detect-entra-role-grant-escalation

Installation
SKILL.md

detect-entra-role-grant-escalation

Attack pattern

This detector covers one narrow Entra privilege-escalation slice:

  • Add app role assignment to service principal

That event family represents granting an application permission / app role to a service principal. In ATT&CK terms, that maps cleanly to T1098.003 Additional Cloud Roles.

This slice intentionally does not cover:

  • service-principal credential additions
  • federated identity credentials
  • directory role assignments
  • Conditional Access changes
  • every Entra administrative mutation
Installs
1
GitHub Stars
3
First Seen
Apr 20, 2026
detect-entra-role-grant-escalation — msaad00/cloud-ai-security-skills