
Microsoft Entra ID 환경의 보안 상태를 평가하기 위한 경량 PowerShell 도구입니다. 권한 있는 개체, 위험한 할당 및 잠재적 구성 오류를 식별하는 데 도움이 됩니다.

EntraFalcon은 침투 테스터, 보안 분석가, 시스템 관리자를 위해 Microsoft Entra ID 환경의 보안 상태를 평가하는 PowerShell 기반 평가 도구입니다.
사용 편의성을 고려하여 설계된 EntraFalcon은 PowerShell 5.1 및 7에서 실행되며, Windows와 Linux를 모두 지원하고, 추가 PowerShell 모듈, 추가 설치, Microsoft Graph API 동의가 필요 없습니다.
이 도구는 종종 간과되는 권한 있는 개체, 잠재적으로 위험한 할당 및 조건부 액세스(CA) 잘못된 구성을 발견하는 데 도움을 줍니다. 예를 들면:
결과는 효율적인 탐색과 분석을 지원하는 대화형 HTML 보고서로 제공됩니다.
| 유형 | 권한 | 필수 | 누락 시 영향 |
|---|---|---|---|
| Entra ID 역할 | Global Reader | 예 | 스크립트를 실행할 수 없음 |
| Azure 역할 | Reader: 모든 관리 그룹 또는 구독에 대해 | 아니요 | Azure IAM 할당을 평가할 수 없음 |
또한 도구를 실행하는 장치에서 Microsoft Graph API 및 선택적으로 Azure ARM API에 인증할 수 있어야 합니다. 조건부 액세스 정책이 인증을 차단하지 않는지 확인하세요.
시작하려면 리포지토리를 클론하고 프로젝트 디렉터리로 이동합니다.```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon
참고: 스크립트를 실행하려면 일시적으로 PowerShell 실행 정책을 변경해야 할 수 있습니다.
신뢰할 수 있는 스크립트에 대해서만 이 작업을 수행하세요!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process
EntraFalcon은 Entra ID 인증에 대한 기본 지원을 포함합니다.
다양한 환경과 제한 사항을 지원하기 위해 여러 인증 흐름을 사용할 수 있습니다.
선택한 흐름에 따라 여러 대화형 인증이 필요합니다.
인증 흐름을 선택하려면 -AuthFlow를 사용하세요.
BroCi는 대체 자사 애플리케이션을 사용하며 하나의 대화형 로그인만 필요합니다.
Azure Active Directory PowerShell 클라이언트가 할당을 요구하여 피해야 하는 경우에 더욱 유용합니다.```powershell
.\run_EntraFalcon.ps1
명시적 BroCi 선택:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi
.\run_EntraFalcon.ps1 -AuthFlow AuthCode
#### Device Code Flow
이는 강화된 환경에서 Conditional Access에 의해 종종 제한됩니다.
`DeviceCode`를 사용하면 두 가지 Security Findings 검사가 축소된 깊이로 실행됩니다(`CAP-004` 및 `CAP-005`).```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode
.\run_EntraFalcon.ps1 -AuthFlow ManualCode
1. 스크립트가 인증 URL을 클립보드에 복사합니다.
2. URL을 브라우저에 붙여넣습니다 (SSO 지원을 위해 다른 장치에서 선택적으로 가능).
3. 인증을 완료합니다.
4. 브라우저 주소 표시줄에서 최종 리디렉션 URL(인증 코드 포함)을 클립보드에 복사합니다.
5. 계속하려면 Enter를 누르십시오. 스크립트가 클립보드에서 코드를 읽어 토큰 획득을 완료합니다.
#### BroCi + 수동 코드 흐름```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode
Preserve log를 활성화합니다.code=1.을 검색하고 해당 코드가 포함된 요청 URL을 클립보드에 복사합니다.유효한 Azure Portal 갱신 토큰이 이미 사용 가능한 경우 (클라이언트 c44b4083-3bb0-49c1-b47d-974e53cbdf3c), 직접 사용할 수 있습니다. 예: 브라우저에서 갱신 토큰 얻기
#### Service Principal
OAuth2 클라이언트 자격 증명 그랜트를 사용하여 등록된 애플리케이션으로 인증합니다 — 사용자 상호 작용이 필요하지 않습니다.
자동화된 실행에 유용합니다.
사용자 지정 Entra 앱 등록이 필요하며, `Application` 유형의 Graph API 권한이 필요합니다(아래 참조).
**클라이언트 시크릿 사용:**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPClientSecret "<Secret>"
PFX 인증서 사용 시:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePath "C:\certs\app.pfx"
비밀번호로 보호된 PFX의 경우 `-SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString)`를 추가합니다.
**PEM 인증서 + 개인 키 사용 (PowerShell 7+ 전용):**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"
암호화된 개인 키의 경우 -SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString)를 추가합니다.
앱 등록에 다음 애플리케이션 권한(위임되지 않음)을 부여하고 관리자 동의를 수행합니다:
또한, 루트 관리 그룹(또는 모든 관련 구독)에 Azure Reader 역할을 할당하고, 선택적으로 Entra ID의 서비스 주체에 Global Reader 역할을 할당합니다(사용자별 MFA 상태 확인에 필요).
기본적으로 공식 Microsoft 엔터프라이즈 애플리케이션은 노이즈를 줄이기 위해 평가에서 제외됩니다. 이를 열거 및 분석에 포함하려면 -IncludeMsApps 스위치를 사용합니다:```powershell
.\run_EntraFalcon.ps1 -IncludeMsApps
#### 그룹 평가를 위한 PIM 건너뛰기
`-SkipPimForGroups` 스위치를 사용하여 PIM-for-Groups 사전 수집 및 보강을 건너뜁니다.
또한 이는 독립 실행형 `PIM (Groups)` 설정 보고서도 건너뜁니다.```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups











=를 사용합니다.^를 사용합니다(예: ^Mallory).$를 사용합니다(예: $domain.ch).>, <, >=, <=)는 숫자 값에만 지원됩니다.!로 시작하여 부정할 수 있습니다(숫자 비교 제외). 예: !Mallory, !=Mallory, !^Mallory, !$domain.ch.=empty를, 비어 있지 않은 셀을 일치시키려면 를 사용합니다.?EntraRoles=>1&Enabled=true).or_ 또는 group1_ 접두사를 사용합니다(예: ?or_EntraRoles=>0&or_GrpMem=>0).columns 매개 변수를 사용하여 표시할 열을 선택합니다. 예: ?columns=DisplayName,Owner.sort 및 sortDir 매개 변수를 사용하여 데이터를 정렬합니다. 예: ?sort=Impact&sortDir=desc 또는 ?sort=OwnerCount&sortDir=asc.#)와 개체 ID를 사용하여 보고서의 특정 개체로 직접 이동합니다(예: #%ObjectID%).Entra ID 및 Azure 역할은 대략적으로 여러 계층 수준으로 분류됩니다. 이 분류는 해당 역할이 할당된 개체의 영향 점수에 영향을 줍니다. 목표는 덜 중요한 역할(예: 전역 읽기 권한자)을 가진 사용자보다 더 강력한 역할(예: 전역 관리자)을 가진 사용자에게 더 높은 영향 점수를 할당하는 것입니다. Microsoft가 두 역할을 모두 권한 있는 역할로 간주하더라도 마찬가지입니다.
참고: Azure 역할의 경우 이 분류는 덜 정확합니다. 실제 영향은 역할 할당 범위에 크게 좌우되기 때문입니다. 예를 들어, 단일 가상 머신에 대한 소유자 역할은 전체 구독에 동일한 역할이 적용될 때보다 영향이 훨씬 적습니다. 또한 리소스가 전혀 없는 테스트 구독일 수도 있습니다.
특정 API 권한을 사용하면 애플리케이션이 전역 관리자 권한으로 직접 에스컬레이션할 수 있습니다. 따라서 여러 API 권한은 다양한 심각도 수준으로 분류됩니다. 이 분류는 애플리케이션 권한 또는 사용자에 대한 위임된 권한으로 이러한 권한이 할당된 애플리케이션의 영향 점수에 영향을 줍니다.
기본적으로 엔터프라이즈 애플리케이션 검토를 간소화하기 위해 Microsoft 애플리케이션은 필터링됩니다. 이를 포함하려면 -IncludeMsApps 스위치를 사용하세요. 다음 테넌트의 애플리케이션은 Microsoft 소유로 간주됩니다:
다음 표는 수행된 검사와 점수에 미치는 영향 및 경고 표시 여부를 대략적으로 요약합니다.
EntraFalcon은 은밀하지 않으며 Microsoft Graph API 및 Azure 로그인 활동이 기록되고 모니터링되는 환경에서 감지될 수 있습니다.
BroCi 흐름 없이 전체 열거를 수행하면 일반적으로 4개의 대화형 로그인과 1개의 비대화형 로그인이 시작됩니다. 흐름 및 엔드포인트 지원에 따라 보안 결과 정책 엔드포인트에 대해 대화형 로그인이 하나 더 발생할 수 있습니다.
BroCi 인증을 사용하면 대화형 로그인이 하나만 발생합니다.
BroCi가 활성화되면 EntraFalcon은 PIM for Groups를 위해 api.azrbac.mspim.azure.com도 쿼리합니다.
데이터 수집을 위해 이 도구는 Microsoft Graph API 및 선택적으로 Azure ARM API에 여러 요청을 보냅니다(개체당 하나 이상). 가능한 경우 Graph Batch 엔드포인트를 활용하여 개별 요청 수를 줄이고 효율성을 개선합니다.
대화형 로그인은 브라우저의 User-Agent를 사용합니다. 모든 비대화형 로그인 및 API 요청(Graph 및 ARM)은 -UserAgent 매개변수로 변경하지 않는 한 EntraFalcon을 User-Agent로 사용합니다.
EntraFalcon 사용을 탐지하기 위해 블루 팀은 로그인 로그에서 나열된 애플리케이션 ID를 모니터링하거나, 비정상적인 양의 Graph API 트래픽을 확인하거나, 토큰 갱신 및 배치 요청 동작을 분석할 수 있습니다.
-ExportCapUncoveredUsers는 열거된 사용자, 그룹 멤버, 역할 할당 및 확인 가능한 외부 사용자 범주를 기반으로 하는 최선 노력 계산입니다. 외부 사용자 선택기는 b2bCollaborationGuest와 일치하는 테넌트 게스트 사용자에 대해서만 확인됩니다. 다른 외부 사용자 유형이나 지정된 외부 테넌트가 있는 외부 사용자는 커버리지 값을 근사치로 만들 수 있습니다. 적격 PIM 경로는 잠재적 커버리지로 보고되며 현재 커버된 것으로 계산되지 않습니다. CSV 내보내기는 활성화된 정책 및 활성화된 사용자로 제한됩니다.다음 하위 모듈은 인증, Microsoft Graph 상호 작용 및 보고서 차트를 지원하기 위해 포크되어 EntraFalcon에 통합되었습니다:
| 인증 흐름 | Windows | Linux/macOS | 대화형 로그인 수 | 편의성 | 매개변수 | 참고 |
|---|
| BroCi | 예 | 아니오 | 1 | 높음 | -AuthFlow BroCi (default) | 레거시 클라이언트(예: Azure Active Directory PowerShell)에 대한 의존성을 피합니다. 모든 열거를 지원합니다. |
| Auth Code Flow | 예 | 아니오 | 4 | 보통 | -AuthFlow AuthCode | 표준 비-BroCi 인증 코드 흐름입니다. 독립형 PIM (그룹) 설정 보고서를 생성하지 않습니다. |
| Device Code Flow | 예 | 예 | 3 | 보통 | -AuthFlow DeviceCode | 인증은 다른 장치에서 완료할 수 있지만, 두 개의 보안 검사 결과 검사가 축소된 깊이로 실행됩니다. 독립형 PIM (그룹) 설정 보고서를 생성하지 않습니다. |
| Auth Code + Manual Code Flow | 예 | 예 | 4 | 낮음-보통 | -AuthFlow ManualCode | 인증은 다른 장치나 브라우저 세션에서 완료할 수 있습니다. 독립형 PIM (그룹) 설정 보고서를 생성하지 않습니다. |
| BroCi + Manual Code Flow | 예 | 예 | 1 | 낮음 | -AuthFlow BroCiManualCode | 인증 코드는 브라우저 개발자 도구에서 수동으로 추출해야 합니다. 모든 열거를 지원합니다. |
| BroCi with Token | 예 | 예 | 0 | 낮음 | -AuthFlow BroCiToken -BroCiToken "<refresh_token>" | 리프레시 토큰은 수동으로 획득해야 합니다(예: 브라우저 개발자 도구 또는 다른 인증 도구에서). 모든 열거를 지원합니다. |
| Service Principal | 예 | 예 | 0 | 낮음 | -AuthFlow ServicePrincipal -SPClientId "<appId>" -Tenant "<tenantId>" ... | 앱 전용 OAuth2 클라이언트 자격 증명 흐름입니다. 충분한 Graph API 권한이 있는 사용자 지정 앱 등록이 필요합니다. 모든 열거를 지원합니다. |
| 권한 | 유형 |
|---|
AdministrativeUnit.Read.All | 애플리케이션 |
AgentIdentity.Read.All | 애플리케이션 |
AgentIdentityBlueprint.Read.All | 애플리케이션 |
AgentIdentityBlueprintPrincipal.Read.All | 애플리케이션 |
Application.Read.All | 애플리케이션 |
AuditLog.Read.All | 애플리케이션 |
Device.Read.All | 애플리케이션 |
Group.Read.All | 애플리케이션 |
Organization.Read.All | 애플리케이션 |
Policy.Read.All | 애플리케이션 |
PrivilegedAccess.Read.AzureADGroup | 애플리케이션 |
RoleManagement.Read.Directory | 애플리케이션 |
RoleManagementPolicy.Read.AzureADGroup | 애플리케이션 |
User.Read.All | 애플리케이션 |
| 매개 변수 | 설명 | 기본값 |
|---|
| UserAgent | 토큰 엔드포인트 및 API 호출에 사용되는 사용자 에이전트. | EntraFalcon |
| DisableCAE | 연속 액세스 평가(CAE) 토큰 요청을 비활성화합니다. | false |
| Tenant | 인증할 테넌트(ID 또는 도메인)를 지정합니다. 계정의 홈 테넌트가 아닌 다른 테넌트를 평가할 때 유용합니다. | 계정의 홈 테넌트 |
| OutputFolder | 보고서가 저장되는 출력 폴더입니다. | Results_%TenantName%_YYYYMMDD_HHMM |
| LimitResults | 보고서의 그룹 및 사용자 수를 제한합니다(위험도 기준 정렬 후). 대규모 테넌트에 유용합니다. | - |
| LogLevel | 런타임 CLI 로깅 상세 수준을 제어합니다. 지원 값: Off(기본값), Verbose, Debug, Trace. | Off |
| ApiTop | API에서 반환되는 최대 개체 수를 설정합니다. 값을 낮추면 시간 초과 위험(HTTP 504)이 줄어들지만 요청 수가 늘어납니다. | 999 (유효 범위: 5–999) |
| AuthFlow | 선호하는 인증 흐름 선택기입니다. 값: BroCi(기본값), AuthCode, DeviceCode, ManualCode, BroCiManualCode, BroCiToken, ServicePrincipal. | BroCi |
| BroCiToken | AuthFlow BroCiToken에 사용할 Azure Portal 갱신 토큰입니다. | - |
| SPClientId | 서비스 주체의 애플리케이션(클라이언트) ID입니다. -AuthFlow ServicePrincipal에 필요합니다. | - |
| SPClientSecret | 서비스 주체의 클라이언트 암호입니다. -AuthFlow ServicePrincipal와 함께 사용됩니다. | - |
| SPCertificatePath | 서비스 주체 인증을 위한 PFX/P12 인증서 파일의 경로입니다. | - |
| SPCertificatePassword | -SPCertificatePath로 지정된 PFX 인증서의 암호(SecureString)입니다. | - |
| SPCertificatePemPath | PEM 인증서 파일의 경로입니다. -SPPrivateKeyPemPath와 함께 사용됩니다. | - |
| SPPrivateKeyPemPath | -SPCertificatePemPath와 일치하는 PEM 개인 키 파일의 경로입니다. | - |
| SPPrivateKeyPemPassword | -SPPrivateKeyPemPath로 지정된 PEM 개인 키의 암호(SecureString)입니다. | - |
| Csv | TXT/HTML 보고서 파일 외에도 CSV 보고서 파일 작성을 활성화합니다. | false |
| ExportCapUncoveredUsers | 활성화된 각 조건부 액세스 정책(사용자 대상)에 대해 해당 정책이 적용되지 않는 사용자를 CSV로 내보냅니다. 파일은 출력 디렉터리의 ConditionalAccessPolicies_UncoveredUsers 하위 폴더에 기록됩니다. | false |
| ExportFindingsJson | 실행 종료 시 모든 보안 결과를 JSON으로 내보냅니다. | false |
| DebugObjectDump | 문제 해결 및 테스트를 위해 최종 메모리 내 보고서 개체를 CLIXML로 Debug_ObjectDump에 내보냅니다. | false |
!=empty||를 사용합니다(예: Admin || Guest).&&를 사용합니다(예: !adm && !svc && !sql).or_, group1_, group2_...를 사용합니다. 예: 열 1: or_>1, 열 2: or_!Mallory.| 역할 이름 | 계층 수준 | GUID |
|---|
| 전역 관리자 | 0 | 62e90394-69f5-4237-9190-012177145e10 |
| 파트너 Tier2 지원 | 0 | e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8 |
| 권한 있는 인증 관리자 | 0 | 7be44c8a-adaf-4e2a-84d6-ab2649e08a13 |
| 권한 있는 역할 관리자 | 0 | e8611ab8-c189-46e8-94e1-60213ab1f814 |
| 도메인 이름 관리자 | 0 | 8329153b-31d0-4727-b945-745eb3bc5f31 |
| 외부 ID 공급자 관리자 | 0 | be2f45a1-457d-42af-a067-6ec1fa63bc45 |
| 하이브리드 ID 관리자 | 0 | 8ac3fc64-6eca-42ea-9e69-59f4c7b60eb2 |
| 애플리케이션 관리자 | 0 | 9b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3 |
| 클라우드 애플리케이션 관리자 | 0 | 158c047a-c907-4556-b7ef-446551a6b5f7 |
| 보안 관리자 | 0 | 194ae4cb-b126-40b2-bd5b-6091b380977d |
| 에이전트 ID 관리자 | 1 | db506228-d27e-4b7d-95e5-295956d6615f |
| AI 관리자 | 1 | d2562ede-74db-457e-a7b6-544e236ebb61 |
| 조건부 액세스 관리자 | 1 | b1be1c3e-b65d-4f19-8427-f6fa0d97feb9 |
| 인증 관리자 | 1 | c4e39bd9-1100-46d3-8c65-fb160da0071f |
| Azure DevOps 관리자 | 1 | e3973bdf-4987-49ae-837a-ba8e231c7286 |
| 디렉터리 작성자 | 1 | 9360feb5-f418-4baa-8175-e2a00bac4301 |
| Exchange 관리자 | 1 | 29232cdf-9323-42fd-ade2-1d097af3e4de |
| 그룹 관리자 | 1 | fdd7a751-b60b-444a-984c-02652fe8fa1c |
| 기술 지원팀 관리자 | 1 | 729827e3-9c14-49f7-bb1b-9608f156bbb8 |
| ID 거버넌스 관리자 | 1 | 45d8d3c5-c802-45c6-b32a-1d70b5e1e86e |
| Intune 관리자 | 1 | 3a2c62db-5318-420d-8d74-23affee5d9d5 |
| 지식 관리자 | 1 | b5a8dcf3-09d5-43a9-a639-8e29ef291470 |
| 지식 관리자 | 1 | 744ec460-397e-42ad-a462-8b3f9747a02c |
| 수명 주기 워크플로 관리자 | 1 | 59d46f88-662b-457b-bceb-5c3809e5908f |
| 디렉터리 동기화 계정 | 1 | d29b2b05-8046-44ba-8758-1e26182fcf32 |
| 온-프레미스 디렉터리 동기화 계정 | 1 | a92aed5d-d78a-4d16-b381-09adb37eb3b0 |
| 파트너 Tier1 지원 | 1 | 4ba39ca4-527c-499a-b93d-d9b492c50246 |
| 암호 관리자 | 1 | 966707d0-3269-4727-9be2-8c3a10f19b9d |
| SharePoint 관리자 | 1 | f28a1f50-f6e7-4571-818b-6a12f2af6b6c |
| Teams 관리자 | 1 | 69091246-20e8-4a56-aa4d-066075b2a7a8 |
| 사용자 관리자 | 1 | fe930be7-5e62-47db-91af-98c3a49a38b1 |
| Windows 365 관리자 | 1 | 11451d60-acb2-45eb-a7d6-43d0f0125c13 |
| Yammer 관리자 | 1 | 810a2642-a034-447f-a5e8-41beaa378541 |
| 인증 정책 관리자 | 2 | 0526716b-113d-4c15-b2c8-68e3c22b9f80 |
| Azure AD 가입 디바이스 로컬 관리자 | 2 | 9f06204d-73c1-4d4c-880a-6edb90606fd8 |
| 클라우드 디바이스 관리자 | 2 | 7698a772-787b-4ac8-901f-60d6b08affd2 |
| 전역 읽기 권한자 | 2 | f2ef992c-3afb-46b9-b7cf-a126ee74c451 |
| 게스트 초대자 | 2 | 95e79109-95c0-4d8e-aee3-d01accf2d47b |
| 역할 이름 | 계층 수준 | GUID |
|---|
| 소유자 | 0 | 8e3af657-a8ff-443c-a75c-2fe8c4bcb635 |
| 사용자 액세스 관리자 | 0 | 18d7d88d-d35e-4fb5-a5c3-7773c20a72d9 |
| 기여자 | 0 | b24988ac-6180-42a0-ab88-20f7382dd24c |
| 역할 기반 액세스 제어 관리자 | 0 | f58310d9-a9f6-439a-9e8d-f62e7b41a168 |
| 예약 관리자 | 0 | a8889054-8d42-49c9-bc1c-52486c10e7cd |
| 보안 관리자 | 1 | fb1c8493-542b-48eb-b624-b4c8fea62acd |
| 가상 머신 기여자 | 1 | 9980e02c-c2be-4d73-94e8-173b1dc7cf3c |
| 가상 머신 데이터 액세스 관리자 | 1 | 66f75aeb-eabe-4b70-9f1e-c350c4c9ad04 |
| 가상 머신 관리자 로그인 | 1 | 1c0163c0-47e6-4577-8991-ea5c82e286e4 |
| Windows Admin Center 관리자 로그인 | 1 | a6333a3e-0164-44c3-b281-7a577aff287f |
| 컨테이너 레지스트리 기여자 및 데이터 액세스 구성 관리자 | 1 | 3bc748fc-213d-45c1-8d91-9da5725539b9 |
| Key Vault 관리자 | 1 | 00482a5a-887f-4fb3-b363-3b7fe8e74483 |
| Key Vault 데이터 액세스 관리자 | 1 | 8b54135c-b56d-4d72-a534-26097cfdc8d8 |
| Key Vault 암호 책임자 | 1 | b86a8fe4-44ce-4948-aee5-eccb2c155cd7 |
| Key Vault 암호 사용자 | 1 | 4633458b-17de-408a-b874-0445c86b69e6 |
| Azure Kubernetes Service RBAC 관리자 | 1 | 3498e952-d568-435e-9b2c-8d77e338d7f7 |
| Azure Kubernetes Service RBAC 클러스터 관리자 | 1 | b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b |
| Azure Arc Kubernetes 관리자 | 1 | dffb1e0c-446f-4dde-a09f-99eb5cc68b96 |
| Azure Arc Kubernetes 클러스터 관리자 | 1 | 8393591c-06b9-48a2-a542-1bd6b377f6a2 |
| Azure Arc VMware VM 기여자 | 1 | b748a06d-6150-4f8a-aaa9-ce3940cd96cb |
| Storage Account 기여자 | 1 | 17d1049b-9a84-46fb-8f53-869881c3d3ab |
| 읽기 권한자 | 2 | acdd72a7-3385-48ef-bd42-f606fba81ae7 |
| 보안 읽기 권한자 | 2 | 39bc4728-0917-49c7-9d2c-d95423bc2eb4 |
| 가상 머신 사용자 로그인 | 3 | fb879df8-f326-4884-b1cf-06f3ad86be52 |
| 데스크톱 가상화 사용자 | 3 | 1d18fff3-a72a-46b5-b4a9-0b38a3cd7e63 |
| 권한 | 심각도 | GUID |
|---|
| RoleManagement.ReadWrite.Directory | 위험 | d01b97e9-cbc0-49fe-810a-750afd5527a3 |
| AppRoleAssignment.ReadWrite.All | 위험 | 84bccea3-f856-4a8a-967b-dbe0a3d53a64 |
| Application.ReadWrite.All | 위험 | bdfbf15f-ee85-4955-8675-146e8e5296b5 |
| RoleAssignmentSchedule.ReadWrite.Directory | 위험 | 8c026be3-8e26-4774-9372-8d5d6f21daff |
| PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | 위험 | 06dbc45d-6708-4ef0-a797-f797ee68bf4b |
| PrivilegedAccess.ReadWrite.AzureADGroup | 위험 | 32531c59-1f32-461f-b8df-6f8a3b89f73b |
| RoleEligibilitySchedule.ReadWrite.Directory | 위험 | 62ade113-f8e0-4bf9-a6ba-5acb31db32fd |
| PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | 위험 | ba974594-d163-484e-ba39-c330d5897667 |
| Domain.ReadWrite.All | 위험 | 0b5d694c-a244-4bde-86e6-eb5cd07730fe |
| Application.ReadUpdate.All | 위험 | 0586a906-4d89-4de8-b3c8-1aacdcc0c679 |
| AgentIdentityBlueprint.AddRemoveCreds.All | 높음 | 75b5feb2-bfe7-423f-907d-cc505186f246 |
| AgentIdentityBlueprint.ReadWrite.All | 높음 | 4fd490fc-1467-48eb-8a4c-421597ab0402 |
| EntitlementManagement.ReadWrite.All | 높음 | ae7a573d-81d7-432b-ad44-4ed5c9d89038 |
| Organization.ReadWrite.All | 높음 | 46ca0847-7e6b-426e-9775-ea810a948356 |
| Policy.ReadWrite.PermissionGrant | 높음 | 2672f8bb-fd5e-42e0-85e1-ec764dd2614e |
| RoleManagementPolicy.ReadWrite.AzureADGroup | 높음 | 0da165c7-3f15-4236-b733-c0b0f6abe41d |
| RoleManagementPolicy.ReadWrite.Directory | 높음 | 1ff1be21-34eb-448c-9ac9-ce1f506b2a68 |
| Policy.ReadWrite.AuthenticationMethod | 높음 | 7e823077-d88e-468f-a337-e18f1f0e6c7c |
| User.DeleteRestore.All | 높음 | 4bb440cd-2cf2-4f90-8004-aa2acd2537c5 |
| User.EnableDisableAccount.All | 높음 | f92e74e7-2563-467f-9dd0-902688cb5863 |
| DelegatedPermissionGrant.ReadWrite.All | 높음 | 41ce6ca6-6826-4807-84f1-1c82854f7ee5 |
| Policy.ReadWrite.ConditionalAccess | 높음 | ad902697-1014-4ef5-81ef-2b4301988e8c |
| DeviceManagementConfiguration.ReadWrite.All | 높음 | 0883f392-0a7a-443d-8c76-16a6d39c7b63 |
| DeviceManagementRBAC.ReadWrite.All | 높음 | 0c5e8a55-87a6-4556-93ab-adc52c4d862d |
| Directory.ReadWrite.All | 높음 | c5366453-9fb0-48a5-a156-24f0c49a4b84 |
| Group.ReadWrite.All | 높음 | 4e46008b-f24c-477d-8fff-7bb4ec7aafe0 |
| GroupMember.ReadWrite.All | 높음 | f81125ac-d3b7-4573-a3b2-7099cc39df9e |
| UserAuthenticationMethod.ReadWrite.All | 높음 | b7887744-6746-4312-813d-72daeaee7e2d |
| Sites.FullControl.All | 높음 | 5a54b8b3-347c-476d-8f8e-42d5c7424d29 |
| Sites.Manage.All | 높음 | 65e50fdc-43b7-4915-933e-e8138f11f40a |
| User-PasswordProfile.ReadWrite.All | 높음 | 56760768-b641-451f-8906-e1b8ab31bca7 |
| Sites.Read.All | 높음 | 205e70e5-aba6-4c52-a976-6d2d46c48043 |
| Sites.ReadWrite.All | 높음 | 89fe6a52-be36-487e-b7d8-d061c450a026 |
| Files.Read.All | 높음 | df85f4d6-205c-4ac5-a5ea-6bf408dba283 |
| Files.ReadWrite.All | 높음 | 863451e7-0667-486c-a5d6-d135439485f0 |
| DeviceLocalCredential.Read.All | 높음 | 9917900e-410b-4d15-846e-42a357488545 |
| AdministrativeUnit.ReadWrite.All | 높음 | 7b8a2d34-6b3f-4542-a343-54651608ad81 |
| User.ReadWrite.All | 중간 | 204e0828-b5ca-4ad8-b9f3-f32a958e7cc4 |
| Chat.ReadWrite.All | 중간 | 7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7 |
| Mail.Read | 중간 | 570282fd-fa5c-430d-a7fd-fc8dc98a9dca |
| Mail.ReadWrite | 중간 | 024d486e-b451-40bb-833d-3e66d98c5c73 |
| Mail.Send | 중간 | e383f46e-2787-4529-855e-0e479a3ffac0 |
| CustomSecAttributeAssignment.ReadWrite.All | 중간 | ca46335e-8453-47cd-a001-8459884efeae |
| ServicePrincipalEndpoint.ReadWrite.All | 중간 | 7297d82c-9546-4aed-91df-3d4f0a9b3ff0 |
| BitlockerKey.Read.All | 중간 | b27a61ec-b99c-4d6a-b126-c4375d08ae30 |
| AiEnterpriseInteraction.Read | 중간 | 859cceb9-2ec2-4e48-bcd7-b8490b5248a5 |
| Calendars.Read | 중간 | 465a38f9-76ea-45b9-9f34-9e8b0d4b0b42 |
| Calendars.Read.Shared | 중간 | 2b9c4092-424d-4249-948d-b43879977640 |
| Calendars.ReadWrite | 중간 | 1ec239c2-d7c9-4623-a91a-a9775856bb36 |
| Calendars.ReadWrite.Shared | 중간 | 12466101-c9b8-439a-8589-dd09ee67e8e9 |
| ChannelMessage.Edit | 중간 | 2b61aa8a-6d36-4b2f-ac7b-f29867937c53 |
| ChannelMessage.ReadWrite | 중간 | 5922d31f-46c8-4404-9eaf-2117e390a8a4 |
| ChannelMessage.Send | 중간 | ebf0f66e-9fb1-49e4-a278-222f76911cf4 |
| ChatMessage.Send | 중간 | 116b7235-7cc6-461e-b163-8e55691d839e |
| Chat.ReadWrite | 중간 | 9ff7295e-131b-4d94-90e1-69fde507ac11 |
| Contacts.ReadWrite | 중간 | d56682ec-c09e-4743-aaf4-1a3aac4caa21 |
| Directory.AccessAsUser.All | 중간 | 0e263e50-5827-48a4-b97c-d940288653c7 |
| Directory.Read.All | 중간 | 06da0dbc-49e2-44d2-8312-53f166ab848a |
| EAS.AccessAsUser.All | 중간 | ff91d191-45a0-43fd-b837-bd682c4a0b0f |
| EntitlementMgmt-SubjectAccess.ReadWrite | 중간 | e9fdcbbb-8807-410f-b9ec-8d5468c7c2ac |
| EWS.AccessAsUser.All | 중간 | 9769c687-087d-48ac-9cb3-c37dde652038 |
| Files.ReadWrite | 중간 | 5c28f0bf-8a70-41f1-8ab2-9032436ddb65 |
| IMAP.AccessAsUser.All | 중간 | 652390e4-393a-48de-9484-05f9b1212954 |
| MailboxItem.ImportExport | 중간 | df96e8a0-f4e1-4ecf-8d83-a429f822cbd6 |
| MailboxFolder.Read | 중간 | 52dc2051-4958-4636-8f2a-281d39c6981c |
| MailboxFolder.ReadWrite | 중간 | 077fde41-7e0b-4c5b-bcd1-e9d743a30c80 |
| MailboxItem.Read | 중간 | 82305458-296d-4edd-8b0b-74dd74c34526 |
| MailboxSettings.ReadWrite | 중간 | 818c620a-27a9-40bd-a6a5-d96f7d610b4b |
| Notes.Read | 중간 | 371361e4-b9e2-4a3f-8315-2a301a3b0a3d |
| Notes.Read.All | 중간 | dfabfca6-ee36-4db2-8208-7a28381419b3 |
| Notes.ReadWrite | 중간 | 615e26af-c38a-4150-ae3e-c3b0d4cb1d6a |
| Notes.ReadWrite.All | 중간 | 64ac0503-b4fa-45d9-b544-71a463f05da0 |
| POP.AccessAsUser.All | 중간 | d7b7f2d9-0f45-4ea1-9d42-e50810c06991 |
| offline_access | 낮음 | 7427e0e9-2fba-42fe-b0c0-848c9e6a8182 |
| openid | 낮음 | 37f7f235-527c-4136-accd-4a02d197296e |
| 낮음 | 64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0 | |
| profile | 낮음 | 14dad69e-099b-42c9-810b-d002981feec1 |
| User.Read | 낮음 | 14dad69e-099b-42c9-810b-d002981feec1 |
| 애플리케이션 ID | 유형 | 리소스 ID | 목적 |
|---|
| 1b730954-1685-4b74-9bfd-dac224a7b894 | 대화형 | 00000003-0000-0000-c000-000000000000 | PIM for Groups 데이터 검색 |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | 대화형 | 00000003-0000-0000-c000-000000000000 | 일반 테넌트 개체 데이터 검색 |
| 51f81489-12ee-4a9e-aaae-a2591f45987d | 대화형 | 00000003-0000-0000-c000-000000000000 | PIM for Entra / Azure 역할 검색 |
| 80ccca67-54bd-44ab-8625-4b79c4dc7775 | 대화형 | 00000003-0000-0000-c000-000000000000 | 보안 결과 정책 컨텍스트 검색 |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | 비대화형 | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | Azure IAM 역할 할당 데이터 검색 |
| 애플리케이션 ID | 유형 | 리소스 ID | 목적 |
|---|
| c44b4083-3bb0-49c1-b47d-974e53cbdf3c | 대화형 | 00000003-0000-0000-c000-000000000000 | BroCi용 새로 고침 토큰을 사용하기 위한 초기 인증 |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | 비대화형 | 00000003-0000-0000-c000-000000000000 | PIM for Groups 데이터 검색 |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | 비대화형 | 01fc33a7-78ba-4d2f-a4b7-768e336e890e | PIM for Groups 데이터 검색 |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | 비대화형 | 00000003-0000-0000-c000-000000000000 | 일반 테넌트 개체 데이터 검색 |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | 비대화형 | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | Azure IAM 역할 할당 데이터 검색 |