mirror of
https://github.com/HackTricks-wiki/hacktricks-cloud.git
synced 2026-07-29 07:00:29 -07:00
Translated ['src/pentesting-cloud/workspace-security/gws-workspace-sync-
This commit is contained in:
+18
-18
@@ -4,21 +4,21 @@
|
||||
|
||||
## Basic Information
|
||||
|
||||
Tofauti kuu kati ya njia hii ya kuunganisha watumiaji na GCDS ni kwamba GCDS inafanywa kwa mikono na baadhi ya binaries unahitaji kupakua na kuendesha wakati **Admin Directory Sync haina seva** inasimamiwa na Google katika [https://admin.google.com/ac/sync/externaldirectories](https://admin.google.com/ac/sync/externaldirectories).
|
||||
Tofauti kuu kati ya njia hii ya kuunganisha watumiaji na GCDS ni kwamba GCDS inafanywa kwa mikono kwa kutumia binaries ambazo unahitaji kupakua na kuendesha wakati **Admin Directory Sync haina seva** inasimamiwa na Google katika [https://admin.google.com/ac/sync/externaldirectories](https://admin.google.com/ac/sync/externaldirectories).
|
||||
|
||||
Wakati wa kuandika hii huduma iko kwenye beta na inasaidia aina 2 za usawazishaji: Kutoka **Active Directory** na kutoka **Azure Entra ID:**
|
||||
Wakati wa kuandika hii huduma iko katika beta na inasaidia aina 2 za usawazishaji: Kutoka **Active Directory** na kutoka **Azure Entra ID:**
|
||||
|
||||
- **Active Directory:** Ili kuweka hii unahitaji kutoa **ufikiaji kwa Google kwa mazingira yako ya Active Directory**. Na kwa kuwa Google ina ufikiaji tu kwa mitandao ya GCP (kupitia **VPC connectors**) unahitaji kuunda kiunganishi na kisha kufanya AD yako ipatikane kutoka kwa kiunganishi hicho kwa kuwa na hiyo katika VMs kwenye mtandao wa GCP au kutumia Cloud VPN au Cloud Interconnect. Kisha, unahitaji pia kutoa **akili** ya akaunti yenye ufikiaji wa kusoma juu ya directory na **cheti** kuwasiliana kupitia **LDAPS**.
|
||||
- **Azure Entra ID:** Ili kuunda hii inahitajika tu **kuingia kwenye Azure na mtumiaji mwenye ufikiaji wa kusoma** juu ya usajili wa Entra ID katika pop-up inayonyeshwa na Google, na Google itahifadhi tokeni yenye ufikiaji wa kusoma juu ya Entra ID.
|
||||
- **Active Directory:** Ili kuweka hii unahitaji kutoa **ufikiaji kwa Google kwa mazingira yako ya Active Directory**. Na kwa kuwa Google ina ufikiaji tu kwa mitandao ya GCP (kupitia **VPC connectors**) unahitaji kuunda kiunganishi na kisha kufanya AD yako ipatikane kutoka kwa kiunganishi hicho kwa kuwa na hiyo katika VMs katika mtandao wa GCP au kutumia Cloud VPN au Cloud Interconnect. Kisha, unahitaji pia kutoa **akili** ya akaunti yenye ufikiaji wa kusoma juu ya directory na **cheti** ili kuwasiliana kupitia **LDAPS**.
|
||||
- **Azure Entra ID:** Ili kuunda hii inahitajika tu **kuingia katika Azure na mtumiaji mwenye ufikiaji wa kusoma** juu ya usajili wa Entra ID katika pop-up inayonyeshwa na Google, na Google itahifadhi token yenye ufikiaji wa kusoma juu ya Entra ID.
|
||||
|
||||
Mara tu ikikamilishwa vizuri, chaguzi zote mbili zitawawezesha **kusawazisha watumiaji na vikundi kwa Workspace**, lakini haitaruhusu kuunda watumiaji na vikundi kutoka Workspace hadi AD au EntraID.
|
||||
Mara tu ikikamilishwa vizuri, chaguzi zote mbili zitawawezesha **kuunganisha watumiaji na vikundi kwa Workspace**, lakini haitaruhusu kuunda watumiaji na vikundi kutoka Workspace hadi AD au EntraID.
|
||||
|
||||
Chaguzi nyingine ambazo zitapatikana wakati wa usawazishaji huu ni:
|
||||
|
||||
- Tuma barua pepe kwa watumiaji wapya kuingia
|
||||
- Kubadilisha kiotomatiki anwani yao ya barua pepe kuwa ile inayotumika na Workspace. Hivyo ikiwa Workspace inatumia `@hacktricks.xyz` na watumiaji wa EntraID wanatumia `@carloshacktricks.onmicrosoft.com`, `@hacktricks.xyz` itatumika kwa watumiaji walioundwa katika akaunti.
|
||||
- Chagua **vikundi vinavyokuwa na watumiaji** ambao watasawazishwa.
|
||||
- Chagua **vikundi** vya kusawazisha na kuunda katika Workspace (au onyesha kusawazisha vikundi vyote).
|
||||
- Kutuma barua pepe kwa watumiaji wapya kuingia
|
||||
- Kubadilisha moja kwa moja anwani yao ya barua pepe kuwa ile inayotumika na Workspace. Hivyo kama Workspace inatumia `@hacktricks.xyz` na watumiaji wa EntraID wanatumia `@carloshacktricks.onmicrosoft.com`, `@hacktricks.xyz` itatumika kwa watumiaji walioundwa katika akaunti.
|
||||
- Kuchagua **vikundi vinavyokuwa na watumiaji** ambao watasawazishwa.
|
||||
- Kuchagua **vikundi** vya kusawazisha na kuunda katika Workspace (au kuashiria kusawazisha vikundi vyote).
|
||||
|
||||
### From AD/EntraID -> Google Workspace (& GCP)
|
||||
|
||||
@@ -27,31 +27,31 @@ Hata hivyo, zingatia kwamba **nywila** ambazo watumiaji wanaweza kuwa wanatumia
|
||||
|
||||
#### Attacking users
|
||||
|
||||
Wakati usawazishaji unapotokea inaweza kusawazisha **watumiaji wote kutoka AD au wale tu kutoka OU maalum** au tu **watumiaji wanachama wa vikundi maalum katika EntraID**. Hii inamaanisha kwamba ili kushambulia mtumiaji aliyeunganishwa (au kuunda mpya anayeunganishwa) utahitaji kwanza kubaini ni watumiaji gani wanaosawazishwa.
|
||||
Wakati usawazishaji unapotokea inaweza kusawazisha **watumiaji wote kutoka AD au wale tu kutoka OU maalum** au tu **watumiaji wanachama wa vikundi maalum katika EntraID**. Hii inamaanisha kwamba ili kushambulia mtumiaji aliyeunganishwa (au kuunda mpya anayesawazishwa) itabidi kwanza uelewe ni watumiaji gani wanaunganishwa.
|
||||
|
||||
- Watumiaji wanaweza kuwa **wanatumia nywila au si kutoka AD au EntraID**, lakini hii inamaanisha kwamba utahitaji **kuathiri nywila za watumiaji kuingia**.
|
||||
- Ikiwa una ufikiaji wa **barua pepe** za watumiaji, unaweza **kubadilisha nywila ya Workspace ya mtumiaji aliyepo**, au **kuunda mtumiaji mpya**, subiri hadi ipate usawazishaji na kuanzisha akaunti.
|
||||
- Watumiaji wanaweza kuwa **wanatumia nywila ile ile au si kutoka AD au EntraID**, lakini hii inamaanisha kwamba itabidi **uathiri nywila za watumiaji ili kuingia**.
|
||||
- Ikiwa una ufikiaji wa **barua pepe** za watumiaji, unaweza **kubadilisha nywila ya Workspace ya mtumiaji aliyepo**, au **kuunda mtumiaji mpya**, subiri hadi ipate usawazishaji na kuanzisha akaunti hiyo.
|
||||
|
||||
Mara tu unapoingia mtumiaji ndani ya Workspace inaweza kutolewa baadhi ya **idhini za kawaida**.
|
||||
Mara tu unapoingia mtumiaji ndani ya Workspace inaweza kutolewa baadhi ya **idhini za default**.
|
||||
|
||||
#### Attacking Groups
|
||||
|
||||
Unahitaji pia kubaini kwanza ni vikundi vipi vinavyosawazishwa. Ingawa kuna uwezekano kwamba **VIKUNDI VYOTE** vinavyosawazishwa (kama Workspace inaruhusu hili).
|
||||
Unahitaji pia kuelewa kwanza ni vikundi gani vinavyounganishwa. Ingawa kuna uwezekano kwamba **VIKUNDI VYOTE** vinavyounganishwa (kama Workspace inaruhusu hili).
|
||||
|
||||
> [!NOTE]
|
||||
> Zingatia kwamba hata kama vikundi na uanachama vinapoingizwa katika Workspace, **watumiaji ambao hawajasawazishwa katika usawazishaji wa watumiaji hawataundwa** wakati wa usawazishaji wa vikundi hata kama ni wanachama wa mojawapo ya vikundi vilivyounganishwa.
|
||||
|
||||
Ikiwa unajua ni vikundi vipi kutoka Azure vinavyokuwa **vimepewa idhini katika Workspace au GCP**, unaweza tu kuongeza mtumiaji aliyeathiriwa (au aliyeundwa hivi karibuni) katika kikundi hicho na kupata hizo idhini.
|
||||
Ikiwa unajua ni vikundi vipi kutoka Azure vinavyokuwa **vimepewa idhini katika Workspace au GCP**, unaweza tu kuongeza mtumiaji aliyeathiriwa (au mpya aliyeundwa) katika kikundi hicho na kupata hizo idhini.
|
||||
|
||||
Kuna chaguo lingine la kutumia vikundi vilivyopatikana vya mamlaka katika Workspace. Kwa mfano, kikundi `gcp-organization-admins@<workspace.email>` kawaida kina mamlaka ya juu juu ya GCP.
|
||||
Kuna chaguo lingine la kutumia vikundi vilivyokuwa na mamlaka katika Workspace. Kwa mfano, kikundi `gcp-organization-admins@<workspace.email>` kawaida kina mamlaka makubwa juu ya GCP.
|
||||
|
||||
Ikiwa usawazishaji kutoka, kwa mfano EntraID, hadi Workspace ume **pangwa kubadilisha domaini** ya kitu kilichounganishwa **na barua pepe ya Workspace**, itakuwa inawezekana kwa mshambuliaji kuunda kikundi `gcp-organization-admins@<entraid.email>` katika EntraID, kuongeza mtumiaji katika kikundi hiki, na kusubiri hadi usawazishaji wa vikundi vyote ufanyike.\
|
||||
Ikiwa usawazishaji kutoka, kwa mfano EntraID, hadi Workspace ume **pangwa kubadilisha domain** ya kitu kilichooingizwaji **na barua pepe ya Workspace**, itakuwa inawezekana kwa mshambuliaji kuunda kikundi `gcp-organization-admins@<entraid.email>` katika EntraID, kuongeza mtumiaji katika kikundi hiki, na kusubiri hadi usawazishaji wa vikundi vyote ufanyike.\
|
||||
**Mtumiaji ataongezwa katika kikundi `gcp-organization-admins@<workspace.email>` akipandisha mamlaka katika GCP.**
|
||||
|
||||
### From Google Workspace -> AD/EntraID
|
||||
|
||||
Zingatia kwamba Workspace inahitaji akili zenye ufikiaji wa kusoma tu juu ya AD au EntraID ili kusawazisha watumiaji na vikundi. Kwa hivyo, haiwezekani kutumia Google Workspace kufanya mabadiliko yoyote katika AD au EntraID. Hivyo **hii haiwezekani** kwa wakati huu.
|
||||
|
||||
Sijui pia Google inahifadhi wapi akili za AD au tokeni za EntraID na huwezi **kuziokoa kwa kuunda upya usawazishaji** (hazionekani katika fomu ya wavuti, unahitaji kuzitoa tena). Hata hivyo, kutoka kwenye wavuti inaweza kuwa inawezekana kutumia kazi ya sasa ili **orodhesha watumiaji na vikundi**.
|
||||
Sijui pia Google inahifadhi wapi akili za AD au token ya EntraID na huwezi **kuziokoa kwa kuunda upya usawazishaji** (hazionekani katika fomu ya wavuti, unahitaji kuzipatia tena). Hata hivyo, kutoka kwenye wavuti inaweza kuwa inawezekana kutumia kazi ya sasa ili **orodhesha watumiaji na vikundi**.
|
||||
|
||||
{{#include ../../../banners/hacktricks-training.md}}
|
||||
|
||||
Reference in New Issue
Block a user