mirror of
https://github.com/HackTricks-wiki/hacktricks-cloud.git
synced 2026-07-29 07:00:29 -07:00
Translated ['src/pentesting-cloud/azure-security/az-post-exploitation/az
This commit is contained in:
+2
-2
@@ -10,7 +10,7 @@
|
||||
{{#endref}}
|
||||
|
||||
### `Microsoft.Logic/workflows/read`, `Microsoft.Logic/workflows/write` && `Microsoft.ManagedIdentity/userAssignedIdentities/assign/action`
|
||||
Με αυτές τις άδειες, μπορείτε να τροποποιήσετε τις ροές εργασίας των Logic App και να διαχειριστείτε τις ταυτότητές τους. Συγκεκριμένα, μπορείτε να αναθέσετε ή να αφαιρέσετε ταυτότητες που έχουν ανατεθεί από το σύστημα και από τον χρήστη σε ροές εργασίας, επιτρέποντας στην Logic App να πιστοποιείται και να έχει πρόσβαση σε άλλους πόρους Azure χωρίς ρητές διαπιστευτήρια.
|
||||
Με αυτές τις άδειες, μπορείτε να τροποποιήσετε τις ροές εργασίας των Logic App και να διαχειριστείτε τις ταυτότητές τους. Συγκεκριμένα, μπορείτε να αναθέσετε ή να αφαιρέσετε ταυτότητες που έχουν ανατεθεί από το σύστημα και ταυτότητες που έχουν ανατεθεί από τον χρήστη σε ροές εργασίας, επιτρέποντας στην Logic App να πιστοποιείται και να έχει πρόσβαση σε άλλους πόρους Azure χωρίς ρητές διαπιστευτήρια.
|
||||
```bash
|
||||
az logic workflow identity remove/assign \
|
||||
--name <workflow_name> \
|
||||
@@ -153,7 +153,7 @@ az logic integration-account session create \
|
||||
```
|
||||
### `Microsoft.Logic/workflows/regenerateAccessKey/action`
|
||||
|
||||
Οι χρήστες με αυτή την άδεια έχουν τη δυνατότητα να αναγεννήσουν τα κλειδιά πρόσβασης της Logic App, και αν χρησιμοποιηθούν κακώς, μπορεί να οδηγήσουν σε διακοπές υπηρεσίας.
|
||||
Οι χρήστες με αυτή την άδεια έχουν τη δυνατότητα να αναγεννήσουν τα κλειδιά πρόσβασης της Logic App, και αν χρησιμοποιηθούν λανθασμένα, μπορεί να οδηγήσουν σε διακοπές υπηρεσίας.
|
||||
```bash
|
||||
az rest --method POST \
|
||||
--uri "https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.Logic/workflows/<workflow-name>/regenerateAccessKey?api-version=<api-version>" \
|
||||
|
||||
@@ -4,7 +4,7 @@
|
||||
|
||||
## Azure CosmosDB
|
||||
|
||||
**Azure Cosmos DB** είναι μια πλήρως **διαχειριζόμενη NoSQL, σχεσιακή και διανυσματική βάση δεδομένων** που προσφέρει χρόνους απόκρισης σε χιλιοστά του δευτερολέπτου, αυτόματη κλιμάκωση και διαθεσιμότητα υποστηριζόμενη από SLA με ασφάλεια επιπέδου επιχείρησης. Διευκολύνει την ταχύτερη ανάπτυξη εφαρμογών μέσω έτοιμης διανομής δεδομένων πολλαπλών περιοχών, ανοιχτών APIs, SDK για δημοφιλείς γλώσσες και δυνατότητες βάσης δεδομένων AI όπως η ενσωματωμένη υποστήριξη διανυσμάτων και η απρόσκοπτη ενσωμάτωσή της με Azure AI.
|
||||
**Azure Cosmos DB** είναι μια πλήρως **διαχειριζόμενη NoSQL, σχεσιακή και διανυσματική βάση δεδομένων** που προσφέρει χρόνους απόκρισης σε χιλιοστά του δευτερολέπτου, αυτόματη κλιμάκωση και διαθεσιμότητα υποστηριζόμενη από SLA με ασφάλεια επιπέδου επιχείρησης. Διευκολύνει την ταχύτερη ανάπτυξη εφαρμογών μέσω έτοιμης διανομής δεδομένων πολλαπλών περιοχών, ανοιχτών APIs, SDKs για δημοφιλείς γλώσσες και δυνατότητες βάσης δεδομένων AI όπως η ενσωματωμένη υποστήριξη διανυσμάτων και η απρόσκοπτη ενσωμάτωσή της με Azure AI.
|
||||
|
||||
Η Azure Cosmos DB παρέχει πολλαπλά APIs βάσεων δεδομένων για να μοντελοποιήσει τα δεδομένα του πραγματικού κόσμου χρησιμοποιώντας μοντέλα δεδομένων εγγράφων, σχεσιακά, κλειδί-τιμή, γραφήματα και οικογένειες στηλών, με αυτά τα APIs να είναι NoSQL, MongoDB, PostgreSQL, Cassandra, Gremlin και Table.
|
||||
|
||||
@@ -131,7 +131,7 @@ Get-AzCosmosDBSqlUserDefinedFunction -ResourceGroupName "<ResourceGroupName>" -A
|
||||
|
||||
#### Σύνδεση
|
||||
|
||||
Έχει 2 τύπους κλειδιών, Read-write (πλήρες) και Read-only. Παρέχουν την υποδεικνυόμενη πρόσβαση σε όλες τις βάσεις δεδομένων, τις συλλογές και τα δεδομένα μέσα στον λογαριασμό Cosmos DB. Για να συνδεθεί, απαιτείται η βιβλιοθήκη azure-cosmosDB (pip install azure-cosmos). Επιπλέον, το endpoint και το κλειδί είναι κρίσιμα στοιχεία για να γίνει η σύνδεση.
|
||||
Έχει 2 τύπους κλειδιών, Read-write (full) και Read-only. Δίνουν την υποδεικνυόμενη πρόσβαση σε όλες τις βάσεις δεδομένων, συλλογές και δεδομένα μέσα στον λογαριασμό Cosmos DB. Για να συνδεθεί, απαιτείται η βιβλιοθήκη azure-cosmosDB (pip install azure-cosmos). Επιπλέον, το endpoint και το κλειδί είναι κρίσιμα στοιχεία για να γίνει η σύνδεση.
|
||||
```python
|
||||
from azure.cosmos import CosmosClient, PartitionKey
|
||||
|
||||
@@ -208,7 +208,7 @@ mongodb://<hostname>:<port>/<database>
|
||||
|
||||
#### Κύρια Χαρακτηριστικά του τύπου Request unit (RU)
|
||||
**Παγκόσμια Κατανομή**: Ενεργοποιήστε ή απενεργοποιήστε τη Γεω-Αντίγραφο για διασυνοριακή αναπαραγωγή και Multi-region Writes για βελτιωμένη διαθεσιμότητα.
|
||||
**Δικτύωση & Ασφάλεια**: μεταξύ δημόσιων (όλων/επιλεγμένων δικτύων) ή ιδιωτικών σημείων για συνδεσιμότητα. Ασφαλείς συνδέσεις με κρυπτογράφηση TLS 1.2. Υποστηρίζει CORS (Cross-Origin Resource Sharing) για ελεγχόμενη πρόσβαση στους πόρους. Για να κάνετε τη σύνδεση μπορείτε να χρησιμοποιήσετε κλειδιά.
|
||||
**Δικτύωση & Ασφάλεια**: μεταξύ δημόσιων (όλων/επιλεγμένων δικτύων) ή ιδιωτικών σημείων για συνδεσιμότητα. Ασφαλείς συνδέσεις με κρυπτογράφηση TLS 1.2. Υποστηρίζει CORS (Cross-Origin Resource Sharing) για ελεγχόμενη πρόσβαση σε πόρους. Για να κάνετε τη σύνδεση μπορείτε να χρησιμοποιήσετε κλειδιά.
|
||||
**Αντίγραφα & Ανάκτηση**: από περιοδικές, συνεχείς (7 ημέρες, δωρεάν) ή συνεχείς (30 ημέρες, πληρωμένες) πολιτικές αντιγράφων με ρυθμιζόμενα διαστήματα και διατήρηση.
|
||||
**Κρυπτογράφηση Δεδομένων**: Προεπιλεγμένα κλειδιά διαχείρισης υπηρεσίας ή κλειδιά διαχείρισης πελάτη (CMK) για κρυπτογράφηση (η επιλογή CMK είναι μη αναστρέψιμη).
|
||||
|
||||
@@ -344,7 +344,7 @@ mongosh "mongodb://<myUser>:<mySecurePassword>@<account_name>.mongo.cosmos.azure
|
||||
- [https://learn.microsoft.com/en-us/azure/cosmos-db/introduction](https://learn.microsoft.com/en-us/azure/cosmos-db/introduction)
|
||||
- [https://learn.microsoft.com/en-us/azure/cosmos-db/nosql/security/how-to-grant-data-plane-role-based-access?tabs=built-in-definition%2Ccsharp&pivots=azure-interface-cli](https://learn.microsoft.com/en-us/azure/cosmos-db/nosql/security/how-to-grant-data-plane-role-based-access?tabs=built-in-definition%2Ccsharp&pivots=azure-interface-cli)
|
||||
|
||||
## Ανάβαση Δικαιωμάτων
|
||||
## Ανύψωση Δικαιωμάτων
|
||||
|
||||
{{#ref}}
|
||||
../az-privilege-escalation/az-cosmosDB-privesc.md
|
||||
@@ -359,9 +359,7 @@ mongosh "mongodb://<myUser>:<mySecurePassword>@<account_name>.mongo.cosmos.azure
|
||||
## ToDo
|
||||
|
||||
* Η υπόλοιπη βάση δεδομένων εδώ, πίνακες, cassandra, gremlin...
|
||||
* Ρίξτε μια ματιά στην εκμετάλλευση "Microsoft.DocumentDB/databaseAccounts/mongodbUserDefinitions/write" && "Microsoft.DocumentDB/databaseAccounts/mongodbUserDefinitions/read" και τους ορισμούς ρόλων γιατί εδώ μπορεί να υπάρχει ανάβαση δικαιωμάτων
|
||||
* Ρίξτε μια ματιά στην εκμετάλλευση "Microsoft.DocumentDB/databaseAccounts/mongodbUserDefinitions/write" && "Microsoft.DocumentDB/databaseAccounts/mongodbUserDefinitions/read" και τους ορισμούς ρόλων γιατί εδώ μπορεί να υπάρχει ανύψωση δικαιωμάτων
|
||||
* Ρίξτε μια ματιά στις αποκαταστάσεις
|
||||
|
||||
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
|
||||
@@ -4,20 +4,20 @@
|
||||
|
||||
## Basic Information
|
||||
|
||||
Το Azure Logic Apps είναι μια υπηρεσία cloud που παρέχεται από το Microsoft Azure και επιτρέπει στους προγραμματιστές να **δημιουργούν και να εκτελούν ροές εργασίας που ενσωματώνουν διάφορες υπηρεσίες**, πηγές δεδομένων και εφαρμογές. Αυτές οι ροές εργασίας έχουν σχεδιαστεί για να **αυτοματοποιούν επιχειρηματικές διαδικασίες**, να οργανώνουν εργασίες και να εκτελούν ενσωματώσεις δεδομένων σε διάφορες πλατφόρμες.
|
||||
Azure Logic Apps είναι μια υπηρεσία cloud που παρέχεται από το Microsoft Azure και επιτρέπει στους προγραμματιστές να **δημιουργούν και να εκτελούν ροές εργασίας που ενσωματώνουν διάφορες υπηρεσίες**, πηγές δεδομένων και εφαρμογές. Αυτές οι ροές εργασίας έχουν σχεδιαστεί για να **αυτοματοποιούν επιχειρηματικές διαδικασίες**, να οργανώνουν εργασίες και να εκτελούν ενσωματώσεις δεδομένων σε διάφορες πλατφόρμες.
|
||||
|
||||
Το Logic Apps παρέχει έναν οπτικό σχεδιαστή για τη δημιουργία ροών εργασίας με **ευρύ φάσμα προ-κατασκευασμένων συνδέσμων**, που διευκολύνει τη σύνδεση και την αλληλεπίδραση με διάφορες υπηρεσίες, όπως το Office 365, το Dynamics CRM, το Salesforce και πολλές άλλες. Μπορείτε επίσης να δημιουργήσετε προσαρμοσμένους συνδέσμους για τις συγκεκριμένες ανάγκες σας.
|
||||
Logic Apps παρέχει έναν οπτικό σχεδιαστή για τη δημιουργία ροών εργασίας με **ευρύ φάσμα προ-κατασκευασμένων συνδέσμων**, που διευκολύνει τη σύνδεση και την αλληλεπίδραση με διάφορες υπηρεσίες, όπως το Office 365, το Dynamics CRM, το Salesforce και πολλές άλλες. Μπορείτε επίσης να δημιουργήσετε προσαρμοσμένους συνδέσμους για τις συγκεκριμένες ανάγκες σας.
|
||||
|
||||
Κατά τη δημιουργία ενός Logic App, πρέπει είτε να δημιουργήσετε είτε να συνδέσετε έναν εξωτερικό λογαριασμό αποθήκευσης που αποθηκεύει την κατάσταση της ροής εργασίας, το ιστορικό εκτέλεσης και τα αντικείμενα. Αυτή η αποθήκευση μπορεί να ρυθμιστεί με διαγνωστικές ρυθμίσεις για παρακολούθηση και μπορεί να ασφαλιστεί με περιορισμούς πρόσβασης δικτύου ή να ενσωματωθεί σε ένα εικονικό δίκτυο για τον έλεγχο της εισερχόμενης και εξερχόμενης κίνησης.
|
||||
Κατά τη δημιουργία μιας Logic App, πρέπει είτε να δημιουργήσετε είτε να συνδέσετε έναν εξωτερικό λογαριασμό αποθήκευσης που αποθηκεύει την κατάσταση της ροής εργασίας, το ιστορικό εκτέλεσης και τα αντικείμενα. Αυτή η αποθήκευση μπορεί να ρυθμιστεί με διαγνωστικές ρυθμίσεις για παρακολούθηση και μπορεί να ασφαλιστεί με περιορισμούς πρόσβασης δικτύου ή να ενσωματωθεί σε ένα εικονικό δίκτυο για τον έλεγχο της εισερχόμενης και εξερχόμενης κίνησης.
|
||||
|
||||
### Examples
|
||||
|
||||
- **Αυτοματοποίηση Δεδομένων**: Το Logic Apps μπορεί να αυτοματοποιήσει **τη διαδικασία μεταφοράς και μετασχηματισμού δεδομένων** σε συνδυασμό με το Azure Data Factory. Αυτό είναι χρήσιμο για τη δημιουργία κλιμακούμενων και αξιόπιστων ροών δεδομένων που μεταφέρουν και μετασχηματίζουν δεδομένα μεταξύ διαφόρων αποθηκευτικών χώρων δεδομένων, όπως η Azure SQL Database και η Azure Blob Storage, βοηθώντας σε αναλύσεις και επιχειρηματική ευφυΐα.
|
||||
- **Ενσωμάτωση με Azure Functions**: Το Logic Apps μπορεί να λειτουργήσει παράλληλα με το Azure Functions για την ανάπτυξη **πολύπλοκων, εκδηλωτικών εφαρμογών που κλιμακώνονται όπως απαιτείται** και ενσωματώνονται ομαλά με άλλες υπηρεσίες Azure. Ένα παράδειγμα χρήσης είναι η χρήση ενός Logic App για την ενεργοποίηση μιας Azure Function ως απάντηση σε ορισμένα γεγονότα, όπως οι αλλαγές σε έναν λογαριασμό Azure Storage, επιτρέποντας τη δυναμική επεξεργασία δεδομένων.
|
||||
- **Automating Data Pipelines**: Logic Apps μπορούν να αυτοματοποιήσουν **διαδικασίες μεταφοράς και μετασχηματισμού δεδομένων** σε συνδυασμό με το Azure Data Factory. Αυτό είναι χρήσιμο για τη δημιουργία κλιμακούμενων και αξιόπιστων ροών δεδομένων που μεταφέρουν και μετασχηματίζουν δεδομένα μεταξύ διαφόρων αποθηκευτικών χώρων δεδομένων, όπως το Azure SQL Database και το Azure Blob Storage, βοηθώντας σε αναλύσεις και επιχειρηματική ευφυΐα.
|
||||
- **Integrating with Azure Functions**: Logic Apps μπορούν να λειτουργούν παράλληλα με το Azure Functions για την ανάπτυξη **πολύπλοκων, εκδηλωτικών εφαρμογών που κλιμακώνονται κατά ανάγκη** και ενσωματώνονται ομαλά με άλλες υπηρεσίες Azure. Ένα παράδειγμα χρήσης είναι η χρήση μιας Logic App για την ενεργοποίηση μιας Azure Function ως απάντηση σε ορισμένα γεγονότα, όπως οι αλλαγές σε έναν λογαριασμό Azure Storage, επιτρέποντας τη δυναμική επεξεργασία δεδομένων.
|
||||
|
||||
### Visualize a LogicAPP
|
||||
|
||||
Είναι δυνατή η προβολή ενός LogicApp με γραφικά:
|
||||
Είναι δυνατή η προβολή μιας LogicApp με γραφικά:
|
||||
|
||||
<figure><img src="../../../images/image (197).png" alt=""><figcaption></figcaption></figure>
|
||||
|
||||
@@ -25,7 +25,7 @@
|
||||
|
||||
### SSRF Protection
|
||||
|
||||
Ακόμα και αν βρείτε το **Logic App ευάλωτο σε SSRF**, δεν θα μπορείτε να αποκτήσετε πρόσβαση στα διαπιστευτήρια από τα μεταδεδομένα καθώς το Logic Apps δεν το επιτρέπει.
|
||||
Ακόμα και αν βρείτε την **Logic App ευάλωτη σε SSRF**, δεν θα μπορείτε να αποκτήσετε πρόσβαση στα διαπιστευτήρια από τα μεταδεδομένα καθώς οι Logic Apps δεν το επιτρέπουν.
|
||||
|
||||
Για παράδειγμα, κάτι τέτοιο δεν θα επιστρέψει το token:
|
||||
```bash
|
||||
@@ -41,13 +41,13 @@ curl -XPOST 'https://prod-44.westus.logic.azure.com:443/workflows/2d8de4be6e9741
|
||||
* **Κανονικό**
|
||||
- **Σχέδιο Υπηρεσίας Ροής Εργασίας**: αφιερωμένοι υπολογιστικοί πόροι με ενσωμάτωση VNET για δικτύωση και χρεώσεις ανά περίπτωση σχεδίου υπηρεσίας ροής εργασίας. Είναι κατάλληλο για πιο απαιτητικά φορτία εργασίας που απαιτούν μεγαλύτερο έλεγχο.
|
||||
- **Περιβάλλον Υπηρεσίας Εφαρμογών V3** αφιερωμένοι υπολογιστικοί πόροι με πλήρη απομόνωση και κλιμάκωση. Επίσης, ενσωματώνεται με VNET για δικτύωση και χρησιμοποιεί ένα μοντέλο τιμολόγησης βασισμένο σε περιπτώσεις Υπηρεσίας Εφαρμογών εντός του περιβάλλοντος.
|
||||
- **Υβριδικό** σχεδιασμένο για τοπική επεξεργασία και υποστήριξη πολλών σύννεφων. Επιτρέπει στους πελάτες να διαχειρίζονται υπολογιστικούς πόρους με τοπική πρόσβαση δικτύου και χρησιμοποιεί το Kubernetes Event-Driven Autoscaling (KEDA). Βασίζεται σε ένα Container App Connected Environment.
|
||||
- **Υβριδικό** σχεδιασμένο για τοπική επεξεργασία και υποστήριξη πολλών σύννεφων. Επιτρέπει τη διαχείριση υπολογιστικών πόρων από τον πελάτη με τοπική πρόσβαση στο δίκτυο και χρησιμοποιεί το Kubernetes Event-Driven Autoscaling (KEDA). Βασίζεται σε ένα Περιβάλλον Συνδεδεμένης Εφαρμογής Κοντέινερ.
|
||||
|
||||
### Κύρια Χαρακτηριστικά
|
||||
- **Αποθήκευση**: Οι Logic Apps απαιτούν έναν εξωτερικό λογαριασμό Azure Storage για να αποθηκεύουν την κατάσταση ροής εργασίας, την ιστορία εκτέλεσης… και πρέπει να βρίσκονται στην ίδια ομάδα πόρων με την Logic App.
|
||||
- **Δικτύωση & Ασφάλεια**: Οι Logic Apps μπορούν να ρυθμιστούν με δημόσια ή ιδιωτική πρόσβαση. Από προεπιλογή, η εφαρμογή είναι ανοιχτή στο διαδίκτυο αλλά μπορεί να ενσωματωθεί με ένα Azure Virtual Network για απομονωμένη συνδεσιμότητα.
|
||||
- **Application Insights**: Η Διαχείριση Απόδοσης Εφαρμογών (APM) μέσω του Azure Monitor Application Insights μπορεί να ενεργοποιηθεί για την παρακολούθηση της απόδοσης, την ανίχνευση ανωμαλιών και την παροχή αναλύσεων.
|
||||
- **Έλεγχος Πρόσβασης**: Οι Logic Apps υποστηρίζουν Διαχειριζόμενες Ταυτότητες Συστήματος & Διαχειριζόμενες Ταυτότητες Χρήστη.
|
||||
- **Έλεγχος Πρόσβασης**: Οι Logic Apps υποστηρίζουν Διαχειριζόμενες Ταυτότητες Συστήματος & Διαχειριζόμενες Ταυτότητες Χρηστών.
|
||||
|
||||
### "Μοναδικές" Ροές Εργασίας
|
||||
|
||||
@@ -72,27 +72,27 @@ curl -XPOST 'https://prod-44.westus.logic.azure.com:443/workflows/2d8de4be6e9741
|
||||
- Επιτρεπόμενες εισερχόμενες διευθύνσεις IP: Αυτή η ρύθμιση σας επιτρέπει να περιορίσετε ποιος μπορεί να ενεργοποιήσει ή να ξεκινήσει την Logic App σας. Οι επιλογές είναι Οποιαδήποτε IP, Μόνο άλλες Logic Apps και Συγκεκριμένα εύρη IP.
|
||||
- Λογαριασμός ενσωμάτωσης: Εδώ, μπορείτε να συνδέσετε την Logic App σας με έναν Λογαριασμό Ενσωμάτωσης.
|
||||
- Υψηλή απόδοση: Αυτή η ρύθμιση επιτρέπει στην Logic App σας να διαχειρίζεται περισσότερα αιτήματα γρήγορα.
|
||||
- Διατήρηση ιστορικού εκτελέσεων: για πόσο καιρό διατηρείται η ιστορία των εκτελέσεων της Logic App σας.
|
||||
- Διατήρηση ιστορικού εκτέλεσης: για πόσο καιρό διατηρείται η ιστορία των εκτελέσεων της Logic App σας.
|
||||
|
||||
Μπορείτε να δείτε τις διαφορετικές συνδέσεις API που έχει η ροή εργασίας. Μέσα σε κάθε μία από αυτές τις συνδέσεις έχουν διαφορετικές ιδιότητες και τη δυνατότητα επεξεργασίας της σύνδεσης API όπου ο τύπος αυθεντικοποίησης μπορεί να αλλάξει.
|
||||
|
||||
**Ιστορικό & Εκδόσεις:**
|
||||
Έχει την επιλογή να αποκτήσει πρόσβαση στο **ιστορικό** των διαφορετικών εκτελέσεων, δείχνει, Ρυθμίσεις, Έξοδο, Παραμέτρους και τον Κώδικα.
|
||||
Έχει την επιλογή πρόσβασης στο **ιστορικό** των διαφορετικών εκτελέσεων, δείχνει, Ρυθμίσεις, Έξοδο, Παράμετροι και τον Κώδικα.
|
||||
|
||||
Έχει επίσης την επιλογή πρόσβασης σε διαφορετικές **εκδόσεις** της ροής εργασίας, όπου μπορείτε να ελέγξετε τον κώδικα και να αλλάξετε την παρούσα ροή εργασίας με μια παλαιότερη έκδοση της.
|
||||
|
||||
**Εξουσιοδότηση:**
|
||||
Οι Azure Logic Apps υποστηρίζουν **πολιτικές εξουσιοδότησης** με Entra ID για την ασφάλιση των εκκινητών που βασίζονται σε αιτήματα απαιτώντας ένα έγκυρο διακριτικό πρόσβασης. Αυτό το διακριτικό πρέπει να περιλαμβάνει συγκεκριμένες αξιώσεις:
|
||||
Οι Azure Logic Apps υποστηρίζουν **πολιτικές εξουσιοδότησης** με Entra ID για την ασφάλεια των εκκινητών που βασίζονται σε αιτήματα απαιτώντας ένα έγκυρο διακριτικό πρόσβασης. Αυτό το διακριτικό πρέπει να περιλαμβάνει συγκεκριμένες αξιώσεις:
|
||||
- Εκδότης (iss) για την επαλήθευση του παρόχου ταυτότητας
|
||||
- Κοινό (aud) για να διασφαλιστεί ότι το διακριτικό προορίζεται για την Logic App
|
||||
- Υποκείμενο (sub) για την αναγνώριση του καλούντος
|
||||
- Θέμα (sub) για την αναγνώριση του καλούντος
|
||||
- ID JWT (αναγνωριστικό JSON Web Token)
|
||||
- Προσαρμοσμένη Αξίωση
|
||||
|
||||
Όταν ληφθεί ένα αίτημα, οι Logic Apps επικυρώνουν το διακριτικό έναντι αυτών των αξιώσεων και επιτρέπουν την εκτέλεση μόνο εάν ταιριάζουν με την ρυθμισμένη πολιτική. Αυτό μπορεί να χρησιμοποιηθεί για να επιτραπεί σε άλλο ενοικιαστή να ενεργοποιήσει τη ροή εργασίας ή να αρνηθεί την ενεργοποίηση από άλλες πηγές, για παράδειγμα επιτρέποντας την ενεργοποίηση μόνο εάν προέρχεται από https://login.microsoftonline.com/.
|
||||
Όταν ληφθεί ένα αίτημα, οι Logic Apps επικυρώνουν το διακριτικό σύμφωνα με αυτές τις αξιώσεις και επιτρέπουν την εκτέλεση μόνο εάν ταιριάζουν με την ρυθμισμένη πολιτική. Αυτό μπορεί να χρησιμοποιηθεί για να επιτραπεί σε άλλο ενοικιαστή να ενεργοποιήσει τη ροή εργασίας ή να αρνηθεί την ενεργοποίηση από άλλες πηγές, για παράδειγμα επιτρέποντας την ενεργοποίηση μόνο εάν προέρχεται από https://login.microsoftonline.com/.
|
||||
|
||||
**Κλειδιά Πρόσβασης:**
|
||||
Όταν αποθηκεύετε έναν εκκινητή που βασίζεται σε αίτημα για πρώτη φορά, οι Logic Apps δημιουργούν αυτόματα ένα μοναδικό σημείο πρόσβασης με μια υπογραφή SAS (δημιουργημένη από το Access Key) που παρέχει άδεια για την κλήση της ροής εργασίας. Αυτή η υπογραφή SAS είναι ενσωματωμένη στη διεύθυνση URL του εκκινητή. Αυτό το κλειδί μπορεί να αναγεννηθεί και θα δώσει νέα υπογραφή SAS, αλλά τα κλειδιά δεν μπορούν να καταγραφούν.
|
||||
Όταν αποθηκεύετε έναν εκκινητή που βασίζεται σε αίτημα για πρώτη φορά, οι Logic Apps δημιουργούν αυτόματα ένα μοναδικό σημείο πρόσβασης με μια υπογραφή SAS (δημιουργημένη από το Access Key) που παρέχει άδεια να καλέσετε τη ροή εργασίας. Αυτή η υπογραφή SAS είναι ενσωματωμένη στη διεύθυνση URL του εκκινητή. Αυτό το κλειδί μπορεί να αναγεννηθεί και θα δώσει νέα υπογραφή SAS, αλλά τα κλειδιά δεν μπορούν να καταγραφούν.
|
||||
|
||||
Η διεύθυνση URL για να το καλέσετε με το Access Key:
|
||||
|
||||
@@ -206,8 +206,8 @@ Get-AzLogicAppTriggerHistory -ResourceGroupName "<ResourceGroupName>" -Name "<Lo
|
||||
### Λογαριασμοί Ενοποίησης
|
||||
**Λογαριασμοί Ενοποίησης**, είναι μια δυνατότητα των Azure Logic Apps. Οι Λογαριασμοί Ενοποίησης χρησιμοποιούνται για να διευκολύνουν τις ενοποιήσεις σε επίπεδο επιχείρησης, επιτρέποντας προηγμένες δυνατότητες B2B, όπως EDI, AS2 και διαχείριση XML schema. Οι Λογαριασμοί Ενοποίησης είναι ένα δοχείο στο Azure που αποθηκεύει τα εξής αντικείμενα που χρησιμοποιούνται για τα Logic Apps:
|
||||
|
||||
* Σχήματα: Διαχείριση XML σχημάτων για την επικύρωση και επεξεργασία μηνυμάτων στον λογαριασμό σας ενοποίησης.
|
||||
* Χάρτες: Διαμόρφωση μετασχηματισμών βασισμένων σε XSLT για τη μετατροπή μορφών δεδομένων εντός των ροών εργασίας ενοποίησης.
|
||||
* Σχήματα: Διαχείριση XML schemas για την επικύρωση και επεξεργασία μηνυμάτων στον λογαριασμό ενοποίησης σας.
|
||||
* Χάρτες: Διαμόρφωση μετασχηματισμών βασισμένων σε XSLT για τη μετατροπή μορφών δεδομένων εντός των ροών εργασίας ενοποίησης σας.
|
||||
* Συγκροτήματα: Διαχείριση συγκροτημάτων λογαριασμού ενοποίησης για την απλοποίηση της λογικής και της επεξεργασίας δεδομένων.
|
||||
* Πιστοποιητικά: Διαχείριση πιστοποιητικών για την κρυπτογράφηση και την υπογραφή μηνυμάτων, εξασφαλίζοντας ασφαλή επικοινωνία.
|
||||
* Εταίροι: Διαχείριση πληροφοριών εμπορικών εταίρων για B2B συναλλαγές, επιτρέποντας απρόσκοπτες ενοποιήσεις.
|
||||
@@ -281,7 +281,7 @@ az logic integration-account assembly show \
|
||||
{{#endtab }}
|
||||
|
||||
{{#tab name="Az Powershell" }}
|
||||
```powershell
|
||||
```bash
|
||||
Get-Command -Module Az.LogicApp
|
||||
|
||||
# Retrieve details of an integration account
|
||||
@@ -315,9 +315,9 @@ Get-AzIntegrationAccountSchema -ResourceGroupName <resource-group-name> -Integra
|
||||
{{#endtabs }}
|
||||
|
||||
|
||||
## Ανάβαση Προνομίων
|
||||
## Ανύψωση Δικαιωμάτων
|
||||
|
||||
Ίδιο με την ανάβαση προνομίων των λογικών εφαρμογών:
|
||||
Ίδιο με την ανύψωση δικαιωμάτων των λογικών εφαρμογών:
|
||||
|
||||
{{#ref}}
|
||||
../az-privilege-escalation/az-logic-apps-privesc.md
|
||||
|
||||
Reference in New Issue
Block a user