Préparation du scénario Nebulyx
Introduction
Tenant de test uniquement
Ce scénario doit impérativement être exécuté sur un tenant Microsoft 365 / Azure AD de test, jamais sur un tenant de production. Il implique la création de comptes disposant de droits d'administration élevés (Global Admin, Contributor/Owner) et d'une application Azure AD volontairement dotée de permissions excessives, afin d'en simuler l'abus.
Ce document décrit les prérequis nécessaires à la préparation et à l'exécution du scénario d'attaque Nebulyx sur la plateforme M&NTIS.
Nebulyx simule l'abus d'une application Azure AD disposant de permissions excessives. Pour rejouer ce scénario dans votre propre tenant, plusieurs éléments d'environnement, comptes et informations doivent être préparés et transmis avant la planification du scénario.
Prérequis environnementaux
- Tenant Microsoft 365 / Azure AD de test
- Subscription Azure
- Resource Group dédié
- Au moins une boîte mail Exchange Online active
- Présence recommandée de courriels de test dans la boîte Exchange
Comptes requis
Compte d'administration du tenant
Ce compte sera utilisé pour l'administration de l'environnement et la configuration des éléments Azure nécessaires au scénario.
- Droits d'administration suffisants sur l'environnement (Global Admin ou à minima Hybrid Admin), afin d'administrer l'environnement hybride / Azure AD.
- Authentification multifacteur (MFA) de type TOTP activée (voir la procédure de configuration MFA ci-dessous).
Login, password et Secret Key TOTP de ce compte correspondent aux champs admin_email, admin_password et secret du scénario.
Compte administrateur cloud du scénario
Merci de créer un compte dédié au scénario, par exemple : cloudadmin@votredomaine.onmicrosoft.com.
Ce compte doit :
- être présent dans le tenant de test,
- avoir le rôle Contributor (en Assignment type Active) ou Owner sur le Resource Group ou la subscription mentionnée dans les prérequis environnementaux.
Login et password de ce compte correspondent aux champs cloud_admin_mail et cloud_admin_password du scénario.
👤 Création du compte
Étape 1 — Ouvrir https://entra.microsoft.com/.
Étape 2 — Aller dans la section Entra ID, puis User.
Étape 3 — Cliquer sur New User, puis Create new user.
Étape 4 — Renseigner le nom souhaité pour le compte.
🔑 Attribution du rôle Contributor
Étape 1 — Ouvrir https://portal.azure.com/ et sélectionner la subscription souhaitée.
Étape 2 — Aller dans Access control (IAM), puis cliquer sur Add role assignment.

Étape 3 — Sur la page Add role assignment, dans l'onglet Role, aller dans le sous-onglet Privileged administrator roles et sélectionner Contributor.

Étape 4 — Aller dans l'onglet Members, cliquer sur Select members, puis choisir l'utilisateur fraîchement créé.
Étape 5 — Aller dans l'onglet Assignment type et sélectionner Active.
Étape 6 — Cliquer sur Review + assign pour finaliser.
Application Azure AD
Créer une application Azure AD de test (exemple : CloudSyncApp) avec les permissions Application suivantes :
Directory.Read.AllMail.Read
Ces permissions seront utilisées dans le scénario pour simuler l'abus d'une application Azure AD disposant de permissions excessives.
Informations à transmettre pour cette application, correspondant respectivement aux champs tenantId, clientId et clientSecret du scénario :
- Tenant ID
- Application (Client) ID
- Client Secret
🧩 Création de l'application
Étape 1 — Ouvrir https://entra.microsoft.com/.
Étape 2 — Aller dans Identity → Applications → App registrations, puis cliquer sur New registration.
Étape 3 — Renseigner :
- Name : le nom de votre choix (par exemple
CloudSyncApp) - Supported account types : laisser la valeur par défaut, tant qu'elle reste limitée à votre tenant (single-tenant)
- Redirect URI : laisser vide (utilisation app-only par script)
Cliquer sur Register.
Étape 4 — Dans Overview, récupérer et noter :
- Application (client) ID
- Directory (tenant) ID
Étape 5 — Aller dans Certificates & secrets → Client secrets → New client secret :
- Description : la description de votre choix (par exemple
Automation) - Expiration : selon le besoin du lab
Cliquer sur Add, puis copier immédiatement la colonne Value.
Note
Ce n'est pas le Secret ID mais bien la colonne Value qu'il faut copier, qui servira en tant que Client Secret — celle-ci ne sera plus affichée une fois la page quittée.
Étape 6 — Aller dans API permissions → Add a permission → Microsoft Graph → Application permissions, puis ajouter :
Directory.Read.AllMail.Read
Optionnel — pour simuler un script de provisioning plus dangereux, Directory.ReadWrite.All peut également être ajoutée.
Étape 7 — Cliquer sur Grant admin consent for [tenant] et vérifier que le statut affiche bien Granted.
Récapitulatif des informations à transmettre
Avant l'exécution du scénario, les champs suivants doivent nous être transmis intégralement — ce sont les noms exacts de champs utilisés par le scénario :
| Champ | Compte associé | Description |
|---|---|---|
admin_email | Compte d'administration du tenant | Login du compte |
admin_password | Compte d'administration du tenant | Password du compte |
secret | Compte d'administration du tenant | Secret Key TOTP du compte |
cloud_admin_mail | Compte administrateur cloud du scénario | Login du compte |
cloud_admin_password | Compte administrateur cloud du scénario | Password du compte |
tenantId | Application Azure AD | Tenant ID |
clientId | Application Azure AD | Application (Client) ID |
clientSecret | Application Azure AD | Client Secret |
Configuration du MFA TOTP
Cette procédure permet d'activer le MFA de type TOTP sur le compte d'administration du tenant, requis dans les prérequis ci-dessus.
Étape 1 — Ouvrir https://admin.cloud.microsoft/.
Étape 2 — Se connecter avec le compte d'administration hybrid/global du tenant.

Étape 3 — Cliquer sur Next pour démarrer la configuration.

Étape 4 — Choisir Set up a different authentication app.

Étape 5 — Continuer l'assistant.

Étape 6 — Scanner le QR Code pour ajouter le MFA dans votre application d'authentification.
Note
Une fois le QR code scanné, ne pas cliquer sur Next mais sur Can't scan the QR code?.

Étape 7 — Copier et conserver la Secret Key affichée.
Note
Cette Secret Key devra être jointe aux informations à transmettre avant l'exécution du scénario.

Étape 8 — Saisir le code TOTP généré par l'application d'authentification fraîchement configurée, puis valider.

Étape 9 — Finaliser l'assistant.
Rejouer le scénario
🔄 Nettoyage indispensable avant un nouveau lancement
Pour relancer le scénario sur le même tenant, les éléments suivants doivent impérativement être supprimés au préalable. Sans ce nettoyage, des artefacts de l'exécution précédente subsistent et provoquent un échec du scénario.
- Appareils synchronisés (Devices) — Dans Entra ID, aller dans Devices, et supprimer les machines qui ont été enregistrées lors de la synchronisation Azure AD réalisée pendant l'exécution précédente du scénario.
- Compte administrateur cloud du scénario — Supprimer le compte
cloudadmin@...créé lors de l'exécution précédente, même si vous prévoyez de le recréer à l'identique.

