
Легковесный инструмент PowerShell для оценки состояния безопасности сред Microsoft Entra ID. Он помогает выявлять привилегированные объекты, рискованные назначения и потенциальные ошибки конфигурации.

EntraFalcon — это инструмент оценки на базе PowerShell для пентестеров, аналитиков безопасности и системных администраторов, предназначенный для оценки уровня безопасности среды Microsoft Entra ID.
Благодаря простоте использования EntraFalcon работает на PowerShell 5.1 и 7, поддерживает Windows и Linux и не требует дополнительных модулей PowerShell, дополнительных установок или согласия Microsoft Graph API.
Инструмент помогает выявлять привилегированные объекты, потенциально рискованные назначения и ошибки конфигурации Conditional Access, которые часто упускаются из виду, например:
Результаты представлены в интерактивных HTML-отчетах для эффективного исследования и анализа.
| Тип | Разрешение | Обязательно | Последствия при отсутствии |
|---|---|---|---|
| Роль Entra ID | Global Reader | Да | Запуск скриптов невозможен |
| Роль Azure | Reader: на каждой группе управления или подписке | Нет | Невозможно оценить назначения Azure IAM |
Кроме того, вы должны иметь возможность проходить аутентификацию в Microsoft Graph API и, при необходимости, в Azure ARM API с устройства, на котором запускаете инструмент. Убедитесь, что политики условного доступа не блокируют вашу аутентификацию.
Чтобы начать, клонируйте репозиторий и перейдите в каталог проекта:```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon
Примечание: Возможно, вам потребуется временно изменить политику выполнения PowerShell, чтобы запустить скрипт.
Делайте это только для доверенных скриптов!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process
EntraFalcon включает встроенную поддержку аутентификации Entra ID.
Доступно несколько потоков аутентификации для поддержки различных сред и ограничений.
В зависимости от выбранного потока может потребоваться несколько интерактивных аутентификаций.
Используйте -AuthFlow для выбора потока аутентификации.
BroCi использует альтернативные собственные приложения и требует только один интерактивный вход.
Он также полезен, когда клиент Azure Active Directory PowerShell требует назначения пользователей и его необходимо избегать.```powershell
.\run_EntraFalcon.ps1
Явный выбор BroCi:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi
.\run_EntraFalcon.ps1 -AuthFlow AuthCode
#### Device Code Flow
Он часто ограничивается с помощью Conditional Access в усиленных средах.
С помощью `DeviceCode` две проверки Security Findings выполняются с уменьшенной глубиной (`CAP-004` и `CAP-005`).```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode
.\run_EntraFalcon.ps1 -AuthFlow ManualCode
1. Скрипт копирует URL аутентификации в буфер обмена.
2. Вставьте URL в браузер (при необходимости на другом устройстве для поддержки SSO).
3. Завершите аутентификацию.
4. Скопируйте итоговый URL перенаправления из адресной строки браузера (содержащий код авторизации) в буфер обмена.
5. Нажмите Enter для продолжения; скрипт читает код из буфера обмена и завершает получение токена.
#### BroCi + ручной поток кода```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode
Preserve log.code=1. и скопируйте URL запроса, содержащий код, в буфер обмена.Если действительный refresh-токен портала Azure уже доступен (клиент c44b4083-3bb0-49c1-b47d-974e53cbdf3c), его можно использовать напрямую. Пример: получение refresh-токена из браузера
#### Service Principal
Выполняет проверку подлинности как зарегистрированное приложение с использованием предоставления учетных данных клиента OAuth2 — взаимодействие с пользователем не требуется.
Полезно для автоматизированного выполнения.
Требует настраиваемой регистрации приложения Entra с разрешениями Graph API типа `Application` (см. ниже).
**С секретом клиента:**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPClientSecret "<Secret>"
С сертификатом PFX:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePath "C:\certs\app.pfx"
Для защищённого паролем PFX добавьте `-SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString)`.
**С PEM-сертификатом и закрытым ключом (только PowerShell 7+):**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"
Для зашифрованного закрытого ключа добавьте -SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString).
Предоставьте регистрации приложения следующие разрешения приложения (не делегированные) и дайте на них согласие администратора:
Кроме того, назначьте роль Azure Reader в корневой группе управления (или в каждой соответствующей подписке) и, при необходимости, роль Global Reader субъекту-службе в Entra ID (требуется для статуса MFA для каждого пользователя).
По умолчанию официальные корпоративные приложения Microsoft исключаются из оценки для уменьшения шума. Чтобы включить их в перечисление и анализ, используйте переключатель -IncludeMsApps:```powershell
.\run_EntraFalcon.ps1 -IncludeMsApps
#### Пропустить оценку PIM for Groups
Используйте параметр `-SkipPimForGroups`, чтобы пропустить предварительный сбор и обогащение данных для PIM-for-Groups.
Это также пропускает отдельный отчет о настройках `PIM (Groups)`.```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups











= для точного совпадения.^ для начинается с (например, ^Mallory).$ для заканчивается на (например, $domain.ch).>, <, >=, <= (только для числовых значений).! (кроме числовых сравнений). Примеры: !Mallory, !=Mallory, !^Mallory или !$domain.ch.?EntraRoles=>1&Enabled=true.or_ или group1_ (например, ?or_EntraRoles=>0&or_GrpMem=>0).columns. Пример: ?columns=DisplayName,Owner.sort и sortDir. Пример: ?sort=Impact&sortDir=desc или ?sort=OwnerCount&sortDir=asc.#) и идентификатор объекта, например #%ObjectID%.Роли Entra ID и Azure примерно распределяются по различным уровням (tier). Эта категоризация влияет на показатели влияния объектов, которым назначены эти роли. Цель — назначать более высокий показатель влияния пользователям с более мощными ролями (например, Global Administrator) по сравнению с пользователями с менее критичными ролями (например, Global Reader), даже если обе роли считаются Microsoft привилегированными.
Примечание: Для ролей Azure эта категоризация менее точна, поскольку фактическое влияние сильно зависит от области назначения роли. Например, роль Owner на одной виртуальной машине имеет значительно меньшее влияние, чем та же роль, применённая ко всей подписке. Это также может быть тестовая подписка без каких-либо ресурсов.
Некоторые разрешения API позволяют приложению напрямую повышать привилегии до уровня Global Administrator. Поэтому ряд разрешений API классифицируется по различным уровням серьёзности. Эта категоризация влияет на показатель влияния приложений, которым назначены эти разрешения — либо как разрешения приложения, либо как делегированные разрешения для пользователей.
По умолчанию приложения Microsoft отфильтровываются, чтобы упростить проверку корпоративных приложений. Используйте параметр -IncludeMsApps, чтобы включить их. Приложения из следующих клиентов считаются принадлежащими Microsoft:
В приведённой ниже таблице в общих чертах описаны выполняемые проверки, их влияние на итоговый балл и то, отображается ли предупреждение.
EntraFalcon не является скрытным и может быть обнаружен в средах, где регистрируются и отслеживаются операции Microsoft Graph API и входы в Azure.
При полном перечислении с использованием потоков non-BroCi инструмент обычно выполняет четыре интерактивных входа и один неинтерактивный вход. В зависимости от потока и поддержки конечных точек может произойти один дополнительный интерактивный вход для конечных точек политики Security Findings.
При использовании аутентификации BroCi происходит только один интерактивный вход.
Когда BroCi включен, EntraFalcon также запрашивает api.azrbac.mspim.azure.com для PIM для групп.
Для сбора данных инструмент отправляет несколько запросов к Microsoft Graph API и, опционально, к Azure ARM API — по одному или более на объект. Там, где это возможно, он использует конечную точку Graph Batch для уменьшения количества отдельных запросов и повышения эффективности.
Интерактивные входы используют User-Agent браузера. Все неинтерактивные входы и API-запросы (Graph и ARM) используют EntraFalcon в качестве User-Agent, если не изменено с помощью параметра -UserAgent.
Чтобы обнаружить использование EntraFalcon, синие команды могут отслеживать перечисленные идентификаторы приложений в журналах входа, искать необычные объёмы трафика Graph API или анализировать поведение обновления токенов и пакетных запросов.
-ExportCapUncoveredUsers — это расчёты по принципу best-effort, основанные на перечисленных пользователях, членах групп, назначениях ролей и разрешимых категориях внешних пользователей. Селекторы внешних пользователей разрешаются только для гостевых пользователей клиента, соответствующих b2bCollaborationGuest. Другие типы внешних пользователей или внешние пользователи с указанными внешними клиентами могут делать значения охвата приблизительными. Eligible PIM-пути сообщаются как потенциальный охват и не учитываются как охваченные в настоящее время. Экспорт в CSV ограничен включёнными политиками и включёнными пользователями.Следующие подмодули были форкнуты и интегрированы в EntraFalcon для поддержки аутентификации, взаимодействия с Microsoft Graph и построения диаграмм в отчётах:
| Поток аутентификации | Windows | Linux/macOS | Интерактивные входы | Удобство | Параметр(ы) | Примечания |
|---|
| BroCi | Да | Нет | 1 | Высокое | -AuthFlow BroCi (по умолчанию) | Позволяет избежать зависимости от устаревших клиентов, таких как Azure Active Directory PowerShell. Поддерживает все перечисления. |
| Auth Code Flow | Да | Нет | 4 | Обычное | -AuthFlow AuthCode | Стандартный поток кода авторизации без BroCi. Не формирует отдельный отчёт о настройках PIM (Groups). |
| Device Code Flow | Да | Да | 3 | Обычное | -AuthFlow DeviceCode | Аутентификацию можно выполнить на другом устройстве, но две проверки Security Findings выполняются с меньшей глубиной. Не формирует отдельный отчёт о настройках PIM (Groups). |
| Auth Code + Manual Code Flow | Да | Да | 4 | Низко-обычное | -AuthFlow ManualCode | Аутентификацию можно выполнить на другом устройстве или в другой сессии браузера. Не формирует отдельный отчёт о настройках PIM (Groups). |
| BroCi + Manual Code Flow | Да | Да | 1 | Низкое | -AuthFlow BroCiManualCode | Код авторизации необходимо вручную извлечь из инструментов разработчика браузера. Поддерживает все перечисления. |
| BroCi with Token | Да | Да | 0 | Низкое | -AuthFlow BroCiToken -BroCiToken "<refresh_token>" | Refresh-токен необходимо получить вручную (например, из инструментов разработчика браузера или другого средства аутентификации). Поддерживает все перечисления. |
| Service Principal | Да | Да | 0 | Низкое | -AuthFlow ServicePrincipal -SPClientId "<appId>" -Tenant "<tenantId>" ... | Поток с учётными данными клиента OAuth2 только для приложения. Требует регистрации пользовательского приложения с достаточными разрешениями Graph API. Поддерживает все перечисления. |
| Разрешение | Тип |
|---|
AdministrativeUnit.Read.All | Приложение |
AgentIdentity.Read.All | Приложение |
AgentIdentityBlueprint.Read.All | Приложение |
AgentIdentityBlueprintPrincipal.Read.All | Приложение |
Application.Read.All | Приложение |
AuditLog.Read.All | Приложение |
Device.Read.All | Приложение |
Group.Read.All | Приложение |
Organization.Read.All | Приложение |
Policy.Read.All | Приложение |
PrivilegedAccess.Read.AzureADGroup | Приложение |
RoleManagement.Read.Directory | Приложение |
RoleManagementPolicy.Read.AzureADGroup | Приложение |
User.Read.All | Приложение |
| Параметр | Описание | Значение по умолчанию |
|---|
| UserAgent | Пользовательский агент, используемый для запросов к конечной точке токена и вызовов API. | EntraFalcon |
| DisableCAE | Отключает запрос токенов Continuous Access Evaluation (CAE). | false |
| Tenant | Указывает клиента (ID или домен), для которого выполняется аутентификация. Полезно при проверке клиента, отличного от домашнего клиента учётной записи. | Account's home tenant |
| OutputFolder | Выходная папка, в которой сохраняются отчёты. | Results_%TenantName%_YYYYMMDD_HHMM |
| LimitResults | Ограничивает количество групп и пользователей в отчёте (после сортировки по уровню риска). Полезно для больших клиентов. | - |
| LogLevel | Управляет степенью детализации журналирования CLI во время выполнения. Поддерживаемые значения: Off (по умолчанию), Verbose, Debug, Trace. | Off |
| ApiTop | Задаёт максимальное количество объектов, возвращаемых API. Меньшие значения снижают риск тайм-аута (HTTP 504), но увеличивают количество запросов. | 999 (допустимый диапазон: 5–999) |
| AuthFlow | Предпочитаемый выбор потока аутентификации. Значения: BroCi (по умолчанию), AuthCode, DeviceCode, ManualCode, BroCiManualCode, BroCiToken, ServicePrincipal. | BroCi |
| BroCiToken | Refresh-токен портала Azure для AuthFlow BroCiToken. | - |
| SPClientId | Идентификатор приложения (клиента) субъекта-службы. Требуется для -AuthFlow ServicePrincipal. | - |
| SPClientSecret | Секрет клиента для субъекта-службы. Используется с -AuthFlow ServicePrincipal. | - |
| SPCertificatePath | Путь к файлу сертификата PFX/P12 для аутентификации субъекта-службы. | - |
| SPCertificatePassword | Пароль (SecureString) для сертификата PFX, указанного в -SPCertificatePath. | - |
| SPCertificatePemPath | Путь к файлу сертификата PEM. Используется вместе с -SPPrivateKeyPemPath. | - |
| SPPrivateKeyPemPath | Путь к файлу закрытого ключа PEM, соответствующему -SPCertificatePemPath. | - |
| SPPrivateKeyPemPassword | Пароль (SecureString) для закрытого ключа PEM, указанного в -SPPrivateKeyPemPath. | - |
| Csv | Включает запись файлов отчётов в формате CSV в дополнение к файлам отчётов TXT/HTML. | false |
| ExportCapUncoveredUsers | Для каждой включённой политики условного доступа с нацеливанием на пользователей экспортирует CSV со списком пользователей, не покрытых этой политикой. Файлы записываются в подпапку ConditionalAccessPolicies_UncoveredUsers выходного каталога. | false |
| ExportFindingsJson | Экспортирует все результаты безопасности (Security Findings) в формате JSON по завершении выполнения. | false |
| DebugObjectDump | Экспортирует итоговые объекты отчёта в памяти в формате CLIXML в каталог Debug_ObjectDump для устранения неполадок и тестирования. | false |
=empty для сопоставления пустых ячеек или !=empty — для непустых.||, чтобы сопоставить любое из нескольких значений в одном столбце (например, Admin || Guest).or_, group1_, group2_... прямо в поле фильтра. Примеры: в столбце 1: or_>1, в столбце 2: or_!Mallory.| Имя роли | Уровень | GUID |
|---|
| Global Administrator | 0 | 62e90394-69f5-4237-9190-012177145e10 |
| Partner Tier2 Support | 0 | e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8 |
| Privileged Authentication Administrator | 0 | 7be44c8a-adaf-4e2a-84d6-ab2649e08a13 |
| Privileged Role Administrator | 0 | e8611ab8-c189-46e8-94e1-60213ab1f814 |
| Domain Name Administrator | 0 | 8329153b-31d0-4727-b945-745eb3bc5f31 |
| External Identity Provider Administrator | 0 | be2f45a1-457d-42af-a067-6ec1fa63bc45 |
| Hybrid Identity Administrator | 0 | 8ac3fc64-6eca-42ea-9e69-59f4c7b60eb2 |
| Application Administrator | 0 | 9b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3 |
| Cloud Application Administrator | 0 | 158c047a-c907-4556-b7ef-446551a6b5f7 |
| Security Administrator | 0 | 194ae4cb-b126-40b2-bd5b-6091b380977d |
| Agent ID Administrator | 1 | db506228-d27e-4b7d-95e5-295956d6615f |
| AI Administrator | 1 | d2562ede-74db-457e-a7b6-544e236ebb61 |
| Conditional Access Administrator | 1 | b1be1c3e-b65d-4f19-8427-f6fa0d97feb9 |
| Authentication Administrator | 1 | c4e39bd9-1100-46d3-8c65-fb160da0071f |
| Azure DevOps Administrator | 1 | e3973bdf-4987-49ae-837a-ba8e231c7286 |
| Directory Writers | 1 | 9360feb5-f418-4baa-8175-e2a00bac4301 |
| Exchange Administrator | 1 | 29232cdf-9323-42fd-ade2-1d097af3e4de |
| Groups Administrator | 1 | fdd7a751-b60b-444a-984c-02652fe8fa1c |
| Helpdesk Administrator | 1 | 729827e3-9c14-49f7-bb1b-9608f156bbb8 |
| Identity Governance Administrator | 1 | 45d8d3c5-c802-45c6-b32a-1d70b5e1e86e |
| Intune Administrator | 1 | 3a2c62db-5318-420d-8d74-23affee5d9d5 |
| Knowledge Administrator | 1 | b5a8dcf3-09d5-43a9-a639-8e29ef291470 |
| Knowledge Manager | 1 | 744ec460-397e-42ad-a462-8b3f9747a02c |
| Lifecycle Workflows Administrator | 1 | 59d46f88-662b-457b-bceb-5c3809e5908f |
| Directory Synchronization Accounts | 1 | d29b2b05-8046-44ba-8758-1e26182fcf32 |
| On Premises Directory Sync Account | 1 | a92aed5d-d78a-4d16-b381-09adb37eb3b0 |
| Partner Tier1 Support | 1 | 4ba39ca4-527c-499a-b93d-d9b492c50246 |
| Password Administrator | 1 | 966707d0-3269-4727-9be2-8c3a10f19b9d |
| SharePoint Administrator | 1 | f28a1f50-f6e7-4571-818b-6a12f2af6b6c |
| Teams Administrator | 1 | 69091246-20e8-4a56-aa4d-066075b2a7a8 |
| User Administrator | 1 | fe930be7-5e62-47db-91af-98c3a49a38b1 |
| Windows 365 Administrator | 1 | 11451d60-acb2-45eb-a7d6-43d0f0125c13 |
| Yammer Administrator | 1 | 810a2642-a034-447f-a5e8-41beaa378541 |
| Authentication Policy Administrator | 2 | 0526716b-113d-4c15-b2c8-68e3c22b9f80 |
| Azure AD Joined Device Local Administrator | 2 | 9f06204d-73c1-4d4c-880a-6edb90606fd8 |
| Cloud Device Administrator | 2 | 7698a772-787b-4ac8-901f-60d6b08affd2 |
| Global Reader | 2 | f2ef992c-3afb-46b9-b7cf-a126ee74c451 |
| Guest Inviter | 2 | 95e79109-95c0-4d8e-aee3-d01accf2d47b |
| Имя роли | Уровень | GUID |
|---|
| Owner | 0 | 8e3af657-a8ff-443c-a75c-2fe8c4bcb635 |
| User Access Administrator | 0 | 18d7d88d-d35e-4fb5-a5c3-7773c20a72d9 |
| Contributor | 0 | b24988ac-6180-42a0-ab88-20f7382dd24c |
| Role Based Access Control Administrator | 0 | f58310d9-a9f6-439a-9e8d-f62e7b41a168 |
| Reservations Administrator | 0 | a8889054-8d42-49c9-bc1c-52486c10e7cd |
| Security Admin | 1 | fb1c8493-542b-48eb-b624-b4c8fea62acd |
| Virtual Machine Contributor | 1 | 9980e02c-c2be-4d73-94e8-173b1dc7cf3c |
| Virtual Machine Data Access Administrator | 1 | 66f75aeb-eabe-4b70-9f1e-c350c4c9ad04 |
| Virtual Machine Administrator Login | 1 | 1c0163c0-47e6-4577-8991-ea5c82e286e4 |
| Windows Admin Center Administrator Login | 1 | a6333a3e-0164-44c3-b281-7a577aff287f |
| Container Registry Contributor and Data Access Configuration Administrator | 1 | 3bc748fc-213d-45c1-8d91-9da5725539b9 |
| Key Vault Administrator | 1 | 00482a5a-887f-4fb3-b363-3b7fe8e74483 |
| Key Vault Data Access Administrator | 1 | 8b54135c-b56d-4d72-a534-26097cfdc8d8 |
| Key Vault Secrets Officer | 1 | b86a8fe4-44ce-4948-aee5-eccb2c155cd7 |
| Key Vault Secrets User | 1 | 4633458b-17de-408a-b874-0445c86b69e6 |
| Azure Kubernetes Service RBAC Admin | 1 | 3498e952-d568-435e-9b2c-8d77e338d7f7 |
| Azure Kubernetes Service RBAC Cluster Admin | 1 | b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b |
| Azure Arc Kubernetes Admin | 1 | dffb1e0c-446f-4dde-a09f-99eb5cc68b96 |
| Azure Arc Kubernetes Cluster Admin | 1 | 8393591c-06b9-48a2-a542-1bd6b377f6a2 |
| Azure Arc VMware VM Contributor | 1 | b748a06d-6150-4f8a-aaa9-ce3940cd96cb |
| Storage Account Contributor | 1 | 17d1049b-9a84-46fb-8f53-869881c3d3ab |
| Reader | 2 | acdd72a7-3385-48ef-bd42-f606fba81ae7 |
| SecurityReader | 2 | 39bc4728-0917-49c7-9d2c-d95423bc2eb4 |
| Virtual Machine User Login | 3 | fb879df8-f326-4884-b1cf-06f3ad86be52 |
| Desktop Virtualization User | 3 | 1d18fff3-a72a-46b5-b4a9-0b38a3cd7e63 |
| Разрешение | Серьёзность | GUID |
|---|
| RoleManagement.ReadWrite.Directory | Опасный | d01b97e9-cbc0-49fe-810a-750afd5527a3 |
| AppRoleAssignment.ReadWrite.All | Опасный | 84bccea3-f856-4a8a-967b-dbe0a3d53a64 |
| Application.ReadWrite.All | Опасный | bdfbf15f-ee85-4955-8675-146e8e5296b5 |
| RoleAssignmentSchedule.ReadWrite.Directory | Опасный | 8c026be3-8e26-4774-9372-8d5d6f21daff |
| PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | Опасный | 06dbc45d-6708-4ef0-a797-f797ee68bf4b |
| PrivilegedAccess.ReadWrite.AzureADGroup | Опасный | 32531c59-1f32-461f-b8df-6f8a3b89f73b |
| RoleEligibilitySchedule.ReadWrite.Directory | Опасный | 62ade113-f8e0-4bf9-a6ba-5acb31db32fd |
| PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | Опасный | ba974594-d163-484e-ba39-c330d5897667 |
| Domain.ReadWrite.All | Опасный | 0b5d694c-a244-4bde-86e6-eb5cd07730fe |
| Application.ReadUpdate.All | Опасный | 0586a906-4d89-4de8-b3c8-1aacdcc0c679 |
| AgentIdentityBlueprint.AddRemoveCreds.All | Высокий | 75b5feb2-bfe7-423f-907d-cc505186f246 |
| AgentIdentityBlueprint.ReadWrite.All | Высокий | 4fd490fc-1467-48eb-8a4c-421597ab0402 |
| EntitlementManagement.ReadWrite.All | Высокий | ae7a573d-81d7-432b-ad44-4ed5c9d89038 |
| Organization.ReadWrite.All | Высокий | 46ca0847-7e6b-426e-9775-ea810a948356 |
| Policy.ReadWrite.PermissionGrant | Высокий | 2672f8bb-fd5e-42e0-85e1-ec764dd2614e |
| RoleManagementPolicy.ReadWrite.AzureADGroup | Высокий | 0da165c7-3f15-4236-b733-c0b0f6abe41d |
| RoleManagementPolicy.ReadWrite.Directory | Высокий | 1ff1be21-34eb-448c-9ac9-ce1f506b2a68 |
| Policy.ReadWrite.AuthenticationMethod | Высокий | 7e823077-d88e-468f-a337-e18f1f0e6c7c |
| User.DeleteRestore.All | Высокий | 4bb440cd-2cf2-4f90-8004-aa2acd2537c5 |
| User.EnableDisableAccount.All | Высокий | f92e74e7-2563-467f-9dd0-902688cb5863 |
| DelegatedPermissionGrant.ReadWrite.All | Высокий | 41ce6ca6-6826-4807-84f1-1c82854f7ee5 |
| Policy.ReadWrite.ConditionalAccess | Высокий | ad902697-1014-4ef5-81ef-2b4301988e8c |
| DeviceManagementConfiguration.ReadWrite.All | Высокий | 0883f392-0a7a-443d-8c76-16a6d39c7b63 |
| DeviceManagementRBAC.ReadWrite.All | Высокий | 0c5e8a55-87a6-4556-93ab-adc52c4d862d |
| Directory.ReadWrite.All | Высокий | c5366453-9fb0-48a5-a156-24f0c49a4b84 |
| Group.ReadWrite.All | Высокий | 4e46008b-f24c-477d-8fff-7bb4ec7aafe0 |
| GroupMember.ReadWrite.All | Высокий | f81125ac-d3b7-4573-a3b2-7099cc39df9e |
| UserAuthenticationMethod.ReadWrite.All | Высокий | b7887744-6746-4312-813d-72daeaee7e2d |
| Sites.FullControl.All | Высокий | 5a54b8b3-347c-476d-8f8e-42d5c7424d29 |
| Sites.Manage.All | Высокий | 65e50fdc-43b7-4915-933e-e8138f11f40a |
| User-PasswordProfile.ReadWrite.All | Высокий | 56760768-b641-451f-8906-e1b8ab31bca7 |
| Sites.Read.All | Высокий | 205e70e5-aba6-4c52-a976-6d2d46c48043 |
| Sites.ReadWrite.All | Высокий | 89fe6a52-be36-487e-b7d8-d061c450a026 |
| Files.Read.All | Высокий | df85f4d6-205c-4ac5-a5ea-6bf408dba283 |
| Files.ReadWrite.All | Высокий | 863451e7-0667-486c-a5d6-d135439485f0 |
| DeviceLocalCredential.Read.All | Высокий | 9917900e-410b-4d15-846e-42a357488545 |
| AdministrativeUnit.ReadWrite.All | Высокий | 7b8a2d34-6b3f-4542-a343-54651608ad81 |
| User.ReadWrite.All | Средний | 204e0828-b5ca-4ad8-b9f3-f32a958e7cc4 |
| Chat.ReadWrite.All | Средний | 7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7 |
| Mail.Read | Средний | 570282fd-fa5c-430d-a7fd-fc8dc98a9dca |
| Mail.ReadWrite | Средний | 024d486e-b451-40bb-833d-3e66d98c5c73 |
| Mail.Send | Средний | e383f46e-2787-4529-855e-0e479a3ffac0 |
| CustomSecAttributeAssignment.ReadWrite.All | Средний | ca46335e-8453-47cd-a001-8459884efeae |
| ServicePrincipalEndpoint.ReadWrite.All | Средний | 7297d82c-9546-4aed-91df-3d4f0a9b3ff0 |
| BitlockerKey.Read.All | Средний | b27a61ec-b99c-4d6a-b126-c4375d08ae30 |
| AiEnterpriseInteraction.Read | Средний | 859cceb9-2ec2-4e48-bcd7-b8490b5248a5 |
| Calendars.Read | Средний | 465a38f9-76ea-45b9-9f34-9e8b0d4b0b42 |
| Calendars.Read.Shared | Средний | 2b9c4092-424d-4249-948d-b43879977640 |
| Calendars.ReadWrite | Средний | 1ec239c2-d7c9-4623-a91a-a9775856bb36 |
| Calendars.ReadWrite.Shared | Средний | 12466101-c9b8-439a-8589-dd09ee67e8e9 |
| ChannelMessage.Edit | Средний | 2b61aa8a-6d36-4b2f-ac7b-f29867937c53 |
| ChannelMessage.ReadWrite | Средний | 5922d31f-46c8-4404-9eaf-2117e390a8a4 |
| ChannelMessage.Send | Средний | ebf0f66e-9fb1-49e4-a278-222f76911cf4 |
| ChatMessage.Send | Средний | 116b7235-7cc6-461e-b163-8e55691d839e |
| Chat.ReadWrite | Средний | 9ff7295e-131b-4d94-90e1-69fde507ac11 |
| Contacts.ReadWrite | Средний | d56682ec-c09e-4743-aaf4-1a3aac4caa21 |
| Directory.AccessAsUser.All | Средний | 0e263e50-5827-48a4-b97c-d940288653c7 |
| Directory.Read.All | Средний | 06da0dbc-49e2-44d2-8312-53f166ab848a |
| EAS.AccessAsUser.All | Средний | ff91d191-45a0-43fd-b837-bd682c4a0b0f |
| EntitlementMgmt-SubjectAccess.ReadWrite | Средний | e9fdcbbb-8807-410f-b9ec-8d5468c7c2ac |
| EWS.AccessAsUser.All | Средний | 9769c687-087d-48ac-9cb3-c37dde652038 |
| Files.ReadWrite | Средний | 5c28f0bf-8a70-41f1-8ab2-9032436ddb65 |
| IMAP.AccessAsUser.All | Средний | 652390e4-393a-48de-9484-05f9b1212954 |
| MailboxItem.ImportExport | Средний | df96e8a0-f4e1-4ecf-8d83-a429f822cbd6 |
| MailboxFolder.Read | Средний | 52dc2051-4958-4636-8f2a-281d39c6981c |
| MailboxFolder.ReadWrite | Средний | 077fde41-7e0b-4c5b-bcd1-e9d743a30c80 |
| MailboxItem.Read | Средний | 82305458-296d-4edd-8b0b-74dd74c34526 |
| MailboxSettings.ReadWrite | Средний | 818c620a-27a9-40bd-a6a5-d96f7d610b4b |
| Notes.Read | Средний | 371361e4-b9e2-4a3f-8315-2a301a3b0a3d |
| Notes.Read.All | Средний | dfabfca6-ee36-4db2-8208-7a28381419b3 |
| Notes.ReadWrite | Средний | 615e26af-c38a-4150-ae3e-c3b0d4cb1d6a |
| Notes.ReadWrite.All | Средний | 64ac0503-b4fa-45d9-b544-71a463f05da0 |
| POP.AccessAsUser.All | Средний | d7b7f2d9-0f45-4ea1-9d42-e50810c06991 |
| offline_access | Низкий | 7427e0e9-2fba-42fe-b0c0-848c9e6a8182 |
| openid | Низкий | 37f7f235-527c-4136-accd-4a02d197296e |
| Низкий | 64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0 | |
| profile | Низкий | 14dad69e-099b-42c9-810b-d002981feec1 |
| User.Read | Низкий | 14dad69e-099b-42c9-810b-d002981feec1 |
| Идентификатор приложения | Тип | Идентификатор ресурса | Назначение |
|---|
| 1b730954-1685-4b74-9bfd-dac224a7b894 | Интерактивный | 00000003-0000-0000-c000-000000000000 | Получение данных PIM для групп |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | Интерактивный | 00000003-0000-0000-c000-000000000000 | Получение общих данных объектов клиента |
| 51f81489-12ee-4a9e-aaae-a2591f45987d | Интерактивный | 00000003-0000-0000-c000-000000000000 | Получение данных PIM для ролей Entra / Azure |
| 80ccca67-54bd-44ab-8625-4b79c4dc7775 | Интерактивный | 00000003-0000-0000-c000-000000000000 | Получение контекста политики Security Findings |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | Неинтерактивный | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | Получение данных о назначениях ролей Azure IAM |
| Идентификатор приложения | Тип | Идентификатор ресурса | Назначение |
|---|
| c44b4083-3bb0-49c1-b47d-974e53cbdf3c | Интерактивный | 00000003-0000-0000-c000-000000000000 | Первоначальная аутентификация для использования маркера обновления для BroCi |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | Неинтерактивный | 00000003-0000-0000-c000-000000000000 | Получение данных PIM для групп |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | Неинтерактивный | 01fc33a7-78ba-4d2f-a4b7-768e336e890e | Получение данных PIM для групп |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | Неинтерактивный | 00000003-0000-0000-c000-000000000000 | Получение общих данных объектов клиента |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | Неинтерактивный | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | Получение данных о назначениях ролей Azure IAM |