
Uma ferramenta PowerShell leve para avaliar a postura de segurança de ambientes Microsoft Entra ID. Ela ajuda a identificar objetos privilegiados, atribuições arriscadas e possíveis configurações incorretas.

O EntraFalcon é uma ferramenta de avaliação baseada em PowerShell para pentesters, analistas de segurança e administradores de sistema avaliarem a postura de segurança de um ambiente Microsoft Entra ID.
Projetado para facilidade de uso, o EntraFalcon roda no PowerShell 5.1 e 7, suporta Windows e Linux e não requer módulos adicionais do PowerShell, instalações extras ou consentimento da API do Microsoft Graph.
A ferramenta ajuda a revelar objetos privilegiados, atribuições potencialmente arriscadas e configurações incorretas do Conditional Access que frequentemente passam despercebidas, como:
Os resultados são apresentados em relatórios HTML interativos para dar suporte à exploração e análise eficientes.
| Tipo | Permissão | Obrigatório | Impacto se ausente |
|---|---|---|---|
| Função do Entra ID | Leitor Global | Sim | Não é possível executar os scripts |
| Função do Azure | Leitor: Em cada Grupo de Gerenciamento ou Assinatura | Não | Não é possível avaliar as atribuições do Azure IAM |
Além disso, você deve ser capaz de autenticar na API do Microsoft Graph e, opcionalmente, na API ARM do Azure a partir do dispositivo em que executa a ferramenta. Garanta que as Políticas de Conditional Access não bloqueiem sua autenticação.
Para começar, clone o repositório e navegue até o diretório do projeto:```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon
Nota: Talvez seja necessário alterar temporariamente a política de execução do PowerShell para executar o script.
Só faça isso para scripts confiáveis!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process
O EntraFalcon inclui suporte integrado para autenticação do Entra ID.
Vários fluxos de autenticação estão disponíveis para suportar diferentes ambientes e restrições.
Dependendo do fluxo selecionado, isso requer várias autenticações interativas.
Use -AuthFlow para selecionar o fluxo de autenticação.
O BroCi usa aplicativos alternativos de primeira parte e requer apenas um login interativo.
Também é útil quando o cliente Azure Active Directory PowerShell requer atribuição e deve ser evitado.```powershell
.\run_EntraFalcon.ps1
Seleção explícita de BroCi:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi
.\run_EntraFalcon.ps1 -AuthFlow AuthCode
#### Fluxo de Código de Dispositivo
Ele é frequentemente restrito pelo Conditional Access em ambientes endurecidos.
Com `DeviceCode`, duas verificações de Security Findings são executadas com profundidade reduzida (`CAP-004` e `CAP-005`).```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode
.\run_EntraFalcon.ps1 -AuthFlow ManualCode
1. O script copia o URL de autenticação para a área de transferência.
2. Cole o URL em um navegador (opcionalmente em outro dispositivo para suporte a SSO).
3. Conclua a autenticação.
4. Copie o URL de redirecionamento final da barra de endereços do navegador (contendo o código de autorização) para a área de transferência.
5. Pressione Enter para continuar; o script lê o código da área de transferência e conclui a aquisição do token.
#### BroCi + Manual Code Flow```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode
Preserve log.code=1. e copie a URL da solicitação que contém o código para a área de transferência.Se um token de atualização válido do Azure Portal já estiver disponível (client c44b4083-3bb0-49c1-b47d-974e53cbdf3c), ele pode ser usado diretamente. Exemplo: Obtendo o token de atualização pelo navegador
#### Entidade de serviço
Autentica como um aplicativo registrado usando o fluxo de concessão de credenciais de cliente OAuth2 — nenhuma interação do usuário é necessária.
Útil para execuções automatizadas.
Requer um registro de aplicativo personalizado no Entra com permissões da Graph API do tipo `Application` (veja abaixo).
**Com segredo do cliente:**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPClientSecret "<Secret>"
Com certificado PFX:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePath "C:\certs\app.pfx"
Para um PFX protegido por senha, adicione `-SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString)`.
**Com certificado PEM + chave privada (apenas PowerShell 7+):**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"
Para uma chave privada criptografada, adicione -SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString).
Conceda as seguintes permissões Application (não Delegated) no registro do aplicativo e forneça consentimento de administrador para elas:
Além disso, atribua a função Azure Reader no grupo de gerenciamento raiz (ou em cada assinatura relevante) e, opcionalmente, a função Global Reader à entidade de serviço no Entra ID (necessária para o status de MFA por usuário).
Por padrão, os aplicativos empresariais oficiais da Microsoft são excluídos da avaliação para reduzir ruído. Para incluí-los na enumeração e análise, use a opção -IncludeMsApps:```powershell
.\run_EntraFalcon.ps1 -IncludeMsApps
#### Ignorar a avaliação do PIM for Groups
Use a opção `-SkipPimForGroups` para ignorar a pré-coleta e o enriquecimento do PIM-for-Groups.
Isso também ignora o relatório autônomo de configurações `PIM (Groups)`.```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups











= para correspondência exata.^ para começa com (ex.: ^Mallory).$ para termina com (ex.: $domain.ch).>, <, >=, <= são suportados (somente valores numéricos).! (exceto para comparações numéricas). Exemplos: !Mallory, !=Mallory,!^Mallory ou !$domain.ch.?EntraRoles=>1&Enabled=true.or_ ou group1_ (ex.: ?or_EntraRoles=>0&or_GrpMem=>0).columns. Exemplo: ?columns=DisplayName,Owner.sort e sortDir. Exemplo: ?sort=Impact&sortDir=desc ou ?sort=OwnerCount&sortDir=asc.#) e o ID do objeto, ex.: #%ObjectID%.As funções do Entra ID e do Azure são categorizadas aproximadamente em diferentes níveis de camadas. Essa categorização influencia as pontuações de impacto dos objetos atribuídos a essas funções. O objetivo é atribuir uma pontuação de impacto maior a usuários com funções mais poderosas (ex.: Administrador Global) em comparação com usuários com funções menos críticas (ex.: Leitor Global), mesmo que ambas sejam consideradas funções privilegiadas pela Microsoft.
Nota: Para as funções do Azure, essa categorização é menos precisa, pois o impacto real depende fortemente do escopo da atribuição da função. Por exemplo, uma função de Proprietário em uma única máquina virtual tem impacto significativamente menor do que quando a mesma função é aplicada a uma assinatura inteira. Pode também ser uma assinatura de teste sem nenhum recurso.
Certas permissões de API permitem que um aplicativo escale diretamente para privilégios de Administrador Global. Portanto, várias permissões de API são categorizadas em diferentes níveis de severidade. Essa categorização influencia a pontuação de impacto de aplicativos que possuem essas permissões atribuídas — seja como permissões de aplicativo ou permissões delegadas para usuários.
Por padrão, os aplicativos da Microsoft são filtrados para simplificar a revisão dos Aplicativos Empresariais. Use o parâmetro -IncludeMsApps para incluí-los. Os aplicativos dos seguintes locatários são tratados como de propriedade da Microsoft:
A tabela a seguir resume de forma aproximada as verificações realizadas, juntamente com seu impacto na pontuação e se um aviso é exibido.
O EntraFalcon não é furtivo e pode ser detectado em ambientes onde a atividade da API do Microsoft Graph e de login do Azure é registrada e monitorada.
Quando uma enumeração completa é realizada com fluxos não-BroCi, a ferramenta normalmente inicia quatro logins interativos e um login não interativo. Dependendo do fluxo e do suporte do endpoint, um login interativo adicional pode ocorrer para os endpoints de políticas de Security Findings.
Quando a autenticação BroCi é usada, ocorre apenas um login interativo.
Quando o BroCi está habilitado, o EntraFalcon também consulta api.azrbac.mspim.azure.com para PIM para Grupos.
Para coleta de dados, a ferramenta envia várias solicitações à API do Microsoft Graph e, opcionalmente, à API ARM do Azure — uma ou mais por objeto. Quando possível, ela utiliza o endpoint Graph Batch para reduzir o número de solicitações individuais e melhorar a eficiência.
Logins interativos usam o User-Agent do navegador. Todos os logins não interativos e solicitações de API (Graph e ARM) usam EntraFalcon como User-Agent, a menos que seja alterado com o parâmetro -UserAgent.
Para detectar o uso do EntraFalcon, as equipes de defesa (blue teams) podem monitorar os IDs de aplicativo listados nos logs de login, procurar volumes incomuns de tráfego da API do Graph ou analisar o comportamento de atualização de tokens e solicitações em lote.
-ExportCapUncoveredUsers são cálculos de melhor esforço baseados em usuários enumerados, membros de grupos, atribuições de função e categorias de usuários externos resolvíveis. Os seletores de usuários externos são resolvidos apenas para usuários convidados do locatário que correspondem a b2bCollaborationGuest. Outros tipos de usuários externos ou usuários externos com locatários externos especificados podem tornar os valores de cobertura aproximados. Os caminhos PIM elegíveis são relatados como cobertura potencial e não são contados como atualmente cobertos. A exportação CSV é limitada a políticas habilitadas e usuários habilitados.Os seguintes submódulos foram bifurcados (fork) e integrados ao EntraFalcon para suportar autenticação, interação com o Microsoft Graph e gráficos de relatórios:
| Fluxo de Autenticação | Windows | Linux/macOS | Logins Interativos | Conveniência | Parâmetro(s) | Observações |
|---|
| BroCi | Sim | Não | 1 | Alta | -AuthFlow BroCi (padrão) | Evita a dependência de clientes legados, como Azure Active Directory PowerShell. Suporta todas as enumerações. |
| Fluxo de Código de Autorização | Sim | Não | 4 | Normal | -AuthFlow AuthCode | Fluxo de código de autorização padrão não-BroCi. Não gera o relatório de configurações autônomo PIM (Groups). |
| Fluxo de Código de Dispositivo | Sim | Sim | 3 | Normal | -AuthFlow DeviceCode | A autenticação pode ser concluída em outro dispositivo, mas duas verificações de Security Findings são executadas com profundidade reduzida. Não gera o relatório de configurações autônomo PIM (Groups). |
| Fluxo de Código de Autorização + Código Manual | Sim | Sim | 4 | Baixa-Normal | -AuthFlow ManualCode | A autenticação pode ser concluída em um dispositivo diferente ou em uma sessão de navegador. Não gera o relatório de configurações autônomo PIM (Groups). |
| Fluxo BroCi + Código Manual | Sim | Sim | 1 | Baixa | -AuthFlow BroCiManualCode | O código de autorização deve ser extraído manualmente das ferramentas de desenvolvedor do navegador. Suporta todas as enumerações. |
| BroCi com Token | Sim | Sim | 0 | Baixa | -AuthFlow BroCiToken -BroCiToken "<refresh_token>" | O token de atualização deve ser obtido manualmente (por exemplo, das ferramentas de desenvolvedor do navegador ou de outra ferramenta de autenticação). Suporta todas as enumerações. |
| Service Principal | Sim | Sim | 0 | Baixa | -AuthFlow ServicePrincipal -SPClientId "<appId>" -Tenant "<tenantId>" ... | Fluxo de credenciais de cliente OAuth2 somente para aplicativo. Requer um registro de aplicativo personalizado com permissões suficientes da Graph API. Suporta todas as enumerações. |
| Permissão | Tipo |
|---|
AdministrativeUnit.Read.All | Application |
AgentIdentity.Read.All | Application |
AgentIdentityBlueprint.Read.All | Application |
AgentIdentityBlueprintPrincipal.Read.All | Application |
Application.Read.All | Application |
AuditLog.Read.All | Application |
Device.Read.All | Application |
Group.Read.All | Application |
Organization.Read.All | Application |
Policy.Read.All | Application |
PrivilegedAccess.Read.AzureADGroup | Application |
RoleManagement.Read.Directory | Application |
RoleManagementPolicy.Read.AzureADGroup | Application |
User.Read.All | Application |
| Parâmetro | Descrição | Valor Padrão |
|---|
| UserAgent | User agent usado para as solicitações ao endpoint de token e chamadas de API. | EntraFalcon |
| DisableCAE | Desativa a solicitação de tokens de Avaliação de Acesso Contínuo (CAE). | false |
| Tenant | Especifica o locatário (ID ou domínio) para autenticar. Útil ao avaliar um locatário diferente do locatário doméstico da conta. | Locatário doméstico da conta |
| OutputFolder | Pasta de saída onde os relatórios são armazenados. | Results_%TenantName%_YYYYMMDD_HHMM |
| LimitResults | Limita o número de grupos e usuários no relatório (após ordenar por risco). Útil para locatários grandes. | - |
| LogLevel | Controla o nível de detalhes do log da CLI em tempo de execução. Valores suportados: Off (padrão), Verbose, Debug, Trace. | Off |
| ApiTop | Define o número máximo de objetos retornados pela API. Valores menores reduzem o risco de timeout (HTTP 504), mas aumentam a quantidade de solicitações. | 999 (Intervalo válido: 5–999) |
| AuthFlow | Seletor de fluxo de autenticação preferido. Valores: BroCi (padrão), AuthCode, DeviceCode, ManualCode, BroCiManualCode, BroCiToken, ServicePrincipal. | BroCi |
| BroCiToken | refresh token do Portal do Azure para AuthFlow BroCiToken. | - |
| SPClientId | ID do aplicativo (cliente) do service principal. Necessário para -AuthFlow ServicePrincipal. | - |
| SPClientSecret | Segredo do cliente para o service principal. Usado com -AuthFlow ServicePrincipal. | - |
| SPCertificatePath | Caminho para um arquivo de certificado PFX/P12 para autenticação do service principal. | - |
| SPCertificatePassword | Senha (SecureString) para o certificado PFX especificado por -SPCertificatePath. | - |
| SPCertificatePemPath | Caminho para um arquivo de certificado PEM. Usado em conjunto com -SPPrivateKeyPemPath. | - |
| SPPrivateKeyPemPath | Caminho para o arquivo de chave privada PEM correspondente a -SPCertificatePemPath. | - |
| SPPrivateKeyPemPassword | Senha (SecureString) para a chave privada PEM especificada por -SPPrivateKeyPemPath. | - |
| Csv | Permite gravar arquivos de relatório CSV além dos arquivos de relatório TXT/HTML. | false |
| ExportCapUncoveredUsers | Para cada política de Acesso Condicional habilitada com direcionamento de usuários, exporta um CSV listando usuários não cobertos por essa política. Os arquivos são gravados em uma subpasta ConditionalAccessPolicies_UncoveredUsers no diretório de saída. | false |
| ExportFindingsJson | Exporta todas as Descobertas de Segurança como JSON ao final da execução. | false |
| DebugObjectDump | Exporta os objetos finais do relatório em memória como CLIXML para Debug_ObjectDump para solução de problemas e testes. | false |
=empty para corresponder a células vazias, ou !=empty para corresponder a células não vazias.|| para corresponder a qualquer um de vários valores na mesma coluna (ex.: Admin || Guest).&& para exigir múltiplas correspondências na mesma coluna (ex.: !adm && !svc && !sql).or_, group1_, group2_... diretamente em um campo de filtro. Exemplos: na coluna 1: or_>1, na coluna 2: or_!Mallory| Nome da Função | Nível | GUID |
|---|
| Global Administrator | 0 | 62e90394-69f5-4237-9190-012177145e10 |
| Partner Tier2 Support | 0 | e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8 |
| Privileged Authentication Administrator | 0 | 7be44c8a-adaf-4e2a-84d6-ab2649e08a13 |
| Privileged Role Administrator | 0 | e8611ab8-c189-46e8-94e1-60213ab1f814 |
| Domain Name Administrator | 0 | 8329153b-31d0-4727-b945-745eb3bc5f31 |
| External Identity Provider Administrator | 0 | be2f45a1-457d-42af-a067-6ec1fa63bc45 |
| Hybrid Identity Administrator | 0 | 8ac3fc64-6eca-42ea-9e69-59f4c7b60eb2 |
| Application Administrator | 0 | 9b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3 |
| Cloud Application Administrator | 0 | 158c047a-c907-4556-b7ef-446551a6b5f7 |
| Security Administrator | 0 | 194ae4cb-b126-40b2-bd5b-6091b380977d |
| Agent ID Administrator | 1 | db506228-d27e-4b7d-95e5-295956d6615f |
| AI Administrator | 1 | d2562ede-74db-457e-a7b6-544e236ebb61 |
| Conditional Access Administrator | 1 | b1be1c3e-b65d-4f19-8427-f6fa0d97feb9 |
| Authentication Administrator | 1 | c4e39bd9-1100-46d3-8c65-fb160da0071f |
| Azure DevOps Administrator | 1 | e3973bdf-4987-49ae-837a-ba8e231c7286 |
| Directory Writers | 1 | 9360feb5-f418-4baa-8175-e2a00bac4301 |
| Exchange Administrator | 1 | 29232cdf-9323-42fd-ade2-1d097af3e4de |
| Groups Administrator | 1 | fdd7a751-b60b-444a-984c-02652fe8fa1c |
| Helpdesk Administrator | 1 | 729827e3-9c14-49f7-bb1b-9608f156bbb8 |
| Identity Governance Administrator | 1 | 45d8d3c5-c802-45c6-b32a-1d70b5e1e86e |
| Intune Administrator | 1 | 3a2c62db-5318-420d-8d74-23affee5d9d5 |
| Knowledge Administrator | 1 | b5a8dcf3-09d5-43a9-a639-8e29ef291470 |
| Knowledge Manager | 1 | 744ec460-397e-42ad-a462-8b3f9747a02c |
| Lifecycle Workflows Administrator | 1 | 59d46f88-662b-457b-bceb-5c3809e5908f |
| Directory Synchronization Accounts | 1 | d29b2b05-8046-44ba-8758-1e26182fcf32 |
| On Premises Directory Sync Account | 1 | a92aed5d-d78a-4d16-b381-09adb37eb3b0 |
| Partner Tier1 Support | 1 | 4ba39ca4-527c-499a-b93d-d9b492c50246 |
| Password Administrator | 1 | 966707d0-3269-4727-9be2-8c3a10f19b9d |
| SharePoint Administrator | 1 | f28a1f50-f6e7-4571-818b-6a12f2af6b6c |
| Teams Administrator | 1 | 69091246-20e8-4a56-aa4d-066075b2a7a8 |
| User Administrator | 1 | fe930be7-5e62-47db-91af-98c3a49a38b1 |
| Windows 365 Administrator | 1 | 11451d60-acb2-45eb-a7d6-43d0f0125c13 |
| Yammer Administrator | 1 | 810a2642-a034-447f-a5e8-41beaa378541 |
| Authentication Policy Administrator | 2 | 0526716b-113d-4c15-b2c8-68e3c22b9f80 |
| Azure AD Joined Device Local Administrator | 2 | 9f06204d-73c1-4d4c-880a-6edb90606fd8 |
| Cloud Device Administrator | 2 | 7698a772-787b-4ac8-901f-60d6b08affd2 |
| Global Reader | 2 | f2ef992c-3afb-46b9-b7cf-a126ee74c451 |
| Guest Inviter | 2 | 95e79109-95c0-4d8e-aee3-d01accf2d47b |
| Nome da Função | Nível | GUID |
|---|
| Owner | 0 | 8e3af657-a8ff-443c-a75c-2fe8c4bcb635 |
| User Access Administrator | 0 | 18d7d88d-d35e-4fb5-a5c3-7773c20a72d9 |
| Contributor | 0 | b24988ac-6180-42a0-ab88-20f7382dd24c |
| Role Based Access Control Administrator | 0 | f58310d9-a9f6-439a-9e8d-f62e7b41a168 |
| Reservations Administrator | 0 | a8889054-8d42-49c9-bc1c-52486c10e7cd |
| Security Admin | 1 | fb1c8493-542b-48eb-b624-b4c8fea62acd |
| Virtual Machine Contributor | 1 | 9980e02c-c2be-4d73-94e8-173b1dc7cf3c |
| Virtual Machine Data Access Administrator | 1 | 66f75aeb-eabe-4b70-9f1e-c350c4c9ad04 |
| Virtual Machine Administrator Login | 1 | 1c0163c0-47e6-4577-8991-ea5c82e286e4 |
| Windows Admin Center Administrator Login | 1 | a6333a3e-0164-44c3-b281-7a577aff287f |
| Container Registry Contributor and Data Access Configuration Administrator | 1 | 3bc748fc-213d-45c1-8d91-9da5725539b9 |
| Key Vault Administrator | 1 | 00482a5a-887f-4fb3-b363-3b7fe8e74483 |
| Key Vault Data Access Administrator | 1 | 8b54135c-b56d-4d72-a534-26097cfdc8d8 |
| Key Vault Secrets Officer | 1 | b86a8fe4-44ce-4948-aee5-eccb2c155cd7 |
| Key Vault Secrets User | 1 | 4633458b-17de-408a-b874-0445c86b69e6 |
| Azure Kubernetes Service RBAC Admin | 1 | 3498e952-d568-435e-9b2c-8d77e338d7f7 |
| Azure Kubernetes Service RBAC Cluster Admin | 1 | b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b |
| Azure Arc Kubernetes Admin | 1 | dffb1e0c-446f-4dde-a09f-99eb5cc68b96 |
| Azure Arc Kubernetes Cluster Admin | 1 | 8393591c-06b9-48a2-a542-1bd6b377f6a2 |
| Azure Arc VMware VM Contributor | 1 | b748a06d-6150-4f8a-aaa9-ce3940cd96cb |
| Storage Account Contributor | 1 | 17d1049b-9a84-46fb-8f53-869881c3d3ab |
| Reader | 2 | acdd72a7-3385-48ef-bd42-f606fba81ae7 |
| SecurityReader | 2 | 39bc4728-0917-49c7-9d2c-d95423bc2eb4 |
| Virtual Machine User Login | 3 | fb879df8-f326-4884-b1cf-06f3ad86be52 |
| Desktop Virtualization User | 3 | 1d18fff3-a72a-46b5-b4a9-0b38a3cd7e63 |
| Permissão | Severidade | GUID |
|---|
| RoleManagement.ReadWrite.Directory | Perigoso | d01b97e9-cbc0-49fe-810a-750afd5527a3 |
| AppRoleAssignment.ReadWrite.All | Perigoso | 84bccea3-f856-4a8a-967b-dbe0a3d53a64 |
| Application.ReadWrite.All | Perigoso | bdfbf15f-ee85-4955-8675-146e8e5296b5 |
| RoleAssignmentSchedule.ReadWrite.Directory | Perigoso | 8c026be3-8e26-4774-9372-8d5d6f21daff |
| PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | Perigoso | 06dbc45d-6708-4ef0-a797-f797ee68bf4b |
| PrivilegedAccess.ReadWrite.AzureADGroup | Perigoso | 32531c59-1f32-461f-b8df-6f8a3b89f73b |
| RoleEligibilitySchedule.ReadWrite.Directory | Perigoso | 62ade113-f8e0-4bf9-a6ba-5acb31db32fd |
| PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | Perigoso | ba974594-d163-484e-ba39-c330d5897667 |
| Domain.ReadWrite.All | Perigoso | 0b5d694c-a244-4bde-86e6-eb5cd07730fe |
| Application.ReadUpdate.All | Perigoso | 0586a906-4d89-4de8-b3c8-1aacdcc0c679 |
| AgentIdentityBlueprint.AddRemoveCreds.All | Alto | 75b5feb2-bfe7-423f-907d-cc505186f246 |
| AgentIdentityBlueprint.ReadWrite.All | Alto | 4fd490fc-1467-48eb-8a4c-421597ab0402 |
| EntitlementManagement.ReadWrite.All | Alto | ae7a573d-81d7-432b-ad44-4ed5c9d89038 |
| Organization.ReadWrite.All | Alto | 46ca0847-7e6b-426e-9775-ea810a948356 |
| Policy.ReadWrite.PermissionGrant | Alto | 2672f8bb-fd5e-42e0-85e1-ec764dd2614e |
| RoleManagementPolicy.ReadWrite.AzureADGroup | Alto | 0da165c7-3f15-4236-b733-c0b0f6abe41d |
| RoleManagementPolicy.ReadWrite.Directory | Alto | 1ff1be21-34eb-448c-9ac9-ce1f506b2a68 |
| Policy.ReadWrite.AuthenticationMethod | Alto | 7e823077-d88e-468f-a337-e18f1f0e6c7c |
| User.DeleteRestore.All | Alto | 4bb440cd-2cf2-4f90-8004-aa2acd2537c5 |
| User.EnableDisableAccount.All | Alto | f92e74e7-2563-467f-9dd0-902688cb5863 |
| DelegatedPermissionGrant.ReadWrite.All | Alto | 41ce6ca6-6826-4807-84f1-1c82854f7ee5 |
| Policy.ReadWrite.ConditionalAccess | Alto | ad902697-1014-4ef5-81ef-2b4301988e8c |
| DeviceManagementConfiguration.ReadWrite.All | Alto | 0883f392-0a7a-443d-8c76-16a6d39c7b63 |
| DeviceManagementRBAC.ReadWrite.All | Alto | 0c5e8a55-87a6-4556-93ab-adc52c4d862d |
| Directory.ReadWrite.All | Alto | c5366453-9fb0-48a5-a156-24f0c49a4b84 |
| Group.ReadWrite.All | Alto | 4e46008b-f24c-477d-8fff-7bb4ec7aafe0 |
| GroupMember.ReadWrite.All | Alto | f81125ac-d3b7-4573-a3b2-7099cc39df9e |
| UserAuthenticationMethod.ReadWrite.All | Alto | b7887744-6746-4312-813d-72daeaee7e2d |
| Sites.FullControl.All | Alto | 5a54b8b3-347c-476d-8f8e-42d5c7424d29 |
| Sites.Manage.All | Alto | 65e50fdc-43b7-4915-933e-e8138f11f40a |
| User-PasswordProfile.ReadWrite.All | Alto | 56760768-b641-451f-8906-e1b8ab31bca7 |
| Sites.Read.All | Alto | 205e70e5-aba6-4c52-a976-6d2d46c48043 |
| Sites.ReadWrite.All | Alto | 89fe6a52-be36-487e-b7d8-d061c450a026 |
| Files.Read.All | Alto | df85f4d6-205c-4ac5-a5ea-6bf408dba283 |
| Files.ReadWrite.All | Alto | 863451e7-0667-486c-a5d6-d135439485f0 |
| DeviceLocalCredential.Read.All | Alto | 9917900e-410b-4d15-846e-42a357488545 |
| AdministrativeUnit.ReadWrite.All | Alto | 7b8a2d34-6b3f-4542-a343-54651608ad81 |
| User.ReadWrite.All | Médio | 204e0828-b5ca-4ad8-b9f3-f32a958e7cc4 |
| Chat.ReadWrite.All | Médio | 7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7 |
| Mail.Read | Médio | 570282fd-fa5c-430d-a7fd-fc8dc98a9dca |
| Mail.ReadWrite | Médio | 024d486e-b451-40bb-833d-3e66d98c5c73 |
| Mail.Send | Médio | e383f46e-2787-4529-855e-0e479a3ffac0 |
| CustomSecAttributeAssignment.ReadWrite.All | Médio | ca46335e-8453-47cd-a001-8459884efeae |
| ServicePrincipalEndpoint.ReadWrite.All | Médio | 7297d82c-9546-4aed-91df-3d4f0a9b3ff0 |
| BitlockerKey.Read.All | Médio | b27a61ec-b99c-4d6a-b126-c4375d08ae30 |
| AiEnterpriseInteraction.Read | Médio | 859cceb9-2ec2-4e48-bcd7-b8490b5248a5 |
| Calendars.Read | Médio | 465a38f9-76ea-45b9-9f34-9e8b0d4b0b42 |
| Calendars.Read.Shared | Médio | 2b9c4092-424d-4249-948d-b43879977640 |
| Calendars.ReadWrite | Médio | 1ec239c2-d7c9-4623-a91a-a9775856bb36 |
| Calendars.ReadWrite.Shared | Médio | 12466101-c9b8-439a-8589-dd09ee67e8e9 |
| ChannelMessage.Edit | Médio | 2b61aa8a-6d36-4b2f-ac7b-f29867937c53 |
| ChannelMessage.ReadWrite | Médio | 5922d31f-46c8-4404-9eaf-2117e390a8a4 |
| ChannelMessage.Send | Médio | ebf0f66e-9fb1-49e4-a278-222f76911cf4 |
| ChatMessage.Send | Médio | 116b7235-7cc6-461e-b163-8e55691d839e |
| Chat.ReadWrite | Médio | 9ff7295e-131b-4d94-90e1-69fde507ac11 |
| Contacts.ReadWrite | Médio | d56682ec-c09e-4743-aaf4-1a3aac4caa21 |
| Directory.AccessAsUser.All | Médio | 0e263e50-5827-48a4-b97c-d940288653c7 |
| Directory.Read.All | Médio | 06da0dbc-49e2-44d2-8312-53f166ab848a |
| EAS.AccessAsUser.All | Médio | ff91d191-45a0-43fd-b837-bd682c4a0b0f |
| EntitlementMgmt-SubjectAccess.ReadWrite | Médio | e9fdcbbb-8807-410f-b9ec-8d5468c7c2ac |
| EWS.AccessAsUser.All | Médio | 9769c687-087d-48ac-9cb3-c37dde652038 |
| Files.ReadWrite | Médio | 5c28f0bf-8a70-41f1-8ab2-9032436ddb65 |
| IMAP.AccessAsUser.All | Médio | 652390e4-393a-48de-9484-05f9b1212954 |
| MailboxItem.ImportExport | Médio | df96e8a0-f4e1-4ecf-8d83-a429f822cbd6 |
| MailboxFolder.Read | Médio | 52dc2051-4958-4636-8f2a-281d39c6981c |
| MailboxFolder.ReadWrite | Médio | 077fde41-7e0b-4c5b-bcd1-e9d743a30c80 |
| MailboxItem.Read | Médio | 82305458-296d-4edd-8b0b-74dd74c34526 |
| MailboxSettings.ReadWrite | Médio | 818c620a-27a9-40bd-a6a5-d96f7d610b4b |
| Notes.Read | Médio | 371361e4-b9e2-4a3f-8315-2a301a3b0a3d |
| Notes.Read.All | Médio | dfabfca6-ee36-4db2-8208-7a28381419b3 |
| Notes.ReadWrite | Médio | 615e26af-c38a-4150-ae3e-c3b0d4cb1d6a |
| Notes.ReadWrite.All | Médio | 64ac0503-b4fa-45d9-b544-71a463f05da0 |
| POP.AccessAsUser.All | Médio | d7b7f2d9-0f45-4ea1-9d42-e50810c06991 |
| offline_access | Baixo | 7427e0e9-2fba-42fe-b0c0-848c9e6a8182 |
| openid | Baixo | 37f7f235-527c-4136-accd-4a02d197296e |
| Baixo | 64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0 | |
| profile | Baixo | 14dad69e-099b-42c9-810b-d002981feec1 |
| User.Read | Baixo | 14dad69e-099b-42c9-810b-d002981feec1 |
| ID do Aplicativo | Tipo | ID do Recurso | Finalidade |
|---|
| 1b730954-1685-4b74-9bfd-dac224a7b894 | Interativo | 00000003-0000-0000-c000-000000000000 | Recuperar dados do PIM para Grupos |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | Interativo | 00000003-0000-0000-c000-000000000000 | Recuperar dados gerais de objetos do locatário |
| 51f81489-12ee-4a9e-aaae-a2591f45987d | Interativo | 00000003-0000-0000-c000-000000000000 | Recuperar PIM para funções do Entra / Azure |
| 80ccca67-54bd-44ab-8625-4b79c4dc7775 | Interativo | 00000003-0000-0000-c000-000000000000 | Recuperar contexto de políticas de Security Findings |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | Não interativo | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | Recuperar dados de atribuição de função do Azure IAM |
| ID do Aplicativo | Tipo | ID do Recurso | Finalidade |
|---|
| c44b4083-3bb0-49c1-b47d-974e53cbdf3c | Interativo | 00000003-0000-0000-c000-000000000000 | Autenticação inicial para usar o token de atualização do BroCi |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | Não interativo | 00000003-0000-0000-c000-000000000000 | Recuperar dados do PIM para Grupos |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | Não interativo | 01fc33a7-78ba-4d2f-a4b7-768e336e890e | Recuperar dados do PIM para Grupos |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | Não interativo | 00000003-0000-0000-c000-000000000000 | Recuperar dados gerais de objetos do locatário |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | Não interativo | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | Recuperar dados de atribuição de função do Azure IAM |