Twee lagen. De identiteitslaag: Entra ID, Conditional Access en MFA, bevoorrechte rollen en PIM, gastaccounts, en app-registraties en service principals met te ruime rechten. En de resourcelaag: rolverdelingen op subscriptions, managed identities, storage accounts en SAS-tokens, Key Vaults, netwerkbeveiliging, virtuele machines, App Services, Functions en AKS. Aanvalspaden lopen dwars door beide lagen, dus we testen ze samen. Waar relevant nemen we de koppeling met uw on-premises Active Directory mee.