Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
EntraFalcon — Microsoft Entra ID 환경의 보안 상태를 평가하기 위한 경량 PowerShell 도구입니다. 권한 있는 개체, 위험한 할당 및 잠재적 구성 오류를 식별하는 데 도움이 됩니다. | Kitploit
도구/GitHubGitHub/compasssecurity/entrafalcon
Vulnerability ScannersInformation GatheringPenetration TestingCloud SecurityIdentity & Access Management (IAM)Misconfiguration
GitHubcompasssecurity/entrafalcon

EntraFalcon

Microsoft Entra ID 환경의 보안 상태를 평가하기 위한 경량 PowerShell 도구입니다. 권한 있는 개체, 위험한 할당 및 잠재적 구성 오류를 식별하는 데 도움이 됩니다.

저장소 보기
458472개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

EntraFalcon

EntraFalcon 로고

EntraFalcon은 침투 테스터, 보안 분석가, 시스템 관리자를 위해 Microsoft Entra ID 환경의 보안 상태를 평가하는 PowerShell 기반 평가 도구입니다.

사용 편의성을 고려하여 설계된 EntraFalcon은 PowerShell 5.1 및 7에서 실행되며, Windows와 Linux를 모두 지원하고, 추가 PowerShell 모듈, 추가 설치, Microsoft Graph API 동의가 필요 없습니다.

이 도구는 종종 간과되는 권한 있는 개체, 잠재적으로 위험한 할당 및 조건부 액세스(CA) 잘못된 구성을 발견하는 데 도움을 줍니다. 예를 들면:

  • 고권한 그룹 또는 애플리케이션을 제어할 수 있는 사용자
  • 과도한 권한(예: Microsoft Graph API, Azure 역할)을 가진 외부 또는 내부 엔터프라이즈 애플리케이션
  • 리소스에 직접 Azure IAM 역할 할당이 있는 사용자
  • 온-프레미스에서 동기화된 권한 계정
  • 비활성 사용자 또는 MFA 기능이 없는 사용자
  • 중요한 할당(예: 조건부 액세스 제외, 구독 소유자 또는 권한 그룹의 적격 멤버)에 사용되는 보호되지 않은 그룹

결과는 효율적인 탐색과 분석을 지원하는 대화형 HTML 보고서로 제공됩니다.

🚀 기능

  • PowerShell 5.1 및 7과 호환되는 간단한 PowerShell 스크립트. Windows 및 Linux에서 작동
  • 여러 방법을 지원하는 내장 인증
  • 사전 동의된 범위가 있는 자사 Microsoft 애플리케이션을 사용하여 Graph API 동의 프롬프트 우회
  • 필터링, 정렬, 데이터 내보내기 등을 지원하는 탐색 가능한 HTML 보고서 생성
  • 80개 이상의 자동화된 검사를 수행하고 결과를 보안 발견 보고서(Security Findings Report)로 요약
    • 취약한 테넌트 구성 및 위험한 개체 속성 또는 권한에 대한 검사 포함
    • 심각도 등급과 문제 설명, 잠재적 위협, 수정 지침 제공
    • 영향을 받는 개체를 나열하고 자세한 조사를 위해 해당 개체의 상세 보고서에 직접 연결
  • 기본적인 영향, 가능성 및 위험 점수를 매겨 취약하게 보호된 고권한 개체를 강조하고 데이터 정렬
  • 위험한 구성 및 상승된 권한에 대한 경고 표시
  • Entra ID 개체 열거:
    • 사용자(Agent Users 포함)
    • 그룹
    • 엔터프라이즈 애플리케이션
    • 앱 등록
    • 관리 ID
    • 에이전트 ID(BETA)
    • 에이전트 ID 청사진 주체(BETA)
    • 에이전트 ID 청사진(BETA)
    • PIM 할당:
      • Entra 역할에 대한 PIM
      • Entra 그룹에 대한 PIM
      • Azure 역할에 대한 PIM
    • Entra 역할 할당
    • Azure 역할 할당
    • 조건부 액세스 정책
    • 관리 단위
    • PIM 설정:
      • Entra 역할에 대한 PIM
      • 그룹에 대한 PIM(BroCi 인증만 해당)

✅ 요구 사항

유형권한필수누락 시 영향
Entra ID 역할Global Reader예스크립트를 실행할 수 없음
Azure 역할Reader: 모든 관리 그룹 또는 구독에 대해아니요Azure IAM 할당을 평가할 수 없음

또한 도구를 실행하는 장치에서 Microsoft Graph API 및 선택적으로 Azure ARM API에 인증할 수 있어야 합니다. 조건부 액세스 정책이 인증을 차단하지 않는지 확인하세요.

▶️ 사용법

EntraFalcon 다운로드

시작하려면 리포지토리를 클론하고 프로젝트 디렉터리로 이동합니다.```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon

root@kitploit:~
참고: 스크립트를 실행하려면 일시적으로 PowerShell 실행 정책을 변경해야 할 수 있습니다.
신뢰할 수 있는 스크립트에 대해서만 이 작업을 수행하세요!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process

EntraFalcon 실행

EntraFalcon은 Entra ID 인증에 대한 기본 지원을 포함합니다.
다양한 환경과 제한 사항을 지원하기 위해 여러 인증 흐름을 사용할 수 있습니다.
선택한 흐름에 따라 여러 대화형 인증이 필요합니다.

인증 흐름을 선택하려면 -AuthFlow를 사용하세요.

BroCi 흐름 사용 (기본값 / Windows 전용)

BroCi는 대체 자사 애플리케이션을 사용하며 하나의 대화형 로그인만 필요합니다.
Azure Active Directory PowerShell 클라이언트가 할당을 요구하여 피해야 하는 경우에 더욱 유용합니다.```powershell .\run_EntraFalcon.ps1

root@kitploit:~
명시적 BroCi 선택:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi

인증 코드 흐름 (Windows 전용)```powershell

.\run_EntraFalcon.ps1 -AuthFlow AuthCode

root@kitploit:~
#### Device Code Flow
이는 강화된 환경에서 Conditional Access에 의해 종종 제한됩니다.  
`DeviceCode`를 사용하면 두 가지 Security Findings 검사가 축소된 깊이로 실행됩니다(`CAP-004` 및 `CAP-005`).```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode

인증 코드 + 수동 코드 흐름 인증 사용```powershell

.\run_EntraFalcon.ps1 -AuthFlow ManualCode

root@kitploit:~
1. 스크립트가 인증 URL을 클립보드에 복사합니다.
2. URL을 브라우저에 붙여넣습니다 (SSO 지원을 위해 다른 장치에서 선택적으로 가능).
3. 인증을 완료합니다.
4. 브라우저 주소 표시줄에서 최종 리디렉션 URL(인증 코드 포함)을 클립보드에 복사합니다.
5. 계속하려면 Enter를 누르십시오. 스크립트가 클립보드에서 코드를 읽어 토큰 획득을 완료합니다.

#### BroCi + 수동 코드 흐름```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode
  1. 스크립트가 인증 URL을 클립보드에 복사합니다.
  2. URL을 브라우저에 붙여넣습니다 (SSO 지원을 위해 다른 기기에서도 가능).
  3. 브라우저 개발자 도구를 열고 네트워크 탭에서 Preserve log를 활성화합니다.
  4. 인증을 완료합니다.
  5. 네트워크 로그에서 code=1.을 검색하고 해당 코드가 포함된 요청 URL을 클립보드에 복사합니다.
  6. Enter를 눌러 계속 진행합니다. 스크립트가 클립보드에서 코드를 읽어 토큰 획득을 완료합니다.

BroCi with Token

유효한 Azure Portal 갱신 토큰이 이미 사용 가능한 경우 (클라이언트 c44b4083-3bb0-49c1-b47d-974e53cbdf3c), 직접 사용할 수 있습니다. 예: 브라우저에서 갱신 토큰 얻기

  1. 브라우저 개발자 도구를 열고 네트워크 탭에서 Preserve log를 활성화합니다.
  2. https://entra.microsoft.com에서 인증합니다.
  3. 네트워크 로그에서 brk_client_id=c44b4083-3bb0-49c1-b47d-974e53cbdf3c를 검색하고 응답에서 갱신 토큰을 추출합니다.```powershell .\run_EntraFalcon.ps1 -AuthFlow BroCiToken -BroCiToken "1.XXXXXXXXXXX"
root@kitploit:~
#### Service Principal
OAuth2 클라이언트 자격 증명 그랜트를 사용하여 등록된 애플리케이션으로 인증합니다 — 사용자 상호 작용이 필요하지 않습니다.
자동화된 실행에 유용합니다.  
사용자 지정 Entra 앱 등록이 필요하며, `Application` 유형의 Graph API 권한이 필요합니다(아래 참조).

**클라이언트 시크릿 사용:**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPClientSecret "<Secret>"

PFX 인증서 사용 시:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePath "C:\certs\app.pfx"

root@kitploit:~
비밀번호로 보호된 PFX의 경우 `-SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString)`를 추가합니다.

**PEM 인증서 + 개인 키 사용 (PowerShell 7+ 전용):**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"

암호화된 개인 키의 경우 -SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString)를 추가합니다.

필수 앱 등록 권한

앱 등록에 다음 애플리케이션 권한(위임되지 않음)을 부여하고 관리자 동의를 수행합니다:

또한, 루트 관리 그룹(또는 모든 관련 구독)에 Azure Reader 역할을 할당하고, 선택적으로 Entra ID의 서비스 주체에 Global Reader 역할을 할당합니다(사용자별 MFA 상태 확인에 필요).

기타 매개 변수

Microsoft 소유 엔터프라이즈 앱 포함

기본적으로 공식 Microsoft 엔터프라이즈 애플리케이션은 노이즈를 줄이기 위해 평가에서 제외됩니다. 이를 열거 및 분석에 포함하려면 -IncludeMsApps 스위치를 사용합니다:```powershell .\run_EntraFalcon.ps1 -IncludeMsApps

root@kitploit:~
#### 그룹 평가를 위한 PIM 건너뛰기
`-SkipPimForGroups` 스위치를 사용하여 PIM-for-Groups 사전 수집 및 보강을 건너뜁니다.  
또한 이는 독립 실행형 `PIM (Groups)` 설정 보고서도 건너뜁니다.```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups

기타 선택적 매개 변수

📊 예제 보고서

보안 결과 보고서

alt text alt text

사용자

alt text

사용자 (세부 정보 섹션)

alt text

Entra ID 역할

alt text

Azure 역할

alt text

엔터프라이즈 애플리케이션 (세부 정보 섹션)

alt text

조건부 액세스 정책

alt text

조건부 액세스 정책 (세부 정보 섹션)

alt text

PIM 역할 설정 (Entra)

alt text

에이전트 ID

alt text

열거 요약

alt text

📑 HTML 보고서

일반

  • ⚙️ 열 버튼을 클릭하여 특정 열을 표시하거나 숨깁니다.
  • 💾 CSV 내보내기를 클릭하여 현재 표시된 데이터를 CSV 파일로 다운로드합니다.
  • 👁 보기 공유를 클릭하여 필터, 정렬 및 열 선택을 공유 가능한 링크로 복사합니다.
  • 🧰 사전 설정 보기를 클릭하여 미리 구성된 필터 및 열 선택을 적용합니다.
  • 🔄 보기 재설정을 클릭하여 보기를 기본값으로 재설정합니다.
  • 개체 이름을 클릭하면 다른 보고서에서도 세부 정보로 이동할 수 있습니다.
  • 내부 탐색을 사용할 때는 브라우저의 뒤로가기 버튼을 눌러 돌아갑니다.
  • 일부 테이블 헤더 필드에는 마우스를 올리면 도움말 텍스트가 표시됩니다.
  • 테이블 헤더를 클릭하여 데이터를 정렬합니다.

필터링

  • 연산자를 지정하지 않으면 필터링은 기본적으로 포함으로 작동합니다.
  • 정확히 일치하려면 =를 사용합니다.
  • 시작 문자는 ^를 사용합니다(예: ^Mallory).
  • 끝 문자는 $를 사용합니다(예: $domain.ch).
  • 비교 연산자(>, <, >=, <=)는 숫자 값에만 지원됩니다.
  • 필터는 !로 시작하여 부정할 수 있습니다(숫자 비교 제외). 예: !Mallory, !=Mallory, !^Mallory, !$domain.ch.
  • 빈 셀을 일치시키려면 =empty를, 비어 있지 않은 셀을 일치시키려면 를 사용합니다.

GET 매개 변수를 사용한 제어

  • 필터링: HTTP GET 매개 변수로 필드 이름을 사용하여 필터를 적용합니다(예: ?EntraRoles=>1&Enabled=true).
    열 간에 OR 논리를 적용하려면 or_ 또는 group1_ 접두사를 사용합니다(예: ?or_EntraRoles=>0&or_GrpMem=>0).
  • 열 선택: columns 매개 변수를 사용하여 표시할 열을 선택합니다. 예: ?columns=DisplayName,Owner.
  • 정렬: sort 및 sortDir 매개 변수를 사용하여 데이터를 정렬합니다. 예: ?sort=Impact&sortDir=desc 또는 ?sort=OwnerCount&sortDir=asc.
  • 개체 세부 정보: 앵커(#)와 개체 ID를 사용하여 보고서의 특정 개체로 직접 이동합니다(예: #%ObjectID%).

평가

  • 영향(Impact): 개체가 가진 권한의 양이나 심각도를 나타냅니다.
  • 가능성(Likelihood): 개체가 얼마나 쉽게 영향을 받을 수 있는지 또는 얼마나 잘 보호되고 있는지를 나타냅니다.
  • 위험(Risk): 계산된 점수: 영향 × 가능성 = 위험.
  • 중요:
    • 이 점수는 테이블의 항목을 정렬하고 우선순위를 지정하는 데 도움이 되는 기본 평가를 의미합니다.
    • 위험 점수는 개체 유형이나 보고서가 다르면 직접 비교할 수 없습니다.
    • 완전한 위험 평가를 대체하기 위한 것이 아닙니다.

🔧내부 작동 방식

역할 분류

Entra ID 및 Azure 역할은 대략적으로 여러 계층 수준으로 분류됩니다. 이 분류는 해당 역할이 할당된 개체의 영향 점수에 영향을 줍니다. 목표는 덜 중요한 역할(예: 전역 읽기 권한자)을 가진 사용자보다 더 강력한 역할(예: 전역 관리자)을 가진 사용자에게 더 높은 영향 점수를 할당하는 것입니다. Microsoft가 두 역할을 모두 권한 있는 역할로 간주하더라도 마찬가지입니다.

참고: Azure 역할의 경우 이 분류는 덜 정확합니다. 실제 영향은 역할 할당 범위에 크게 좌우되기 때문입니다. 예를 들어, 단일 가상 머신에 대한 소유자 역할은 전체 구독에 동일한 역할이 적용될 때보다 영향이 훨씬 적습니다. 또한 리소스가 전혀 없는 테스트 구독일 수도 있습니다.

Entra ID 역할
Azure 역할

API 권한 분류

특정 API 권한을 사용하면 애플리케이션이 전역 관리자 권한으로 직접 에스컬레이션할 수 있습니다. 따라서 여러 API 권한은 다양한 심각도 수준으로 분류됩니다. 이 분류는 애플리케이션 권한 또는 사용자에 대한 위임된 권한으로 이러한 권한이 할당된 애플리케이션의 영향 점수에 영향을 줍니다.

애플리케이션 권한| 권한 | 심각도 | GUID | |-------------------------------------------------------------|------------|----------------------------------------| | RoleManagement.ReadWrite.Directory | 위험 | 9e3f62cf-ca93-4989-b6ce-bf83c28f9fe8 | | AppRoleAssignment.ReadWrite.All | 위험 | 06b708a9-e830-4db3-a914-8e69da51d44f | | Application.ReadWrite.All | 위험 | 1bfefb4e-e0b5-418b-a88f-73c46d2cc8e9 | | RoleAssignmentSchedule.ReadWrite.Directory | 위험 | dd199f4a-f148-40a4-a2ec-f0069cc799ec | | PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | 위험 | 41202f2c-f7ab-45be-b001-85c9728b9d69 | | PrivilegedAccess.ReadWrite.AzureADGroup | 위험 | 2f6817f8-7b12-4f0f-bc18-eeaf60705a9e | | RoleEligibilitySchedule.ReadWrite.Directory | 위험 | fee28b28-e1f3-4841-818e-2704dc62245f | | PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | 위험 | 618b6020-bca8-4de6-99f6-ef445fa4d857 | | Domain.ReadWrite.All | 위험 | 7e05723c-0bb0-42da-be95-ae9f08a6e53c | | Application.ReadUpdate.All | 위험 | fc023787-fd04-4e44-9bc7-d454f00c0f0a | | AgentIdentityBlueprint.ReadWrite.All | 높음 | 7fddd33b-d884-4ec0-8696-72cff90ff825 | | AgentIdentityBlueprint.AddRemoveCreds.All | 높음 | 0510736e-bdfb-4b37-9a1f-89b4a074763a | | ADSynchronization.ReadWrite.All | 높음 | ab43b826-2c7a-4aff-9ecd-d0629d0ca6a9 | | EntitlementManagement.ReadWrite.All | 높음 | 9acd699f-1e81-4958-b001-93b1d2506e19 | | Organization.ReadWrite.All | 높음 | 292d869f-3427-49a8-9dab-8c70152b74e9 | | Policy.ReadWrite.PermissionGrant | 높음 | a402ca1c-2696-4531-972d-6e5ee4aa11ea | | RoleManagementPolicy.ReadWrite.AzureADGroup | 높음 | b38dcc4d-a239-4ed6-aa84-6c65b284f97c | | RoleManagementPolicy.ReadWrite.Directory | 높음 | 31e08e0a-d3f7-4ca2-ac39-7343fb83e8ad | | Policy.ReadWrite.AuthenticationMethod | 높음 | 29c18626-4985-4dcd-85c0-193eef327366 | | User.DeleteRestore.All | 높음 | eccc023d-eccf-4e7b-9683-8813ab36cecc | | User.EnableDisableAccount.All | 높음 | 3011c876-62b7-4ada-afa2-506cbbecc68c | | DelegatedPermissionGrant.ReadWrite.All | 높음 | 8e8e4742-1d95-4f68-9d56-6ee75648c72a | | Policy.ReadWrite.ConditionalAccess | 높음 | 01c0a623-fc9b-48e9-b794-0756f8e8f067 | | DeviceManagementConfiguration.ReadWrite.All | 높음 | 9241abd9-d0e6-425a-bd4f-47ba86e767a4 | | DeviceManagementRBAC.ReadWrite.All | 높음 | e330c4f0-4170-414e-a55a-2f022ec2b57b | | Directory.ReadWrite.All | 높음 | 19dbc75e-c2e2-444c-a770-ec69d8559fc7 | | Group.ReadWrite.All | 높음 | 62a82d76-70ea-41e2-9197-370581804d09 | | GroupMember.ReadWrite.All | 높음 | dbaae8cf-10b5-4b86-a4a1-f871c94c6695 | | UserAuthenticationMethod.ReadWrite.All | 높음 | 50483e42-d915-4231-9639-7fdb7fd190e5 | | User-PasswordProfile.ReadWrite.All | 높음 | 56760768-b641-451f-8906-e1b8ab31bca7 | | Sites.FullControl.All | 높음 | a82116e5-55eb-4c41-a434-62fe8a61c773 | | Sites.FullControl.All SharePointAPI | 높음 | 678536fe-1083-478a-9c59-b99265e6b0d3 | | Sites.Manage.All SharePointAPI | 높음 | 9bff6588-13f2-4c48-bbf2-ddab62256b36 | | Sites.Read.All SharePointAPI | 높음 | d13f72ca-a275-4b96-b789-48ebcc4da984 | | Sites.ReadWrite.All SharePointAPI | 높음 | fbcd29d2-fcca-4405-aded-518d457caae4 | | Sites.Manage.All | 높음 | 0c0bf378-bf22-4481-8f81-9e89a9b4960a | | Sites.Read.All | 높음 | 332a536c-c7ef-4017-ab91-336970924f0d | | Sites.ReadWrite.All | 높음 | 9492366f-7969-46a4-8d15-ed1a20078fff | | Files.Read.All | 높음 | 01d4889c-1287-42c6-ac1f-5d1e02578ef6 | | Files.ReadWrite.All | 높음 | 75359482-378d-4052-8f01-80520e7db3cd | | DeviceLocalCredential.Read.All | 높음 | db51be59-e728-414b-b800-e0f010df1a79 | | AdministrativeUnit.ReadWrite.All | 높음 | 5eb59dd3-1da2-4329-8733-9dabdc435916 | | UserAuthMethod-HardwareOATH.ReadWrite.All | 높음 | 7e9ebcc1-90aa-4471-8051-e68d6b4e9c89 | | UserAuthMethod-Phone.ReadWrite.All | 높음 | 6e85d483-7092-4375-babe-0a94a8213a58 | | UserAuthMethod-QR.ReadWrite.All | 높음 | 4869299f-18c3-40c8-98f2-222657e67db1 | | UserAuthMethod-TAP.ReadWrite.All | 높음 | 627169a8-8c15-451c-861a-5b80e383de5c | | User.ReadWrite.All | 중간 | 741f803b-c850-494e-b5df-cde7c675a1ca | | Chat.Read.All | 중간 | 6b7d71aa-70aa-4810-a8d9-5d9fb2830017 | | Chat.ReadWrite.All | 중간 | 294ce7c9-31ba-490a-ad7d-97a7d075e4ed | | Calendars.Read | 중간 | 798ee544-9d2d-430c-a058-570e29e34338 | | Calendars.ReadWrite | 중간 | ef54d2bf-783f-4e0f-bca1-3210c0444d99 | | Mail.Read | 중간 | 810c84a8-4a9e-49e6-bf7d-12d183f40d01 | | Mail.ReadWrite | 중간 | e2a3a72e-5f79-4c64-b1b1-878b674786c9 | | BitlockerKey.Read.All | 중간 | 57f1cf28-c0c4-4ec3-9a30-19a2eaaf2f6e | | Mail.Send | 중간 | b633e1c5-b582-4048-a93e-9f11b44c7e96 | | OnlineMeetings.ReadWrite.All | 중간 | b8bb2037-6e08-44ac-a4ea-4674e010e2a4 | | CustomSecAttributeAssignment.ReadWrite.All | 중간 | de89b5e4-5b8f-48eb-8925-29c2b33bd8bd | | ServicePrincipalEndpoint.ReadWrite.All | 중간 | 89c8469c-83ad-45f7-8ff2-6e3d4285709e | | AgentIdentity.CreateAsManager | 낮음 | 4c390976-b2b7-42e0-9187-c6be3bead001 |
위임된 권한

Microsoft 자사 엔터프라이즈 애플리케이션

기본적으로 엔터프라이즈 애플리케이션 검토를 간소화하기 위해 Microsoft 애플리케이션은 필터링됩니다. 이를 포함하려면 -IncludeMsApps 스위치를 사용하세요. 다음 테넌트의 애플리케이션은 Microsoft 소유로 간주됩니다:

  • f8cdef31-a31e-4b4a-93e4-5f571e91255a
  • 72f988bf-86f1-41af-91ab-2d7cd011db47
  • 33e01921-4d64-4f8c-a055-5bdaffd5e33d
  • cdc5aeea-15c5-4db6-b079-fcadd2505dc2

수행된 검사

다음 표는 수행된 검사와 점수에 미치는 영향 및 경고 표시 여부를 대략적으로 요약합니다.

수행된 검사|영역|확인|영향 점수|경고 표시| |-|-|-|-| |그룹|공개 M365 그룹인가?|예|예| |그룹|동적인가? / 동적이며 잠재적으로 위험한 쿼리인가?|예|예| |그룹|Entra 역할(활성 및 적격)|예|예| |그룹|Azure 역할(활성 및 적격)|예|예| |그룹|AppRole에 사용됨|예|예| |그룹|내부/외부 SP가 소유자|예|예| |그룹|제한된 관리 단위에 있음|예|예| |그룹|권한 있는 그룹에 중첩됨|예|예| |그룹|CAP에 사용됨|예|예| |그룹|그룹 유형|예|아니오| |그룹|보안 사용|예|아니오| |그룹|중첩 멤버 활성|예|아니오| |그룹|소유자|예|아니오| |그룹|중첩 소유자|예|아니오| |그룹|게스트가 소유자|예|예| |그룹|온-프레미스 동기화|예|아니오| |그룹|멤버(전이적)|예|아니오| |그룹|역할 할당 가능|예|아니오| |그룹|PIM for Groups: 온보딩됨|아니오|아니오| |그룹|PIM for Groups: 권한 있는 그룹의 적격 멤버|예|예| |그룹|PIM for Groups: 권한 있는 그룹의 적격 소유자|예|예| |그룹|PIM for Groups: 보호된 그룹에 중첩된 보호되지 않은 그룹|아니오|예| |엔터프라이즈 앱|Entra 역할|예|예| |엔터프라이즈 앱|Azure 역할|예|예| |엔터프라이즈 앱|외부|예|아니오| |엔터프라이즈 앱|API 권한(애플리케이션)|예|예| |엔터프라이즈 앱|API 권한(위임)|예|예| |엔터프라이즈 앱|자격 증명|예|예| |엔터프라이즈 앱|소유자|예|예| |엔터프라이즈 앱|앱 등록에 대한 소유권|예|예| |엔터프라이즈 앱|다른 서비스 주체에 대한 소유권|예|예| |엔터프라이즈 앱|앱 잠금|(예)|아니오| |엔터프라이즈 앱|앱이 앱 등록 소유|예|예| |엔터프라이즈 앱|그룹의 멤버/소유자|예|(예)| |엔터프라이즈 앱|앱 역할|예|아니오| |엔터프라이즈 앱|앱 역할 요구 사항|예|아니오| |엔터프라이즈 앱|비활성|아니오|아니오| |엔터프라이즈 앱|마지막 성공적 로그인(일)|아니오|아니오| |앱 등록|자격 증명|예|예| |앱 등록|자격 증명이 있는 Entra Connect 앱|예|예| |앱 등록|여러 인증서가 있는 Entra Connect 앱|예|예| |앱 등록|앱 역할|예|아니오| |앱 등록|앱 리디렉션 URL|아니오|아니오| |앱 등록|앱 잠금|예|아니오| |앱 등록|소유자|예|예| |앱 등록|(클라우드) 앱 관리자 범위 지정|아니오|아니오| |앱 등록|해당 서비스 주체의 권한|예|아니오| |앱 등록|로그인 대상|아니오|아니오| |관리 ID|소유자|예|예| |관리 ID|Entra 역할|예|예| |관리 ID|Azure 역할|예|예| |관리 ID|API(앱)|예|예| |관리 ID|앱 등록에 대한 소유권|예|예| |관리 ID|다른 서비스 주체에 대한 소유권|예|예| |관리 ID|그룹의 멤버/소유자|예|(예)| |사용자|Entra 역할(활성 및 적격)|예|예| |사용자|Azure 역할(활성 및 적격)|예|예| |사용자|권한 있는 그룹 멤버십(활성 및 적격)|예|예| |사용자|권한 있는 그룹 소유권(활성 및 적격)|예|예| |사용자|Entra Connect 동기화 사용자|예|예| |사용자|Entra Connect 클라우드 동기화 사용자|예|예| |사용자|앱 등록 소유권|예|예| |사용자|엔터프라이즈 애플리케이션 소유권|예|예| |사용자|MFA 요소 등록되지 않음|예|예| |사용자|보호됨|예|아니오| |사용자|비활성|아니오|아니오| |사용자|그룹의 멤버/소유자|예|(예)| |사용자|온-프레미스에서 동기화됨|예|아니오| |에이전트 ID|연결된 에이전트 사용자|예|아니오| |에이전트 ID|외부 블루프린트 주체 원본|예|예| |에이전트 ID|유효 API 권한(애플리케이션)|예|예| |에이전트 ID|유효 API 권한(위임)|예|예| |에이전트 ID|Entra 역할|예|예| |에이전트 ID|Azure 역할|예|예| |에이전트 ID|앱 등록에 대한 소유권|예|예| |에이전트 ID|다른 서비스 주체에 대한 소유권|예|예| |에이전트 ID|그룹의 멤버/소유자|예|(예)| |에이전트 ID 블루프린트 주체|연결된 에이전트 ID|예|아니오| |에이전트 ID 블루프린트 주체|연결된 에이전트 사용자|예|아니오| |에이전트 ID 블루프린트 주체|구성된 API 권한(애플리케이션)|아니오|아니오| |에이전트 ID 블루프린트 주체|구성된 API 권한(위임)|아니오|아니오| |에이전트 ID 블루프린트 주체|외부 부모 블루프린트 원본|예|아니오| |에이전트 ID 블루프린트 주체|Entra 역할|아니오|아니오| |에이전트 ID 블루프린트 주체|Azure 역할|아니오|아니오| |에이전트 ID 블루프린트|블루프린트 주체|예|아니오| |에이전트 ID 블루프린트|연결된 에이전트 ID|예|아니오| |에이전트 ID 블루프린트|연결된 에이전트 사용자|예|아니오| |에이전트 ID 블루프린트|상속 가능한 API 권한|예|아니오| |에이전트 ID 블루프린트|페더레이션된 자격 증명|예|아니오| |에이전트 ID 블루프린트|비밀/인증서|예|예| |에이전트 ID 블루프린트|소유자/스폰서|예|(예)| |CAP|레거시 인증에 대한 정책 없음 또는 잘못 구성됨|-|예| |CAP|디바이스 코드 흐름 차단에 대한 정책 없음 또는 잘못 구성됨|-|예| |CAP|보안 정보 등록 제한에 대한 정책 없음 또는 잘못 구성됨|-|예| |CAP|위험한 로그인 대상 정책 없음 또는 잘못 구성됨|-|예| |CAP|사용자 위험 대상 정책 없음 또는 잘못 구성됨|-|예| |CAP|MFA 강제 정책 없음 또는 잘못 구성됨|-|예| |CAP|인증 강도 강제 정책 없음|-|예| |CAP|범위 지정 할당이 있는 역할 포함|-|예| |PIM 설정|인증 컨텍스트|-|예| |PIM 설정|인증 컨텍스트 연결 CAP: 로그인 빈도|-|예| |PIM 설정|인증 컨텍스트 연결 CAP: MFA 또는 인증 강도|-|예| |PIM 설정|인증 컨텍스트 연결 CAP: 활성화|-|예| |PIM 설정|인증 컨텍스트 연결 CAP: 포함/제외된 사용자/그룹/네트워크|-|예| |PIM 설정|인증 컨텍스트 연결 CAP: 조건|-|예| |PIM 설정|활성화 MFA|-|아니오| |PIM 설정|활성화 사유 또는 티켓|-|예| |PIM 설정|활성화 기간|-|예| |PIM 설정|활성화 승인|-|예| |PIM 설정|적격 할당 만료|-|아니오| |PIM 설정|활성 할당 만료|-|예| |PIM 설정|활성 할당 MFA|-|아니오| |PIM 설정|알림 역할 활성화|-|아니오| |PIM 설정|알림 역할 할당(활성)|-|아니오| |PIM 설정|알림 역할 할당(적격)|-|아니오|

🛡️ 탐지

EntraFalcon은 은밀하지 않으며 Microsoft Graph API 및 Azure 로그인 활동이 기록되고 모니터링되는 환경에서 감지될 수 있습니다.

기본 인증 사용

BroCi 흐름 없이 전체 열거를 수행하면 일반적으로 4개의 대화형 로그인과 1개의 비대화형 로그인이 시작됩니다. 흐름 및 엔드포인트 지원에 따라 보안 결과 정책 엔드포인트에 대해 대화형 로그인이 하나 더 발생할 수 있습니다.

BroCi 인증 사용

BroCi 인증을 사용하면 대화형 로그인이 하나만 발생합니다.

BroCi가 활성화되면 EntraFalcon은 PIM for Groups를 위해 api.azrbac.mspim.azure.com도 쿼리합니다.

세부 사항

데이터 수집을 위해 이 도구는 Microsoft Graph API 및 선택적으로 Azure ARM API에 여러 요청을 보냅니다(개체당 하나 이상). 가능한 경우 Graph Batch 엔드포인트를 활용하여 개별 요청 수를 줄이고 효율성을 개선합니다.

대화형 로그인은 브라우저의 User-Agent를 사용합니다. 모든 비대화형 로그인 및 API 요청(Graph 및 ARM)은 -UserAgent 매개변수로 변경하지 않는 한 EntraFalcon을 User-Agent로 사용합니다.

EntraFalcon 사용을 탐지하기 위해 블루 팀은 로그인 로그에서 나열된 애플리케이션 ID를 모니터링하거나, 비정상적인 양의 Graph API 트래픽을 확인하거나, 토큰 갱신 및 배치 요청 동작을 분석할 수 있습니다.

🕳️ 알려진 제한 사항

  • M365 RBAC: 평가되지 않음
  • Defender for Endpoint RBAC: 평가되지 않음
  • Intune RBAC: 평가되지 않음
  • 조건부 액세스 사용자 커버리지: 효과적 사용자 커버리지 및 -ExportCapUncoveredUsers는 열거된 사용자, 그룹 멤버, 역할 할당 및 확인 가능한 외부 사용자 범주를 기반으로 하는 최선 노력 계산입니다. 외부 사용자 선택기는 b2bCollaborationGuest와 일치하는 테넌트 게스트 사용자에 대해서만 확인됩니다. 다른 외부 사용자 유형이나 지정된 외부 테넌트가 있는 외부 사용자는 커버리지 값을 근사치로 만들 수 있습니다. 적격 PIM 경로는 잠재적 커버리지로 보고되며 현재 커버된 것으로 계산되지 않습니다. CSV 내보내기는 활성화된 정책 및 활성화된 사용자로 제한됩니다.
  • 클라우드 환경: 클라우드 플랫폼은 빠르게 진화합니다. 결과적으로 일부 평가 또는 탐지는 시간이 지남에 따라 오래되거나 부정확해질 수 있습니다. 또한 테넌트는 점점 더 복잡해지고 있으며 특정 구성 또는 설정 조합이 부정확한 결과를 초래할 수 있습니다. EntraFalcon을 최신 상태로 유지하기 위해 노력하지만, 독립적으로 결과를 확인하고 중요한 결정에 도구만 의존하지 않는 것이 항상 권장됩니다.
  • HTML 보고서: 생성된 HTML 보고서는 XSS(교차 사이트 스크립팅)에 대한 보호 메커니즘을 구현하지 않습니다.

📦 통합 외부 도구

다음 하위 모듈은 인증, Microsoft Graph 상호 작용 및 보고서 차트를 지원하기 위해 포크되어 EntraFalcon에 통합되었습니다:

  • EntraTokenAid
  • GraphRequest
  • Send-ApiRequest
  • GraphBatchRequest
  • Chart.js
도구 다운로드
인증 흐름WindowsLinux/macOS대화형 로그인 수편의성매개변수참고
BroCi예아니오1높음-AuthFlow BroCi (default)레거시 클라이언트(예: Azure Active Directory PowerShell)에 대한 의존성을 피합니다. 모든 열거를 지원합니다.
Auth Code Flow예아니오4보통-AuthFlow AuthCode표준 비-BroCi 인증 코드 흐름입니다. 독립형 PIM (그룹) 설정 보고서를 생성하지 않습니다.
Device Code Flow예예3보통-AuthFlow DeviceCode인증은 다른 장치에서 완료할 수 있지만, 두 개의 보안 검사 결과 검사가 축소된 깊이로 실행됩니다. 독립형 PIM (그룹) 설정 보고서를 생성하지 않습니다.
Auth Code + Manual Code Flow예예4낮음-보통-AuthFlow ManualCode인증은 다른 장치나 브라우저 세션에서 완료할 수 있습니다. 독립형 PIM (그룹) 설정 보고서를 생성하지 않습니다.
BroCi + Manual Code Flow예예1낮음-AuthFlow BroCiManualCode인증 코드는 브라우저 개발자 도구에서 수동으로 추출해야 합니다. 모든 열거를 지원합니다.
BroCi with Token예예0낮음-AuthFlow BroCiToken -BroCiToken "<refresh_token>"리프레시 토큰은 수동으로 획득해야 합니다(예: 브라우저 개발자 도구 또는 다른 인증 도구에서). 모든 열거를 지원합니다.
Service Principal예예0낮음-AuthFlow ServicePrincipal -SPClientId "<appId>" -Tenant "<tenantId>" ...앱 전용 OAuth2 클라이언트 자격 증명 흐름입니다. 충분한 Graph API 권한이 있는 사용자 지정 앱 등록이 필요합니다. 모든 열거를 지원합니다.
권한유형
AdministrativeUnit.Read.All애플리케이션
AgentIdentity.Read.All애플리케이션
AgentIdentityBlueprint.Read.All애플리케이션
AgentIdentityBlueprintPrincipal.Read.All애플리케이션
Application.Read.All애플리케이션
AuditLog.Read.All애플리케이션
Device.Read.All애플리케이션
Group.Read.All애플리케이션
Organization.Read.All애플리케이션
Policy.Read.All애플리케이션
PrivilegedAccess.Read.AzureADGroup애플리케이션
RoleManagement.Read.Directory애플리케이션
RoleManagementPolicy.Read.AzureADGroup애플리케이션
User.Read.All애플리케이션
매개 변수설명기본값
UserAgent토큰 엔드포인트 및 API 호출에 사용되는 사용자 에이전트.EntraFalcon
DisableCAE연속 액세스 평가(CAE) 토큰 요청을 비활성화합니다.false
Tenant인증할 테넌트(ID 또는 도메인)를 지정합니다. 계정의 홈 테넌트가 아닌 다른 테넌트를 평가할 때 유용합니다.계정의 홈 테넌트
OutputFolder보고서가 저장되는 출력 폴더입니다.Results_%TenantName%_YYYYMMDD_HHMM
LimitResults보고서의 그룹 및 사용자 수를 제한합니다(위험도 기준 정렬 후). 대규모 테넌트에 유용합니다.-
LogLevel런타임 CLI 로깅 상세 수준을 제어합니다. 지원 값: Off(기본값), Verbose, Debug, Trace.Off
ApiTopAPI에서 반환되는 최대 개체 수를 설정합니다. 값을 낮추면 시간 초과 위험(HTTP 504)이 줄어들지만 요청 수가 늘어납니다.999 (유효 범위: 5–999)
AuthFlow선호하는 인증 흐름 선택기입니다. 값: BroCi(기본값), AuthCode, DeviceCode, ManualCode, BroCiManualCode, BroCiToken, ServicePrincipal.BroCi
BroCiTokenAuthFlow BroCiToken에 사용할 Azure Portal 갱신 토큰입니다.-
SPClientId서비스 주체의 애플리케이션(클라이언트) ID입니다. -AuthFlow ServicePrincipal에 필요합니다.-
SPClientSecret서비스 주체의 클라이언트 암호입니다. -AuthFlow ServicePrincipal와 함께 사용됩니다.-
SPCertificatePath서비스 주체 인증을 위한 PFX/P12 인증서 파일의 경로입니다.-
SPCertificatePassword-SPCertificatePath로 지정된 PFX 인증서의 암호(SecureString)입니다.-
SPCertificatePemPathPEM 인증서 파일의 경로입니다. -SPPrivateKeyPemPath와 함께 사용됩니다.-
SPPrivateKeyPemPath-SPCertificatePemPath와 일치하는 PEM 개인 키 파일의 경로입니다.-
SPPrivateKeyPemPassword-SPPrivateKeyPemPath로 지정된 PEM 개인 키의 암호(SecureString)입니다.-
CsvTXT/HTML 보고서 파일 외에도 CSV 보고서 파일 작성을 활성화합니다.false
ExportCapUncoveredUsers활성화된 각 조건부 액세스 정책(사용자 대상)에 대해 해당 정책이 적용되지 않는 사용자를 CSV로 내보냅니다. 파일은 출력 디렉터리의 ConditionalAccessPolicies_UncoveredUsers 하위 폴더에 기록됩니다.false
ExportFindingsJson실행 종료 시 모든 보안 결과를 JSON으로 내보냅니다.false
DebugObjectDump문제 해결 및 테스트를 위해 최종 메모리 내 보고서 개체를 CLIXML로 Debug_ObjectDump에 내보냅니다.false
!=empty
  • 같은 열에서 여러 값 중 하나와 일치시키려면 ||를 사용합니다(예: Admin || Guest).
  • 같은 열에서 여러 조건을 모두 만족시키려면 &&를 사용합니다(예: !adm && !svc && !sql).
  • 열 간에 OR 논리를 적용하려면 필터 필드에 직접 or_, group1_, group2_...를 사용합니다. 예: 열 1: or_>1, 열 2: or_!Mallory.
  • 참고: DisplayName 열에는 개체의 ID(보이지 않음)도 포함되므로 ID로 필터링할 수도 있습니다.
  • 역할 이름계층 수준GUID
    전역 관리자062e90394-69f5-4237-9190-012177145e10
    파트너 Tier2 지원0e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8
    권한 있는 인증 관리자07be44c8a-adaf-4e2a-84d6-ab2649e08a13
    권한 있는 역할 관리자0e8611ab8-c189-46e8-94e1-60213ab1f814
    도메인 이름 관리자08329153b-31d0-4727-b945-745eb3bc5f31
    외부 ID 공급자 관리자0be2f45a1-457d-42af-a067-6ec1fa63bc45
    하이브리드 ID 관리자08ac3fc64-6eca-42ea-9e69-59f4c7b60eb2
    애플리케이션 관리자09b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3
    클라우드 애플리케이션 관리자0158c047a-c907-4556-b7ef-446551a6b5f7
    보안 관리자0194ae4cb-b126-40b2-bd5b-6091b380977d
    에이전트 ID 관리자1db506228-d27e-4b7d-95e5-295956d6615f
    AI 관리자1d2562ede-74db-457e-a7b6-544e236ebb61
    조건부 액세스 관리자1b1be1c3e-b65d-4f19-8427-f6fa0d97feb9
    인증 관리자1c4e39bd9-1100-46d3-8c65-fb160da0071f
    Azure DevOps 관리자1e3973bdf-4987-49ae-837a-ba8e231c7286
    디렉터리 작성자19360feb5-f418-4baa-8175-e2a00bac4301
    Exchange 관리자129232cdf-9323-42fd-ade2-1d097af3e4de
    그룹 관리자1fdd7a751-b60b-444a-984c-02652fe8fa1c
    기술 지원팀 관리자1729827e3-9c14-49f7-bb1b-9608f156bbb8
    ID 거버넌스 관리자145d8d3c5-c802-45c6-b32a-1d70b5e1e86e
    Intune 관리자13a2c62db-5318-420d-8d74-23affee5d9d5
    지식 관리자1b5a8dcf3-09d5-43a9-a639-8e29ef291470
    지식 관리자1744ec460-397e-42ad-a462-8b3f9747a02c
    수명 주기 워크플로 관리자159d46f88-662b-457b-bceb-5c3809e5908f
    디렉터리 동기화 계정1d29b2b05-8046-44ba-8758-1e26182fcf32
    온-프레미스 디렉터리 동기화 계정1a92aed5d-d78a-4d16-b381-09adb37eb3b0
    파트너 Tier1 지원14ba39ca4-527c-499a-b93d-d9b492c50246
    암호 관리자1966707d0-3269-4727-9be2-8c3a10f19b9d
    SharePoint 관리자1f28a1f50-f6e7-4571-818b-6a12f2af6b6c
    Teams 관리자169091246-20e8-4a56-aa4d-066075b2a7a8
    사용자 관리자1fe930be7-5e62-47db-91af-98c3a49a38b1
    Windows 365 관리자111451d60-acb2-45eb-a7d6-43d0f0125c13
    Yammer 관리자1810a2642-a034-447f-a5e8-41beaa378541
    인증 정책 관리자20526716b-113d-4c15-b2c8-68e3c22b9f80
    Azure AD 가입 디바이스 로컬 관리자29f06204d-73c1-4d4c-880a-6edb90606fd8
    클라우드 디바이스 관리자27698a772-787b-4ac8-901f-60d6b08affd2
    전역 읽기 권한자2f2ef992c-3afb-46b9-b7cf-a126ee74c451
    게스트 초대자295e79109-95c0-4d8e-aee3-d01accf2d47b
    역할 이름계층 수준GUID
    소유자08e3af657-a8ff-443c-a75c-2fe8c4bcb635
    사용자 액세스 관리자018d7d88d-d35e-4fb5-a5c3-7773c20a72d9
    기여자0b24988ac-6180-42a0-ab88-20f7382dd24c
    역할 기반 액세스 제어 관리자0f58310d9-a9f6-439a-9e8d-f62e7b41a168
    예약 관리자0a8889054-8d42-49c9-bc1c-52486c10e7cd
    보안 관리자1fb1c8493-542b-48eb-b624-b4c8fea62acd
    가상 머신 기여자19980e02c-c2be-4d73-94e8-173b1dc7cf3c
    가상 머신 데이터 액세스 관리자166f75aeb-eabe-4b70-9f1e-c350c4c9ad04
    가상 머신 관리자 로그인11c0163c0-47e6-4577-8991-ea5c82e286e4
    Windows Admin Center 관리자 로그인1a6333a3e-0164-44c3-b281-7a577aff287f
    컨테이너 레지스트리 기여자 및 데이터 액세스 구성 관리자13bc748fc-213d-45c1-8d91-9da5725539b9
    Key Vault 관리자100482a5a-887f-4fb3-b363-3b7fe8e74483
    Key Vault 데이터 액세스 관리자18b54135c-b56d-4d72-a534-26097cfdc8d8
    Key Vault 암호 책임자1b86a8fe4-44ce-4948-aee5-eccb2c155cd7
    Key Vault 암호 사용자14633458b-17de-408a-b874-0445c86b69e6
    Azure Kubernetes Service RBAC 관리자13498e952-d568-435e-9b2c-8d77e338d7f7
    Azure Kubernetes Service RBAC 클러스터 관리자1b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b
    Azure Arc Kubernetes 관리자1dffb1e0c-446f-4dde-a09f-99eb5cc68b96
    Azure Arc Kubernetes 클러스터 관리자18393591c-06b9-48a2-a542-1bd6b377f6a2
    Azure Arc VMware VM 기여자1b748a06d-6150-4f8a-aaa9-ce3940cd96cb
    Storage Account 기여자117d1049b-9a84-46fb-8f53-869881c3d3ab
    읽기 권한자2acdd72a7-3385-48ef-bd42-f606fba81ae7
    보안 읽기 권한자239bc4728-0917-49c7-9d2c-d95423bc2eb4
    가상 머신 사용자 로그인3fb879df8-f326-4884-b1cf-06f3ad86be52
    데스크톱 가상화 사용자31d18fff3-a72a-46b5-b4a9-0b38a3cd7e63
    권한심각도GUID
    RoleManagement.ReadWrite.Directory위험d01b97e9-cbc0-49fe-810a-750afd5527a3
    AppRoleAssignment.ReadWrite.All위험84bccea3-f856-4a8a-967b-dbe0a3d53a64
    Application.ReadWrite.All위험bdfbf15f-ee85-4955-8675-146e8e5296b5
    RoleAssignmentSchedule.ReadWrite.Directory위험8c026be3-8e26-4774-9372-8d5d6f21daff
    PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup위험06dbc45d-6708-4ef0-a797-f797ee68bf4b
    PrivilegedAccess.ReadWrite.AzureADGroup위험32531c59-1f32-461f-b8df-6f8a3b89f73b
    RoleEligibilitySchedule.ReadWrite.Directory위험62ade113-f8e0-4bf9-a6ba-5acb31db32fd
    PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup위험ba974594-d163-484e-ba39-c330d5897667
    Domain.ReadWrite.All위험0b5d694c-a244-4bde-86e6-eb5cd07730fe
    Application.ReadUpdate.All위험0586a906-4d89-4de8-b3c8-1aacdcc0c679
    AgentIdentityBlueprint.AddRemoveCreds.All높음75b5feb2-bfe7-423f-907d-cc505186f246
    AgentIdentityBlueprint.ReadWrite.All높음4fd490fc-1467-48eb-8a4c-421597ab0402
    EntitlementManagement.ReadWrite.All높음ae7a573d-81d7-432b-ad44-4ed5c9d89038
    Organization.ReadWrite.All높음46ca0847-7e6b-426e-9775-ea810a948356
    Policy.ReadWrite.PermissionGrant높음2672f8bb-fd5e-42e0-85e1-ec764dd2614e
    RoleManagementPolicy.ReadWrite.AzureADGroup높음0da165c7-3f15-4236-b733-c0b0f6abe41d
    RoleManagementPolicy.ReadWrite.Directory높음1ff1be21-34eb-448c-9ac9-ce1f506b2a68
    Policy.ReadWrite.AuthenticationMethod높음7e823077-d88e-468f-a337-e18f1f0e6c7c
    User.DeleteRestore.All높음4bb440cd-2cf2-4f90-8004-aa2acd2537c5
    User.EnableDisableAccount.All높음f92e74e7-2563-467f-9dd0-902688cb5863
    DelegatedPermissionGrant.ReadWrite.All높음41ce6ca6-6826-4807-84f1-1c82854f7ee5
    Policy.ReadWrite.ConditionalAccess높음ad902697-1014-4ef5-81ef-2b4301988e8c
    DeviceManagementConfiguration.ReadWrite.All높음0883f392-0a7a-443d-8c76-16a6d39c7b63
    DeviceManagementRBAC.ReadWrite.All높음0c5e8a55-87a6-4556-93ab-adc52c4d862d
    Directory.ReadWrite.All높음c5366453-9fb0-48a5-a156-24f0c49a4b84
    Group.ReadWrite.All높음4e46008b-f24c-477d-8fff-7bb4ec7aafe0
    GroupMember.ReadWrite.All높음f81125ac-d3b7-4573-a3b2-7099cc39df9e
    UserAuthenticationMethod.ReadWrite.All높음b7887744-6746-4312-813d-72daeaee7e2d
    Sites.FullControl.All높음5a54b8b3-347c-476d-8f8e-42d5c7424d29
    Sites.Manage.All높음65e50fdc-43b7-4915-933e-e8138f11f40a
    User-PasswordProfile.ReadWrite.All높음56760768-b641-451f-8906-e1b8ab31bca7
    Sites.Read.All높음205e70e5-aba6-4c52-a976-6d2d46c48043
    Sites.ReadWrite.All높음89fe6a52-be36-487e-b7d8-d061c450a026
    Files.Read.All높음df85f4d6-205c-4ac5-a5ea-6bf408dba283
    Files.ReadWrite.All높음863451e7-0667-486c-a5d6-d135439485f0
    DeviceLocalCredential.Read.All높음9917900e-410b-4d15-846e-42a357488545
    AdministrativeUnit.ReadWrite.All높음7b8a2d34-6b3f-4542-a343-54651608ad81
    User.ReadWrite.All중간204e0828-b5ca-4ad8-b9f3-f32a958e7cc4
    Chat.ReadWrite.All중간7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7
    Mail.Read중간570282fd-fa5c-430d-a7fd-fc8dc98a9dca
    Mail.ReadWrite중간024d486e-b451-40bb-833d-3e66d98c5c73
    Mail.Send중간e383f46e-2787-4529-855e-0e479a3ffac0
    CustomSecAttributeAssignment.ReadWrite.All중간ca46335e-8453-47cd-a001-8459884efeae
    ServicePrincipalEndpoint.ReadWrite.All중간7297d82c-9546-4aed-91df-3d4f0a9b3ff0
    BitlockerKey.Read.All중간b27a61ec-b99c-4d6a-b126-c4375d08ae30
    AiEnterpriseInteraction.Read중간859cceb9-2ec2-4e48-bcd7-b8490b5248a5
    Calendars.Read중간465a38f9-76ea-45b9-9f34-9e8b0d4b0b42
    Calendars.Read.Shared중간2b9c4092-424d-4249-948d-b43879977640
    Calendars.ReadWrite중간1ec239c2-d7c9-4623-a91a-a9775856bb36
    Calendars.ReadWrite.Shared중간12466101-c9b8-439a-8589-dd09ee67e8e9
    ChannelMessage.Edit중간2b61aa8a-6d36-4b2f-ac7b-f29867937c53
    ChannelMessage.ReadWrite중간5922d31f-46c8-4404-9eaf-2117e390a8a4
    ChannelMessage.Send중간ebf0f66e-9fb1-49e4-a278-222f76911cf4
    ChatMessage.Send중간116b7235-7cc6-461e-b163-8e55691d839e
    Chat.ReadWrite중간9ff7295e-131b-4d94-90e1-69fde507ac11
    Contacts.ReadWrite중간d56682ec-c09e-4743-aaf4-1a3aac4caa21
    Directory.AccessAsUser.All중간0e263e50-5827-48a4-b97c-d940288653c7
    Directory.Read.All중간06da0dbc-49e2-44d2-8312-53f166ab848a
    EAS.AccessAsUser.All중간ff91d191-45a0-43fd-b837-bd682c4a0b0f
    EntitlementMgmt-SubjectAccess.ReadWrite중간e9fdcbbb-8807-410f-b9ec-8d5468c7c2ac
    EWS.AccessAsUser.All중간9769c687-087d-48ac-9cb3-c37dde652038
    Files.ReadWrite중간5c28f0bf-8a70-41f1-8ab2-9032436ddb65
    IMAP.AccessAsUser.All중간652390e4-393a-48de-9484-05f9b1212954
    MailboxItem.ImportExport중간df96e8a0-f4e1-4ecf-8d83-a429f822cbd6
    MailboxFolder.Read중간52dc2051-4958-4636-8f2a-281d39c6981c
    MailboxFolder.ReadWrite중간077fde41-7e0b-4c5b-bcd1-e9d743a30c80
    MailboxItem.Read중간82305458-296d-4edd-8b0b-74dd74c34526
    MailboxSettings.ReadWrite중간818c620a-27a9-40bd-a6a5-d96f7d610b4b
    Notes.Read중간371361e4-b9e2-4a3f-8315-2a301a3b0a3d
    Notes.Read.All중간dfabfca6-ee36-4db2-8208-7a28381419b3
    Notes.ReadWrite중간615e26af-c38a-4150-ae3e-c3b0d4cb1d6a
    Notes.ReadWrite.All중간64ac0503-b4fa-45d9-b544-71a463f05da0
    POP.AccessAsUser.All중간d7b7f2d9-0f45-4ea1-9d42-e50810c06991
    offline_access낮음7427e0e9-2fba-42fe-b0c0-848c9e6a8182
    openid낮음37f7f235-527c-4136-accd-4a02d197296e
    email낮음64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0
    profile낮음14dad69e-099b-42c9-810b-d002981feec1
    User.Read낮음14dad69e-099b-42c9-810b-d002981feec1
    애플리케이션 ID유형리소스 ID목적
    1b730954-1685-4b74-9bfd-dac224a7b894대화형00000003-0000-0000-c000-000000000000PIM for Groups 데이터 검색
    04b07795-8ddb-461a-bbee-02f9e1bf7b46대화형00000003-0000-0000-c000-000000000000일반 테넌트 개체 데이터 검색
    51f81489-12ee-4a9e-aaae-a2591f45987d대화형00000003-0000-0000-c000-000000000000PIM for Entra / Azure 역할 검색
    80ccca67-54bd-44ab-8625-4b79c4dc7775대화형00000003-0000-0000-c000-000000000000보안 결과 정책 컨텍스트 검색
    04b07795-8ddb-461a-bbee-02f9e1bf7b46비대화형797f4846-ba00-4fd7-ba43-dac1f8f63013Azure IAM 역할 할당 데이터 검색
    애플리케이션 ID유형리소스 ID목적
    c44b4083-3bb0-49c1-b47d-974e53cbdf3c대화형00000003-0000-0000-c000-000000000000BroCi용 새로 고침 토큰을 사용하기 위한 초기 인증
    50aaa389-5a33-4f1a-91d7-2c45ecd8dac8비대화형00000003-0000-0000-c000-000000000000PIM for Groups 데이터 검색
    50aaa389-5a33-4f1a-91d7-2c45ecd8dac8비대화형01fc33a7-78ba-4d2f-a4b7-768e336e890ePIM for Groups 데이터 검색
    74658136-14ec-4630-ad9b-26e160ff0fc6비대화형00000003-0000-0000-c000-000000000000일반 테넌트 개체 데이터 검색
    74658136-14ec-4630-ad9b-26e160ff0fc6비대화형797f4846-ba00-4fd7-ba43-dac1f8f63013Azure IAM 역할 할당 데이터 검색