Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
AzureADAssessment — Conjunto de ferramentas para avaliar o estado e a configuração de um locatário do Azure AD. | Kitploit
Ferramentas/GitHubGitHub/azuread/azureadassessment
Segurança de Infraestrutura em NuvemFerramentas DefensivasAuditoria de ConfiguraçãoColeta de InformaçõesSegurança na NuvemGerenciamento de Identidade e Acesso (IAM)
GitHubazuread/azureadassessment

AzureADAssessment

Conjunto de ferramentas para avaliar o estado e a configuração de um locatário do Azure AD.

Ver Repositório
850116há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Microsoft Azure AD Assessment

PSGallery Version PSGallery Downloads PSGallery Platform

Guia do avaliador

Se você é um funcionário ou parceiro da Microsoft realizando a avaliação para um cliente, consulte a Wiki do Guia de Avaliação.

Instalar a partir da PowerShell Gallery

Se você encontrar qualquer erro, consulte a seção de FAQ no final deste documento.

root@kitploit:~
Install-Module AzureADAssessment -Force -Scope CurrentUser

## If you have already installed the module, run the following instead to ensure you have the latest version.
Update-Module AzureADAssessment -Force -Scope CurrentUser

Criar um aplicativo no Entra ID

A avaliação requer que um aplicativo personalizado seja criado no seu locatário.

  • Abra o Centro de administração do Entra > Identidade > Aplicativos > Registros de aplicativos
  • Selecione Novo registro
    • Nome: insira um nome para o aplicativo (ex.: Conta de Avaliação do Entra)
    • URI de redirecionamento:
      • Selecione Aplicativos móveis e de desktop no menu suspenso
      • Defina o URI como https://login.microsoftonline.com/common/oauth2/nativeclient
    • Selecione Registrar para criar o aplicativo
  • No menu de navegação à esquerda, selecione a folha Autenticação do aplicativo que você acabou de criar
  • Defina Permitir fluxos de clientes públicos como Sim
  • Clique em Salvar

Executar a coleta de dados

A coleta de dados do Azure AD pode ser executada a partir de qualquer cliente com acesso ao Azure AD. No entanto, a coleta de dados de componentes híbridos, como AD FS, AAD Connect, etc., é melhor executada localmente nesses servidores. A coleta de dados do AAD Connect precisa ser executada tanto nos servidores primário quanto de preparação.

Verifique se você tem credenciais autorizadas para acessar estas cargas de trabalho:

  • Azure Active Directory como Administrador Global ou Leitor Global
  • Acesso de administrador de domínio ou local aos servidores ADFS
  • Acesso de administrador de domínio ou local aos servidores do Conector de Proxy do Azure AD
  • Acesso de administrador de domínio ou local ao servidor do Azure AD Connect (primário)
  • Acesso de administrador de domínio ou local ao servidor do Azure AD Connect (servidor de preparação)

Ao conectar pela primeira vez, você será solicitado a consentir com as permissões necessárias para a avaliação. Será necessário que um administrador forneça o consentimento.

Execute os seguintes comandos para gerar um pacote com todos os dados do Azure AD necessários para concluir a avaliação.

root@kitploit:~
## Authenticate using a Global Admin or Global Reader account.
Connect-AADAssessment -ClientId "AppId of app created in the previous step"

## Export data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentDataCollection

O pacote de saída será nomeado de acordo com o seguinte padrão: AzureADAssessmentData-<TenantDomain>.aad

Se o comando de coleta de dados falhar antes de concluir, tente executá-lo novamente com o parâmetro SkipReportOutput.

root@kitploit:~
Invoke-AADAssessmentDataCollection -SkipReportOutput

Em cada servidor que executa componentes híbridos, instale o mesmo módulo e execute o comando Invoke-AADAssessmentHybridDataCollection.

root@kitploit:~
## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection

O pacote de saída será nomeado de acordo com o seguinte padrão: AzureADAssessmentData-<Svc>-<ServerName>.zip

Quando a coleta de dados for concluída, forneça os pacotes de saída a quem estiver realizando a avaliação. Evite fazer qualquer alteração nos arquivos gerados, incluindo o nome do arquivo.

Concluir os relatórios de avaliação

Se você estiver gerando e revisando a saída, consulte a Wiki do Guia de Avaliação.

Perguntas Frequentes

Não tenho acesso à internet para instalar o módulo nos servidores AAD Connect, ADFS e App Proxy

Para coletar dados de componentes híbridos (como AAD Connect, AD FS e App Proxy do AAD), você pode exportar uma versão portátil deste módulo que pode ser facilmente copiada para servidores sem conectividade com a internet.

root@kitploit:~
## Export Portable Module to "C:\AzureADAssessment".
Export-AADAssessmentPortableModule "C:\AzureADAssessment"

Em cada servidor que executa componentes híbridos, copie o arquivo de módulo "AzureADAssessmentPortable.psm1" e importe-o lá.

root@kitploit:~
## Import the module on each server running hybrid components.
Import-Module "C:\AzureADAssessment\AzureADAssessmentPortable.psm1"

## Export Data to "C:\AzureADAssessment" into a single output package.
Invoke-AADAssessmentHybridDataCollection

Quero gerar os arquivos de avaliação em um diretório diferente

root@kitploit:~
## If you would like to specify a different directory, use the OutputDirectory parameter.
Invoke-AADAssessmentDataCollection "C:\Temp"
Invoke-AADAssessmentHybridDataCollection "C:\Temp"

Quero usar uma identidade de entidade de serviço para executar a avaliação em vez de uma identidade de usuário

Se você preferir usar seu próprio registro de aplicativo (entidade de serviço) para fins de automação, você pode se conectar usando seu próprio ClientId e certificado, como no exemplo abaixo. Seu registro de aplicativo deve incluir as permissões de aplicativo Directory.Read.All, Policy.Read.All e AuditLog.Read.All para o MS Graph, a fim de realizar uma avaliação completa. Depois de adicionadas, certifique-se de ter concluído o consentimento do administrador na entidade de serviço para essas permissões.

root@kitploit:~
## Connect using Service Principal identity with app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -TenantId <TenantId>

Tenho um locatário em nuvem soberana, como executo esta avaliação?

Você deve criar um registro de aplicativo no seu locatário e fornecer o ClientId ao executar o Connect-AADAssessment. A configuração padrão do aplicativo deve funcionar, desde que você defina o URI de redirecionamento correto para o seu ambiente de nuvem. Por exemplo, um URI de redirecionamento de "Aplicativos móveis e de desktop" como https://login.microsoftonline.us/common/oauth2/nativeclient.

root@kitploit:~
## Example connecting to USGov cloud environment using user delegated permissions.
Connect-AADAssessment -ClientId <ClientId> -CloudEnvironment USGov -TenantId <TenantId>

## Example connecting to USGov cloud environment using app permissions.
Connect-AADAssessment -ClientId <ClientId> -ClientCertificate (Get-Item 'Cert:\CurrentUser\My\<Thumbprint>') -CloudEnvironment USGov -TenantId <TenantId>

Ao tentar instalar o módulo, estou recebendo o erro 'A parameter cannot be found that matches parameter name 'AcceptLicense'

Execute o seguinte comando para atualizar o PowerShellGet para a versão mais recente antes de tentar instalar o módulo AzureADAssessment novamente. A opção 1 é um único comando que executa um script (https://aka.ms/Update-PowerShellGet), enquanto a opção 2 requer vários comandos e algumas possíveis soluções de problemas.

root@kitploit:~
### Option 1: Run the following command to download and execute a script to update PowerShellGet. Note: Navigate to this URL in a web browser to see the contents of the script in GitHub.
iex $(irm 'https://aka.ms/Update-PowerShellGet')

### Option 2: Run the following commands individually.
## Update Nuget Package and PowerShellGet Module
Install-PackageProvider NuGet -Scope CurrentUser -Force
Install-Module PowerShellGet -Scope CurrentUser -Force -AllowClobber
## Remove old modules from existing session
Remove-Module PowerShellGet,PackageManagement -Force -ErrorAction Ignore
## Import updated module
Import-Module PowerShellGet -MinimumVersion 2.0 -Force
Import-PackageProvider PowerShellGet -MinimumVersion 2.0 -Force

Se em algum momento você vir o erro, <Path> cannot be loaded because running scripts is disabled on this system. For more information, see about_Execution_Policies at http://go.microsoft.com/fwlink/?LinkID=135170., você deve habilitar a execução de scripts locais.

root@kitploit:~
## Set globally on device
Set-ExecutionPolicy RemoteSigned
## Or set for just for current PowerShell session.
Set-ExecutionPolicy RemoteSigned -Scope Process

Erro de certificado do MSAL.PS (emissor Authenticode)

O certificado de assinatura do MSAL.PS está mudando para usar o processo de assinatura de código da Microsoft. Se você vir o seguinte erro, PackageManagement\Install-Package : Authenticode issuer 'CN=Microsoft Corporation, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' of the new module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=Microsoft Root Certificate Authority 2011, O=Microsoft Corporation, L=Redmond, S=Washington, C=US' is not matching with the authenticode issuer 'CN=Jason Thompson, O=Jason Thompson, L=Cincinnati, S=Ohio, C=US' of the previously-installed module 'MSAL.PS' with version 'x.x.x.x' from root certificate authority 'CN=DigiCert Assured ID Root CA, OU=www.digicert.com, O=DigiCert Inc, C=US'. If you still want to install or update, use -SkipPublisherCheck parameter., você pode resolvê-lo usando o seguinte comando.

root@kitploit:~
Install-Module MSAL.PS -SkipPublisherCheck -Force

Não é possível entrar com o fluxo de código de dispositivo

Se você estiver usando o PowerShell Core (ou seja, PowerShell 6 ou 7) e seu locatário tiver uma política de acesso condicional que exija um dispositivo em conformidade ou ingressado no Azure AD Híbrido, talvez você não consiga entrar.

Para contornar esse problema, use o Windows PowerShell (em vez do PowerShell 6 ou 7). Para iniciar o Windows PowerShell, vá em Iniciar > Windows PowerShell

Não é possível carregar dados nos modelos do PowerBI

Ao abrir os modelos do PowerBI, você será solicitado a indicar a pasta onde os dados extraídos estão localizados (csv e json). Após a seleção, o PowerBI carregará os dados. Durante esse processo, o PowerBI pode apresentar erros de referência cruzada às fontes de dados:

root@kitploit:~
Query '*' (step '*') references other queries or steps, so it may not directly access a datasource. Please rebuild this data combination.  

Para contornar isso, configure as configurações do arquivo do PowerBI para ignorar as configurações de privacidade:

  • Arquivo > Opções e configurações > Opções
  • Em Opções, sob ARQUIVO ATUAL, localize Privacidade
  • Em Níveis de privacidade, selecione Ignorar os Níveis de Privacidade e potencialmente melhorar o desempenho

Conteúdo

Contribuição

Este projeto aceita contribuições e sugestões. A maioria das contribuições exige que você concorde com um Contrato de Licença de Contribuidor (CLA), declarando que você tem o direito de nos conceder, e de fato nos concede, os direitos de usar sua contribuição. Para obter detalhes, visite https://cla.opensource.microsoft.com.

Ao enviar uma solicitação pull, um bot de CLA determinará automaticamente se você precisa fornecer um CLA e decorará o PR adequadamente (por exemplo, verificação de status, comentário). Basta seguir as instruções fornecidas pelo bot. Você só precisará fazer isso uma vez em todos os repositórios que usam nosso CLA.

Este projeto adotou o Código de Conduta de Código Aberto da Microsoft. Para mais informações, consulte as Perguntas frequentes sobre o Código de Conduta ou entre em contato com [email protected] para quaisquer perguntas ou comentários adicionais.

Para obter orientações e recomendações mais detalhadas sobre como contribuir, consulte a página de contribuição.

Baixar ferramenta
Arquivo/pastaDescrição
buildScripts para empacotar, testar, assinar e publicar o módulo.
srcCódigo-fonte do módulo.
testsScripts de teste do módulo.
.gitignoreDefine o que ignorar no momento do commit.
README.mdEste arquivo README.
LICENSEA licença do módulo.