Az- Synchronising New Users

HackTricksをサポートする

AzureADユーザーをオンプレミスに同期して、オンプレミスからAzureADに昇格する

新しいユーザーをAzureADからオンプレミスADに同期するための要件は次のとおりです:

  • AzureADユーザーはプロキシアドレス(メールボックス)を持っている必要があります

  • ライセンスは必要ありません

  • すでに同期されていない必要があります

Get-MsolUser -SerachString admintest | select displayname, lastdirsynctime, proxyaddresses, lastpasswordchangetimestamp | fl

AzureADでこのようなユーザーが見つかった場合、オンプレADからアクセスするためにはSMTPメールのproxyAddress新しいアカウントを作成するだけです。

自動的に、このユーザーはAzureADからオンプレADユーザーに同期されます

この攻撃を実行するためにドメイン管理者は必要ありません新しいユーザーを作成する権限があれば十分です。

また、これはMFAを回避することはありません

さらに、管理者アカウントのアカウント同期はもはや不可能であると報告されています

References

Support HackTricks

Last updated