From fcaa81b9c383eb659cf44ed17035d0c6b44ba00f Mon Sep 17 00:00:00 2001 From: Translator Date: Tue, 20 May 2025 06:04:56 +0000 Subject: [PATCH] Translated ['src/pentesting-cloud/workspace-security/gws-workspace-sync- --- .../gws-admin-directory-sync.md | 12 ++++++------ 1 file changed, 6 insertions(+), 6 deletions(-) diff --git a/src/pentesting-cloud/workspace-security/gws-workspace-sync-attacks-gcpw-gcds-gps-directory-sync-with-ad-and-entraid/gws-admin-directory-sync.md b/src/pentesting-cloud/workspace-security/gws-workspace-sync-attacks-gcpw-gcds-gps-directory-sync-with-ad-and-entraid/gws-admin-directory-sync.md index cf2997fb3..a3f3b487d 100644 --- a/src/pentesting-cloud/workspace-security/gws-workspace-sync-attacks-gcpw-gcds-gps-directory-sync-with-ad-and-entraid/gws-admin-directory-sync.md +++ b/src/pentesting-cloud/workspace-security/gws-workspace-sync-attacks-gcpw-gcds-gps-directory-sync-with-ad-and-entraid/gws-admin-directory-sync.md @@ -8,15 +8,15 @@ Główna różnica między tym sposobem synchronizacji użytkowników z GCDS pol W momencie pisania tego tekstu usługa ta jest w wersji beta i obsługuje 2 typy synchronizacji: Z **Active Directory** i z **Azure Entra ID:** -- **Active Directory:** Aby to skonfigurować, musisz **dać Google dostęp do swojego środowiska Active Directory**. A ponieważ Google ma dostęp tylko do sieci GCP (za pośrednictwem **VPC connectors**), musisz utworzyć konektor, a następnie udostępnić swoje AD z tego konektora, umieszczając je w VM w sieci GCP lub korzystając z Cloud VPN lub Cloud Interconnect. Następnie musisz również dostarczyć **poświadczenia** konta z dostępem do odczytu w katalogu oraz **certyfikat** do kontaktu za pośrednictwem **LDAPS**. +- **Active Directory:** Aby to skonfigurować, musisz **dać dostęp Google do swojego środowiska Active Directory**. A ponieważ Google ma dostęp tylko do sieci GCP (za pośrednictwem **VPC connectors**), musisz utworzyć konektor, a następnie udostępnić swoje AD z tego konektora, umieszczając je w VM w sieci GCP lub korzystając z Cloud VPN lub Cloud Interconnect. Następnie musisz również dostarczyć **poświadczenia** konta z dostępem do odczytu w katalogu oraz **certyfikat** do kontaktu za pośrednictwem **LDAPS**. - **Azure Entra ID:** Aby to skonfigurować, wystarczy **zalogować się do Azure za pomocą użytkownika z dostępem do odczytu** w subskrypcji Entra ID w oknie pop-up wyświetlanym przez Google, a Google zachowa token z dostępem do odczytu w Entra ID. -Po poprawnej konfiguracji obie opcje pozwolą na **synchronizację użytkowników i grup do Workspace**, ale nie pozwolą na konfigurowanie użytkowników i grup z Workspace do AD lub EntraID. +Po poprawnej konfiguracji obie opcje pozwolą na **synchronizację użytkowników i grup z Workspace**, ale nie pozwolą na konfigurowanie użytkowników i grup z Workspace do AD lub EntraID. Inne opcje, które będą dostępne podczas tej synchronizacji, to: - Wysłanie e-maila do nowych użytkowników w celu zalogowania się -- Automatyczna zmiana ich adresu e-mail na ten używany przez Workspace. Jeśli więc Workspace używa `@hacktricks.xyz`, a użytkownicy EntraID używają `@carloshacktricks.onmicrosoft.com`, to `@hacktricks.xyz` będzie używane dla użytkowników utworzonych w koncie. +- Automatyczna zmiana ich adresu e-mail na ten używany przez Workspace. Jeśli Workspace używa `@hacktricks.xyz`, a użytkownicy EntraID używają `@carloshacktricks.onmicrosoft.com`, to `@hacktricks.xyz` będzie używane dla użytkowników utworzonych w koncie. - Wybór **grup zawierających użytkowników**, które będą synchronizowane. - Wybór **grup** do synchronizacji i utworzenia w Workspace (lub wskazanie synchronizacji wszystkich grup). @@ -32,7 +32,7 @@ Gdy synchronizacja następuje, może synchronizować **wszystkich użytkowników - Użytkownicy mogą **ponownie używać hasła lub nie z AD lub EntraID**, ale oznacza to, że musisz **skompromitować hasła użytkowników, aby się zalogować**. - Jeśli masz dostęp do **maili** użytkowników, możesz **zmienić hasło Workspace istniejącego użytkownika**, lub **utworzyć nowego użytkownika**, poczekać, aż zostanie zsynchronizowany i skonfigurować konto. -Gdy uzyskasz dostęp do użytkownika w Workspace, mogą mu być nadane pewne **uprawnienia domyślne**. +Gdy uzyskasz dostęp do użytkownika w Workspace, mogą mu być nadane pewne **uprawnienia domyślnie**. #### Atakowanie grup @@ -43,9 +43,9 @@ Musisz również najpierw ustalić, które grupy są synchronizowane. Chociaż i Jeśli wiesz, które grupy z Azure mają **przydzielone uprawnienia w Workspace lub GCP**, możesz po prostu dodać skompromitowanego użytkownika (lub nowo utworzonego) do tej grupy i uzyskać te uprawnienia. -Istnieje inna opcja nadużycia istniejących uprzywilejowanych grup w Workspace. Na przykład grupa `gcp-organization-admins@` zazwyczaj ma wysokie uprawnienia w GCP. +Istnieje inna opcja nadużycia istniejących grup uprzywilejowanych w Workspace. Na przykład grupa `gcp-organization-admins@` zazwyczaj ma wysokie uprawnienia w GCP. -Jeśli synchronizacja z, na przykład, EntraID do Workspace jest **skonfigurowana do zastąpienia domeny** importowanego obiektu **emailem Workspace**, możliwe będzie dla atakującego utworzenie grupy `gcp-organization-admins@` w EntraID, dodanie użytkownika do tej grupy i czekanie, aż synchronizacja wszystkich grup nastąpi.\ +Jeśli synchronizacja z, na przykład, EntraID do Workspace jest **skonfigurowana do zastąpienia domeny** importowanego obiektu **emailem Workspace**, możliwe będzie, aby atakujący utworzył grupę `gcp-organization-admins@` w EntraID, dodał użytkownika do tej grupy i poczekał, aż synchronizacja wszystkich grup nastąpi.\ **Użytkownik zostanie dodany do grupy `gcp-organization-admins@`, eskalując uprawnienia w GCP.** ### Z Google Workspace -> AD/EntraID