EnglishDeutschFrançaisEspañolPortuguês

Microsoft · SC-500 · Associate

Microsoft Cloud and AI Security Engineer Associate (SC-500) — Übungsfragen und Probeprüfung

Bereite dich mit eigens erstellten Übungsfragen und verständlichen Antworterklärungen auf SC-500 vor. Frage Alex, deinen KI-Tutor, wenn du mehr Details brauchst. Deine Ergebnisse zeigen dir, welche Themen du wiederholen solltest, und zeitlich begrenzte Probeprüfungen helfen dir, deine Zeiteinteilung zu üben.

50Fragen der Probeprüfung
120minZeitlimit
700/ 1000Punktzahl zum Bestehen

Mit Angaben von Microsoft abgeglichen · August 2026 · Aktuelle Prüfungsversion

Über die Prüfung

Die Zertifizierung Microsoft Certified: Cloud and AI Security Engineer Associate (Prüfung SC-500, Implementing End-to-End Security Controls for Cloud and AI Workloads) weist nach, dass du Sicherheitskontrollen in Azure-, Hybrid- und KI-gestützten Umgebungen entwerfen, implementieren und verwalten kannst und dabei Identitäten, Daten, Anwendungen und Infrastruktur schützt. Die Prüfung deckt Identität, Zugriff und Governance ab, dazu Sicherheit für Storage, Datenbanken und Netzwerke, Compute-Sicherheit sowie Security Posture Management, gestützt auf Telemetriedaten aus Defender for Cloud und Microsoft Sentinel. SC-500 löst AZ-500 ab, das am 31. August 2026 ausläuft, und setzt zusätzlich einen eigenen Schwerpunkt auf die Absicherung von KI-Workloads (Copilot, Copilot Studio, Microsoft Entra Agent ID, Azure AI Foundry und Defender for AI) sowie auf Microsoft Security Copilot.

Diese Zertifizierung auf Associate-Niveau richtet sich an Security Engineers, deren Aufgabenbereich Identität, Netzwerk, Anwendungen, Daten und Compute umfasst, einschließlich der Plattformen und der Infrastruktur, auf denen KI-Workloads laufen. Du solltest praktische Erfahrung in der Administration von Azure- und Hybrid-Umgebungen über Compute, Netzwerk und Storage hinweg mitbringen und dich mit Microsoft Entra ID sowie der Microsoft-365-Administration auskennen.

Fünf Fragen zu SC-500 ausprobieren

Übe mit fünf Fragen aus dem aktuellen Fragenpool für Microsoft Certified: Cloud and AI Security Engineer Associate in der App, jeweils mit Antwort und Erklärung.

Speicher, Datenbanken und Netzwerke absichern2 / 5

Was verschlüsselt der kundenverwaltete Schlüssel (der TDE-Protector) bei Transparent Data Encryption (TDE) mit kundenverwaltetem Schlüssel für Azure SQL tatsächlich?

AlexGanze Erklärung von Alex

TDE nutzt für die Verschlüsselung ruhender Daten eine zweistufige Schlüsselhierarchie. Der DEK übernimmt die symmetrische Verschlüsselung der Datenbankdateien, und der TDE-Protector verschlüsselt den DEK. Bei dienstverwaltetem TDE kontrolliert Microsoft den Protector; bei kundenverwaltetem TDE (BYOK) kontrolliert die Kundenseite den Protector in Key Vault oder Managed HSM, was Aufgabentrennung ermöglicht sowie die Möglichkeit, den Zugriff zu widerrufen und die Datenbank damit unzugänglich zu machen. Der Wechsel von dienstverwaltet zu kundenverwaltet verschlüsselt nur den DEK neu, es gibt also keine Ausfallzeit und keine erneute Verschlüsselung der Datenbankdateien.

Quellelearn.microsoft.com

Die Fragen in der App sind derzeit auf Englisch. Übersetzungen in dieser Vorschau gelten nur für die Vorschau. Welche Sprachen für die offizielle Prüfung verfügbar sind, erfährst du beim Prüfungsanbieter.

400 Übungsfragen

Der Pass-IT-Fragenpool bietet dir Aufgaben zur Vorbereitung auf SC-500. Eine Probeprüfung auf Pass-IT umfasst 50 Fragen bei einem Zeitlimit von 120 Minuten. Diese Einstellungen gelten für die Übung.

Angaben zum Fragenpool: SC-500

Prüfungsangaben mit Microsoft abgeglichen28. August 2026

Datum des letzten Abgleichs mit der offiziellen Quelle von Microsoft

Punktzahl zum Bestehen700 / 1.000

laut Veröffentlichung von Microsoft

Prüfungsziele im Leitfaden99 im offiziellen Leitfaden aufgeführte Prüfungsziele

verteilt auf 4 Bereiche im offiziellen Prüfungsleitfaden

Größe des Fragenpools400 Fragen

= Der Umfang des Fragenpools entspricht rechnerisch 8 Zusammenstellungen mit je 50 Fragen. Daraus folgt nicht, dass jede Probeprüfung andere Fragen verwendet.

Bereiche im Prüfungsplan4 Bereiche im Prüfungsplan

Manage identity, access, and governance 96 · Secure storage, databases, and networking 113 · Secure compute 99 · Manage and monitor security posture 92

Als mit Quellen abgeglichen erfasst400 von 400

Fragen, deren Antwort, Antwortoptionen und Erklärung als mit der offiziellen Dokumentation von Microsoft abgeglichen erfasst sind

Inhalte der Prüfung

Die vier Domänen liegen mit 20 bis 30 Prozent dicht beieinander, den größten Anteil tragen Storage-, Datenbank- und Netzwerksicherheit. Dieser Bereich deckt Firewalls für Storage Accounts und Defender for Storage ab, dazu Azure-SQL-Auditing und Plattformsicherheit sowie die Netzwerk-Controls (NSGs, ASGs, Private Endpoints, JIT-Zugriff, Bastion), die dafür sorgen, dass Ressourcen nur von dort erreichbar sind, wo sie es sein sollen.

Beim Absichern von Compute läuft zweierlei parallel: klassischer Workload-Schutz für VMs, Container und Key Vault steht neben einem neueren Satz von Controls für AI-Workloads (Microsoft Entra Agent ID, Copilot Studio, Purview DSPM for AI, Defender for AI), den es in AZ-500 noch nicht gab. Identity, Access und Governance sowie Posture Management runden den Blueprint mit jeweils rund einem Fünftel ab und decken PIM, Conditional Access und in Defender for Cloud den Secure Score samt Multicloud-Connectors ab.

Prüfungsplan: SC-500

Manage identity, access, and governance20–25%

Sichere den Zugriff auf Ressourcen mit Microsoft Entra ID (PIM, Conditional Access, MFA/passwordless, App-Registrierungen und Enterprise Apps, OAuth-Consent, Managed Identities). Sichere Secrets und Schlüssel mit Azure Key Vault (Bereitstellung, Zugriff, Firewall, Keys/Secrets/Zertifikate, Defender for Key Vault, Secret Scanning mit Defender CSPM). Implementiere Governance für Sicherheit und regulatorische Compliance (Azure Policy, regulatorische Compliance und Sicherheitsstandards in Defender for Cloud, Resource Locks, Rollenzuweisungen und benutzerdefinierte Rollen in Azure- und Entra-RBAC, Behebung überprivilegierter Zugriffe, Schutz mit Azure Backup, Infrastructure as Code).

≈ 14 h
Secure storage, databases, and networking25–30%

Implementiere Sicherheit für Storage Accounts (Storage-Firewallregeln, Defender for Storage, Zugriffsrichtlinien). Implementiere Sicherheit für Datenbanken (Sicherheit auf Plattformebene für Azure SQL, Auditing für Azure SQL Database und Managed Instance, Defender for Databases). Implementiere Sicherheit für Azure-Netzwerkdienste (NSGs und ASGs, Azure Virtual Network Manager, Virtual WAN, VPN, Microsoft Entra Private Access, Private Endpoints und Private Link, Azure Firewall, effektive Sicherheitsregeln im Network Watcher).

≈ 17 h
Secure compute20–25%

Implementiere Sicherheit für KI (Datenüberexposition in SharePoint, Purview DSPM für KI-Risiken in Microsoft Copilot und KI-Apps, Echtzeitschutz in Copilot Studio, Conditional Access und Blast-Radius-Analyse für Microsoft Entra Agent ID, AI Gateway in Azure API Management für Microsoft Foundry, Defender for AI Service, Guardrails für Foundry-Agenten, Dashboard für Daten- und KI-Sicherheit). Implementiere Sicherheit für Server und VMs (Datenträgerverschlüsselung, Azure Bastion, JIT VM Access, Azure Arc, Defender for Servers mit Schwachstellen-Scanning/EDR/agentenlosem Scanning, Secure Boot/vTPM/Integritätsüberwachung, Azure Machine Configuration). Implementiere Sicherheit für Application-Platform-Dienste (Defender for Containers, AKS, Azure Container Registry/Instances/Apps, Azure Functions, Logic Apps, App Service, Azure Web Application Firewall, Backend-Schutz in API Management).

≈ 14 h
Manage and monitor security posture20–25%

Verwalte den Sicherheitsstatus mit Microsoft Defender for Cloud (Defender CSPM, Compliance mit Sicherheits-Frameworks, Workload-Schutzpläne, Multicloud-Connectors für AWS und GCP, Defender Vulnerability Management, Defender External Attack Surface Management). Implementiere die Erfassung von Aktivitäten und Ereignissen in Microsoft Sentinel (Workspaces und Rollen, Content Hub, Data Connectors, Syslog/CEF, Windows-Sicherheitsereignisse über Data Collection Rules und WEF, benutzerdefinierte Log-Tabellen, Automatisierungsregeln und Playbooks, Datenaufbewahrung, Purview-Audit-Abfragen in Defender XDR). Implementiere Microsoft Security Copilot (Workspaces, Berechtigungen und Rollen, Plugins, Microsoft- und Security-Store-Agenten).

≈ 14 h

Prüfungsformat und Fragetypen

SC-500 zieht 40 bis 60 Fragen aus einem Pool, der vier Kompetenzbereiche umfasst: Identity, Access und Governance; Storage-, Datenbank- und Netzwerksicherheit; Compute-Sicherheit inklusive AI-Workloads; und Security Posture Management. Die 120-minütige Prüfung mischt Multiple Choice, Build List, Drag-and-Drop, Hot Area, Active Screen und Fallstudien, genau so, wie Microsoft es in seiner offiziellen Prüfungs-Sandbox zeigt. Die meisten Aufgaben prüfen allgemein verfügbare Features, häufig genutzte Preview-Funktionen können aber ebenfalls vorkommen.

Fragetypen: SC-500

Multiple Choice44%

Wähle die einzelne Antwort aus, die die Anforderungen der Frage am besten erfüllt.

Mehrfachauswahl20%

Wähle mehrere Antworten aus. Beachte dabei, wie viele Antworten laut Aufgabenstellung gefragt sind.

Dropdown12%

Wähle Einträge aus Dropdown-Menüs aus, um eine Aussage oder Konfiguration zu vervollständigen.

Reihenfolge8%

Bringe die Schritte in die Reihenfolge, die für den Ablauf erforderlich ist.

Drag & Drop8%

Ziehe Elemente an die vorgesehenen Stellen, in die passenden Gruppen oder in die geforderte Reihenfolge.

Wahr / Falsch8%

Entscheide, ob eine Aussage richtig oder falsch ist. Achte dabei auf ihre Bedingungen und den genauen Wortlaut.

Offizielle Informationen zu den Frageformaten findest du bei Microsoft. Die dargestellten Anteile beziehen sich auf den Pass-IT-Fragenpool und geben keine Verteilung für die offizielle Prüfung vor.

Vorbereitung auf SC-500

SC-500 läuft über Pearson VUE, online mit Remote-Proctor oder in einem autorisierten Testcenter, und wird ausschließlich auf Englisch angeboten. Die Zertifizierung gilt ein Jahr, und Microsoft schaltet auf Learn ab sechs Monate vor Ablauf ein kostenloses, unbeaufsichtigtes Renewal Assessment frei. Die komplette Prüfung musst du also nicht noch einmal ablegen.

Vorbereitung und Organisation: SC-500

Vorbereitung

Beispielhafter Lernaufwand35–90 h

Beispiel für die Planung: von 35 h mit einschlägiger Erfahrung bis 90 h beim Einstieg; dein Bedarf kann außerhalb dieser Spanne liegen

NiveauAssociate

Prüfung und Erhalt der Zertifizierung

DurchführungPearson VUE online beaufsichtigt oder in einem autorisierten Prüfungszentrum
Wiederholungsregeln24 Stunden Wartezeit nach dem ersten Versuch, 14 Tage zwischen weiteren Versuchen, maximal 5 Versuche innerhalb von 12 Monaten
Gültigkeit der Zertifizierung1 Jahr

Ein Jahr gültig. Du verlängerst kostenlos, indem du in den sechs Monaten vor Ablauf der Zertifizierung eine unbeaufsichtigte Online-Prüfung zur Verlängerung auf Microsoft Learn bestehst. Die vollständige beaufsichtigte Prüfung musst du dafür nicht noch einmal ablegen.

Häufige Fehlerquellen

Themen zum Wiederholen: SC-500

  1. 01CSPM vs workload protection

    Defender CSPM kümmert sich um Posture, Empfehlungen und Secure Score; die Workload-Protection-Pläne (Defender for Servers/Storage/Databases/Containers/Key Vault/AI) liefern die Bedrohungserkennung. Beide werden getrennt aktiviert und getrennt abgerechnet.

  2. 02NSG vs ASG

    NSGs erlauben oder blockieren Traffic über Security Rules. ASGs sind dagegen nur logische Gruppen von NICs bzw. VMs, die du in NSG-Regeln referenzierst, damit du keine IPs fest verdrahten musst. Eine ASG filtert selbst keinen Traffic.

  3. 03Private endpoint vs service endpoint

    Ein Private Endpoint (Private Link) gibt einer PaaS-Ressource eine private IP in deinem VNet. Ein Service Endpoint behält den öffentlichen Endpunkt bei und schränkt ihn lediglich auf bestimmte Subnets ein. Nur Private Endpoints nehmen der Ressource also die öffentliche Erreichbarkeit.

  4. 04JIT vs Bastion

    Just-in-Time-VM-Zugriff öffnet Management-Ports nur auf Anfrage und für begrenzte Zeit. Azure Bastion vermittelt RDP/SSH direkt aus dem Portal, ohne dass die VM eine öffentliche IP braucht. Die beiden ergänzen sich, sie ersetzen einander nicht.

  5. 05Entra Agent ID and AI security

    Zum Absichern von KI-Agenten gehören Microsoft Entra Agent ID mit Conditional Access, die Blast-Radius-Analyse in Defender XDR, Purview DSPM for AI, Echtzeit-Guardrails für Copilot-Studio-Agenten und Defender for AI. Dieser Bereich ist neu hinzugekommen und wiegt im Vergleich zur AZ-500 deutlich schwerer.

  6. 06Sentinel data collection

    Wähle den Mechanismus passend zur Quelle: native Data Connectors für Azure und andere Microsoft-Dienste, syslog/CEF für Netzwerk-Appliances und Data Collection Rules zusammen mit Windows Event Forwarding für Windows-Security-Events.

Häufig gestellte Fragen

Wie lange dauert die Prüfung Microsoft Certified: Cloud and AI Security Engineer Associate?

Die Prüfung SC-500 umfasst 50 Fragen und hat ein Zeitlimit von 120 Minuten.

Welche Punktzahl brauche ich, um Microsoft Certified: Cloud and AI Security Engineer Associate zu bestehen?

Die erforderliche Punktzahl zum Bestehen der Prüfung SC-500 beträgt 700 / 1000.

Welche Fehlerquellen sollte ich bei der Vorbereitung auf Microsoft Certified: Cloud and AI Security Engineer Associate beachten?

Zu den Themen, die du wiederholen solltest, gehören CSPM vs workload protection, NSG vs ASG, Private endpoint vs service endpoint, JIT vs Bastion, Entra Agent ID and AI security, Sentinel data collection. Prüfe anhand von Beispielen, ob du die Unterschiede verstehst und deine Antwort begründen kannst.

Ist SC-500 die Prüfung, die AZ-500 abgelöst hat?

Ja. AZ-500 läuft Ende August 2026 aus, und unser Katalog führt SC-500 als Nachfolger. Der Umfang wurde eher erweitert als verschoben: SC-500 deckt Identität und Governance, Storage-, Datenbank- und Netzwerksicherheit, Compute-Sicherheit und Posture Management ab, mit AI-Sicherheit obendrauf. Unser Guide klärt, ob du AZ-500 noch mitnehmen oder direkt auf SC-500 gehen solltest. Guide AZ-500 zu SC-500 lesen

Wie ist SC-500 gewichtet?

Das Absichern von Storage, Datenbanken und Netzwerk ist mit 29% der größte Bereich, Compute-Sicherheit sowie Verwaltung und Überwachung der Security Posture liegen bei je 24% und Identität, Zugriff und Governance bei 23%. Die vier Bereiche liegen so nah beieinander, dass du keinen auslassen kannst. Dass Posture Management ein Viertel der Prüfung ausmacht, zeigt am deutlichsten, wie sich die Rolle verändert hat.

Wie oft musst du SC-500 erneuern?

Einmal pro Jahr. Die Erneuerung ist ein kostenloses, unbeaufsichtigtes Assessment auf Microsoft Learn, das du in den sechs Monaten vor Ablauf ablegst, keine Wiederholung der beaufsichtigten Prüfung. Wenn du bestehst, verlängert sich die Zertifizierung um ein weiteres Jahr.

Brauchst du AZ-500 oder SC-300 vor SC-500?

Nein. Microsoft nennt keine Voraussetzung, und AZ-500 läuft aus, statt als Zwischenschritt zu dienen. Das Katalogbudget liegt bei rund 60 Stunden und damit höher als bei den meisten Microsoft-Associate-Prüfungen, weil der Umfang Identität, Netzwerk, Compute und Posture umspannt.

Was passiert, wenn du SC-500 nicht bestehst?

Ein zweiter Versuch ist nach 24 Stunden möglich, danach liegen 14 Tage zwischen weiteren Versuchen, mit maximal fünf innerhalb von 12 Monaten. Die Prüfung ist neu, deshalb lässt eine Vorbereitung auf die AZ-500-Ziele Lücken.

Eine Zertifizierung, 12 Monate

Für SC-500 üben

Übe gezielt für eine Zertifizierung oder wähle Pro, um für alle Zertifizierungen zu üben.

Kostenlos mit dem Üben beginnenProbiere die ersten 20 Fragen ohne Kreditkarte aus und finde heraus, ob die Übungen zu dir passen.

Für berechtigte Käufe: Geld-zurück-Garantie bei Nichtbestehen.

Garantiebedingungen ansehen →