In scope
Collected every cycle, reconciled against the previous cycle, and reported with evidence.
- Account inventory and lifecycle state
- Privileged role assignments and standing privilege
- PIM configuration, with eligible-versus-active analysis
- Conditional Access policy inventory, gap analysis, and coverage mapping
- Entra ID Protection risk posture
- MFA and authentication method registration coverage
- Group membership, nesting, and dynamic membership rules
- App registrations and service principals, including credential and certificate expiry
- Enterprise application OAuth consent and permission grants
- Guest and B2B collaboration posture
- Cross-tenant access settings
- Device enrollment and join-state posture: Entra joined, hybrid joined, registered
- Compliance policy inventory and non-compliant device analysis
- Configuration profile drift and conflict detection
- Windows LAPS coverage and local administrator exposure
- The device-compliance-to-Conditional-Access dependency chain