🔍 Contexte
Cet article est issu du dépôt GitHub Cloud-Architekt/AzurePrivilegedIAM, un projet open source dédié à la gestion des identités et accès privilégiés dans Microsoft Azure et Microsoft Entra.
📦 Contenu principal
Le projet EntraOps fournit une approche d’automatisation de la classification des rôles et permissions Entra ID selon le modèle Enterprise Access Model (EAM) de Microsoft. Les livrables incluent :
- Fichiers JSON de classification des rôles Entra ID, des permissions Microsoft Graph (AppRoles et Scopes), et des permissions d’autres APIs Microsoft first-party (Defender, Intune, Azure AD Identity Governance Insights)
- Chaque entrée inclut le PermissionType (Application/Delegated), l’application cible, et le niveau de tier EAM
- Des requêtes KQL pour Microsoft Sentinel permettant d’enrichir les règles analytiques avec ces classifications
- Des scripts PowerShell pour automatiser l’export et la classification
🔗 Intégrations communautaires
Plusieurs outils tiers exploitent les fichiers de classification d’EntraOps :
- AzEntraIdApiPermissionsAdvertizer et AzEntraIdRolesAdvertizer (Julian Hayward) : référence des permissions et rôles Entra ID enrichis
- EntraOps Explorer (Chris Dymond) : SPA Next.js pour l’analyse des applications Entra
- FalconFound (Falcon Force) : intégration avec BloodHound et SIEM
- Generate Cypher for BloodHound (Martin Sohn) : recherche de rôles hautement privilégiés
- Détection de menaces via Microsoft Graph activity logs (Fabian Bader) : détections Sentinel avancées
🤖 Automatisation
Le projet inclut des Lifecycle Workflows pour l’on/offboarding automatisé des comptes privilégiés via Entra ID Governance, ainsi qu’une matrice de définition des rôles et personas pour l’accès privilégié Azure (EAS_EAM_AzureRBAC_TabularSummary.pdf).
📌 Nature de l’article
Il s’agit d’une publication de recherche / documentation d’outil open source destinée aux équipes de sécurité, CTI et IAM souhaitant enrichir leurs détections et automatisations autour des identités privilégiées Microsoft Entra.
🔴 Indice de vérification factuelle : 15/100 (basse)
- ⬜ github.com — source non référencée (0pts)
- ✅ 6806 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ⬜ aucune TTP identifiée (0pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://github.com/Cloud-Architekt/AzurePrivilegedIAM