Translated ['src/pentesting-cloud/workspace-security/gws-workspace-sync-

This commit is contained in:
Translator
2025-05-20 06:04:56 +00:00
parent 66b8fb56f3
commit fcaa81b9c3
@@ -8,15 +8,15 @@ Główna różnica między tym sposobem synchronizacji użytkowników z GCDS pol
W momencie pisania tego tekstu usługa ta jest w wersji beta i obsługuje 2 typy synchronizacji: Z **Active Directory** i z **Azure Entra ID:**
- **Active Directory:** Aby to skonfigurować, musisz **dać Google dostęp do swojego środowiska Active Directory**. A ponieważ Google ma dostęp tylko do sieci GCP (za pośrednictwem **VPC connectors**), musisz utworzyć konektor, a następnie udostępnić swoje AD z tego konektora, umieszczając je w VM w sieci GCP lub korzystając z Cloud VPN lub Cloud Interconnect. Następnie musisz również dostarczyć **poświadczenia** konta z dostępem do odczytu w katalogu oraz **certyfikat** do kontaktu za pośrednictwem **LDAPS**.
- **Active Directory:** Aby to skonfigurować, musisz **dać dostęp Google do swojego środowiska Active Directory**. A ponieważ Google ma dostęp tylko do sieci GCP (za pośrednictwem **VPC connectors**), musisz utworzyć konektor, a następnie udostępnić swoje AD z tego konektora, umieszczając je w VM w sieci GCP lub korzystając z Cloud VPN lub Cloud Interconnect. Następnie musisz również dostarczyć **poświadczenia** konta z dostępem do odczytu w katalogu oraz **certyfikat** do kontaktu za pośrednictwem **LDAPS**.
- **Azure Entra ID:** Aby to skonfigurować, wystarczy **zalogować się do Azure za pomocą użytkownika z dostępem do odczytu** w subskrypcji Entra ID w oknie pop-up wyświetlanym przez Google, a Google zachowa token z dostępem do odczytu w Entra ID.
Po poprawnej konfiguracji obie opcje pozwolą na **synchronizację użytkowników i grup do Workspace**, ale nie pozwolą na konfigurowanie użytkowników i grup z Workspace do AD lub EntraID.
Po poprawnej konfiguracji obie opcje pozwolą na **synchronizację użytkowników i grup z Workspace**, ale nie pozwolą na konfigurowanie użytkowników i grup z Workspace do AD lub EntraID.
Inne opcje, które będą dostępne podczas tej synchronizacji, to:
- Wysłanie e-maila do nowych użytkowników w celu zalogowania się
- Automatyczna zmiana ich adresu e-mail na ten używany przez Workspace. Jeśli więc Workspace używa `@hacktricks.xyz`, a użytkownicy EntraID używają `@carloshacktricks.onmicrosoft.com`, to `@hacktricks.xyz` będzie używane dla użytkowników utworzonych w koncie.
- Automatyczna zmiana ich adresu e-mail na ten używany przez Workspace. Jeśli Workspace używa `@hacktricks.xyz`, a użytkownicy EntraID używają `@carloshacktricks.onmicrosoft.com`, to `@hacktricks.xyz` będzie używane dla użytkowników utworzonych w koncie.
- Wybór **grup zawierających użytkowników**, które będą synchronizowane.
- Wybór **grup** do synchronizacji i utworzenia w Workspace (lub wskazanie synchronizacji wszystkich grup).
@@ -32,7 +32,7 @@ Gdy synchronizacja następuje, może synchronizować **wszystkich użytkowników
- Użytkownicy mogą **ponownie używać hasła lub nie z AD lub EntraID**, ale oznacza to, że musisz **skompromitować hasła użytkowników, aby się zalogować**.
- Jeśli masz dostęp do **maili** użytkowników, możesz **zmienić hasło Workspace istniejącego użytkownika**, lub **utworzyć nowego użytkownika**, poczekać, aż zostanie zsynchronizowany i skonfigurować konto.
Gdy uzyskasz dostęp do użytkownika w Workspace, mogą mu być nadane pewne **uprawnienia domyślne**.
Gdy uzyskasz dostęp do użytkownika w Workspace, mogą mu być nadane pewne **uprawnienia domyślnie**.
#### Atakowanie grup
@@ -43,9 +43,9 @@ Musisz również najpierw ustalić, które grupy są synchronizowane. Chociaż i
Jeśli wiesz, które grupy z Azure mają **przydzielone uprawnienia w Workspace lub GCP**, możesz po prostu dodać skompromitowanego użytkownika (lub nowo utworzonego) do tej grupy i uzyskać te uprawnienia.
Istnieje inna opcja nadużycia istniejących uprzywilejowanych grup w Workspace. Na przykład grupa `gcp-organization-admins@<workspace.email>` zazwyczaj ma wysokie uprawnienia w GCP.
Istnieje inna opcja nadużycia istniejących grup uprzywilejowanych w Workspace. Na przykład grupa `gcp-organization-admins@<workspace.email>` zazwyczaj ma wysokie uprawnienia w GCP.
Jeśli synchronizacja z, na przykład, EntraID do Workspace jest **skonfigurowana do zastąpienia domeny** importowanego obiektu **emailem Workspace**, możliwe będzie dla atakującego utworzenie grupy `gcp-organization-admins@<entraid.email>` w EntraID, dodanie użytkownika do tej grupy i czekanie, aż synchronizacja wszystkich grup nastąpi.\
Jeśli synchronizacja z, na przykład, EntraID do Workspace jest **skonfigurowana do zastąpienia domeny** importowanego obiektu **emailem Workspace**, możliwe będzie, aby atakujący utworz grupę `gcp-organization-admins@<entraid.email>` w EntraID, dodał użytkownika do tej grupy i poczekał, aż synchronizacja wszystkich grup nastąpi.\
**Użytkownik zostanie dodany do grupy `gcp-organization-admins@<workspace.email>`, eskalując uprawnienia w GCP.**
### Z Google Workspace -> AD/EntraID