Az - Dynamic Groups Privesc
Temel Bilgiler
Dinamik gruplar, yapılandırılmış bir dizi kurala sahip olan gruplardır ve kurallara uyan kullanıcılar veya cihazlar gruplara eklenir. Bir kullanıcı veya cihaz özelliği değiştirildiğinde, dinamik kurallar yeniden kontrol edilir. Ve bir yeni kural oluşturulduğunda, tüm cihazlar ve kullanıcılar kontrol edilir.
Dinamik gruplara Azure RBAC rolleri atanabilir, ancak dinamik gruplara AzureAD rolleri eklemek mümkün değildir.
Bu özellik için Azure AD premium P1 lisansı gereklidir.
Privilege Yükseltme
Varsayılan olarak, herhangi bir kullanıcı Azure AD'de misafirleri davet edebilir, bu nedenle, bir dinamik grup kuralı, yeni bir misafirde ayarlanabilen özelliklere dayalı olarak kullanıcılara izinler veriyorsa, bu özelliklere sahip bir misafir oluşturmak ve ayrıcalıkları yükseltmek mümkündür. Bir misafirin kendi profilini yönetmesi ve bu özellikleri değiştirmesi de mümkündür.
Dinamik üyeliğe izin veren grupları alın: Get-AzureADMSGroup | ?{$_.GroupTypes -eq 'DynamicMembership'}
Örnek
Kural örneği:
(user.otherMails -any (_ -contains "tester")) -and (user.userType -eq "guest")
Kural açıklaması: 'tester' dizesi içeren bir ikincil e-postaya sahip herhangi bir Misafir kullanıcı gruplara eklenecektir.
Azure Active Directory'ye gidin -> Kullanıcılar ve
Önizlemeyi bırakmak için buraya tıklayın
üzerine tıklayınYeni misafir kullanıcısı
üzerine tıklayın ve bir e-posta davetiyesi gönderinDavet gönderildiği anda, kullanıcının profili Azure AD'ye eklenecektir. Kullanıcının profilini açın ve Davet kabul edildi altında (yönet) üzerine tıklayın.
Daveti tekrar gönderilsin mi?
'i Evet olarak değiştirin ve bir davet URL'si alacaksınız:
URL'yi kopyalayın ve açın, davet edilen kullanıcı olarak giriş yapın ve daveti kabul edin
Kullanıcı olarak giriş yapın ve ikincil e-postayı ayarlayın
Referanslar
Last updated