E-AZ
az
Herramienta de línea de comandos oficial para enumerar y gestionar recursos de Azure — RBAC, storage, VMs y más.
Sitio oficialVolver al catálogo
RESUMEN
La Azure CLI (github.com/Azure/azure-cli, binario `az`) es la herramienta de línea de comandos oficial de Microsoft para Azure, y cubre en Azure el mismo terreno de enumeración que la AWS CLI cubre en AWS: `az role assignment list`, `az storage account list`, `az vm list` y comandos similares convierten el RBAC, el storage y el cómputo de una suscripción en JSON scripteable.
Sus subcomandos `az ad` y `az role` son especialmente relevantes para investigar escalada de privilegios, ya que las definiciones de roles personalizados mal configuradas o las asignaciones de rol demasiado amplias a nivel de suscripción o grupo de recursos son un hallazgo habitual en evaluaciones cloud de Azure.
CASOS DE USO
Casos de uso en un engagement
- 01
Enumerar asignaciones RBAC y definiciones de roles personalizados para encontrar principals sobreprivilegiados.
- 02
Listar cuentas de storage y revisar el acceso público a blobs o la configuración de autenticación por shared key.
- 03
Inventariar VMs, network security groups e IPs públicas en los distintos resource groups.
- 04
Consultar app registrations de Azure AD (Entra ID) y credenciales de service principals vía `az ad`.
PRIMEROS PASOS
Para enumeración scripteada de las asignaciones RBAC, storage y cómputo de una suscripción Azure una vez provistas las credenciales de la evaluación.
- Instala la Azure CLI y ejecuta `az login` con la cuenta de evaluación o el service principal provisto por el cliente.
- Ejecuta `az account show` para confirmar en qué suscripción y tenant estás trabajando realmente.
- Fija explícitamente la suscripción activa con `az account set --subscription <id>` si la cuenta tiene más de una.
- Empieza en amplio — `az role assignment list --all`, `az storage account list`, `az vm list` — y luego profundiza en los recursos marcados.
az account show && az role assignment list --all --output tableANTES DE USARLA
Qué revisar antes de lanzarla
Cada llamada a `az` queda registrada en el Activity Log de Azure y en los logs de inicio de sesión de Entra ID bajo la identidad usada — acuerda de antemano con el cliente la actividad esperada y la vigencia de las credenciales.
`az role assignment list --all` y consultas similares a nivel de tenant pueden ser lentas y sufrir rate limiting en suscripciones grandes — acota las consultas por resource group cuando sea posible.
Nunca reutilices una cuenta personal de Azure AD para el trabajo de evaluación; usa siempre una cuenta o service principal acotado y con expiración provisto por el cliente.