
EntraFalcon 是一款基于 PowerShell 的评估工具,专为渗透测试人员、安全分析师和系统管理员设计,用于评估 Microsoft Entra ID 环境的安全态势。
该工具易于使用,可在 PowerShell 5.1 和 7 上运行,支持 Windows 和 Linux,且无需额外的 PowerShell 模块、额外安装或 Microsoft Graph API 同意。
该工具有助于发现特权对象、潜在风险分配以及常被忽视的条件访问错误配置,例如:
调查结果以交互式 HTML 报告呈现,支持高效的探索和分析。
| 类型 | 权限 | 必需 | 缺少时的影响 |
|---|---|---|---|
| Entra ID 角色 | Global Reader | 是 | 无法运行脚本 |
| Azure 角色 | Reader: 在每个管理组或订阅上 | 否 | 无法评估 Azure IAM 分配 |
此外,您必须能够从运行该工具的设备通过 Microsoft Graph API 进行身份验证,并可选地通过 Azure ARM API 进行身份验证。 确保条件访问策略不会阻止您的身份验证。
首先,克隆仓库并导航到项目目录:```powershell git clone https://github.com/CompassSecurity/EntraFalcon cd EntraFalcon
注意:您可能需要临时更改 PowerShell 执行策略才能运行该脚本。
仅对受信任的脚本执行此操作!```
Set-ExecutionPolicy -ExecutionPolicy Unrestricted -Scope Process
EntraFalcon 内置了对 Entra ID 身份验证的支持。
提供多种身份验证流程,以适应不同的环境和限制。
根据所选流程,可能需要多次交互式身份验证。
使用 -AuthFlow 选择身份验证流程。
BroCi 使用备用第一方应用程序,仅需一次交互式登录。
当 Azure Active Directory PowerShell 客户端需要分配且必须避免使用时,该流程尤为有用。```powershell
.\run_EntraFalcon.ps1
显式 BroCi 选择:```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCi
.\run_EntraFalcon.ps1 -AuthFlow AuthCode
#### 设备码流程
在强化环境中,设备码流程通常受条件访问限制。
使用 `DeviceCode` 时,会以降低深度运行两个安全发现检查(`CAP-004` 和 `CAP-005`)。```powershell
.\run_EntraFalcon.ps1 -AuthFlow DeviceCode
.\run_EntraFalcon.ps1 -AuthFlow ManualCode
1. 脚本将认证 URL 复制到剪贴板。
2. 将 URL 粘贴到浏览器中(可选地在其他设备上以支持 SSO)。
3. 完成认证。
4. 从浏览器地址栏复制最终的重定向 URL(包含授权码)到剪贴板。
5. 按 Enter 继续;脚本从剪贴板读取代码并完成令牌获取。
#### BroCi + 手动代码流```powershell
.\run_EntraFalcon.ps1 -AuthFlow BroCiManualCode
Preserve log。code=1. 并将包含该 code 的请求 URL 复制到剪贴板。如果已经有一个有效的 Azure 门户刷新令牌(客户端 c44b4083-3bb0-49c1-b47d-974e53cbdf3c),则可以直接使用它。 示例:从浏览器获取刷新令牌
#### 服务主体
使用 OAuth2 客户端凭据授予验证已注册的应用程序身份——无需用户交互。
适用于自动化执行。
需要具有 `应用程序` 类型 Graph API 权限的自定义 Entra 应用注册(见下文)。
**使用客户端密钥:**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPClientSecret "<Secret>"
使用 PFX 证书:```powershell .\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "" -SPCertificatePath "C:\certs\app.pfx"
对于受密码保护的PFX,添加 `-SPCertificatePassword (Read-Host -Prompt "Certificate password" -AsSecureString)`。
**使用PEM证书 + 私钥(仅PowerShell 7+):**```powershell
.\run_EntraFalcon.ps1 -AuthFlow ServicePrincipal -Tenant "mysecuretenant.ch" -SPClientId "<AppId>" -SPCertificatePemPath "C:\certs\cert.pem" -SPPrivateKeyPemPath "C:\certs\key.pem"
对于加密私钥,添加 -SPPrivateKeyPemPassword (Read-Host -Prompt "Private key password" -AsSecureString)。
在应用注册中授予以下 应用程序 权限(非委派权限)并同意管理员权限:
此外,在根管理组(或每个相关订阅)上为服务主体分配 Azure Reader 角色,并根据需要分配 Global Reader 角色(用于每个用户的 MFA 状态)。
默认情况下,官方微软企业应用会被排除在评估之外以减少噪音。要将其纳入枚举和分析,请使用 -IncludeMsApps 开关:```powershell
.\run_EntraFalcon.ps1 -IncludeMsApps
#### 跳过 PIM-for-Groups 评估
使用 `-SkipPimForGroups` 开关跳过 PIM-for-Groups 的预收集和富集。
这也跳过了独立的 `PIM (Groups)` 设置报告。```powershell
.\run_EntraFalcon.ps1 -SkipPimForGroups











= 进行精确匹配。^ 表示开头是(例如 ^Mallory)。$ 表示结尾是(例如 $domain.ch)。>、<、>=、<= 也支持(仅数值)。! 可以否定筛选(数值比较除外)。示例:!Mallory、!=Mallory、!^Mallory 或 !$domain.ch。=empty 匹配空单元格,使用 匹配非空单元格。?EntraRoles=>1&Enabled=true。or_ 或 group1_ 前缀(例如 ?or_EntraRoles=>0&or_GrpMem=>0)。columns 参数选择要显示的列。示例:?columns=DisplayName,Owner。sort 和 sortDir 参数对数据进行排序。示例:?sort=Impact&sortDir=desc 或 ?sort=OwnerCount&sortDir=asc。#)和对象 ID 直接跳转到报告中的特定对象,例如 #%ObjectID%。Entra ID 和 Azure 角色大致分为不同的层级级别。此分类会影响分配给这些角色的对象的影响分数。 目标是为具有更强角色的用户(例如全局管理员)分配比具有较不关键角色的用户(例如全局读取者)更高的影响分数,即使 Microsoft 将两者都视为特权角色。
注意: 对于 Azure 角色,这种分类不太精确,因为实际影响在很大程度上取决于角色分配的范围。例如,单个虚拟机上的所有者角色的影响远小于将相同角色应用于整个订阅的影响。它也可能是一个没有任何资源的测试订阅。
某些 API 权限允许应用程序直接提升为全局管理员权限。因此,几个 API 权限被分类为不同的严重性级别。此分类影响具有这些权限的应用程序的影响分数——无论是作为应用程序权限还是针对用户的委托权限。
默认情况下,Microsoft 应用程序会被过滤掉,以简化企业应用程序的审查。使用 -IncludeMsApps 开关可将其包含在内。以下租户中的应用程序被视为 Microsoft 所有:
下表大致总结了执行的检查,以及它们对评分的影响以及是否显示警告。
EntraFalcon并非隐蔽工具,在已记录并监控Microsoft Graph API和Azure登录活动的环境中可被检测到。
当使用非BroCi流程执行完整枚举时,该工具通常会发起四次交互式登录和一次非交互式登录。根据流程和端点支持情况,安全发现策略端点可能还会有一次额外的交互式登录。
当使用BroCi身份验证时,仅发生一次交互式登录。
当启用BroCi时,EntraFalcon还会查询api.azrbac.mspim.azure.com以获取PIM for Groups数据。
为收集数据,该工具向Microsoft Graph API发送多个请求,并可选地向Azure ARM API发送请求,每个对象对应一个或多个请求。在可能的情况下,它利用Graph批处理端点减少单个请求的数量,提高效率。
交互式登录使用浏览器的User-Agent。所有非交互式登录和API请求(Graph和ARM)均使用EntraFalcon作为User-Agent,除非通过-UserAgent参数更改。
为检测EntraFalcon的使用,蓝队可监控登录日志中列出的应用程序ID,留意异常的Graph API流量量,或分析令牌刷新和批处理请求行为。
-ExportCapUncoveredUsers参数是基于枚举用户、组成员、角色分配和可解析的外部用户类别进行的尽力计算。外部用户选择器仅对匹配b2bCollaborationGuest的租户来宾用户解析。其他外部用户类型或具有指定外部租户的外部用户可能导致覆盖值近似。符合条件的PIM路径被报告为潜在覆盖,但不计入当前覆盖范围。CSV导出仅限启用策略和启用用户。以下子模块已从上游分叉并集成到EntraFalcon中,以支持身份验证、Microsoft Graph交互和报告图表:
| 验证流程 | Windows | Linux/macOS | 交互式登录次数 | 便捷性 | 参数 | 备注 |
|---|
| BroCi | 是 | 否 | 1 | 高 | -AuthFlow BroCi (默认) | 避免依赖旧版客户端(如 Azure Active Directory PowerShell)。支持所有枚举。 |
| 授权码流程 | 是 | 否 | 4 | 普通 | -AuthFlow AuthCode | 标准非 BroCi 授权码流程。不会生成独立的 PIM (Groups) 设置报告。 |
| 设备代码流程 | 是 | 是 | 3 | 普通 | -AuthFlow DeviceCode | 身份验证可在另一台设备上完成,但两个安全发现检查会以较低深度运行。不会生成独立的 PIM (Groups) 设置报告。 |
| 授权码 + 手动代码流程 | 是 | 是 | 4 | 低-普通 | -AuthFlow ManualCode | 身份验证可在不同设备或浏览器会话中完成。不会生成独立的 PIM (Groups) 设置报告。 |
| BroCi + 手动代码流程 | 是 | 是 | 1 | 低 | -AuthFlow BroCiManualCode | 授权码必须从浏览器开发者工具中手动提取。支持所有枚举。 |
| BroCi 带令牌 | 是 | 是 | 0 | 低 | -AuthFlow BroCiToken -BroCiToken "<refresh_token>" | 刷新令牌必须手动获取(例如,从浏览器开发者工具或其他认证工具)。支持所有枚举。 |
| 服务主体 | 是 | 是 | 0 | 低 | -AuthFlow ServicePrincipal -SPClientId "<appId>" -Tenant "<tenantId>" ... | 仅应用 OAuth2 客户端凭据流程。需要具有足够 Graph API 权限的自定义应用注册。支持所有枚举。 |
| 权限 | 类型 |
|---|
AdministrativeUnit.Read.All | 应用程序 |
AgentIdentity.Read.All | 应用程序 |
AgentIdentityBlueprint.Read.All | 应用程序 |
AgentIdentityBlueprintPrincipal.Read.All | 应用程序 |
Application.Read.All | 应用程序 |
AuditLog.Read.All | 应用程序 |
Device.Read.All | 应用程序 |
Group.Read.All | 应用程序 |
Organization.Read.All | 应用程序 |
Policy.Read.All | 应用程序 |
PrivilegedAccess.Read.AzureADGroup | 应用程序 |
RoleManagement.Read.Directory | 应用程序 |
RoleManagementPolicy.Read.AzureADGroup | 应用程序 |
User.Read.All | 应用程序 |
| 参数 | 描述 | 默认值 |
|---|
| UserAgent | 用于令牌端点请求和 API 调用的用户代理。 | EntraFalcon |
| DisableCAE | 禁用请求连续访问评估(CAE)令牌。 | false |
| Tenant | 指定要向其进行身份验证的租户(ID 或域)。在评估非账户主租户时有用。 | 账户的主租户 |
| OutputFolder | 存储报告的输出文件夹。 | Results_%TenantName%_YYYYMMDD_HHMM |
| LimitResults | 限制报告中组和用户的数量(按风险排序后)。对大型租户很有用。 | - |
| LogLevel | 控制运行时 CLI 日志详细级别。支持的值:Off(默认)、Verbose、Debug、Trace。 | Off |
| ApiTop | 设置 API 返回的最大对象数量。较低的值可降低超时风险(HTTP 504),但会增加请求次数。 | 999(有效范围:5–999) |
| AuthFlow | 首选身份验证流选择器。值:BroCi(默认)、AuthCode、DeviceCode、ManualCode、BroCiManualCode、BroCiToken、ServicePrincipal。 | BroCi |
| BroCiToken | 用于 AuthFlow BroCiToken 的 Azure 门户刷新令牌。 | - |
| SPClientId | 服务主体的应用程序(客户端)ID。-AuthFlow ServicePrincipal 必需。 | - |
| SPClientSecret | 服务主体的客户端机密。与 -AuthFlow ServicePrincipal 一起使用。 | - |
| SPCertificatePath | 用于服务主体身份验证的 PFX/P12 证书文件的路径。 | - |
| **SPCertificatePassword` | 由 -SPCertificatePath 指定的 PFX 证书的密码(SecureString)。 | - |
| **SPCertificatePemPath` | PEM 证书文件的路径。与 -SPPrivateKeyPemPath 一起使用。 | - |
| **SPPrivateKeyPemPath` | 与 -SPCertificatePemPath 匹配的 PEM 私钥文件的路径。 | - |
| **SPPrivateKeyPemPassword` | 由 -SPPrivateKeyPemPath 指定的 PEM 私钥的密码(SecureString)。 | - |
| Csv | 除了 TXT/HTML 报告文件外,启用写入 CSV 报告文件。 | false |
| **ExportCapUncoveredUsers` | 对于每个启用了用户定位的条件访问策略,导出一个 CSV 文件,列出未被该策略覆盖的用户。文件写入输出目录中的 ConditionalAccessPolicies_UncoveredUsers 子文件夹。 | false |
| **ExportFindingsJson` | 在运行结束时将所有安全发现结果导出为 JSON。 | false |
| **DebugObjectDump` | 将最终内存中的报告对象导出为 CLIXML 到 Debug_ObjectDump,用于故障排除和测试。 | false |
!=empty|| 在同一列中匹配多个值中的任意一个(例如 Admin || Guest)。&& 在同一列中要求满足多个匹配(例如 !adm && !svc && !sql)。or_、group1_、group2_...。示例:在第 1 列中输入 or_>1,在第 2 列中输入 or_!Mallory。| 角色名称 | 层级级别 | GUID |
|---|
| 全局管理员 | 0 | 62e90394-69f5-4237-9190-012177145e10 |
| 合作伙伴 Tier2 支持 | 0 | e00e864a-17c5-4a4b-9c06-f5b95a8d5bd8 |
| 特权身份验证管理员 | 0 | 7be44c8a-adaf-4e2a-84d6-ab2649e08a13 |
| 特权角色管理员 | 0 | e8611ab8-c189-46e8-94e1-60213ab1f814 |
| 域名管理员 | 0 | 8329153b-31d0-4727-b945-745eb3bc5f31 |
| 外部身份提供者管理员 | 0 | be2f45a1-457d-42af-a067-6ec1fa63bc45 |
| 混合身份管理员 | 0 | 8ac3fc64-6eca-42ea-9e69-59f4c7b60eb2 |
| 应用程序管理员 | 0 | 9b895d92-2cd3-44c7-9d02-a6ac2d5ea5c3 |
| 云应用程序管理员 | 0 | 158c047a-c907-4556-b7ef-446551a6b5f7 |
| 安全管理员 | 0 | 194ae4cb-b126-40b2-bd5b-6091b380977d |
| 代理 ID 管理员 | 1 | db506228-d27e-4b7d-95e5-295956d6615f |
| AI 管理员 | 1 | d2562ede-74db-457e-a7b6-544e236ebb61 |
| 条件访问管理员 | 1 | b1be1c3e-b65d-4f19-8427-f6fa0d97feb9 |
| 身份验证管理员 | 1 | c4e39bd9-1100-46d3-8c65-fb160da0071f |
| Azure DevOps 管理员 | 1 | e3973bdf-4987-49ae-837a-ba8e231c7286 |
| 目录写入者 | 1 | 9360feb5-f418-4baa-8175-e2a00bac4301 |
| Exchange 管理员 | 1 | 29232cdf-9323-42fd-ade2-1d097af3e4de |
| 组管理员 | 1 | fdd7a751-b60b-444a-984c-02652fe8fa1c |
| 支持人员管理员 | 1 | 729827e3-9c14-49f7-bb1b-9608f156bbb8 |
| 身份治理管理员 | 1 | 45d8d3c5-c802-45c6-b32a-1d70b5e1e86e |
| Intune 管理员 | 1 | 3a2c62db-5318-420d-8d74-23affee5d9d5 |
| 知识管理员 | 1 | b5a8dcf3-09d5-43a9-a639-8e29ef291470 |
| 知识经理 | 1 | 744ec460-397e-42ad-a462-8b3f9747a02c |
| 生命周期工作流管理员 | 1 | 59d46f88-662b-457b-bceb-5c3809e5908f |
| 目录同步帐户 | 1 | d29b2b05-8046-44ba-8758-1e26182fcf32 |
| 本地目录同步帐户 | 1 | a92aed5d-d78a-4d16-b381-09adb37eb3b0 |
| 合作伙伴 Tier1 支持 | 1 | 4ba39ca4-527c-499a-b93d-d9b492c50246 |
| 密码管理员 | 1 | 966707d0-3269-4727-9be2-8c3a10f19b9d |
| SharePoint 管理员 | 1 | f28a1f50-f6e7-4571-818b-6a12f2af6b6c |
| Teams 管理员 | 1 | 69091246-20e8-4a56-aa4d-066075b2a7a8 |
| 用户管理员 | 1 | fe930be7-5e62-47db-91af-98c3a49a38b1 |
| Windows 365 管理员 | 1 | 11451d60-acb2-45eb-a7d6-43d0f0125c13 |
| Yammer 管理员 | 1 | 810a2642-a034-447f-a5e8-41beaa378541 |
| 身份验证策略管理员 | 2 | 0526716b-113d-4c15-b2c8-68e3c22b9f80 |
| Azure AD 已加入设备的本地管理员 | 2 | 9f06204d-73c1-4d4c-880a-6edb90606fd8 |
| 云设备管理员 | 2 | 7698a772-787b-4ac8-901f-60d6b08affd2 |
| 全局读取者 | 2 | f2ef992c-3afb-46b9-b7cf-a126ee74c451 |
| 来宾邀请者 | 2 | 95e79109-95c0-4d8e-aee3-d01accf2d47b |
| 角色名称 | 层级级别 | GUID |
|---|
| 所有者 | 0 | 8e3af657-a8ff-443c-a75c-2fe8c4bcb635 |
| 用户访问管理员 | 0 | 18d7d88d-d35e-4fb5-a5c3-7773c20a72d9 |
| 参与者 | 0 | b24988ac-6180-42a0-ab88-20f7382dd24c |
| 基于角色的访问控制管理员 | 0 | f58310d9-a9f6-439a-9e8d-f62e7b41a168 |
| 预留管理员 | 0 | a8889054-8d42-49c9-bc1c-52486c10e7cd |
| 安全管理 | 1 | fb1c8493-542b-48eb-b624-b4c8fea62acd |
| 虚拟机参与者 | 1 | 9980e02c-c2be-4d73-94e8-173b1dc7cf3c |
| 虚拟机数据访问管理员 | 1 | 66f75aeb-eabe-4b70-9f1e-c350c4c9ad04 |
| 虚拟机管理员登录 | 1 | 1c0163c0-47e6-4577-8991-ea5c82e286e4 |
| Windows Admin Center 管理员登录 | 1 | a6333a3e-0164-44c3-b281-7a577aff287f |
| 容器注册表参与者和数据访问配置管理员 | 1 | 3bc748fc-213d-45c1-8d91-9da5725539b9 |
| 密钥保管库管理员 | 1 | 00482a5a-887f-4fb3-b363-3b7fe8e74483 |
| 密钥保管库数据访问管理员 | 1 | 8b54135c-b56d-4d72-a534-26097cfdc8d8 |
| 密钥保管库机密官员 | 1 | b86a8fe4-44ce-4948-aee5-eccb2c155cd7 |
| 密钥保管库机密用户 | 1 | 4633458b-17de-408a-b874-0445c86b69e6 |
| Azure Kubernetes 服务 RBAC 管理员 | 1 | 3498e952-d568-435e-9b2c-8d77e338d7f7 |
| Azure Kubernetes 服务 RBAC 集群管理员 | 1 | b1ff04bb-8a4e-4dc4-8eb5-8693973ce19b |
| Azure Arc Kubernetes 管理员 | 1 | dffb1e0c-446f-4dde-a09f-99eb5cc68b96 |
| Azure Arc Kubernetes 集群管理员 | 1 | 8393591c-06b9-48a2-a542-1bd6b377f6a2 |
| Azure Arc VMware VM 参与者 | 1 | b748a06d-6150-4f8a-aaa9-ce3940cd96cb |
| 存储帐户参与者 | 1 | 17d1049b-9a84-46fb-8f53-869881c3d3ab |
| 读取者 | 2 | acdd72a7-3385-48ef-bd42-f606fba81ae7 |
| 安全读取者 | 2 | 39bc4728-0917-49c7-9d2c-d95423bc2eb4 |
| 虚拟机用户登录 | 3 | fb879df8-f326-4884-b1cf-06f3ad86be52 |
| 桌面虚拟化用户 | 3 | 1d18fff3-a72a-46b5-b4a9-0b38a3cd7e63 |
| 权限 | 严重级别 | GUID |
|---|
| RoleManagement.ReadWrite.Directory | 危险 | d01b97e9-cbc0-49fe-810a-750afd5527a3 |
| AppRoleAssignment.ReadWrite.All | 危险 | 84bccea3-f856-4a8a-967b-dbe0a3d53a64 |
| Application.ReadWrite.All | 危险 | bdfbf15f-ee85-4955-8675-146e8e5296b5 |
| RoleAssignmentSchedule.ReadWrite.Directory | 危险 | 8c026be3-8e26-4774-9372-8d5d6f21daff |
| PrivilegedAssignmentSchedule.ReadWrite.AzureADGroup | 危险 | 06dbc45d-6708-4ef0-a797-f797ee68bf4b |
| PrivilegedAccess.ReadWrite.AzureADGroup | 危险 | 32531c59-1f32-461f-b8df-6f8a3b89f73b |
| RoleEligibilitySchedule.ReadWrite.Directory | 危险 | 62ade113-f8e0-4bf9-a6ba-5acb31db32fd |
| PrivilegedEligibilitySchedule.ReadWrite.AzureADGroup | 危险 | ba974594-d163-484e-ba39-c330d5897667 |
| Domain.ReadWrite.All | 危险 | 0b5d694c-a244-4bde-86e6-eb5cd07730fe |
| Application.ReadUpdate.All | 危险 | 0586a906-4d89-4de8-b3c8-1aacdcc0c679 |
| AgentIdentityBlueprint.AddRemoveCreds.All | 高 | 75b5feb2-bfe7-423f-907d-cc505186f246 |
| AgentIdentityBlueprint.ReadWrite.All | 高 | 4fd490fc-1467-48eb-8a4c-421597ab0402 |
| EntitlementManagement.ReadWrite.All | 高 | ae7a573d-81d7-432b-ad44-4ed5c9d89038 |
| Organization.ReadWrite.All | 高 | 46ca0847-7e6b-426e-9775-ea810a948356 |
| Policy.ReadWrite.PermissionGrant | 高 | 2672f8bb-fd5e-42e0-85e1-ec764dd2614e |
| RoleManagementPolicy.ReadWrite.AzureADGroup | 高 | 0da165c7-3f15-4236-b733-c0b0f6abe41d |
| RoleManagementPolicy.ReadWrite.Directory | 高 | 1ff1be21-34eb-448c-9ac9-ce1f506b2a68 |
| Policy.ReadWrite.AuthenticationMethod | 高 | 7e823077-d88e-468f-a337-e18f1f0e6c7c |
| User.DeleteRestore.All | 高 | 4bb440cd-2cf2-4f90-8004-aa2acd2537c5 |
| User.EnableDisableAccount.All | 高 | f92e74e7-2563-467f-9dd0-902688cb5863 |
| DelegatedPermissionGrant.ReadWrite.All | 高 | 41ce6ca6-6826-4807-84f1-1c82854f7ee5 |
| Policy.ReadWrite.ConditionalAccess | 高 | ad902697-1014-4ef5-81ef-2b4301988e8c |
| DeviceManagementConfiguration.ReadWrite.All | 高 | 0883f392-0a7a-443d-8c76-16a6d39c7b63 |
| DeviceManagementRBAC.ReadWrite.All | 高 | 0c5e8a55-87a6-4556-93ab-adc52c4d862d |
| Directory.ReadWrite.All | 高 | c5366453-9fb0-48a5-a156-24f0c49a4b84 |
| Group.ReadWrite.All | 高 | 4e46008b-f24c-477d-8fff-7bb4ec7aafe0 |
| GroupMember.ReadWrite.All | 高 | f81125ac-d3b7-4573-a3b2-7099cc39df9e |
| UserAuthenticationMethod.ReadWrite.All | 高 | b7887744-6746-4312-813d-72daeaee7e2d |
| Sites.FullControl.All | 高 | 5a54b8b3-347c-476d-8f8e-42d5c7424d29 |
| Sites.Manage.All | 高 | 65e50fdc-43b7-4915-933e-e8138f11f40a |
| User-PasswordProfile.ReadWrite.All | 高 | 56760768-b641-451f-8906-e1b8ab31bca7 |
| Sites.Read.All | 高 | 205e70e5-aba6-4c52-a976-6d2d46c48043 |
| Sites.ReadWrite.All | 高 | 89fe6a52-be36-487e-b7d8-d061c450a026 |
| Files.Read.All | 高 | df85f4d6-205c-4ac5-a5ea-6bf408dba283 |
| Files.ReadWrite.All | 高 | 863451e7-0667-486c-a5d6-d135439485f0 |
| DeviceLocalCredential.Read.All | 高 | 9917900e-410b-4d15-846e-42a357488545 |
| AdministrativeUnit.ReadWrite.All | 高 | 7b8a2d34-6b3f-4542-a343-54651608ad81 |
| User.ReadWrite.All | 中 | 204e0828-b5ca-4ad8-b9f3-f32a958e7cc4 |
| Chat.ReadWrite.All | 中 | 7e9a077b-3711-42b9-b7cb-5fa5f3f7fea7 |
| Mail.Read | 中 | 570282fd-fa5c-430d-a7fd-fc8dc98a9dca |
| Mail.ReadWrite | 中 | 024d486e-b451-40bb-833d-3e66d98c5c73 |
| Mail.Send | 中 | e383f46e-2787-4529-855e-0e479a3ffac0 |
| CustomSecAttributeAssignment.ReadWrite.All | 中 | ca46335e-8453-47cd-a001-8459884efeae |
| ServicePrincipalEndpoint.ReadWrite.All | 中 | 7297d82c-9546-4aed-91df-3d4f0a9b3ff0 |
| BitlockerKey.Read.All | 中 | b27a61ec-b99c-4d6a-b126-c4375d08ae30 |
| AiEnterpriseInteraction.Read | 中 | 859cceb9-2ec2-4e48-bcd7-b8490b5248a5 |
| Calendars.Read | 中 | 465a38f9-76ea-45b9-9f34-9e8b0d4b0b42 |
| Calendars.Read.Shared | 中 | 2b9c4092-424d-4249-948d-b43879977640 |
| Calendars.ReadWrite | 中 | 1ec239c2-d7c9-4623-a91a-a9775856bb36 |
| Calendars.ReadWrite.Shared | 中 | 12466101-c9b8-439a-8589-dd09ee67e8e9 |
| ChannelMessage.Edit | 中 | 2b61aa8a-6d36-4b2f-ac7b-f29867937c53 |
| ChannelMessage.ReadWrite | 中 | 5922d31f-46c8-4404-9eaf-2117e390a8a4 |
| ChannelMessage.Send | 中 | ebf0f66e-9fb1-49e4-a278-222f76911cf4 |
| ChatMessage.Send | 中 | 116b7235-7cc6-461e-b163-8e55691d839e |
| Chat.ReadWrite | 中 | 9ff7295e-131b-4d94-90e1-69fde507ac11 |
| Contacts.ReadWrite | 中 | d56682ec-c09e-4743-aaf4-1a3aac4caa21 |
| Directory.AccessAsUser.All | 中 | 0e263e50-5827-48a4-b97c-d940288653c7 |
| Directory.Read.All | 中 | 06da0dbc-49e2-44d2-8312-53f166ab848a |
| EAS.AccessAsUser.All | 中 | ff91d191-45a0-43fd-b837-bd682c4a0b0f |
| EntitlementMgmt-SubjectAccess.ReadWrite | 中 | e9fdcbbb-8807-410f-b9ec-8d5468c7c2ac |
| EWS.AccessAsUser.All | 中 | 9769c687-087d-48ac-9cb3-c37dde652038 |
| Files.ReadWrite | 中 | 5c28f0bf-8a70-41f1-8ab2-9032436ddb65 |
| IMAP.AccessAsUser.All | 中 | 652390e4-393a-48de-9484-05f9b1212954 |
| MailboxItem.ImportExport | 中 | df96e8a0-f4e1-4ecf-8d83-a429f822cbd6 |
| MailboxFolder.Read | 中 | 52dc2051-4958-4636-8f2a-281d39c6981c |
| MailboxFolder.ReadWrite | 中 | 077fde41-7e0b-4c5b-bcd1-e9d743a30c80 |
| MailboxItem.Read | 中 | 82305458-296d-4edd-8b0b-74dd74c34526 |
| MailboxSettings.ReadWrite | 中 | 818c620a-27a9-40bd-a6a5-d96f7d610b4b |
| Notes.Read | 中 | 371361e4-b9e2-4a3f-8315-2a301a3b0a3d |
| Notes.Read.All | 中 | dfabfca6-ee36-4db2-8208-7a28381419b3 |
| Notes.ReadWrite | 中 | 615e26af-c38a-4150-ae3e-c3b0d4cb1d6a |
| Notes.ReadWrite.All | 中 | 64ac0503-b4fa-45d9-b544-71a463f05da0 |
| POP.AccessAsUser.All | 中 | d7b7f2d9-0f45-4ea1-9d42-e50810c06991 |
| offline_access | 低 | 7427e0e9-2fba-42fe-b0c0-848c9e6a8182 |
| openid | 低 | 37f7f235-527c-4136-accd-4a02d197296e |
| 低 | 64a6cdd6-aab1-4aaf-94b8-3cc8405e90d0 | |
| profile | 低 | 14dad69e-099b-42c9-810b-d002981feec1 |
| User.Read | 低 | 14dad69e-099b-42c9-810b-d002981feec1 |
| 应用程序ID | 类型 | 资源ID | 目的 |
|---|
| 1b730954-1685-4b74-9bfd-dac224a7b894 | 交互式 | 00000003-0000-0000-c000-000000000000 | 检索PIM for Groups数据 |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | 交互式 | 00000003-0000-0000-c000-000000000000 | 检索常规租户对象数据 |
| 51f81489-12ee-4a9e-aaae-a2591f45987d | 交互式 | 00000003-0000-0000-c000-000000000000 | 检索PIM for Entra / Azure角色 |
| 80ccca67-54bd-44ab-8625-4b79c4dc7775 | 交互式 | 00000003-0000-0000-c000-000000000000 | 检索安全发现策略上下文 |
| 04b07795-8ddb-461a-bbee-02f9e1bf7b46 | 非交互式 | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | 检索Azure IAM角色分配数据 |
| 应用程序ID | 类型 | 资源ID | 目的 |
|---|
| c44b4083-3bb0-49c1-b47d-974e53cbdf3c | 交互式 | 00000003-0000-0000-c000-000000000000 | 初始身份验证,用于获取刷新令牌以支持BroCi |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | 非交互式 | 00000003-0000-0000-c000-000000000000 | 检索PIM for Groups数据 |
| 50aaa389-5a33-4f1a-91d7-2c45ecd8dac8 | 非交互式 | 01fc33a7-78ba-4d2f-a4b7-768e336e890e | 检索PIM for Groups数据 |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | 非交互式 | 00000003-0000-0000-c000-000000000000 | 检索常规租户对象数据 |
| 74658136-14ec-4630-ad9b-26e160ff0fc6 | 非交互式 | 797f4846-ba00-4fd7-ba43-dac1f8f63013 | 检索Azure IAM角色分配数据 |