Saltar al contenido
OPS // KITitspentest.sh

E-AZ

az

Herramienta de línea de comandos oficial para enumerar y gestionar recursos de Azure — RBAC, storage, VMs y más.

Sitio oficialVolver al catálogo

RESUMEN

La Azure CLI (github.com/Azure/azure-cli, binario `az`) es la herramienta de línea de comandos oficial de Microsoft para Azure, y cubre en Azure el mismo terreno de enumeración que la AWS CLI cubre en AWS: `az role assignment list`, `az storage account list`, `az vm list` y comandos similares convierten el RBAC, el storage y el cómputo de una suscripción en JSON scripteable.

Sus subcomandos `az ad` y `az role` son especialmente relevantes para investigar escalada de privilegios, ya que las definiciones de roles personalizados mal configuradas o las asignaciones de rol demasiado amplias a nivel de suscripción o grupo de recursos son un hallazgo habitual en evaluaciones cloud de Azure.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Enumerar asignaciones RBAC y definiciones de roles personalizados para encontrar principals sobreprivilegiados.

  • 02

    Listar cuentas de storage y revisar el acceso público a blobs o la configuración de autenticación por shared key.

  • 03

    Inventariar VMs, network security groups e IPs públicas en los distintos resource groups.

  • 04

    Consultar app registrations de Azure AD (Entra ID) y credenciales de service principals vía `az ad`.

PRIMEROS PASOS

Para enumeración scripteada de las asignaciones RBAC, storage y cómputo de una suscripción Azure una vez provistas las credenciales de la evaluación.

  1. Instala la Azure CLI y ejecuta `az login` con la cuenta de evaluación o el service principal provisto por el cliente.
  2. Ejecuta `az account show` para confirmar en qué suscripción y tenant estás trabajando realmente.
  3. Fija explícitamente la suscripción activa con `az account set --subscription <id>` si la cuenta tiene más de una.
  4. Empieza en amplio — `az role assignment list --all`, `az storage account list`, `az vm list` — y luego profundiza en los recursos marcados.
az account show && az role assignment list --all --output table

ANTES DE USARLA

Qué revisar antes de lanzarla

Cada llamada a `az` queda registrada en el Activity Log de Azure y en los logs de inicio de sesión de Entra ID bajo la identidad usada — acuerda de antemano con el cliente la actividad esperada y la vigencia de las credenciales.

`az role assignment list --all` y consultas similares a nivel de tenant pueden ser lentas y sufrir rate limiting en suscripciones grandes — acota las consultas por resource group cuando sea posible.

Nunca reutilices una cuenta personal de Azure AD para el trabajo de evaluación; usa siempre una cuenta o service principal acotado y con expiración provisto por el cliente.

SIGUE EXPLORANDO

Ver toda la fase →