| Intune control plane | Enrollment, Autopilot, ESP, RBAC, scope tags, filters, device categories | Management risk, admin exposure, enrollment design issues |
| Device identity | Intune devices, Entra devices, Autopilot identities, hybrid join, stale records | Duplicate device risk, unmanaged records, cleanup strategy |
| Policy and assignment sprawl | Compliance, configuration, Settings Catalog, endpoint security, baselines, update rings, apps | Conflicts, overlap, targeting drift, supportability risk |
| Entra ID and privileged access | Admins, PIM posture, MFA registration, guests, stale users, app consent, OAuth grants | Identity exposure, privilege risk, tenant hygiene gaps |
| Conditional Access and compliance | Admin policies, compliant device requirements, named locations, break-glass exclusions, report-only policies | Access-control gaps, unmanaged access paths, exclusion risk |
| Secure Score | Score history, control profiles, incomplete actions, high-value improvements, alternate mitigations | Prioritized security posture roadmap and quick wins |
| Defender and endpoint security | Incidents, alerts, onboarding, AV, EDR, ASR, Firewall, BitLocker, LAPS, tamper protection | Endpoint security gaps, detection posture, hardening priorities |
| Apps and ESP | Required apps, install failures, ESP-blocking apps, dependencies, supersedence, assignment mismatch | Autopilot delay/failure risk and app remediation sequencing |
| Windows servicing | Update rings, feature updates, driver updates, quality updates, OS build age, Windows 11 readiness | Migration readiness, servicing risk, outdated device groups |
| Legacy overlap | SCCM/MECM, co-management workloads, GPO overlap, hybrid join, legacy scripts and agents | Transition risk and modernization sequencing |
| Recovery readiness | Rebuild path, re-enrollment, Defender validation, BitLocker key escrow, break-glass, stale device cleanup | Recovery-to-controlled-state roadmap |