にリスクのある割り当て、Conditional Access の誤構成を発見するのに役立ちます。例:

  • 高特権グループまたはアプリケーションを制御できるユーザー
  • 過剰なアクセス許可を持つ外部または内部のエンタープライズアプリケーション(例: Microsoft Graph API、Azure ロール)
  • リソース上に直接 Azure IAM ロールの割り当てを持つユーザー
  • オンプレミスから同期された特権アカウント
  • 非アクティブなユーザー、または MFA 機能を持たないユーザー
  • 機密性の高い割り当てで使用されている保護されていないグループ(例: Conditional Access の除外、サブスクリプション所有者、特権グループの有資格メンバー)

調査結果は、効率的な探索と分析をサポートするインタラクティブな HTML レポートで提示されます。

🚀 機能

  • PowerShell 5.1 および 7 に対応したシンプルな PowerShell スクリプト。Windows と Linux で動作します
  • 複数の方法に対応した組み込み認証
  • 事前同意済みスコープを持つファーストパーティ Microsoft アプリケーションを使用して、Graph API の同意プロンプトを回避します
  • フィルタリング、並べ替え、データエクスポートなどをサポートするナビゲート可能な HTML レポートを生成します
  • 80 超の自動チェックを実行し、その結果を Security Findings レポートに要約します
    • 脆弱なテナント構成やリスクのあるオブジェクトのプロパティ/アクセス許可に関するチェックを含みます
    • 問題の説明、潜在的な脅威、および修復ガイダンスに加えて、重大度評価を提供します
    • 影響を受けるオブジェクトを一覧表示し、詳細な調査のために詳細レポートへの直接リンクを提供します
  • 基本的な影響、可能性、およびリスクのスコアリングを実行して、保護が弱い高特権オブジェクトを強調し、データを並べ替えます
  • リスクのある構成や昇格された特権に関する警告を表示します
  • 次のような Entra ID オブジェクトを列挙します:
    • ユーザー(エージェントユーザーを含む)
    • グループ
    • エンタープライズアプリケーション
    • アプリ登録
    • マネージド ID
    • エージェント ID(BETA)
    • エージェント ID ブループリントプリンシパル(BETA)
    • エージェント ID ブループリント(BETA)
    • PIM 割り当て:
      • PIM for Entra Roles
      • PIM for Entra Groups
      • PIM for Azure Roles
    • Entra ロールの割り当て
    • Azure ロールの割り当て
    • Conditional Access ポリシー
    • 管理単位
    • PIM 設定:
      • PIM for Entra Roles
      • PIM for Groups(BroCi 認証のみ)

✅ 要件

種別アクセス許可必須欠落している場合の影響
Entra ID ロールGlobal Readerはいスクリプトを実行できない
Azure ロールReader: すべての管理グループまたはサブスクリプション上いいえAzure IAM の割り当てを評価できない

さらに、このツールを実行するデバイスから Microsoft Graph API、および必要に応じて Azure ARM API に認証できる必要があります。 Conditional Access ポリシーが認証をブロックしないようにしてください。

▶️ 使用方法

EntraFalcon のダウンロード

開始するには、リポジトリをクローンし、プロジェクト ディレクトリに移動します:```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon

root@kitploit:~
注:スクリプトを実行するには、PowerShellの実行ポリシーを一時的に変更する必要がある場合があります。
これは信頼できるスクリプトに対してのみ行ってください!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process

EntraFalcon を実行する

EntraFalcon には Entra ID 認証の組み込みサポートが含まれています。
さまざまな環境や制約に対応するために、複数の認証フローが用意されています。
選択したフローによっては、複数回の対話型認証が必要になります。

認証フローの選択には -AuthFlow を使用します。

BroCi フローを使用する (既定 / Windows のみ)

BroCi は代替ファーストパーティアプリケーションを使用し、対話型サインインは 1 回だけで済みます。
さらに、Azure Active Directory PowerShell クライアントに割り当てが必要であり、それを回避したい場合に役立ちます。```powershell .\run_EntraFalcon.ps1

root@kitploit:~
明示的なBroCi選択:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi

認可コードフロー (Windows のみ)```powershell

.\run_EntraFalcon.ps1 -AuthFlow AuthCode

root@kitploit:~
#### デバイスコードフロー
堅牢化された環境では、条件付きアクセスによって制限されることがよくあります。  
`DeviceCode` を使用すると、2つのセキュリティ検出チェックが縮小された深度で実行されます(`CAP-004` および `CAP-005`)。```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode

認証コード + 手動コードフロー認証の使用```powershell

.\run_EntraFalcon.ps1 -AuthFlow ManualCode

root@kitploit:~
1. スクリプトは認証URLをクリップボードにコピーします。
2. URLをブラウザに貼り付けます(SSO対応のため、別のデバイスでも可能です)。
3. 認証を完了します。
4. ブラウザのアドレスバーから最終的なリダイレクトURL(認証コードを含む)をクリップボードにコピーします。
5. Enterキーを押して続行します。スクリプトはクリップボードからコードを読み取り、トークンの取得を完了します。


#### BroCi + 手動コードフロー```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode
  1. スクリプトは認証URLをクリップボードにコピーします。
  2. URLをブラウザに貼り付けます(SSO対応のため、別のデバイスでも可能です)。
  3. ブラウザの開発者ツールを開き、NetworkタブでPreserve logを有効にします。
  4. 認証を完了します。
  5. ネットワークログでcode=1.を検索し、コードを含むリクエストURLをクリップボードにコピーします。
  6. Enterキーを押して続行します。スクリプトはクリップボードからコードを読み取り、トークン取得を完了します。

BroCi とトークン

有効なAzure Portalのリフレッシュトークンがすでに利用可能な場合(クライアント c44b4083-3bb0-49c1-b47d-974e53cbdf3c)、それを直接使用できます。 例:ブラウザからリフレッシュトークンを取得する

  1. ブラウザの開発者ツールを開き、NetworkタブでPreserve logを有効にします。
  2. https://entra.microsoft.com で認証します。
  3. ネットワークログでbrk_client_id=c44b4083-3bb0-49c1-b47d-974e53cbdf3cを検索し、レスポンスからリフレッシュトークンを抽出します。```powershell .\run_EntraFalcon.ps1 -AuthFlow BroCiToken -BroCiToken "1.XXXXXXXXXXX"
root@kitploit:~
#### サービス プリンシパル
登録済みアプリケーションとして、OAuth2 クライアント クレデンシャル グラントを使用して認証します。ユーザー操作は不要です。
自動実行に便利です。  
カスタム Entra アプリ登録が必要で、`Application` タイプの Graph API アクセス許可が必要です(下記参照)。

**クライアント シークレットを使用する場合:**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPClientSecret "<Secret>"

PFX証明書を使用する場合:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePath "C:\certs\app.pfx"

root@kitploit:~
パスワードで保護されたPFXの場合は、`-SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString)` を追加します。

**PEM証明書と秘密鍵を使用する場合(PowerShell 7+のみ):**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"

暗号化された秘密鍵の場合は、-SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString) を追加します。

必要なアプリ登録のアクセス許可

アプリ登録に対して以下のApplicationアクセス許可(委任ではなく)を付与し、管理者の同意を行います:

さらに、ルート管理グループ(または関連するすべてのサブスクリプション)にAzure Readerロールを割り当て、オプションでEntra ID内のサービスプリンシパルにGlobal Readerロールを割り当てます(ユーザーごとのMFAステータスに必要)。

その他のパラメーター

Microsoft所有のエンタープライズアプリを含める

既定では、ノイズを減らすために、公式のMicrosoftエンタープライズアプリケーションは評価から除外されます。それらを列挙および分析に含めるには、-IncludeMsAppsスイッチを使用します:```powershell .\run_EntraFalcon.ps1 -IncludeMsApps

root@kitploit:~
#### PIM for Groups 評価をスキップ
`-SkipPimForGroups` スイッチを使用すると、PIM for Groups の事前収集とエンリッチメントをスキップできます。  
また、スタンドアロンの `PIM (Groups)` 設定レポートもスキップされます。```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups

その他のオプションパラメータ

📊 レポートの例

セキュリティ検出レポート

alt text alt text

ユーザー

alt text

ユーザー(詳細セクション)

alt text

Entra ID ロール

alt text

Azure ロール

alt text

エンタープライズアプリケーション(詳細セクション)

alt text

Conditional Access ポリシー

alt text

Conditional Access ポリシー(詳細セクション)

alt text

PIM ロール設定(Entra)

alt text

エージェント ID

alt text

列挙サマリー

alt text

📑 HTML レポート

一般

  • ⚙️ 列 ボタンをクリックすると、特定の列を表示/非表示にできます。
  • 💾 CSVエクスポート をクリックすると、現在表示されているデータをCSVファイルとしてダウンロードできます。
  • 👁 ビューの共有 をクリックすると、フィルター、並べ替え、列選択を共有可能なリンクとしてコピーできます。
  • 🧰 プリセットビュー をクリックすると、事前構成されたフィルターと列選択を適用できます。
  • 🔄 ビューのリセット をクリックすると、ビューをデフォルトにリセットできます。
  • オブジェクト名をクリックすると、他のレポートでも詳細情報にジャンプできます。
  • 内部ナビゲーションを使用している場合、ブラウザの戻るボタンを押して戻ります。
  • 一部のテーブルヘッダーフィールドでは、マウスホバーでヘルパーテキストが表示されます。
  • テーブルヘッダーをクリックしてデータを並べ替えます。

フィルタリング

  • 演算子が指定されていない場合、フィルタリングはデフォルトで contains(部分一致)になります。
  • 完全一致には = を使用します。
  • 前方一致 には ^ を使用します(例: ^Mallory)。
  • 後方一致 には $ を使用します(例: $domain.ch)。
  • >、<、>=、<= のような比較演算子がサポートされています(数値のみ)。
  • フィルターは ! で始めることで否定できます(数値比較を除く)。例: !Mallory、!=Mallory、!^Mallory、!$domain.ch。
  • 空のセルに一致させるには =empty、空でないセルに一致させるには を使用します。

GETパラメータを使った操作

  • フィルタリング: フィールド名をHTTP GETパラメータとして使用してフィルターを適用します(例: ?EntraRoles=>1&Enabled=true)。列をまたいでORロジックを適用するには、or_ または group1_ プレフィックスを使用します(例: ?or_EntraRoles=>0&or_GrpMem=>0)。
  • 列の選択: columns パラメータを使用して表示する列を選択します。例: ?columns=DisplayName,Owner。
  • 並べ替え: sort および sortDir パラメータを使用してデータを並べ替えます。例: ?sort=Impact&sortDir=desc または ?sort=OwnerCount&sortDir=asc。
  • オブジェクト詳細: アンカー(#)とオブジェクトIDを使用して、レポート内の特定のオブジェクトに直接ジャンプします(例: #%ObjectID%)。

評価

  • 影響度(Impact): オブジェクトが持つ権限の量または重大度を表します。
  • 可能性(Likelihood): オブジェクトがどの程度容易に影響を受け得るか、またはどの程度保護されているかを表します。
  • リスク(Risk): 計算スコア: 影響度 × 可能性 = リスク。
  • 重要:
    • このスコアリングは、テーブル内のエントリを並べ替え、優先順位を付けるための基本的な評価を目的としています。
    • リスクスコアは、異なるオブジェクトタイプやレポート間で直接比較できるものではありません。
    • 完全なリスク評価を置き換えることを意図したものではありません。

🔧内部の仕組み

ロールの分類

Entra ID ロールと Azure ロールは、おおよそ異なるティアレベルに分類されます。この分類は、これらのロールが割り当てられたオブジェクトの影響度スコアに影響します。目標は、Microsoft によって特権ロールと見なされる場合でも、重要度の低いロール(例: Global Reader)を持つユーザーと比較して、より強力なロール(例: Global Administrator)を持つユーザーに高い影響度スコアを割り当てることです。

注: Azureロールの場合、この分類はそれほど正確ではありません。実際の影響はロール割り当てのスコープに大きく依存するためです。たとえば、単一の仮想マシン上のOwnerロールは、同じロールがサブスクリプション全体に適用された場合よりも影響が大幅に小さくなります。また、リソースがまったくないテストサブスクリプションである可能性もあります。

Entra ID ロール
Azure ロール

API アクセス許可の分類

特定のAPIアクセス許可により、アプリケーションはGlobal Administrator権限に直接昇格できます。そのため、いくつかのAPIアクセス許可は異なる重大度レベルに分類されます。この分類は、これらのアクセス許可が割り当てられているアプリケーション(アプリケーションアクセス許可またはユーザーへの委任アクセス許可として)の影響度スコアに影響します。

アプリケーションアクセス許可| アクセス許可 | 重大度 | GUID | |-------------------------------------------------------------|------------|----------------------------------------| | RoleManagement.ReadWrite.Directory | 危険 | 9e3f62cf-ca93-4989-b6ce-bf83c28f9fe8 | | AppRoleAssignment.ReadWrite.All | 危険 | 06b708a9-e830-4db3-a914-8e69da51d44f | | Application.ReadWrite.All | 危険 | 1bfefb4e-e0b5-418b-a88f-73c46d2cc8e9 | | RoleAssignmentSchedule.ReadWrite.Directory | 危険 | dd199f4a-f148-40a4-a2ec-f0069cc799ec | | PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | 危険 | 41202f2c-f7ab-45be-b001-85c9728b9d69 | | PrivilegedAccess.ReadWrite.AzureADGroup | 危険 | 2f6817f8-7b12-4f0f-bc18-eeaf60705a9e | | RoleEligibilitySchedule.ReadWrite.Directory | 危険 | fee28b28-e1f3-4841-818e-2704dc62245f | | PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | 危険 | 618b6020-bca8-4de6-99f6-ef445fa4d857 | | Domain.ReadWrite.All | 危険 | 7e05723c-0bb0-42da-be95-ae9f08a6e53c | | Application.ReadUpdate.All | 危険 | fc023787-fd04-4e44-9bc7-d454f00c0f0a | | AgentIdentityBlueprint.ReadWrite.All | 高 | 7fddd33b-d884-4ec0-8696-72cff90ff825 | | AgentIdentityBlueprint.AddRemoveCreds.All | 高 | 0510736e-bdfb-4b37-9a1f-89b4a074763a | | ADSynchronization.ReadWrite.All | 高 | ab43b826-2c7a-4aff-9ecd-d0629d0ca6a9 | | EntitlementManagement.ReadWrite.All | 高 | 9acd699f-1e81-4958-b001-93b1d2506e19 | | Organization.ReadWrite.All | 高 | 292d869f-3427-49a8-9dab-8c70152b74e9 | | Policy.ReadWrite.PermissionGrant | 高 | a402ca1c-2696-4531-972d-6e5ee4aa11ea | | RoleManagementPolicy.ReadWrite.AzureADGroup | 高 | b38dcc4d-a239-4ed6-aa84-6c65b284f97c | | RoleManagementPolicy.ReadWrite.Directory | 高 | 31e08e0a-d3f7-4ca2-ac39-7343fb83e8ad | | Policy.ReadWrite.AuthenticationMethod | 高 | 29c18626-4985-4dcd-85c0-193eef327366 | | User.DeleteRestore.All | 高 | eccc023d-eccf-4e7b-9683-8813ab36cecc | | User.EnableDisableAccount.All | 高 | 3011c876-62b7-4ada-afa2-506cbbecc68c | | DelegatedPermissionGrant.ReadWrite.All | 高 | 8e8e4742-1d95-4f68-9d56-6ee75648c72a | | Policy.ReadWrite.ConditionalAccess | 高 | 01c0a623-fc9b-48e9-b794-0756f8e8f067 | | DeviceManagementConfiguration.ReadWrite.All | 高 | 9241abd9-d0e6-425a-bd4f-47ba86e767a4 | | DeviceManagementRBAC.ReadWrite.All | 高 | e330c4f0-4170-414e-a55a-2f022ec2b57b | | Directory.ReadWrite.All | 高 | 19dbc75e-c2e2-444c-a770-ec69d8559fc7 | | Group.ReadWrite.All | 高 | 62a82d76-70ea-41e2-9197-370581804d09 | | GroupMember.ReadWrite.All | 高 | dbaae8cf-10b5-4b86-a4a1-f871c94c6695 | | UserAuthenticationMethod.ReadWrite.All | 高 | 50483e42-d915-4231-9639-7fdb7fd190e5 | | User-PasswordProfile.ReadWrite.All | 高 | 56760768-b641-451f-8906-e1b8ab31bca7 | | Sites.FullControl.All | 高 | a82116e5-55eb-4c41-a434-62fe8a61c773 | | Sites.FullControl.All SharePointAPI | 高 | 678536fe-1083-478a-9c59-b99265e6b0d3 | | Sites.Manage.All SharePointAPI | 高 | 9bff6588-13f2-4c48-bbf2-ddab62256b36 | | Sites.Read.All SharePointAPI | 高 | d13f72ca-a275-4b96-b789-48ebcc4da984 | | Sites.ReadWrite.All SharePointAPI | 高 | fbcd29d2-fcca-4405-aded-518d457caae4 | | Sites.Manage.All | 高 | 0c0bf378-bf22-4481-8f81-9e89a9b4960a | | Sites.Read.All | 高 | 332a536c-c7ef-4017-ab91-336970924f0d | | Sites.ReadWrite.All | 高 | 9492366f-7969-46a4-8d15-ed1a20078fff | | Files.Read.All | 高 | 01d4889c-1287-42c6-ac1f-5d1e02578ef6 | | Files.ReadWrite.All | 高 | 75359482-378d-4052-8f01-80520e7db3cd | | DeviceLocalCredential.Read.All | 高 | db51be59-e728-414b-b800-e0f010df1a79 | | AdministrativeUnit.ReadWrite.All | 高 | 5eb59dd3-1da2-4329-8733-9dabdc435916 | | UserAuthMethod-HardwareOATH.ReadWrite.All | 高 | 7e9ebcc1-90aa-4471-8051-e68d6b4e9c89 | | UserAuthMethod-Phone.ReadWrite.All | 高 | 6e85d483-7092-4375-babe-0a94a8213a58 | | UserAuthMethod-QR.ReadWrite.All | 高 | 4869299f-18c3-40c8-98f2-222657e67db1 | | UserAuthMethod-TAP.ReadWrite.All | 高 | 627169a8-8c15-451c-861a-5b80e383de5c | | User.ReadWrite.All | 中 | 741f803b-c850-494e-b5df-cde7c675a1ca | | Chat.Read.All | 中 | 6b7d71aa-70aa-4810-a8d9-5d9fb2830017 | | Chat.ReadWrite.All | 中 | 294ce7c9-31ba-490a-ad7d-97a7d075e4ed | | Calendars.Read | 中 | 798ee544-9d2d-430c-a058-570e29e34338 | | Calendars.ReadWrite | 中 | ef54d2bf-783f-4e0f-bca1-3210c0444d99 | | Mail.Read | 中 | 810c84a8-4a9e-49e6-bf7d-12d183f40d01 | | Mail.ReadWrite | 中 | e2a3a72e-5f79-4c64-b1b1-878b674786c9 | | BitlockerKey.Read.All | 中 | 57f1cf28-c0c4-4ec3-9a30-19a2eaaf2f6e | | Mail.Send | 中 | b633e1c5-b582-4048-a93e-9f11b44c7e96 | | OnlineMeetings.ReadWrite.All | 中 | b8bb2037-6e08-44ac-a4ea-4674e010e2a4 | | CustomSecAttributeAssignment.ReadWrite.All | 中 | de89b5e4-5b8f-48eb-8925-29c2b33bd8bd | | ServicePrincipalEndpoint.ReadWrite.All | 中 | 89c8469c-83ad-45f7-8ff2-6e3d4285709e | | AgentIdentity.CreateAsManager | 低 | 4c390976-b2b7-42e0-9187-c6be3bead001 |
委任されたアクセス許可

Microsoft ファーストパーティのエンタープライズ アプリケーション

既定では、エンタープライズ アプリケーションのレビューを簡素化するため、Microsoft アプリケーションは除外されています。これらを含めるには、-IncludeMsApps スイッチを使用してください。次のテナントのアプリケーションは、Microsoft が所有するものとして扱われます。

  • f8cdef31-a31e-4b4a-93e4-5f571e91255a
  • 72f988bf-86f1-41af-91ab-2d7cd011db47
  • 33e01921-4d64-4f8c-a055-5bdaffd5e33d
  • cdc5aeea-15c5-4db6-b079-fcadd2505dc2

実行されるチェック

次の表は、実行されるチェックと、スコアリングへの影響および警告が表示されるかどうかを大まかにまとめたものです。

実行されるチェック|領域|チェック|スコア影響|警告表示| |-|-|-|-| |グループ|パブリックM365グループである|あり|あり| |グループ|動的グループである / 動的かつ潜在的に危険なクエリである|あり|あり| |グループ|Entraロール(アクティブおよび対象)|あり|あり| |グループ|Azureロール(アクティブおよび対象)|あり|あり| |グループ|AppRoleに使用されている|あり|あり| |グループ|内部/外部SPが所有者|あり|あり| |グループ|制限されたAU内|あり|あり| |グループ|特権グループにネストされている|あり|あり| |グループ|CAPで使用されている|あり|あり| |グループ|グループの種類|あり|なし| |グループ|セキュリティ有効|あり|なし| |グループ|ネストされたメンバーがアクティブ|あり|なし| |グループ|所有者|あり|なし| |グループ|ネストされた所有者|あり|なし| |グループ|ゲストが所有者|あり|あり| |グループ|オンプレミス同期|あり|なし| |グループ|メンバー(推移的)|あり|なし| |グループ|ロール割り当て可能|あり|なし| |グループ|PIM for Groups: オンボード済み|なし|なし| |グループ|PIM for Groups: 特権グループの対象メンバー|あり|あり| |グループ|PIM for Groups: 特権グループの対象所有者|あり|あり| |グループ|PIM for Groups: 保護グループ内にネストされた非保護グループ|なし|あり| |エンタープライズアプリ|Entraロール|あり|あり| |エンタープライズアプリ|Azureロール|あり|あり| |エンタープライズアプリ|外部|あり|なし| |エンタープライズアプリ|APIアクセス許可(アプリケーション)|あり|あり| |エンタープライズアプリ|APIアクセス許可(委任)|あり|あり| |エンタープライズアプリ|資格情報|あり|あり| |エンタープライズアプリ|所有者|あり|あり| |エンタープライズアプリ|アプリ登録の所有権|あり|あり| |エンタープライズアプリ|他のサービスプリンシパルの所有権|あり|あり| |エンタープライズアプリ|AppLock|(あり)|なし| |エンタープライズアプリ|アプリがアプリ登録を所有|あり|あり| |エンタープライズアプリ|グループのメンバー / 所有者|あり|(あり)| |エンタープライズアプリ|アプリロール|あり|なし| |エンタープライズアプリ|AppRole要件|あり|なし| |エンタープライズアプリ|非アクティブ|なし|なし| |エンタープライズアプリ|最終成功サインイン(日数)|なし|なし| |アプリ登録|資格情報|あり|あり| |アプリ登録|資格情報を持つEntra Connectアプリ|あり|あり| |アプリ登録|複数の証明書を持つEntra Connectアプリ|あり|あり| |アプリ登録|アプリロール|あり|なし| |アプリ登録|AppRedirectURL|なし|なし| |アプリ登録|AppLock|あり|なし| |アプリ登録|所有者|あり|あり| |アプリ登録|(クラウド)アプリ管理者がスコープ指定|なし|なし| |アプリ登録|対応するSPの特権|あり|なし| |アプリ登録|サインインオーディエンス|なし|なし| |マネージドID|所有者|あり|あり| |マネージドID|Entraロール|あり|あり| |マネージドID|Azureロール|あり|あり| |マネージドID|API(アプリ)|あり|あり| |マネージドID|アプリ登録の所有権|あり|あり| |マネージドID|他のサービスプリンシパルの所有権|あり|あり| |マネージドID|グループのメンバー / 所有者|あり|(あり)| |ユーザー|Entraロール(アクティブおよび対象)|あり|あり| |ユーザー|Azureロール(アクティブおよび対象)|あり|あり| |ユーザー|特権グループのメンバーシップ(アクティブおよび対象)|あり|あり| |ユーザー|特権グループの所有権(アクティブおよび対象)|あり|あり| |ユーザー|Entra Connect同期ユーザー|あり|あり| |ユーザー|Entra Connectクラウド同期ユーザー|あり|あり| |ユーザー|アプリ登録の所有権|あり|あり| |ユーザー|エンタープライズアプリケーションの所有権|あり|あり| |ユーザー|MFA要素が未登録|あり|あり| |ユーザー|保護されている|あり|なし| |ユーザー|非アクティブ|なし|なし| |ユーザー|グループのメンバー / 所有者|あり|(あり)| |ユーザー|オンプレミスから同期済み|あり|なし| |エージェントID|リンクされたエージェントユーザー|あり|なし| |エージェントID|外部ブループリントプリンシパル由来|あり|あり| |エージェントID|有効なAPIアクセス許可(アプリケーション)|あり|あり| |エージェントID|有効なAPIアクセス許可(委任)|あり|あり| |エージェントID|Entraロール|あり|あり| |エージェントID|Azureロール|あり|あり| |エージェントID|アプリ登録の所有権|あり|あり| |エージェントID|他のサービスプリンシパルの所有権|あり|あり| |エージェントID|グループのメンバー / 所有者|あり|(あり)| |エージェントIDブループリントプリンシパル|リンクされたエージェントID|あり|なし| |エージェントIDブループリントプリンシパル|リンクされたエージェントユーザー|あり|なし| |エージェントIDブループリントプリンシパル|構成されたAPIアクセス許可(アプリケーション)|なし|なし| |エージェントIDブループリントプリンシパル|構成されたAPIアクセス許可(委任)|なし|なし| |エージェントIDブループリントプリンシパル|外部の親ブループリント由来|あり|なし| |エージェントIDブループリントプリンシパル|Entraロール|なし|なし| |エージェントIDブループリントプリンシパル|Azureロール|なし|なし| |エージェントIDブループリント|ブループリントプリンシパル|あり|なし| |エージェントIDブループリント|リンクされたエージェントID|あり|なし| |エージェントIDブループリント|リンクされたエージェントユーザー|あり|なし| |エージェントIDブループリント|継承可能なAPIアクセス許可|あり|なし| |エージェントIDブループリント|フェデレーション資格情報|あり|なし| |エージェントIDブループリント|シークレット / 証明書|あり|あり| |エージェントIDブループリント|所有者 / スポンサー|あり|(あり)| |CAP|レガシ認証に対するポリシーがない、または誤構成|-|あり| |CAP|デバイスコードフローをブロックするポリシーがない、または誤構成|-|あり| |CAP|セキュリティ情報の登録を制限するポリシーがない、または誤構成|-|あり| |CAP|リスクのあるサインインを対象とするポリシーがない、または誤構成|-|あり| |CAP|ユーザーリスクを対象とするポリシーがない、または誤構成|-|あり| |CAP|MFAを適用するポリシーがない、または誤構成|-|あり| |CAP|認証強度を適用するポリシーがない|-|あり| |CAP|スコープ指定された割り当てを持つロールの包含|-|あり| |PIM設定|AuthContext|-|あり| |PIM設定|AuthContext連携CAP: サインイン頻度|-|あり| |PIM設定|AuthContext連携CAP: MFAまたは認証強度|-|あり| |PIM設定|AuthContext連携CAP: 有効|-|あり| |PIM設定|AuthContext連携CAP: 含まれる/除外されるユーザー/グループ/ネットワーク|-|あり| |PIM設定|AuthContext連携CAP: 条件|-|あり| |PIM設定|アクティブ化MFA|-|なし| |PIM設定|アクティブ化の理由またはチケット|-|あり| |PIM設定|アクティブ化の期間|-|あり| |PIM設定|アクティブ化の承認|-|あり| |PIM設定|対象割り当ての有効期限|-|なし| |PIM設定|アクティブ割り当ての有効期限|-|あり| |PIM設定|アクティブ割り当てのMFA|-|なし| |PIM設定|ロールアクティブ化の通知|-|なし| |PIM設定|ロール割り当て(アクティブ)の通知|-|なし| |PIM設定|ロール割り当て(対象)の通知|-|なし|

🛡️ 検出

EntraFalconはステルス性を備えておらず、Microsoft Graph APIとAzureのサインインアクティビティがログ記録・監視されている環境では検出される可能性があります。

既定の認証

非BroCiフローで完全な列挙を実行する場合、このツールは通常、4回の対話型ログインと1回の非対話型ログインを開始します。フローとエンドポイントのサポートによっては、Security Findingsポリシーエンドポイントに対して追加の対話型サインインが1回発生する場合があります。

BroCi認証を使用する場合

BroCi認証を使用する場合、対話型ログインは1回のみ発生します。

BroCiが有効な場合、EntraFalconはPIM for Groupsのために api.azrbac.mspim.azure.com にもクエリを実行します。

詳細

データ収集のため、このツールはMicrosoft Graph APIと、オプションでAzure ARM APIに対して、オブジェクトごとに1つ以上の複数リクエストを送信します。可能な場合は、個々のリクエスト数を減らして効率を向上させるために、Graph Batchエンドポイントを利用します。

対話型サインインはブラウザのUser-Agentを使用します。すべての非対話型サインインとAPIリクエスト(GraphおよびARM)は、-UserAgentパラメータで変更しない限り、EntraFalconをUser-Agentとして使用します。

EntraFalconの使用を検出するために、ブルーチームはサインインログで記載されたアプリケーションIDを監視したり、Graph APIトラフィックの異常な量を確認したり、トークン更新やバッチリクエストの動作を分析したりできます。

🕳️ 既知の制限

  • M365 RBAC: 未評価
  • Defender for Endpoint RBAC: 未評価
  • Intune RBAC: 未評価
  • Conditional Accessユーザーカバレッジ: 実効ユーザーカバレッジと -ExportCapUncoveredUsers は、列挙されたユーザー、グループメンバー、ロール割り当て、および解決可能な外部ユーザーカテゴリに基づくベストエフォートの計算です。外部ユーザーセレクターは、b2bCollaborationGuest に一致するテナントゲストユーザーのみに対して解決されます。その他の外部ユーザータイプ、または特定の外部テナントを持つ外部ユーザーにより、カバレッジ値が概算になる場合があります。対象(Eligible)のPIMパスは潜在的なカバレッジとして報告され、現在カバーされているとは見なされません。CSVエクスポートは、有効なポリシーと有効なユーザーに限定されます。
  • クラウド環境: クラウドプラットフォームは急速に進化します。そのため、一部の評価や検出は時間の経過とともに古くなったり不正確になったりする可能性があります。さらに、テナントはますます複雑になっており、特定の構成や設定の組み合わせにより不正確な結果が生じる可能性があります。EntraFalconを最新の状態に保つよう努めていますが、重要な判断を下す際には、常に調査結果を独立して検証し、ツールだけに依存しないことをお勧めします。
  • HTMLレポート: 生成されたHTMLレポートには、クロスサイトスクリプティング(XSS)に対する保護メカニズムは実装されていません。

📦 統合外部ツール

以下のサブモジュールは、認証、Microsoft Graphとの連携、およびレポートチャートをサポートするために、フォークされてEntraFalconに統合されています。

  • EntraTokenAid
  • GraphRequest
  • Send-ApiRequest
  • GraphBatchRequest
  • Chart.js
ツールをダウンロード
Auth FlowWindowsLinux/macOSInteractive LoginsConvenienceParameter(s)Notes
BroCiYesNo1High-AuthFlow BroCi (既定)レガシークライアント(Azure Active Directory PowerShell など)への依存を回避します。すべての列挙をサポートします。
Auth Code FlowYesNo4Normal-AuthFlow AuthCode標準的な非 BroCi 認証コードフローです。スタンドアロンの PIM (Groups) 設定レポートは生成されません。
Device Code FlowYesYes3Normal-AuthFlow DeviceCode別のデバイスで認証を完了できますが、2 つの Security Findings チェックは深度を下げて実行されます。スタンドアロンの PIM (Groups) 設定レポートは生成されません。
Auth Code + Manual Code FlowYesYes4Low-Normal-AuthFlow ManualCode別のデバイスまたはブラウザーセッションで認証を完了できます。スタンドアロンの PIM (Groups) 設定レポートは生成されません。
BroCi + Manual Code FlowYesYes1Low-AuthFlow BroCiManualCode認可コードをブラウザーの開発者ツールから手動で抽出する必要があります。すべての列挙をサポートします。
BroCi with TokenYesYes0Low-AuthFlow BroCiToken -BroCiToken "<refresh_token>"リフレッシュトークンを手動で取得する必要があります(例: ブラウザーの開発者ツールや別の認証ツールから)。すべての列挙をサポートします。
Service PrincipalYesYes0Low-AuthFlow ServicePrincipal -SPClientId "<appId>" -Tenant "<tenantId>" ...アプリ専用の OAuth2 クライアント資格情報フローです。十分な Graph API アクセス許可を持つカスタムアプリ登録が必要です。すべての列挙をサポートします。
アクセス許可種類
AdministrativeUnit.Read.AllApplication
AgentIdentity.Read.AllApplication
AgentIdentityBlueprint.Read.AllApplication
AgentIdentityBlueprintPrincipal.Read.AllApplication
Application.Read.AllApplication
AuditLog.Read.AllApplication
Device.Read.AllApplication
Group.Read.AllApplication
Organization.Read.AllApplication
Policy.Read.AllApplication
PrivilegedAccess.Read.AzureADGroupApplication
RoleManagement.Read.DirectoryApplication
RoleManagementPolicy.Read.AzureADGroupApplication
User.Read.AllApplication
パラメータ説明デフォルト値
UserAgentトークンエンドポイントおよびAPI呼び出しへのリクエストに使用されるユーザーエージェント。EntraFalcon
DisableCAEContinuous Access Evaluation (CAE) トークンの要求を無効にします。false
Tenant認証先のテナント(IDまたはドメイン)を指定します。アカウントのホームテナント以外のテナントを評価する場合に便利です。アカウントのホームテナント
OutputFolderレポートが保存される出力フォルダー。Results_%TenantName%_YYYYMMDD_HHMM
LimitResultsレポート内のグループとユーザーの数を制限します(リスク順に並べた後)。大規模なテナントで便利です。-
LogLevel実行時のCLIログの詳細度を制御します。サポートされている値: Off (デフォルト)、Verbose、Debug、Trace。Off
ApiTopAPIから返されるオブジェクトの最大数を設定します。値を小さくするとタイムアウト(HTTP 504)のリスクは減りますが、リクエスト数が増えます。999 (有効な範囲: 5–999)
AuthFlow優先する認証フローのセレクター。値: BroCi (デフォルト)、AuthCode、DeviceCode、ManualCode、BroCiManualCode、BroCiToken、ServicePrincipal。BroCi
BroCiTokenAuthFlow BroCiToken 用のAzure Portal 更新トークン。-
SPClientIdサービスプリンシパルのアプリケーション(クライアント)ID。-AuthFlow ServicePrincipal で必要です。-
SPClientSecretサービスプリンシパルのクライアントシークレット。-AuthFlow ServicePrincipal と一緒に使用します。-
SPCertificatePathサービスプリンシパル認証用のPFX/P12証明書ファイルへのパス。-
SPCertificatePassword-SPCertificatePath で指定されたPFX証明書のパスワード(SecureString)。-
SPCertificatePemPathPEM証明書ファイルへのパス。-SPPrivateKeyPemPath と一緒に使用します。-
SPPrivateKeyPemPath-SPCertificatePemPath に対応するPEM秘密鍵ファイルへのパス。-
SPPrivateKeyPemPassword-SPPrivateKeyPemPath で指定されたPEM秘密鍵のパスワード(SecureString)。-
CsvTXT/HTMLレポートファイルに加えてCSVレポートファイルの書き出しを有効にします。false
ExportCapUncoveredUsersユーザーを対象とした有効なConditional Accessポリシーごとに、そのポリシーの適用対象外のユーザーを一覧表示するCSVをエクスポートします。ファイルは出力ディレクトリ内の ConditionalAccessPolicies_UncoveredUsers サブフォルダーに書き込まれます。false
ExportFindingsJson実行終了時にすべてのSecurity FindingsをJSONとしてエクスポートします。false
DebugObjectDumpトラブルシューティングとテスト用に、最終的なインメモリレポートオブジェクトをCLIXMLとして Debug_ObjectDump にエクスポートします。false
!=empty
  • 同じ列内の複数の値のいずれかに一致させるには || を使用します(例: Admin || Guest)。
  • 同じ列内で複数の一致を要求するには && を使用します(例: !adm && !svc && !sql)。
  • 列をまたいでORロジックを適用するには、フィルターフィールドに直接 or_、group1_、group2_... を使用します。例: 列1: or_>1、列2: or_!Mallory
  • 注: DisplayName 列にはオブジェクトのID(非表示)も含まれるため、IDによるフィルタリングも可能です。
  • ロール名ティアレベルGUID
    Global Administrator062e90394-69f5-4237-9190-012177145e10
    Partner Tier2 Support0e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8
    Privileged Authentication Administrator07be44c8a-adaf-4e2a-84d6-ab2649e08a13
    Privileged Role Administrator0e8611ab8-c189-46e8-94e1-60213ab1f814
    Domain Name Administrator08329153b-31d0-4727-b945-745eb3bc5f31
    External Identity Provider Administrator0be2f45a1-457d-42af-a067-6ec1fa63bc45
    Hybrid Identity Administrator08ac3fc64-6eca-42ea-9e69-59f4c7b60eb2
    Application Administrator09b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3
    Cloud Application Administrator0158c047a-c907-4556-b7ef-446551a6b5f7
    Security Administrator0194ae4cb-b126-40b2-bd5b-6091b380977d
    Agent ID Administrator1db506228-d27e-4b7d-95e5-295956d6615f
    AI Administrator1d2562ede-74db-457e-a7b6-544e236ebb61
    Conditional Access Administrator1b1be1c3e-b65d-4f19-8427-f6fa0d97feb9
    Authentication Administrator1c4e39bd9-1100-46d3-8c65-fb160da0071f
    Azure DevOps Administrator1e3973bdf-4987-49ae-837a-ba8e231c7286
    Directory Writers19360feb5-f418-4baa-8175-e2a00bac4301
    Exchange Administrator129232cdf-9323-42fd-ade2-1d097af3e4de
    Groups Administrator1fdd7a751-b60b-444a-984c-02652fe8fa1c
    Helpdesk Administrator1729827e3-9c14-49f7-bb1b-9608f156bbb8
    Identity Governance Administrator145d8d3c5-c802-45c6-b32a-1d70b5e1e86e
    Intune Administrator13a2c62db-5318-420d-8d74-23affee5d9d5
    Knowledge Administrator1b5a8dcf3-09d5-43a9-a639-8e29ef291470
    Knowledge Manager1744ec460-397e-42ad-a462-8b3f9747a02c
    Lifecycle Workflows Administrator159d46f88-662b-457b-bceb-5c3809e5908f
    Directory Synchronization Accounts1d29b2b05-8046-44ba-8758-1e26182fcf32
    On Premises Directory Sync Account1a92aed5d-d78a-4d16-b381-09adb37eb3b0
    Partner Tier1 Support14ba39ca4-527c-499a-b93d-d9b492c50246
    Password Administrator1966707d0-3269-4727-9be2-8c3a10f19b9d
    SharePoint Administrator1f28a1f50-f6e7-4571-818b-6a12f2af6b6c
    Teams Administrator169091246-20e8-4a56-aa4d-066075b2a7a8
    User Administrator1fe930be7-5e62-47db-91af-98c3a49a38b1
    Windows 365 Administrator111451d60-acb2-45eb-a7d6-43d0f0125c13
    Yammer Administrator1810a2642-a034-447f-a5e8-41beaa378541
    Authentication Policy Administrator20526716b-113d-4c15-b2c8-68e3c22b9f80
    Azure AD Joined Device Local Administrator29f06204d-73c1-4d4c-880a-6edb90606fd8
    Cloud Device Administrator27698a772-787b-4ac8-901f-60d6b08affd2
    Global Reader2f2ef992c-3afb-46b9-b7cf-a126ee74c451
    Guest Inviter295e79109-95c0-4d8e-aee3-d01accf2d47b
    ロール名ティアレベルGUID
    Owner08e3af657-a8ff-443c-a75c-2fe8c4bcb635
    User Access Administrator018d7d88d-d35e-4fb5-a5c3-7773c20a72d9
    Contributor0b24988ac-6180-42a0-ab88-20f7382dd24c
    Role Based Access Control Administrator0f58310d9-a9f6-439a-9e8d-f62e7b41a168
    Reservations Administrator0a8889054-8d42-49c9-bc1c-52486c10e7cd
    Security Admin1fb1c8493-542b-48eb-b624-b4c8fea62acd
    Virtual Machine Contributor19980e02c-c2be-4d73-94e8-173b1dc7cf3c
    Virtual Machine Data Access Administrator166f75aeb-eabe-4b70-9f1e-c350c4c9ad04
    Virtual Machine Administrator Login11c0163c0-47e6-4577-8991-ea5c82e286e4
    Windows Admin Center Administrator Login1a6333a3e-0164-44c3-b281-7a577aff287f
    Container Registry Contributor and Data Access Configuration Administrator13bc748fc-213d-45c1-8d91-9da5725539b9
    Key Vault Administrator100482a5a-887f-4fb3-b363-3b7fe8e74483
    Key Vault Data Access Administrator18b54135c-b56d-4d72-a534-26097cfdc8d8
    Key Vault Secrets Officer1b86a8fe4-44ce-4948-aee5-eccb2c155cd7
    Key Vault Secrets User14633458b-17de-408a-b874-0445c86b69e6
    Azure Kubernetes Service RBAC Admin13498e952-d568-435e-9b2c-8d77e338d7f7
    Azure Kubernetes Service RBAC Cluster Admin1b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b
    Azure Arc Kubernetes Admin1dffb1e0c-446f-4dde-a09f-99eb5cc68b96
    Azure Arc Kubernetes Cluster Admin18393591c-06b9-48a2-a542-1bd6b377f6a2
    Azure Arc VMware VM Contributor1b748a06d-6150-4f8a-aaa9-ce3940cd96cb
    Storage Account Contributor117d1049b-9a84-46fb-8f53-869881c3d3ab
    Reader2acdd72a7-3385-48ef-bd42-f606fba81ae7
    SecurityReader239bc4728-0917-49c7-9d2c-d95423bc2eb4
    Virtual Machine User Login3fb879df8-f326-4884-b1cf-06f3ad86be52
    Desktop Virtualization User31d18fff3-a72a-46b5-b4a9-0b38a3cd7e63
    アクセス許可重大度GUID
    RoleManagement.ReadWrite.Directory危険d01b97e9-cbc0-49fe-810a-750afd5527a3
    AppRoleAssignment.ReadWrite.All危険84bccea3-f856-4a8a-967b-dbe0a3d53a64
    Application.ReadWrite.All危険bdfbf15f-ee85-4955-8675-146e8e5296b5
    RoleAssignmentSchedule.ReadWrite.Directory危険8c026be3-8e26-4774-9372-8d5d6f21daff
    PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup危険06dbc45d-6708-4ef0-a797-f797ee68bf4b
    PrivilegedAccess.ReadWrite.AzureADGroup危険32531c59-1f32-461f-b8df-6f8a3b89f73b
    RoleEligibilitySchedule.ReadWrite.Directory危険62ade113-f8e0-4bf9-a6ba-5acb31db32fd
    PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup危険ba974594-d163-484e-ba39-c330d5897667
    Domain.ReadWrite.All危険0b5d694c-a244-4bde-86e6-eb5cd07730fe
    Application.ReadUpdate.All危険0586a906-4d89-4de8-b3c8-1aacdcc0c679
    AgentIdentityBlueprint.AddRemoveCreds.All高75b5feb2-bfe7-423f-907d-cc505186f246
    AgentIdentityBlueprint.ReadWrite.All高4fd490fc-1467-48eb-8a4c-421597ab0402
    EntitlementManagement.ReadWrite.All高ae7a573d-81d7-432b-ad44-4ed5c9d89038
    Organization.ReadWrite.All高46ca0847-7e6b-426e-9775-ea810a948356
    Policy.ReadWrite.PermissionGrant高2672f8bb-fd5e-42e0-85e1-ec764dd2614e
    RoleManagementPolicy.ReadWrite.AzureADGroup高0da165c7-3f15-4236-b733-c0b0f6abe41d
    RoleManagementPolicy.ReadWrite.Directory高1ff1be21-34eb-448c-9ac9-ce1f506b2a68
    Policy.ReadWrite.AuthenticationMethod高7e823077-d88e-468f-a337-e18f1f0e6c7c
    User.DeleteRestore.All高4bb440cd-2cf2-4f90-8004-aa2acd2537c5
    User.EnableDisableAccount.All高f92e74e7-2563-467f-9dd0-902688cb5863
    DelegatedPermissionGrant.ReadWrite.All高41ce6ca6-6826-4807-84f1-1c82854f7ee5
    Policy.ReadWrite.ConditionalAccess高ad902697-1014-4ef5-81ef-2b4301988e8c
    DeviceManagementConfiguration.ReadWrite.All高0883f392-0a7a-443d-8c76-16a6d39c7b63
    DeviceManagementRBAC.ReadWrite.All高0c5e8a55-87a6-4556-93ab-adc52c4d862d
    Directory.ReadWrite.All高c5366453-9fb0-48a5-a156-24f0c49a4b84
    Group.ReadWrite.All高4e46008b-f24c-477d-8fff-7bb4ec7aafe0
    GroupMember.ReadWrite.All高f81125ac-d3b7-4573-a3b2-7099cc39df9e
    UserAuthenticationMethod.ReadWrite.All高b7887744-6746-4312-813d-72daeaee7e2d
    Sites.FullControl.All高5a54b8b3-347c-476d-8f8e-42d5c7424d29
    Sites.Manage.All高65e50fdc-43b7-4915-933e-e8138f11f40a
    User-PasswordProfile.ReadWrite.All高56760768-b641-451f-8906-e1b8ab31bca7
    Sites.Read.All高205e70e5-aba6-4c52-a976-6d2d46c48043
    Sites.ReadWrite.All高89fe6a52-be36-487e-b7d8-d061c450a026
    Files.Read.All高df85f4d6-205c-4ac5-a5ea-6bf408dba283
    Files.ReadWrite.All高863451e7-0667-486c-a5d6-d135439485f0
    DeviceLocalCredential.Read.All高9917900e-410b-4d15-846e-42a357488545
    AdministrativeUnit.ReadWrite.All高7b8a2d34-6b3f-4542-a343-54651608ad81
    User.ReadWrite.All中204e0828-b5ca-4ad8-b9f3-f32a958e7cc4
    Chat.ReadWrite.All中7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7
    Mail.Read中570282fd-fa5c-430d-a7fd-fc8dc98a9dca
    Mail.ReadWrite中024d486e-b451-40bb-833d-3e66d98c5c73
    Mail.Send中e383f46e-2787-4529-855e-0e479a3ffac0
    CustomSecAttributeAssignment.ReadWrite.All中ca46335e-8453-47cd-a001-8459884efeae
    ServicePrincipalEndpoint.ReadWrite.All中7297d82c-9546-4aed-91df-3d4f0a9b3ff0
    BitlockerKey.Read.All中b27a61ec-b99c-4d6a-b126-c4375d08ae30
    AiEnterpriseInteraction.Read中859cceb9-2ec2-4e48-bcd7-b8490b5248a5
    Calendars.Read中465a38f9-76ea-45b9-9f34-9e8b0d4b0b42
    Calendars.Read.Shared中2b9c4092-424d-4249-948d-b43879977640
    Calendars.ReadWrite中1ec239c2-d7c9-4623-a91a-a9775856bb36
    Calendars.ReadWrite.Shared中12466101-c9b8-439a-8589-dd09ee67e8e9
    ChannelMessage.Edit中2b61aa8a-6d36-4b2f-ac7b-f29867937c53
    ChannelMessage.ReadWrite中5922d31f-46c8-4404-9eaf-2117e390a8a4
    ChannelMessage.Send中ebf0f66e-9fb1-49e4-a278-222f76911cf4
    ChatMessage.Send中116b7235-7cc6-461e-b163-8e55691d839e
    Chat.ReadWrite中9ff7295e-131b-4d94-90e1-69fde507ac11
    Contacts.ReadWrite中d56682ec-c09e-4743-aaf4-1a3aac4caa21
    Directory.AccessAsUser.All中0e263e50-5827-48a4-b97c-d940288653c7
    Directory.Read.All中06da0dbc-49e2-44d2-8312-53f166ab848a
    EAS.AccessAsUser.All中ff91d191-45a0-43fd-b837-bd682c4a0b0f
    EntitlementMgmt-SubjectAccess.ReadWrite中e9fdcbbb-8807-410f-b9ec-8d5468c7c2ac
    EWS.AccessAsUser.All中9769c687-087d-48ac-9cb3-c37dde652038
    Files.ReadWrite中5c28f0bf-8a70-41f1-8ab2-9032436ddb65
    IMAP.AccessAsUser.All中652390e4-393a-48de-9484-05f9b1212954
    MailboxItem.ImportExport中df96e8a0-f4e1-4ecf-8d83-a429f822cbd6
    MailboxFolder.Read中52dc2051-4958-4636-8f2a-281d39c6981c
    MailboxFolder.ReadWrite中077fde41-7e0b-4c5b-bcd1-e9d743a30c80
    MailboxItem.Read中82305458-296d-4edd-8b0b-74dd74c34526
    MailboxSettings.ReadWrite中818c620a-27a9-40bd-a6a5-d96f7d610b4b
    Notes.Read中371361e4-b9e2-4a3f-8315-2a301a3b0a3d
    Notes.Read.All中dfabfca6-ee36-4db2-8208-7a28381419b3
    Notes.ReadWrite中615e26af-c38a-4150-ae3e-c3b0d4cb1d6a
    Notes.ReadWrite.All中64ac0503-b4fa-45d9-b544-71a463f05da0
    POP.AccessAsUser.All中d7b7f2d9-0f45-4ea1-9d42-e50810c06991
    offline_access低7427e0e9-2fba-42fe-b0c0-848c9e6a8182
    openid低37f7f235-527c-4136-accd-4a02d197296e
    email低64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0
    profile低14dad69e-099b-42c9-810b-d002981feec1
    User.Read低14dad69e-099b-42c9-810b-d002981feec1
    アプリケーションID種別リソースID目的
    1b730954-1685-4b74-9bfd-dac224a7b894対話型00000003-0000-0000-c000-000000000000PIM for Groupsのデータを取得
    04b07795-8ddb-461a-bbee-02f9e1bf7b46対話型00000003-0000-0000-c000-000000000000テナントの一般的なオブジェクトデータを取得
    51f81489-12ee-4a9e-aaae-a2591f45987d対話型00000003-0000-0000-c000-000000000000PIM for Entra / Azureロールを取得
    80ccca67-54bd-44ab-8625-4b79c4dc7775対話型00000003-0000-0000-c000-000000000000Security Findingsポリシーコンテキストを取得
    04b07795-8ddb-461a-bbee-02f9e1bf7b46非対話型797f4846-ba00-4fd7-ba43-dac1f8f63013Azure IAMロール割り当てデータを取得
    アプリケーションID種別リソースID目的
    c44b4083-3bb0-49c1-b47d-974e53cbdf3c対話型00000003-0000-0000-c000-000000000000BroCiのリフレッシュトークンを使用するための初期認証
    50aaa389-5a33-4f1a-91d7-2c45ecd8dac8非対話型00000003-0000-0000-c000-000000000000PIM for Groupsのデータを取得
    50aaa389-5a33-4f1a-91d7-2c45ecd8dac8非対話型01fc33a7-78ba-4d2f-a4b7-768e336e890ePIM for Groupsのデータを取得
    74658136-14ec-4630-ad9b-26e160ff0fc6非対話型00000003-0000-0000-c000-000000000000テナントの一般的なオブジェクトデータを取得
    74658136-14ec-4630-ad9b-26e160ff0fc6非対話型797f4846-ba00-4fd7-ba43-dac1f8f63013Azure IAMロール割り当てデータを取得