Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
EntraFalcon — Uma ferramenta PowerShell leve para avaliar a postura de segurança de ambientes Microsoft Entra ID. Ela ajuda a identificar objetos privilegiados, atribuições arriscadas e possíveis configurações incorretas. | Kitploit
Ferramentas/GitHubGitHub/compasssecurity/entrafalcon
Scanners de VulnerabilidadesColeta de InformaçõesTestes de PenetraçãoSegurança na NuvemGerenciamento de Identidade e Acesso (IAM)Configuração Incorreta
GitHubcompasssecurity/entrafalcon

EntraFalcon

Uma ferramenta PowerShell leve para avaliar a postura de segurança de ambientes Microsoft Entra ID. Ela ajuda a identificar objetos privilegiados, atribuições arriscadas e possíveis configurações incorretas.

Ver Repositório
45847há 2 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

EntraFalcon

alt text

O EntraFalcon é uma ferramenta de avaliação baseada em PowerShell para pentesters, analistas de segurança e administradores de sistema avaliarem a postura de segurança de um ambiente Microsoft Entra ID.

Projetado para facilidade de uso, o EntraFalcon roda no PowerShell 5.1 e 7, suporta Windows e Linux e não requer módulos adicionais do PowerShell, instalações extras ou consentimento da API do Microsoft Graph.

A ferramenta ajuda a revelar objetos privilegiados, atribuições potencialmente arriscadas e configurações incorretas do Conditional Access que frequentemente passam despercebidas, como:

  • Usuários com controle sobre grupos ou aplicativos de alto privilégio
  • Aplicativos empresariais externos ou internos com permissões excessivas (por exemplo, Microsoft Graph API, funções do Azure)
  • Usuários com atribuições de funções do Azure IAM diretamente em recursos
  • Contas privilegiadas sincronizadas do ambiente local (on-premises)
  • Usuários inativos ou usuários sem capacidade de MFA
  • Grupos desprotegidos usados em atribuições sensíveis (por exemplo, exclusões do Conditional Access, Subscription Owner ou membro elegível de um grupo privilegiado)

Os resultados são apresentados em relatórios HTML interativos para dar suporte à exploração e análise eficientes.

🚀 Recursos

  • Script PowerShell simples compatível com PowerShell 5.1 e 7. Funciona no Windows e Linux
  • Autenticação integrada com suporte a múltiplos métodos
  • Usa aplicativos Microsoft de primeira parte com escopos pré-consentidos para ignorar os prompts de consentimento da Graph API
  • Gera relatórios HTML navegáveis que suportam filtragem, classificação, exportação de dados, etc.
  • Executa >80 verificações automatizadas e resume os resultados em um Relatório de Descobertas de Segurança
    • Inclui verificações para configurações fracas de locatário e propriedades ou permissões arriscadas de objetos
    • Fornece classificações de gravidade, bem como descrições do problema, ameaças potenciais e orientações de remediação
    • Lista os objetos afetados e vincula diretamente aos seus relatórios detalhados para investigação adicional
  • Realiza pontuação básica de impacto, probabilidade e risco para destacar objetos de alto privilégio com proteção fraca e ordenar os dados.
  • Exibe avisos para configurações arriscadas e privilégios elevados
  • Enumera objetos do Entra ID, incluindo:
    • Usuários (incluindo Agent Users)
    • Grupos
    • Aplicativos Empresariais
    • Registros de Aplicativo
    • Identidades Gerenciadas
    • Identidades de agente (BETA)
    • Principals de blueprint de identidade de agente (BETA)
    • Blueprints de identidade de agente (BETA)
    • Atribuições do PIM:
      • PIM para Funções do Entra
      • PIM para Grupos do Entra
      • PIM para Funções do Azure
    • Atribuições de Funções do Entra
    • Atribuições de Funções do Azure
    • Políticas de Conditional Access
    • Unidades Administrativas
    • Configurações do PIM:
      • PIM para Funções do Entra
      • PIM para Grupos (somente autenticação BroCi)

✅ Requisitos

TipoPermissãoObrigatórioImpacto se ausente
Função do Entra IDLeitor GlobalSimNão é possível executar os scripts
Função do AzureLeitor: Em cada Grupo de Gerenciamento ou AssinaturaNãoNão é possível avaliar as atribuições do Azure IAM

Além disso, você deve ser capaz de autenticar na API do Microsoft Graph e, opcionalmente, na API ARM do Azure a partir do dispositivo em que executa a ferramenta. Garanta que as Políticas de Conditional Access não bloqueiem sua autenticação.

▶️ Uso

Baixar o EntraFalcon

Para começar, clone o repositório e navegue até o diretório do projeto:```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon

root@kitploit:~
Nota: Talvez seja necessário alterar temporariamente a política de execução do PowerShell para executar o script.
Só faça isso para scripts confiáveis!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process

Executar EntraFalcon

O EntraFalcon inclui suporte integrado para autenticação do Entra ID.
Vários fluxos de autenticação estão disponíveis para suportar diferentes ambientes e restrições.
Dependendo do fluxo selecionado, isso requer várias autenticações interativas.

Use -AuthFlow para selecionar o fluxo de autenticação.

Usar fluxo BroCi (padrão / somente Windows)

O BroCi usa aplicativos alternativos de primeira parte e requer apenas um login interativo.
Também é útil quando o cliente Azure Active Directory PowerShell requer atribuição e deve ser evitado.```powershell .\run_EntraFalcon.ps1

root@kitploit:~
Seleção explícita de BroCi:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi

Auth Code Flow (somente Windows)```powershell

.\run_EntraFalcon.ps1 -AuthFlow AuthCode

root@kitploit:~
#### Fluxo de Código de Dispositivo
Ele é frequentemente restrito pelo Conditional Access em ambientes endurecidos.  
Com `DeviceCode`, duas verificações de Security Findings são executadas com profundidade reduzida (`CAP-004` e `CAP-005`).```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode

Use Auth Code + Autenticação de Fluxo de Código Manual```powershell

.\run_EntraFalcon.ps1 -AuthFlow ManualCode

root@kitploit:~
1. O script copia o URL de autenticação para a área de transferência.
2. Cole o URL em um navegador (opcionalmente em outro dispositivo para suporte a SSO).
3. Conclua a autenticação.
4. Copie o URL de redirecionamento final da barra de endereços do navegador (contendo o código de autorização) para a área de transferência.
5. Pressione Enter para continuar; o script lê o código da área de transferência e conclui a aquisição do token.


#### BroCi + Manual Code Flow```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode
  1. O script copia a URL de autenticação para a área de transferência.
  2. Cole a URL em um navegador (opcionalmente em outro dispositivo para suporte a SSO).
  3. Abra as ferramentas de desenvolvedor do navegador e, na aba Network, habilite Preserve log.
  4. Conclua a autenticação.
  5. Pesquise no log de rede por code=1. e copie a URL da solicitação que contém o código para a área de transferência.
  6. Pressione Enter para continuar; o script lê o código da área de transferência e conclui a aquisição do token.

BroCi com Token

Se um token de atualização válido do Azure Portal já estiver disponível (client c44b4083-3bb0-49c1-b47d-974e53cbdf3c), ele pode ser usado diretamente. Exemplo: Obtendo o token de atualização pelo navegador

  1. Abra as ferramentas de desenvolvedor do navegador e, na aba Network, habilite Preserve log.
  2. Autentique-se em https://entra.microsoft.com.
  3. Pesquise no log de rede por brk_client_id=c44b4083-3bb0-49c1-b47d-974e53cbdf3c e extraia o token de atualização da resposta.```powershell .\run_EntraFalcon.ps1 -AuthFlow BroCiToken -BroCiToken "1.XXXXXXXXXXX"
root@kitploit:~
#### Entidade de serviço
Autentica como um aplicativo registrado usando o fluxo de concessão de credenciais de cliente OAuth2 — nenhuma interação do usuário é necessária.
Útil para execuções automatizadas.  
Requer um registro de aplicativo personalizado no Entra com permissões da Graph API do tipo `Application` (veja abaixo).

**Com segredo do cliente:**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPClientSecret "<Secret>"

Com certificado PFX:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePath "C:\certs\app.pfx"

root@kitploit:~
Para um PFX protegido por senha, adicione `-SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString)`.

**Com certificado PEM + chave privada (apenas PowerShell 7+):**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"

Para uma chave privada criptografada, adicione -SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString).

Permissões Necessárias de Registro do Aplicativo

Conceda as seguintes permissões Application (não Delegated) no registro do aplicativo e forneça consentimento de administrador para elas:

Além disso, atribua a função Azure Reader no grupo de gerenciamento raiz (ou em cada assinatura relevante) e, opcionalmente, a função Global Reader à entidade de serviço no Entra ID (necessária para o status de MFA por usuário).

Outros Parâmetros

Incluir Aplicativos Empresariais de Propriedade da Microsoft

Por padrão, os aplicativos empresariais oficiais da Microsoft são excluídos da avaliação para reduzir ruído. Para incluí-los na enumeração e análise, use a opção -IncludeMsApps:```powershell .\run_EntraFalcon.ps1 -IncludeMsApps

root@kitploit:~
#### Ignorar a avaliação do PIM for Groups
Use a opção `-SkipPimForGroups` para ignorar a pré-coleta e o enriquecimento do PIM-for-Groups.  
Isso também ignora o relatório autônomo de configurações `PIM (Groups)`.```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups

Outros Parâmetros Opcionais

📊 Alguns Exemplos de Relatórios

Relatório de Descobertas de Segurança

alt text alt text

Usuários

alt text

Usuários (Seção de Detalhes)

alt text

Funções do Entra ID

alt text

Funções do Azure

alt text

Aplicativo Empresarial (Seção de Detalhes)

alt text

Políticas de Acesso Condicional

alt text

Políticas de Acesso Condicional (Seção de Detalhes)

alt text

Configurações de Funções do PIM (Entra)

alt text

Identidades de Agente

alt text

Resumo de Enumeração

alt text

📑 Relatório HTML

Geral

  • Clique no botão ⚙️ Colunas para mostrar ou ocultar colunas específicas.
  • Clique em 💾 Exportar CSV para baixar os dados visíveis atuais como um arquivo CSV.
  • Clique em 👁 Compartilhar Visualização para copiar filtros, classificação e seleção de colunas como um link compartilhável.
  • Clique em 🧰 Visualizações Predefinidas para aplicar filtros e seleções de colunas pré-configurados.
  • Clique em 🔄 Redefinir Visualização para redefinir a visualização para o padrão.
  • Clique nos nomes dos objetos para ir para informações detalhadas, mesmo em outros relatórios.
  • Ao usar a navegação interna, pressione o botão voltar do navegador para retornar.
  • Alguns campos de cabeçalho de tabela exibem texto de ajuda ao passar o mouse.
  • Classifique os dados clicando em um cabeçalho de tabela.

Filtragem

  • Se nenhum operador for especificado, a filtragem usa como padrão contém.
  • Use = para correspondência exata.
  • Use ^ para começa com (ex.: ^Mallory).
  • Use $ para termina com (ex.: $domain.ch).
  • Operadores de comparação como >, <, >=, <= são suportados (somente valores numéricos).
  • Os filtros podem ser negados começando com ! (exceto para comparações numéricas). Exemplos: !Mallory, !=Mallory,!^Mallory ou !$domain.ch.

Controles usando Parâmetros GET

  • Filtragem: aplique filtros usando nomes de campos como parâmetros HTTP GET, ex.: ?EntraRoles=>1&Enabled=true.
    Para aplicar lógica OR entre colunas, use o prefixo or_ ou group1_ (ex.: ?or_EntraRoles=>0&or_GrpMem=>0).
  • Seleção de Colunas: escolha quais colunas exibir usando o parâmetro columns. Exemplo: ?columns=DisplayName,Owner.
  • Classificação: classifique os dados usando os parâmetros sort e sortDir. Exemplo: ?sort=Impact&sortDir=desc ou ?sort=OwnerCount&sortDir=asc.
  • Detalhes do Objeto: vá diretamente para um objeto específico no relatório usando uma âncora (#) e o ID do objeto, ex.: #%ObjectID%.

Classificação

  • Impacto: representa a quantidade ou gravidade da permissão que o objeto possui.
  • Probabilidade: representa a facilidade com que o objeto pode ser influenciado ou o quão bem ele está protegido.
  • Risco: pontuação calculada: Impacto × Probabilidade = Risco.
  • Importante:
    • Esta pontuação é uma avaliação básica para ajudar a classificar e priorizar entradas na tabela.
    • As pontuações de risco não são diretamente comparáveis entre diferentes tipos de objetos ou relatórios.
    • Não tem a intenção de substituir uma avaliação de risco completa.

🔧 Por Baixo dos Panos

Categorização de Funções

As funções do Entra ID e do Azure são categorizadas aproximadamente em diferentes níveis de camadas. Essa categorização influencia as pontuações de impacto dos objetos atribuídos a essas funções. O objetivo é atribuir uma pontuação de impacto maior a usuários com funções mais poderosas (ex.: Administrador Global) em comparação com usuários com funções menos críticas (ex.: Leitor Global), mesmo que ambas sejam consideradas funções privilegiadas pela Microsoft.

Nota: Para as funções do Azure, essa categorização é menos precisa, pois o impacto real depende fortemente do escopo da atribuição da função. Por exemplo, uma função de Proprietário em uma única máquina virtual tem impacto significativamente menor do que quando a mesma função é aplicada a uma assinatura inteira. Pode também ser uma assinatura de teste sem nenhum recurso.

Funções do Entra ID
Funções do Azure

Categorização de Permissões de API

Certas permissões de API permitem que um aplicativo escale diretamente para privilégios de Administrador Global. Portanto, várias permissões de API são categorizadas em diferentes níveis de severidade. Essa categorização influencia a pontuação de impacto de aplicativos que possuem essas permissões atribuídas — seja como permissões de aplicativo ou permissões delegadas para usuários.

Permissão de Aplicativo| Permissão | Severidade | GUID | |-------------------------------------------------------------|------------|----------------------------------------| | RoleManagement.ReadWrite.Directory | Perigoso | 9e3f62cf-ca93-4989-b6ce-bf83c28f9fe8 | | AppRoleAssignment.ReadWrite.All | Perigoso | 06b708a9-e830-4db3-a914-8e69da51d44f | | Application.ReadWrite.All | Perigoso | 1bfefb4e-e0b5-418b-a88f-73c46d2cc8e9 | | RoleAssignmentSchedule.ReadWrite.Directory | Perigoso | dd199f4a-f148-40a4-a2ec-f0069cc799ec | | PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | Perigoso | 41202f2c-f7ab-45be-b001-85c9728b9d69 | | PrivilegedAccess.ReadWrite.AzureADGroup | Perigoso | 2f6817f8-7b12-4f0f-bc18-eeaf60705a9e | | RoleEligibilitySchedule.ReadWrite.Directory | Perigoso | fee28b28-e1f3-4841-818e-2704dc62245f | | PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | Perigoso | 618b6020-bca8-4de6-99f6-ef445fa4d857 | | Domain.ReadWrite.All | Perigoso | 7e05723c-0bb0-42da-be95-ae9f08a6e53c | | Application.ReadUpdate.All | Perigoso | fc023787-fd04-4e44-9bc7-d454f00c0f0a | | AgentIdentityBlueprint.ReadWrite.All | Alto | 7fddd33b-d884-4ec0-8696-72cff90ff825 | | AgentIdentityBlueprint.AddRemoveCreds.All | Alto | 0510736e-bdfb-4b37-9a1f-89b4a074763a | | ADSynchronization.ReadWrite.All | Alto | ab43b826-2c7a-4aff-9ecd-d0629d0ca6a9 | | EntitlementManagement.ReadWrite.All | Alto | 9acd699f-1e81-4958-b001-93b1d2506e19 | | Organization.ReadWrite.All | Alto | 292d869f-3427-49a8-9dab-8c70152b74e9 | | Policy.ReadWrite.PermissionGrant | Alto | a402ca1c-2696-4531-972d-6e5ee4aa11ea | | RoleManagementPolicy.ReadWrite.AzureADGroup | Alto | b38dcc4d-a239-4ed6-aa84-6c65b284f97c | | RoleManagementPolicy.ReadWrite.Directory | Alto | 31e08e0a-d3f7-4ca2-ac39-7343fb83e8ad | | Policy.ReadWrite.AuthenticationMethod | Alto | 29c18626-4985-4dcd-85c0-193eef327366 | | User.DeleteRestore.All | Alto | eccc023d-eccf-4e7b-9683-8813ab36cecc | | User.EnableDisableAccount.All | Alto | 3011c876-62b7-4ada-afa2-506cbbecc68c | | DelegatedPermissionGrant.ReadWrite.All | Alto | 8e8e4742-1d95-4f68-9d56-6ee75648c72a | | Policy.ReadWrite.ConditionalAccess | Alto | 01c0a623-fc9b-48e9-b794-0756f8e8f067 | | DeviceManagementConfiguration.ReadWrite.All | Alto | 9241abd9-d0e6-425a-bd4f-47ba86e767a4 | | DeviceManagementRBAC.ReadWrite.All | Alto | e330c4f0-4170-414e-a55a-2f022ec2b57b | | Directory.ReadWrite.All | Alto | 19dbc75e-c2e2-444c-a770-ec69d8559fc7 | | Group.ReadWrite.All | Alto | 62a82d76-70ea-41e2-9197-370581804d09 | | GroupMember.ReadWrite.All | Alto | dbaae8cf-10b5-4b86-a4a1-f871c94c6695 | | UserAuthenticationMethod.ReadWrite.All | Alto | 50483e42-d915-4231-9639-7fdb7fd190e5 | | User-PasswordProfile.ReadWrite.All | Alto | 56760768-b641-451f-8906-e1b8ab31bca7 | | Sites.FullControl.All | Alto | a82116e5-55eb-4c41-a434-62fe8a61c773 | | Sites.FullControl.All SharePointAPI | Alto | 678536fe-1083-478a-9c59-b99265e6b0d3 | | Sites.Manage.All SharePointAPI | Alto | 9bff6588-13f2-4c48-bbf2-ddab62256b36 | | Sites.Read.All SharePointAPI | Alto | d13f72ca-a275-4b96-b789-48ebcc4da984 | | Sites.ReadWrite.All SharePointAPI | Alto | fbcd29d2-fcca-4405-aded-518d457caae4 | | Sites.Manage.All | Alto | 0c0bf378-bf22-4481-8f81-9e89a9b4960a | | Sites.Read.All | Alto | 332a536c-c7ef-4017-ab91-336970924f0d | | Sites.ReadWrite.All | Alto | 9492366f-7969-46a4-8d15-ed1a20078fff | | Files.Read.All | Alto | 01d4889c-1287-42c6-ac1f-5d1e02578ef6 | | Files.ReadWrite.All | Alto | 75359482-378d-4052-8f01-80520e7db3cd | | DeviceLocalCredential.Read.All | Alto | db51be59-e728-414b-b800-e0f010df1a79 | | AdministrativeUnit.ReadWrite.All | Alto | 5eb59dd3-1da2-4329-8733-9dabdc435916 | | UserAuthMethod-HardwareOATH.ReadWrite.All | Alto | 7e9ebcc1-90aa-4471-8051-e68d6b4e9c89 | | UserAuthMethod-Phone.ReadWrite.All | Alto | 6e85d483-7092-4375-babe-0a94a8213a58 | | UserAuthMethod-QR.ReadWrite.All | Alto | 4869299f-18c3-40c8-98f2-222657e67db1 | | UserAuthMethod-TAP.ReadWrite.All | Alto | 627169a8-8c15-451c-861a-5b80e383de5c | | User.ReadWrite.All | Médio | 741f803b-c850-494e-b5df-cde7c675a1ca | | Chat.Read.All | Médio | 6b7d71aa-70aa-4810-a8d9-5d9fb2830017 | | Chat.ReadWrite.All | Médio | 294ce7c9-31ba-490a-ad7d-97a7d075e4ed | | Calendars.Read | Médio | 798ee544-9d2d-430c-a058-570e29e34338 | | Calendars.ReadWrite | Médio | ef54d2bf-783f-4e0f-bca1-3210c0444d99 | | Mail.Read | Médio | 810c84a8-4a9e-49e6-bf7d-12d183f40d01 | | Mail.ReadWrite | Médio | e2a3a72e-5f79-4c64-b1b1-878b674786c9 | | BitlockerKey.Read.All | Médio | 57f1cf28-c0c4-4ec3-9a30-19a2eaaf2f6e | | Mail.Send | Médio | b633e1c5-b582-4048-a93e-9f11b44c7e96 | | OnlineMeetings.ReadWrite.All | Médio | b8bb2037-6e08-44ac-a4ea-4674e010e2a4 | | CustomSecAttributeAssignment.ReadWrite.All | Médio | de89b5e4-5b8f-48eb-8925-29c2b33bd8bd | | ServicePrincipalEndpoint.ReadWrite.All | Médio | 89c8469c-83ad-45f7-8ff2-6e3d4285709e | | AgentIdentity.CreateAsManager | Baixo | 4c390976-b2b7-42e0-9187-c6be3bead001 |
Permissão Delegada

Aplicativos Empresariais de Primeira Parte da Microsoft

Por padrão, os aplicativos da Microsoft são filtrados para simplificar a revisão dos Aplicativos Empresariais. Use o parâmetro -IncludeMsApps para incluí-los. Os aplicativos dos seguintes locatários são tratados como de propriedade da Microsoft:

  • f8cdef31-a31e-4b4a-93e4-5f571e91255a
  • 72f988bf-86f1-41af-91ab-2d7cd011db47
  • 33e01921-4d64-4f8c-a055-5bdaffd5e33d
  • cdc5aeea-15c5-4db6-b079-fcadd2505dc2

Verificações Realizadas

A tabela a seguir resume de forma aproximada as verificações realizadas, juntamente com seu impacto na pontuação e se um aviso é exibido.

Verificações Realizadas|Área|Verificação|Pontuação de Impacto|Aviso Exibido| |-|-|-|-| |Groups|É um grupo público do M365|Yes|Yes| |Groups|É dinâmico / É dinâmico e consulta potencialmente perigosa|Yes|Yes| |Groups|Funções do Entra (Ativas e Elegíveis)|Yes|Yes| |Groups|Funções do Azure (Ativas e Elegíveis)|Yes|Yes| |Groups|Usado para AppRole|Yes|Yes| |Groups|SP interno/estrangeiro como proprietário|Yes|Yes| |Groups|Em AU restrita|Yes|Yes| |Groups|Aninhado em grupo privilegiado|Yes|Yes| |Groups|Usado em CAP|Yes|Yes| |Groups|Tipo de grupo|Yes|No| |Groups|Segurança habilitada|Yes|No| |Groups|Membro aninhado ativo|Yes|No| |Groups|Proprietários|Yes|No| |Groups|Proprietários aninhados|Yes|No| |Groups|Convidado como proprietário|Yes|Yes| |Groups|Sincronização local (on-premises)|Yes|No| |Groups|Membros (transitivos)|Yes|No| |Groups|Atribuível a função|Yes|No| |Groups|PIM para Grupos: Integrado|No|No| |Groups|PIM para Grupos: Membro elegível de grupo privilegiado|Yes|Yes| |Groups|PIM para Grupos: Proprietário elegível de grupo privilegiado|Yes|Yes| |Groups|PIM para Grupos: Grupo desprotegido aninhado em grupo protegido|No|Yes| |EnterpriseApp|Função do Entra|Yes|Yes| |EnterpriseApp|Função do Azure|Yes|Yes| |EnterpriseApp|Estrangeiro|Yes|No| |EnterpriseApp|Permissão de API (Aplicativo)|Yes|Yes| |EnterpriseApp|Permissão de API (Delegada)|Yes|Yes| |EnterpriseApp|Credenciais|Yes|Yes| |EnterpriseApp|Proprietários|Yes|Yes| |EnterpriseApp|Propriedade sobre registros de aplicativo|Yes|Yes| |EnterpriseApp|Propriedade de outras entidades de serviço|Yes|Yes| |EnterpriseApp|AppLock|(Yes)|No| |EnterpriseApp|O aplicativo possui AppRegistration|Yes|Yes| |EnterpriseApp|Membro / proprietário de grupos|Yes|(Yes)| |EnterpriseApp|AppRoles|Yes|No| |EnterpriseApp|Requisitos de AppRole|Yes|No| |EnterpriseApp|Inativo|No|No| |EnterpriseApp|Último login bem-sucedido (dias)|No|No| |AppRegistrations|Credenciais|Yes|Yes| |AppRegistrations|Aplicativo do Entra Connect com credenciais|Yes|Yes| |AppRegistrations|Aplicativo do Entra Connect com vários certificados|Yes|Yes| |AppRegistrations|AppRoles|Yes|No| |AppRegistrations|AppRedirectURL|No|No| |AppRegistrations|AppLock|Yes|No| |AppRegistrations|Proprietários|Yes|Yes| |AppRegistrations|Administradores de aplicativo (Cloud) com escopo|No|No| |AppRegistrations|Privilégios da entidade de serviço correspondente|Yes|No| |AppRegistrations|Público de login|No|No| |ManagedIdentity|Proprietários|Yes|Yes| |ManagedIdentity|Função do Entra|Yes|Yes| |ManagedIdentity|Função do Azure|Yes|Yes| |ManagedIdentity|API (Aplicativo)|Yes|Yes| |ManagedIdentity|Propriedade sobre registros de aplicativo|Yes|Yes| |ManagedIdentity|Propriedade de outras entidades de serviço|Yes|Yes| |ManagedIdentity|Membro / proprietário de grupos|Yes|(Yes)| |User|Funções do Entra (Ativas e Elegíveis)|Yes|Yes| |User|Funções do Azure (Ativas e Elegíveis)|Yes|Yes| |User|Associação a grupo privilegiado (Ativa e Elegível)|Yes|Yes| |User|Propriedade de grupo privilegiado (Ativa e Elegível)|Yes|Yes| |User|Usuário de sincronização do Entra Connect|Yes|Yes| |User|Usuário do Cloud Sync do Entra Connect|Yes|Yes| |User|Propriedade de AppRegistration|Yes|Yes| |User|Propriedade de EnterpriseApplication|Yes|Yes| |User|Nenhum fator de MFA registrado|Yes|Yes| |User|Está protegido|Yes|No| |User|Inativo|No|No| |User|Membro / proprietário de grupos|Yes|(Yes)| |User|Sincronizado do local (on-premises)|Yes|No| |AgentIdentity|Usuários de agente vinculados|Yes|No| |AgentIdentity|Origem do principal estrangeiro do blueprint|Yes|Yes| |AgentIdentity|Permissão de API efetiva (Aplicativo)|Yes|Yes| |AgentIdentity|Permissão de API efetiva (Delegada)|Yes|Yes| |AgentIdentity|Função do Entra|Yes|Yes| |AgentIdentity|Função do Azure|Yes|Yes| |AgentIdentity|Propriedade sobre registros de aplicativo|Yes|Yes| |AgentIdentity|Propriedade de outras entidades de serviço|Yes|Yes| |AgentIdentity|Membro / proprietário de grupos|Yes|(Yes)| |AgentIdentityBlueprintPrincipal|Identidades de agente vinculadas|Yes|No| |AgentIdentityBlueprintPrincipal|Usuários de agente vinculados|Yes|No| |AgentIdentityBlueprintPrincipal|Permissão de API configurada (Aplicativo)|No|No| |AgentIdentityBlueprintPrincipal|Permissão de API configurada (Delegada)|No|No| |AgentIdentityBlueprintPrincipal|Origem do blueprint pai estrangeiro|Yes|No| |AgentIdentityBlueprintPrincipal|Função do Entra|No|No| |AgentIdentityBlueprintPrincipal|Função do Azure|No|No| |AgentIdentityBlueprint|Principais do blueprint|Yes|No| |AgentIdentityBlueprint|Identidades de agente vinculadas|Yes|No| |AgentIdentityBlueprint|Usuários de agente vinculados|Yes|No| |AgentIdentityBlueprint|Permissões de API herdáveis|Yes|No| |AgentIdentityBlueprint|Credenciais federadas|Yes|No| |AgentIdentityBlueprint|Segredos / certificados|Yes|Yes| |AgentIdentityBlueprint|Proprietários / patrocinadores|Yes|(Yes)| |CAP|Nenhuma política ou política mal configurada para autenticação herdada|-|Yes| |CAP|Nenhuma política ou política mal configurada para bloquear o fluxo de código de dispositivo|-|Yes| |CAP|Nenhuma política ou política mal configurada para limitar os registros de informações de segurança|-|Yes| |CAP|Nenhuma política ou política mal configurada para segmentar entradas arriscadas|-|Yes| |CAP|Nenhuma política ou política mal configurada para segmentar o risco do usuário|-|Yes| |CAP|Nenhuma política ou política mal configurada que exija MFA|-|Yes| |CAP|Nenhuma política que exija Authentication Strength|-|Yes| |CAP|Inclusão de funções que possuem atribuições com escopo|-|Yes| |PIMSettings|AuthContext|-|Yes| |PIMSettings|CAP vinculado ao AuthContext: Frequência de login|-|Yes| |PIMSettings|CAP vinculado ao AuthContext: MFA ou AuthStrength|-|Yes| |PIMSettings|CAP vinculado ao AuthContext: Habilitado|-|Yes| |PIMSettings|CAP vinculado ao AuthContext: Usuários/grupos/redes incluídos/excluídos|-|Yes| |PIMSettings|CAP vinculado ao AuthContext: Condições|-|Yes| |PIMSettings|MFA de ativação|-|No| |PIMSettings|Justificativa ou ticket de ativação|-|Yes| |PIMSettings|Duração da ativação|-|Yes| |PIMSettings|Aprovação da ativação|-|Yes| |PIMSettings|Expiração da atribuição elegível|-|No| |PIMSettings|Expiração da atribuição ativa|-|Yes| |PIMSettings|MFA de atribuições ativas|-|No| |PIMSettings|Notificação de ativação de função|-|No| |PIMSettings|Notificação de atribuição de função (ativa)|-|No| |PIMSettings|Notificação de atribuição de função (elegível)|-|No|

🛡️ Detecção

O EntraFalcon não é furtivo e pode ser detectado em ambientes onde a atividade da API do Microsoft Graph e de login do Azure é registrada e monitorada.

Autenticação Padrão Utilizada

Quando uma enumeração completa é realizada com fluxos não-BroCi, a ferramenta normalmente inicia quatro logins interativos e um login não interativo. Dependendo do fluxo e do suporte do endpoint, um login interativo adicional pode ocorrer para os endpoints de políticas de Security Findings.

Autenticação BroCi Utilizada

Quando a autenticação BroCi é usada, ocorre apenas um login interativo.

Quando o BroCi está habilitado, o EntraFalcon também consulta api.azrbac.mspim.azure.com para PIM para Grupos.

Detalhes

Para coleta de dados, a ferramenta envia várias solicitações à API do Microsoft Graph e, opcionalmente, à API ARM do Azure — uma ou mais por objeto. Quando possível, ela utiliza o endpoint Graph Batch para reduzir o número de solicitações individuais e melhorar a eficiência.

Logins interativos usam o User-Agent do navegador. Todos os logins não interativos e solicitações de API (Graph e ARM) usam EntraFalcon como User-Agent, a menos que seja alterado com o parâmetro -UserAgent.

Para detectar o uso do EntraFalcon, as equipes de defesa (blue teams) podem monitorar os IDs de aplicativo listados nos logs de login, procurar volumes incomuns de tráfego da API do Graph ou analisar o comportamento de atualização de tokens e solicitações em lote.

🕳️ Limitações Conhecidas

  • M365 RBAC: Não avaliado
  • Defender for Endpoint RBAC: Não avaliado
  • Intune RBAC: Não avaliado
  • Cobertura de usuários do Conditional Access: A cobertura efetiva de usuários e -ExportCapUncoveredUsers são cálculos de melhor esforço baseados em usuários enumerados, membros de grupos, atribuições de função e categorias de usuários externos resolvíveis. Os seletores de usuários externos são resolvidos apenas para usuários convidados do locatário que correspondem a b2bCollaborationGuest. Outros tipos de usuários externos ou usuários externos com locatários externos especificados podem tornar os valores de cobertura aproximados. Os caminhos PIM elegíveis são relatados como cobertura potencial e não são contados como atualmente cobertos. A exportação CSV é limitada a políticas habilitadas e usuários habilitados.
  • Ambiente de Nuvem: As plataformas de nuvem evoluem rapidamente. Como resultado, algumas avaliações ou detecções podem se tornar desatualizadas ou imprecisas com o tempo. Além disso, os locatários estão se tornando cada vez mais complexos, e configurações específicas ou combinações de configurações podem levar a resultados imprecisos. Embora nos esforcemos para manter o EntraFalcon atualizado, é sempre recomendável validar os achados de forma independente e não confiar apenas na ferramenta para decisões críticas.
  • Relatórios HTML: Os relatórios HTML gerados não implementam mecanismos de proteção contra cross-site scripting (XSS).

📦 Ferramentas Externas Integradas

Os seguintes submódulos foram bifurcados (fork) e integrados ao EntraFalcon para suportar autenticação, interação com o Microsoft Graph e gráficos de relatórios:

  • EntraTokenAid
  • GraphRequest
  • Send-ApiRequest
  • GraphBatchRequest
  • Chart.js
Baixar ferramenta
Fluxo de AutenticaçãoWindowsLinux/macOSLogins InterativosConveniênciaParâmetro(s)Observações
BroCiSimNão1Alta-AuthFlow BroCi (padrão)Evita a dependência de clientes legados, como Azure Active Directory PowerShell. Suporta todas as enumerações.
Fluxo de Código de AutorizaçãoSimNão4Normal-AuthFlow AuthCodeFluxo de código de autorização padrão não-BroCi. Não gera o relatório de configurações autônomo PIM (Groups).
Fluxo de Código de DispositivoSimSim3Normal-AuthFlow DeviceCodeA autenticação pode ser concluída em outro dispositivo, mas duas verificações de Security Findings são executadas com profundidade reduzida. Não gera o relatório de configurações autônomo PIM (Groups).
Fluxo de Código de Autorização + Código ManualSimSim4Baixa-Normal-AuthFlow ManualCodeA autenticação pode ser concluída em um dispositivo diferente ou em uma sessão de navegador. Não gera o relatório de configurações autônomo PIM (Groups).
Fluxo BroCi + Código ManualSimSim1Baixa-AuthFlow BroCiManualCodeO código de autorização deve ser extraído manualmente das ferramentas de desenvolvedor do navegador. Suporta todas as enumerações.
BroCi com TokenSimSim0Baixa-AuthFlow BroCiToken -BroCiToken "<refresh_token>"O token de atualização deve ser obtido manualmente (por exemplo, das ferramentas de desenvolvedor do navegador ou de outra ferramenta de autenticação). Suporta todas as enumerações.
Service PrincipalSimSim0Baixa-AuthFlow ServicePrincipal -SPClientId "<appId>" -Tenant "<tenantId>" ...Fluxo de credenciais de cliente OAuth2 somente para aplicativo. Requer um registro de aplicativo personalizado com permissões suficientes da Graph API. Suporta todas as enumerações.
PermissãoTipo
AdministrativeUnit.Read.AllApplication
AgentIdentity.Read.AllApplication
AgentIdentityBlueprint.Read.AllApplication
AgentIdentityBlueprintPrincipal.Read.AllApplication
Application.Read.AllApplication
AuditLog.Read.AllApplication
Device.Read.AllApplication
Group.Read.AllApplication
Organization.Read.AllApplication
Policy.Read.AllApplication
PrivilegedAccess.Read.AzureADGroupApplication
RoleManagement.Read.DirectoryApplication
RoleManagementPolicy.Read.AzureADGroupApplication
User.Read.AllApplication
ParâmetroDescriçãoValor Padrão
UserAgentUser agent usado para as solicitações ao endpoint de token e chamadas de API.EntraFalcon
DisableCAEDesativa a solicitação de tokens de Avaliação de Acesso Contínuo (CAE).false
TenantEspecifica o locatário (ID ou domínio) para autenticar. Útil ao avaliar um locatário diferente do locatário doméstico da conta.Locatário doméstico da conta
OutputFolderPasta de saída onde os relatórios são armazenados.Results_%TenantName%_YYYYMMDD_HHMM
LimitResultsLimita o número de grupos e usuários no relatório (após ordenar por risco). Útil para locatários grandes.-
LogLevelControla o nível de detalhes do log da CLI em tempo de execução. Valores suportados: Off (padrão), Verbose, Debug, Trace.Off
ApiTopDefine o número máximo de objetos retornados pela API. Valores menores reduzem o risco de timeout (HTTP 504), mas aumentam a quantidade de solicitações.999 (Intervalo válido: 5–999)
AuthFlowSeletor de fluxo de autenticação preferido. Valores: BroCi (padrão), AuthCode, DeviceCode, ManualCode, BroCiManualCode, BroCiToken, ServicePrincipal.BroCi
BroCiTokenrefresh token do Portal do Azure para AuthFlow BroCiToken.-
SPClientIdID do aplicativo (cliente) do service principal. Necessário para -AuthFlow ServicePrincipal.-
SPClientSecretSegredo do cliente para o service principal. Usado com -AuthFlow ServicePrincipal.-
SPCertificatePathCaminho para um arquivo de certificado PFX/P12 para autenticação do service principal.-
SPCertificatePasswordSenha (SecureString) para o certificado PFX especificado por -SPCertificatePath.-
SPCertificatePemPathCaminho para um arquivo de certificado PEM. Usado em conjunto com -SPPrivateKeyPemPath.-
SPPrivateKeyPemPathCaminho para o arquivo de chave privada PEM correspondente a -SPCertificatePemPath.-
SPPrivateKeyPemPasswordSenha (SecureString) para a chave privada PEM especificada por -SPPrivateKeyPemPath.-
CsvPermite gravar arquivos de relatório CSV além dos arquivos de relatório TXT/HTML.false
ExportCapUncoveredUsersPara cada política de Acesso Condicional habilitada com direcionamento de usuários, exporta um CSV listando usuários não cobertos por essa política. Os arquivos são gravados em uma subpasta ConditionalAccessPolicies_UncoveredUsers no diretório de saída.false
ExportFindingsJsonExporta todas as Descobertas de Segurança como JSON ao final da execução.false
DebugObjectDumpExporta os objetos finais do relatório em memória como CLIXML para Debug_ObjectDump para solução de problemas e testes.false
  • Use =empty para corresponder a células vazias, ou !=empty para corresponder a células não vazias.
  • Use || para corresponder a qualquer um de vários valores na mesma coluna (ex.: Admin || Guest).
  • Use && para exigir múltiplas correspondências na mesma coluna (ex.: !adm && !svc && !sql).
  • Para aplicar lógica OR entre colunas, use or_, group1_, group2_... diretamente em um campo de filtro. Exemplos: na coluna 1: or_>1, na coluna 2: or_!Mallory
  • Nota: A coluna DisplayName também inclui o ID do objeto (invisível), portanto filtrar por ID também é possível.
  • Nome da FunçãoNívelGUID
    Global Administrator062e90394-69f5-4237-9190-012177145e10
    Partner Tier2 Support0e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8
    Privileged Authentication Administrator07be44c8a-adaf-4e2a-84d6-ab2649e08a13
    Privileged Role Administrator0e8611ab8-c189-46e8-94e1-60213ab1f814
    Domain Name Administrator08329153b-31d0-4727-b945-745eb3bc5f31
    External Identity Provider Administrator0be2f45a1-457d-42af-a067-6ec1fa63bc45
    Hybrid Identity Administrator08ac3fc64-6eca-42ea-9e69-59f4c7b60eb2
    Application Administrator09b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3
    Cloud Application Administrator0158c047a-c907-4556-b7ef-446551a6b5f7
    Security Administrator0194ae4cb-b126-40b2-bd5b-6091b380977d
    Agent ID Administrator1db506228-d27e-4b7d-95e5-295956d6615f
    AI Administrator1d2562ede-74db-457e-a7b6-544e236ebb61
    Conditional Access Administrator1b1be1c3e-b65d-4f19-8427-f6fa0d97feb9
    Authentication Administrator1c4e39bd9-1100-46d3-8c65-fb160da0071f
    Azure DevOps Administrator1e3973bdf-4987-49ae-837a-ba8e231c7286
    Directory Writers19360feb5-f418-4baa-8175-e2a00bac4301
    Exchange Administrator129232cdf-9323-42fd-ade2-1d097af3e4de
    Groups Administrator1fdd7a751-b60b-444a-984c-02652fe8fa1c
    Helpdesk Administrator1729827e3-9c14-49f7-bb1b-9608f156bbb8
    Identity Governance Administrator145d8d3c5-c802-45c6-b32a-1d70b5e1e86e
    Intune Administrator13a2c62db-5318-420d-8d74-23affee5d9d5
    Knowledge Administrator1b5a8dcf3-09d5-43a9-a639-8e29ef291470
    Knowledge Manager1744ec460-397e-42ad-a462-8b3f9747a02c
    Lifecycle Workflows Administrator159d46f88-662b-457b-bceb-5c3809e5908f
    Directory Synchronization Accounts1d29b2b05-8046-44ba-8758-1e26182fcf32
    On Premises Directory Sync Account1a92aed5d-d78a-4d16-b381-09adb37eb3b0
    Partner Tier1 Support14ba39ca4-527c-499a-b93d-d9b492c50246
    Password Administrator1966707d0-3269-4727-9be2-8c3a10f19b9d
    SharePoint Administrator1f28a1f50-f6e7-4571-818b-6a12f2af6b6c
    Teams Administrator169091246-20e8-4a56-aa4d-066075b2a7a8
    User Administrator1fe930be7-5e62-47db-91af-98c3a49a38b1
    Windows 365 Administrator111451d60-acb2-45eb-a7d6-43d0f0125c13
    Yammer Administrator1810a2642-a034-447f-a5e8-41beaa378541
    Authentication Policy Administrator20526716b-113d-4c15-b2c8-68e3c22b9f80
    Azure AD Joined Device Local Administrator29f06204d-73c1-4d4c-880a-6edb90606fd8
    Cloud Device Administrator27698a772-787b-4ac8-901f-60d6b08affd2
    Global Reader2f2ef992c-3afb-46b9-b7cf-a126ee74c451
    Guest Inviter295e79109-95c0-4d8e-aee3-d01accf2d47b
    Nome da FunçãoNívelGUID
    Owner08e3af657-a8ff-443c-a75c-2fe8c4bcb635
    User Access Administrator018d7d88d-d35e-4fb5-a5c3-7773c20a72d9
    Contributor0b24988ac-6180-42a0-ab88-20f7382dd24c
    Role Based Access Control Administrator0f58310d9-a9f6-439a-9e8d-f62e7b41a168
    Reservations Administrator0a8889054-8d42-49c9-bc1c-52486c10e7cd
    Security Admin1fb1c8493-542b-48eb-b624-b4c8fea62acd
    Virtual Machine Contributor19980e02c-c2be-4d73-94e8-173b1dc7cf3c
    Virtual Machine Data Access Administrator166f75aeb-eabe-4b70-9f1e-c350c4c9ad04
    Virtual Machine Administrator Login11c0163c0-47e6-4577-8991-ea5c82e286e4
    Windows Admin Center Administrator Login1a6333a3e-0164-44c3-b281-7a577aff287f
    Container Registry Contributor and Data Access Configuration Administrator13bc748fc-213d-45c1-8d91-9da5725539b9
    Key Vault Administrator100482a5a-887f-4fb3-b363-3b7fe8e74483
    Key Vault Data Access Administrator18b54135c-b56d-4d72-a534-26097cfdc8d8
    Key Vault Secrets Officer1b86a8fe4-44ce-4948-aee5-eccb2c155cd7
    Key Vault Secrets User14633458b-17de-408a-b874-0445c86b69e6
    Azure Kubernetes Service RBAC Admin13498e952-d568-435e-9b2c-8d77e338d7f7
    Azure Kubernetes Service RBAC Cluster Admin1b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b
    Azure Arc Kubernetes Admin1dffb1e0c-446f-4dde-a09f-99eb5cc68b96
    Azure Arc Kubernetes Cluster Admin18393591c-06b9-48a2-a542-1bd6b377f6a2
    Azure Arc VMware VM Contributor1b748a06d-6150-4f8a-aaa9-ce3940cd96cb
    Storage Account Contributor117d1049b-9a84-46fb-8f53-869881c3d3ab
    Reader2acdd72a7-3385-48ef-bd42-f606fba81ae7
    SecurityReader239bc4728-0917-49c7-9d2c-d95423bc2eb4
    Virtual Machine User Login3fb879df8-f326-4884-b1cf-06f3ad86be52
    Desktop Virtualization User31d18fff3-a72a-46b5-b4a9-0b38a3cd7e63
    PermissãoSeveridadeGUID
    RoleManagement.ReadWrite.DirectoryPerigosod01b97e9-cbc0-49fe-810a-750afd5527a3
    AppRoleAssignment.ReadWrite.AllPerigoso84bccea3-f856-4a8a-967b-dbe0a3d53a64
    Application.ReadWrite.AllPerigosobdfbf15f-ee85-4955-8675-146e8e5296b5
    RoleAssignmentSchedule.ReadWrite.DirectoryPerigoso8c026be3-8e26-4774-9372-8d5d6f21daff
    PrivilegedAssignmentSchedule.ReadWrite.AzureADGroupPerigoso06dbc45d-6708-4ef0-a797-f797ee68bf4b
    PrivilegedAccess.ReadWrite.AzureADGroupPerigoso32531c59-1f32-461f-b8df-6f8a3b89f73b
    RoleEligibilitySchedule.ReadWrite.DirectoryPerigoso62ade113-f8e0-4bf9-a6ba-5acb31db32fd
    PrivilegedEligibilitySchedule.ReadWrite.AzureADGroupPerigosoba974594-d163-484e-ba39-c330d5897667
    Domain.ReadWrite.AllPerigoso0b5d694c-a244-4bde-86e6-eb5cd07730fe
    Application.ReadUpdate.AllPerigoso0586a906-4d89-4de8-b3c8-1aacdcc0c679
    AgentIdentityBlueprint.AddRemoveCreds.AllAlto75b5feb2-bfe7-423f-907d-cc505186f246
    AgentIdentityBlueprint.ReadWrite.AllAlto4fd490fc-1467-48eb-8a4c-421597ab0402
    EntitlementManagement.ReadWrite.AllAltoae7a573d-81d7-432b-ad44-4ed5c9d89038
    Organization.ReadWrite.AllAlto46ca0847-7e6b-426e-9775-ea810a948356
    Policy.ReadWrite.PermissionGrantAlto2672f8bb-fd5e-42e0-85e1-ec764dd2614e
    RoleManagementPolicy.ReadWrite.AzureADGroupAlto0da165c7-3f15-4236-b733-c0b0f6abe41d
    RoleManagementPolicy.ReadWrite.DirectoryAlto1ff1be21-34eb-448c-9ac9-ce1f506b2a68
    Policy.ReadWrite.AuthenticationMethodAlto7e823077-d88e-468f-a337-e18f1f0e6c7c
    User.DeleteRestore.AllAlto4bb440cd-2cf2-4f90-8004-aa2acd2537c5
    User.EnableDisableAccount.AllAltof92e74e7-2563-467f-9dd0-902688cb5863
    DelegatedPermissionGrant.ReadWrite.AllAlto41ce6ca6-6826-4807-84f1-1c82854f7ee5
    Policy.ReadWrite.ConditionalAccessAltoad902697-1014-4ef5-81ef-2b4301988e8c
    DeviceManagementConfiguration.ReadWrite.AllAlto0883f392-0a7a-443d-8c76-16a6d39c7b63
    DeviceManagementRBAC.ReadWrite.AllAlto0c5e8a55-87a6-4556-93ab-adc52c4d862d
    Directory.ReadWrite.AllAltoc5366453-9fb0-48a5-a156-24f0c49a4b84
    Group.ReadWrite.AllAlto4e46008b-f24c-477d-8fff-7bb4ec7aafe0
    GroupMember.ReadWrite.AllAltof81125ac-d3b7-4573-a3b2-7099cc39df9e
    UserAuthenticationMethod.ReadWrite.AllAltob7887744-6746-4312-813d-72daeaee7e2d
    Sites.FullControl.AllAlto5a54b8b3-347c-476d-8f8e-42d5c7424d29
    Sites.Manage.AllAlto65e50fdc-43b7-4915-933e-e8138f11f40a
    User-PasswordProfile.ReadWrite.AllAlto56760768-b641-451f-8906-e1b8ab31bca7
    Sites.Read.AllAlto205e70e5-aba6-4c52-a976-6d2d46c48043
    Sites.ReadWrite.AllAlto89fe6a52-be36-487e-b7d8-d061c450a026
    Files.Read.AllAltodf85f4d6-205c-4ac5-a5ea-6bf408dba283
    Files.ReadWrite.AllAlto863451e7-0667-486c-a5d6-d135439485f0
    DeviceLocalCredential.Read.AllAlto9917900e-410b-4d15-846e-42a357488545
    AdministrativeUnit.ReadWrite.AllAlto7b8a2d34-6b3f-4542-a343-54651608ad81
    User.ReadWrite.AllMédio204e0828-b5ca-4ad8-b9f3-f32a958e7cc4
    Chat.ReadWrite.AllMédio7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7
    Mail.ReadMédio570282fd-fa5c-430d-a7fd-fc8dc98a9dca
    Mail.ReadWriteMédio024d486e-b451-40bb-833d-3e66d98c5c73
    Mail.SendMédioe383f46e-2787-4529-855e-0e479a3ffac0
    CustomSecAttributeAssignment.ReadWrite.AllMédioca46335e-8453-47cd-a001-8459884efeae
    ServicePrincipalEndpoint.ReadWrite.AllMédio7297d82c-9546-4aed-91df-3d4f0a9b3ff0
    BitlockerKey.Read.AllMédiob27a61ec-b99c-4d6a-b126-c4375d08ae30
    AiEnterpriseInteraction.ReadMédio859cceb9-2ec2-4e48-bcd7-b8490b5248a5
    Calendars.ReadMédio465a38f9-76ea-45b9-9f34-9e8b0d4b0b42
    Calendars.Read.SharedMédio2b9c4092-424d-4249-948d-b43879977640
    Calendars.ReadWriteMédio1ec239c2-d7c9-4623-a91a-a9775856bb36
    Calendars.ReadWrite.SharedMédio12466101-c9b8-439a-8589-dd09ee67e8e9
    ChannelMessage.EditMédio2b61aa8a-6d36-4b2f-ac7b-f29867937c53
    ChannelMessage.ReadWriteMédio5922d31f-46c8-4404-9eaf-2117e390a8a4
    ChannelMessage.SendMédioebf0f66e-9fb1-49e4-a278-222f76911cf4
    ChatMessage.SendMédio116b7235-7cc6-461e-b163-8e55691d839e
    Chat.ReadWriteMédio9ff7295e-131b-4d94-90e1-69fde507ac11
    Contacts.ReadWriteMédiod56682ec-c09e-4743-aaf4-1a3aac4caa21
    Directory.AccessAsUser.AllMédio0e263e50-5827-48a4-b97c-d940288653c7
    Directory.Read.AllMédio06da0dbc-49e2-44d2-8312-53f166ab848a
    EAS.AccessAsUser.AllMédioff91d191-45a0-43fd-b837-bd682c4a0b0f
    EntitlementMgmt-SubjectAccess.ReadWriteMédioe9fdcbbb-8807-410f-b9ec-8d5468c7c2ac
    EWS.AccessAsUser.AllMédio9769c687-087d-48ac-9cb3-c37dde652038
    Files.ReadWriteMédio5c28f0bf-8a70-41f1-8ab2-9032436ddb65
    IMAP.AccessAsUser.AllMédio652390e4-393a-48de-9484-05f9b1212954
    MailboxItem.ImportExportMédiodf96e8a0-f4e1-4ecf-8d83-a429f822cbd6
    MailboxFolder.ReadMédio52dc2051-4958-4636-8f2a-281d39c6981c
    MailboxFolder.ReadWriteMédio077fde41-7e0b-4c5b-bcd1-e9d743a30c80
    MailboxItem.ReadMédio82305458-296d-4edd-8b0b-74dd74c34526
    MailboxSettings.ReadWriteMédio818c620a-27a9-40bd-a6a5-d96f7d610b4b
    Notes.ReadMédio371361e4-b9e2-4a3f-8315-2a301a3b0a3d
    Notes.Read.AllMédiodfabfca6-ee36-4db2-8208-7a28381419b3
    Notes.ReadWriteMédio615e26af-c38a-4150-ae3e-c3b0d4cb1d6a
    Notes.ReadWrite.AllMédio64ac0503-b4fa-45d9-b544-71a463f05da0
    POP.AccessAsUser.AllMédiod7b7f2d9-0f45-4ea1-9d42-e50810c06991
    offline_accessBaixo7427e0e9-2fba-42fe-b0c0-848c9e6a8182
    openidBaixo37f7f235-527c-4136-accd-4a02d197296e
    emailBaixo64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0
    profileBaixo14dad69e-099b-42c9-810b-d002981feec1
    User.ReadBaixo14dad69e-099b-42c9-810b-d002981feec1
    ID do AplicativoTipoID do RecursoFinalidade
    1b730954-1685-4b74-9bfd-dac224a7b894Interativo00000003-0000-0000-c000-000000000000Recuperar dados do PIM para Grupos
    04b07795-8ddb-461a-bbee-02f9e1bf7b46Interativo00000003-0000-0000-c000-000000000000Recuperar dados gerais de objetos do locatário
    51f81489-12ee-4a9e-aaae-a2591f45987dInterativo00000003-0000-0000-c000-000000000000Recuperar PIM para funções do Entra / Azure
    80ccca67-54bd-44ab-8625-4b79c4dc7775Interativo00000003-0000-0000-c000-000000000000Recuperar contexto de políticas de Security Findings
    04b07795-8ddb-461a-bbee-02f9e1bf7b46Não interativo797f4846-ba00-4fd7-ba43-dac1f8f63013Recuperar dados de atribuição de função do Azure IAM
    ID do AplicativoTipoID do RecursoFinalidade
    c44b4083-3bb0-49c1-b47d-974e53cbdf3cInterativo00000003-0000-0000-c000-000000000000Autenticação inicial para usar o token de atualização do BroCi
    50aaa389-5a33-4f1a-91d7-2c45ecd8dac8Não interativo00000003-0000-0000-c000-000000000000Recuperar dados do PIM para Grupos
    50aaa389-5a33-4f1a-91d7-2c45ecd8dac8Não interativo01fc33a7-78ba-4d2f-a4b7-768e336e890eRecuperar dados do PIM para Grupos
    74658136-14ec-4630-ad9b-26e160ff0fc6Não interativo00000003-0000-0000-c000-000000000000Recuperar dados gerais de objetos do locatário
    74658136-14ec-4630-ad9b-26e160ff0fc6Não interativo797f4846-ba00-4fd7-ba43-dac1f8f63013Recuperar dados de atribuição de função do Azure IAM