detect-entra-credential-addition

Installation
SKILL.md

detect-entra-credential-addition

Attack pattern

This detector covers one narrow Entra persistence slice:

  • Add service principal credentials
  • Update application - Certificates and secrets management
  • Create federated identity credential
  • Add federated identity credential

All of these actions create or rotate credential material or trust paths for an application or service principal. In ATT&CK terms, that maps cleanly to T1098.001 Additional Cloud Credentials.

This first slice intentionally does not cover:

Installs
1
GitHub Stars
3
First Seen
Apr 20, 2026
detect-entra-credential-addition — msaad00/cloud-ai-security-skills