
Azure AD および Exchange Online の設定を監査し、見つけにくい権限、フェデレーション信頼、メール転送ルール、委任アクセスなどを特定して、組織のクラウド環境のセキュリティ強化を支援します。
このツールは、Azure AD/O365テナントの以下の構成を照会し、見つけにくい権限や構成設定を明らかにすることで、組織がこれらの環境をセキュリティ保護する際に役立ちます。
Exchange Online(O365):
Azure AD:
テナントパートナー情報の照会: パートナーに割り当てられたロールを含むテナントパートナー情報を表示するには、グローバル管理者としてMicrosoft 365管理センターにログインする必要があります。
https://admin.microsoft.com/AdminPortal/Home#/partners
以下のPowerShellモジュールが必要であり、自動的にインストールされます:
注: 照会される構成のすべての範囲を取得するには、次のロールが必要です:
グローバル管理者権限がない場合、ツールはその結果としてどの情報が利用できなくなるかを通知します。
パラメータなし: スクリプトが実行されるディレクトリに、日時(YYYYDDMMTHHMM)の名前のフォルダが自動的に作成されます。デフォルトの認証方法では、MFAとの互換性のために接続ごとにプロンプトが表示されます。
.\Get-CRTReport.ps1
-BasicAuth パラメータ:
[オプション] ユーザープリンシパルにMFAが強制されていない場合、このパラメータを使用すると、認証のプロンプトは1回のみで、Get-Credential を使用して資格情報を保存します。(推奨されません)
.\Get-CRTReport.ps1 -BasicAuth
-JobName パラメータ:
[オプション] 異なるテナントを区別するためにJobNameパラメータを使用します。JobNameが指定されない場合、作業ディレクトリ内に日時形式のフォルダが作成されます。
.\Get-CRTReport.ps1 -JobName MyJobName
-WorkingDirectory パラメータ:
[オプション] ジョブに別の作業ディレクトリを指定する場合は、このパラメータを使用します。デフォルトの作業ディレクトリは、スクリプトが実行されるディレクトリです。
.\Get-CRTReport.ps1 -JobName MyJobName -WorkingDirectory 'C:\Path\to\Job\Folder'
-Commands パラメータ:
[オプション] このパラメータを使用して、実行する特定のコマンドを引用符で囲み、カンマまたはスペース区切りで指定します。
.\Get-CRTReport.ps1 -JobName MyJobName -WorkingDirectory 'C:\Path\to\Job\Folder' -Commands "Command1,Command2"
-AzureEnvironmentName および -ExchangeEnvironmentName パラメータ:
[オプション] このパラメータを使用して、AzureまたはExchangeの環境名を指定します。タブ補完を使用して、許容される値を検索できます。
.\Get-CRTReport.ps1 -ExchangeEnvironmentName O365USGovGCCHigh -AzureEnvironmentName AzureUSGovernment
利用可能なコマンド:
FedConfig
FedTrust
ClientAccess
RemoteDomains
SMTPForward
TransportRules
FullAccessGranted
AnyAccessGranted
SendAsGranted
EXOPowerShell
AuditBypassEnabled
HiddenMailboxes
KeyCredentials
O365AdminGroups
DelegateAppPerms
AdminAuditLogConfig
-Interactive パラメータ:
[オプション] 一部のコマンドは、テナント内のデータ量によって処理に時間がかかる場合があります。Interactiveパラメータを使用すると、モジュールの実行前に特定のコマンドをスキップするオプションが提供されます。
.\Get-CRTReport.ps1 -JobName MyJobName -WorkingDirectory 'C:\Path\to\Job\Folder' -Interactive
実行ごとに、CRTは各クエリのレポートをjson形式、およびより読みやすい.TXTおよび.CSV形式で出力します。
パラメータなし: スクリプトが実行されるディレクトリに、日時(YYYYDDMMTHHMM)の名前のフォルダが自動的に作成されます。MFAをサポートするために、デフォルトの認証方法では接続ごとにユーザーにログインを求めます。
YYYYDDMMTHHMM\output.log(コンソールログのハードコピー)YYYYDDMMTHHMM\_CRTReportSummary.txt(実行されたスクリプトの概要とガイダンスのための調査のヒント)YYYYDDMMTHHMM\Reports\<report>.csv(該当する場合、CSV出力のレポート)YYYYDDMMTHHMM\Reports\<report>.txt(該当する場合、TXT出力のレポート)YYYYDDMMTHHMM\Reports\json\<report>.json(各レポートには、さらに詳細なJSON出力が付属します)Get-EXOMailbox -ResultSize Unlimited | Get-EXOMailboxPermission | Where-Object { ($_.IsInherited -eq $false) -and -not ($_.User -like "NT AUTHORITY\SELF")} | Export-Csv "AnyAssignedPerms.csv" -NoTypeInformation -Encoding Default
Get-EXOMailbox -ResultSize Unlimited | Get-EXOMailboxPermission | Where-Object { ($_.AccessRights -eq "FullAccess") -and ($_.IsInherited -eq $false) -and -not ($_.User -like "NT AUTHORITY\SELF")} | Export-Csv "FullAccessPerms.csv" -NoTypeInformation -Encoding Default
バグを見つけた場合は、Issuesタブを使用して新しい問題を報告するか、既存の問題にコメントを追加してください。
ツールに関する推奨事項がある場合や緊急のエスカレーションが必要な場合は、次のメールアドレスまでご連絡ください: [email protected]。