EnglishDeutschFrançaisEspañolPortuguês

Microsoft · SC-500 · Associate

Microsoft Cloud and AI Security Engineer Associate (SC-500) — Übungsfragen und Probeprüfung

Übe mit realistischen SC-500-Fragen, die an den Prüfungszielen ausgerichtet sind. Alex erklärt jede Antwort, und dein Readiness Score zeigt dir, was du als Nächstes lernen solltest.

50Fragen
120minZeitlimit
700/ 1000Bestehensgrenze

Geprüft gegen Microsoft · August 2026Aktuelle Prüfungsversion

Über die Prüfung

Die Zertifizierung Microsoft Certified: Cloud and AI Security Engineer Associate (Prüfung SC-500, Implementing End-to-End Security Controls for Cloud and AI Workloads) weist nach, dass du Sicherheitskontrollen in Azure-, Hybrid- und KI-gestützten Umgebungen entwerfen, implementieren und verwalten kannst und dabei Identitäten, Daten, Anwendungen und Infrastruktur schützt. Die Prüfung deckt Identität, Zugriff und Governance ab, dazu Sicherheit für Storage, Datenbanken und Netzwerke, Compute-Sicherheit sowie Security Posture Management, gestützt auf Telemetriedaten aus Defender for Cloud und Microsoft Sentinel. SC-500 löst AZ-500 ab, das am 31. August 2026 ausläuft, und setzt zusätzlich einen eigenen Schwerpunkt auf die Absicherung von KI-Workloads (Copilot, Copilot Studio, Microsoft Entra Agent ID, Azure AI Foundry und Defender for AI) sowie auf Microsoft Security Copilot.

Diese Zertifizierung auf Associate-Niveau richtet sich an Security Engineers, deren Aufgabenbereich Identität, Netzwerk, Anwendungen, Daten und Compute umfasst, einschließlich der Plattformen und der Infrastruktur, auf denen KI-Workloads laufen. Du solltest praktische Erfahrung in der Administration von Azure- und Hybrid-Umgebungen über Compute, Netzwerk und Storage hinweg mitbringen und dich mit Microsoft Entra ID sowie der Microsoft-365-Administration auskennen.

Was geprüft wird

Die vier Domänen liegen mit 20 bis 30 Prozent dicht beieinander, den größten Anteil tragen Storage-, Datenbank- und Netzwerksicherheit. Dieser Bereich deckt Firewalls für Storage Accounts und Defender for Storage ab, dazu Azure-SQL-Auditing und Plattformsicherheit sowie die Netzwerk-Controls (NSGs, ASGs, Private Endpoints, JIT-Zugriff, Bastion), die dafür sorgen, dass Ressourcen nur von dort erreichbar sind, wo sie es sein sollen.

Beim Absichern von Compute läuft zweierlei parallel: klassischer Workload-Schutz für VMs, Container und Key Vault steht neben einem neueren Satz von Controls für AI-Workloads (Microsoft Entra Agent ID, Copilot Studio, Purview DSPM for AI, Defender for AI), den es in AZ-500 noch nicht gab. Identity, Access und Governance sowie Posture Management runden den Blueprint mit jeweils rund einem Fünftel ab und decken PIM, Conditional Access und in Defender for Cloud den Secure Score samt Multicloud-Connectors ab.

Prüfungsaufbau: SC-500

Manage identity, access, and governance20–25%

Sichere den Zugriff auf Ressourcen mit Microsoft Entra ID (PIM, Conditional Access, MFA/passwordless, App-Registrierungen und Enterprise Apps, OAuth-Consent, Managed Identities). Sichere Secrets und Schlüssel mit Azure Key Vault (Bereitstellung, Zugriff, Firewall, Keys/Secrets/Zertifikate, Defender for Key Vault, Secret Scanning mit Defender CSPM). Implementiere Governance für Sicherheit und regulatorische Compliance (Azure Policy, regulatorische Compliance und Sicherheitsstandards in Defender for Cloud, Resource Locks, Rollenzuweisungen und benutzerdefinierte Rollen in Azure- und Entra-RBAC, Behebung überprivilegierter Zugriffe, Schutz mit Azure Backup, Infrastructure as Code).

≈ 14 Std.
Secure storage, databases, and networking25–30%

Implementiere Sicherheit für Storage Accounts (Storage-Firewallregeln, Defender for Storage, Zugriffsrichtlinien). Implementiere Sicherheit für Datenbanken (Sicherheit auf Plattformebene für Azure SQL, Auditing für Azure SQL Database und Managed Instance, Defender for Databases). Implementiere Sicherheit für Azure-Netzwerkdienste (NSGs und ASGs, Azure Virtual Network Manager, Virtual WAN, VPN, Microsoft Entra Private Access, Private Endpoints und Private Link, Azure Firewall, effektive Sicherheitsregeln im Network Watcher).

≈ 17 Std.
Secure compute20–25%

Implementiere Sicherheit für KI (Datenüberexposition in SharePoint, Purview DSPM für KI-Risiken in Microsoft Copilot und KI-Apps, Echtzeitschutz in Copilot Studio, Conditional Access und Blast-Radius-Analyse für Microsoft Entra Agent ID, AI Gateway in Azure API Management für Microsoft Foundry, Defender for AI Service, Guardrails für Foundry-Agenten, Dashboard für Daten- und KI-Sicherheit). Implementiere Sicherheit für Server und VMs (Datenträgerverschlüsselung, Azure Bastion, JIT VM Access, Azure Arc, Defender for Servers mit Schwachstellen-Scanning/EDR/agentenlosem Scanning, Secure Boot/vTPM/Integritätsüberwachung, Azure Machine Configuration). Implementiere Sicherheit für Application-Platform-Dienste (Defender for Containers, AKS, Azure Container Registry/Instances/Apps, Azure Functions, Logic Apps, App Service, Azure Web Application Firewall, Backend-Schutz in API Management).

≈ 14 Std.
Manage and monitor security posture20–25%

Verwalte den Sicherheitsstatus mit Microsoft Defender for Cloud (Defender CSPM, Compliance mit Sicherheits-Frameworks, Workload-Schutzpläne, Multicloud-Connectors für AWS und GCP, Defender Vulnerability Management, Defender External Attack Surface Management). Implementiere die Erfassung von Aktivitäten und Ereignissen in Microsoft Sentinel (Workspaces und Rollen, Content Hub, Data Connectors, Syslog/CEF, Windows-Sicherheitsereignisse über Data Collection Rules und WEF, benutzerdefinierte Log-Tabellen, Automatisierungsregeln und Playbooks, Datenaufbewahrung, Purview-Audit-Abfragen in Defender XDR). Implementiere Microsoft Security Copilot (Workspaces, Berechtigungen und Rollen, Plugins, Microsoft- und Security-Store-Agenten).

≈ 14 Std.

Format und Fragetypen

SC-500 zieht 40 bis 60 Fragen aus einem Pool, der vier Kompetenzbereiche umfasst: Identity, Access und Governance; Storage-, Datenbank- und Netzwerksicherheit; Compute-Sicherheit inklusive AI-Workloads; und Security Posture Management. Die 120-minütige Prüfung mischt Multiple Choice, Build List, Drag-and-Drop, Hot Area, Active Screen und Fallstudien, genau so, wie Microsoft es in seiner offiziellen Prüfungs-Sandbox zeigt. Die meisten Aufgaben prüfen allgemein verfügbare Features, häufig genutzte Preview-Funktionen können aber ebenfalls vorkommen.

Fragetypen: SC-500

Multiple Choice44%

Eine einzige beste Antwort aus vier oder fünf Optionen — das Brot-und-Butter-Format der Prüfung.

Mehrfachauswahl20%

Mehrere Antworten sind richtig und du brauchst alle; die Frage sagt dir, wie viele du wählen sollst.

Dropdown12%

Vervollständige eine Aussage oder eine Konfiguration über Dropdown-Menüs im Text.

Reihenfolge8%

Bring die Schritte eines Ablaufs in die richtige Reihenfolge — typischerweise Deployment- oder Fehlersuch-Abläufe.

Drag & Drop8%

Zieh Elemente in den richtigen Slot, die richtige Gruppe oder Reihenfolge — geprüft wird, ob du ein Konzept anwenden kannst, nicht nur wiedererkennst.

Wahr / Falsch8%

Ein einzelner Satz, wahr oder falsch — schnelle Punkte, aber die genaue Formulierung entscheidet.

Microsoft bestätigt diese Fragetypen — eine prozentuale Verteilung wird nicht publiziert; die Aufteilung spiegelt unseren am Exam ausgerichteten Fragenpool wider.

Fünf SC-500-Fragen zum Ausprobieren

Fünf Fragen direkt aus unserem Microsoft Certified: Cloud and AI Security Engineer Associate-Pool. Beantworte eine — Alex erklärt dir das Warum.

Die Prüfung und die App sind auf Englisch — diese Beispielfragen haben wir übersetzt.

Speicher, Datenbanken und Netzwerke absichern2 / 5

Was verschlüsselt der kundenverwaltete Schlüssel (der TDE-Protector) bei Transparent Data Encryption (TDE) mit kundenverwaltetem Schlüssel für Azure SQL tatsächlich?

AlexGanze Erklärung von Alex

TDE nutzt für die Verschlüsselung ruhender Daten eine zweistufige Schlüsselhierarchie. Der DEK übernimmt die symmetrische Verschlüsselung der Datenbankdateien, und der TDE-Protector verschlüsselt den DEK. Bei dienstverwaltetem TDE kontrolliert Microsoft den Protector; bei kundenverwaltetem TDE (BYOK) kontrolliert die Kundenseite den Protector in Key Vault oder Managed HSM, was Aufgabentrennung ermöglicht sowie die Möglichkeit, den Zugriff zu widerrufen und die Datenbank damit unzugänglich zu machen. Der Wechsel von dienstverwaltet zu kundenverwaltet verschlüsselt nur den DEK neu, es gibt also keine Ausfallzeit und keine erneute Verschlüsselung der Datenbankdateien.

Quellelearn.microsoft.com

400 Fragen, gebaut wie die Prüfung

Jede Domain der SC-500-Prüfung ist im Pool tief genug abgedeckt, um sie gezielt zu üben. Eine Probeprüfung stellt dir 50 Fragen am Stück, mit derselben 120-Minuten-Uhr wie am Prüfungstag.

Prüfprotokoll: SC-500

Spec-Abgleich gegen Microsoft28. August 2026

zuletzt gegen die offizielle Microsoft-Quelle verifiziert

Bestehensgrenze700 / 1.000

so von Microsoft publiziert

Blueprint-Deckung99 offizielle Lernziele

verteilt auf 4 Domains, laut offiziellem Prüfungsleitfaden

Pool-Größe400 Fragen

= 8 volle Probeprüfungen à 50 Fragen — nie dieselbe Frage zweimal

Domain-Deckungalle 4 Domains im offiziellen Gewicht

Manage identity, access, and governance 96 · Secure storage, databases, and networking 113 · Secure compute 99 · Manage and monitor security posture 92

Kanonisch validiert400 von 400

einzeln gegen offizielle Microsoft-Dokumentation geprüft — Antwort, Optionen und Erklärung, Quelle zitiert

Methodik offen dokumentiert.So entstehen unsere Fragen →

Vorbereitung auf SC-500

Wie lange du brauchst, hängt davon ab, wie viel Praxiserfahrung du mitbringst. Den Rest legt der Anbieter fest: wie die Prüfung abläuft, wie schnell du wiederholen darfst und wie lange das Zertifikat gültig bleibt.

SC-500 läuft über Pearson VUE, online mit Remote-Proctor oder in einem autorisierten Testcenter, und wird ausschließlich auf Englisch angeboten. Die Zertifizierung gilt ein Jahr, und Microsoft schaltet auf Learn ab sechs Monate vor Ablauf ein kostenloses, unbeaufsichtigtes Renewal Assessment frei. Die komplette Prüfung musst du also nicht noch einmal ablegen.

Dein Plan: SC-500

Vorbereitung

Lernzeit35–90 Std.

typischerweise rund 35 Std., wenn du ohnehin mit diesen Technologien arbeitest, rund 90 Std. bei komplettem Neueinstieg

LevelAssociate

Prüfungstag & danach

PrüfungsartPearson VUE online beaufsichtigt oder in einem autorisierten Prüfungszentrum
Wiederholungsregeln24 Stunden Wartezeit nach dem ersten Versuch, 14 Tage zwischen weiteren Versuchen, maximal 5 Versuche innerhalb von 12 Monaten
Gültig1 Jahr

Ein Jahr gültig. Du verlängerst kostenlos, indem du in den sechs Monaten vor Ablauf der Zertifizierung eine unbeaufsichtigte Online-Prüfung zur Verlängerung auf Microsoft Learn bestehst. Die vollständige beaufsichtigte Prüfung musst du dafür nicht noch einmal ablegen.

Die Stundenzahl ist unsere eigene Planungsschätzung — Microsoft veröffentlicht keine Vorbereitungszeit für diese Prüfung. Ein Startwert für deinen Kalender, keine Vorgabe.

Häufige Fehler

SC-500 verlangt, dass du ein Security-Control dem Microsoft-Dienst zuordnest, der dafür zuständig ist, und die Antwortoptionen liegen nah beieinander: Defender CSPM kümmert sich um Posture und Secure Score, während die Workload-Protection-Pläne für Servers, Storage, Databases, Containers und AI die Bedrohungserkennung übernehmen. Das sind zwei getrennte Lizenzen, nicht zwei Namen für dasselbe Feature. Dieselbe Genauigkeit brauchst du bei Netzwerk und Zugriff: Eine NSG filtert Traffic, eine ASG gruppiert nur die NICs, auf die sich eine NSG-Regel bezieht. Und Just-in-Time-VM-Zugriff öffnet Ports auf Anfrage, während Azure Bastion die öffentliche IP der VM komplett entfernt. Die Absicherung von AI-Workloads (Microsoft Entra Agent ID, Echtzeitschutz für Copilot Studio, Defender for AI) ist im Vergleich zu AZ-500 neu und hat beim Lernen dasselbe Gewicht wie die etablierte Azure-Sicherheitslandschaft, nicht das eines nachträglichen Anhängsels.

Stolperstellen: SC-500

  1. 01CSPM vs workload protection

    Defender CSPM kümmert sich um Posture, Empfehlungen und Secure Score; die Workload-Protection-Pläne (Defender for Servers/Storage/Databases/Containers/Key Vault/AI) liefern die Bedrohungserkennung. Beide werden getrennt aktiviert und getrennt abgerechnet.

  2. 02NSG vs ASG

    NSGs erlauben oder blockieren Traffic über Security Rules. ASGs sind dagegen nur logische Gruppen von NICs bzw. VMs, die du in NSG-Regeln referenzierst, damit du keine IPs fest verdrahten musst. Eine ASG filtert selbst keinen Traffic.

  3. 03Private endpoint vs service endpoint

    Ein Private Endpoint (Private Link) gibt einer PaaS-Ressource eine private IP in deinem VNet. Ein Service Endpoint behält den öffentlichen Endpunkt bei und schränkt ihn lediglich auf bestimmte Subnets ein. Nur Private Endpoints nehmen der Ressource also die öffentliche Erreichbarkeit.

  4. 04JIT vs Bastion

    Just-in-Time-VM-Zugriff öffnet Management-Ports nur auf Anfrage und für begrenzte Zeit. Azure Bastion vermittelt RDP/SSH direkt aus dem Portal, ohne dass die VM eine öffentliche IP braucht. Die beiden ergänzen sich, sie ersetzen einander nicht.

  5. 05Entra Agent ID and AI security

    Zum Absichern von KI-Agenten gehören Microsoft Entra Agent ID mit Conditional Access, die Blast-Radius-Analyse in Defender XDR, Purview DSPM for AI, Echtzeit-Guardrails für Copilot-Studio-Agenten und Defender for AI. Dieser Bereich ist neu hinzugekommen und wiegt im Vergleich zur AZ-500 deutlich schwerer.

  6. 06Sentinel data collection

    Wähle den Mechanismus passend zur Quelle: native Data Connectors für Azure und andere Microsoft-Dienste, syslog/CEF für Netzwerk-Appliances und Data Collection Rules zusammen mit Windows Event Forwarding für Windows-Security-Events.

Pass-IT trainiert dich gezielt auf genau diese Schwächen — adaptiv & verteilt →

Häufige Fragen

Wie lange dauert die Prüfung Microsoft Certified: Cloud and AI Security Engineer Associate?

Die Prüfung SC-500 hat 50 Fragen und ein Zeitlimit von 120 Minuten.

Was ist die Bestehensgrenze für Microsoft Certified: Cloud and AI Security Engineer Associate?

Du brauchst 700 / 1000, um die Prüfung SC-500 zu bestehen.

Was sind häufige Fehler bei der Prüfung Microsoft Certified: Cloud and AI Security Engineer Associate?

Häufige Fallstricke sind: CSPM vs workload protection, NSG vs ASG, Private endpoint vs service endpoint, JIT vs Bastion, Entra Agent ID and AI security, Sentinel data collection. Konzentriere deine Lernzeit auf diese Bereiche, um keine Punkte zu verlieren.

Ist SC-500 die Prüfung, die AZ-500 abgelöst hat?

Ja. AZ-500 läuft Ende August 2026 aus, und unser Katalog führt SC-500 als Nachfolger. Der Umfang wurde eher erweitert als verschoben: SC-500 deckt Identität und Governance, Storage-, Datenbank- und Netzwerksicherheit, Compute-Sicherheit und Posture Management ab, mit AI-Sicherheit obendrauf. Unser Guide klärt, ob du AZ-500 noch mitnehmen oder direkt auf SC-500 gehen solltest. Guide AZ-500 zu SC-500 lesen

Wie ist SC-500 gewichtet?

Das Absichern von Storage, Datenbanken und Netzwerk ist mit 29% der größte Bereich, Compute-Sicherheit sowie Verwaltung und Überwachung der Security Posture liegen bei je 24% und Identität, Zugriff und Governance bei 23%. Die vier Bereiche liegen so nah beieinander, dass du keinen auslassen kannst. Dass Posture Management ein Viertel der Prüfung ausmacht, zeigt am deutlichsten, wie sich die Rolle verändert hat.

Wie oft musst du SC-500 erneuern?

Einmal pro Jahr. Die Erneuerung ist ein kostenloses, unbeaufsichtigtes Assessment auf Microsoft Learn, das du in den sechs Monaten vor Ablauf ablegst, keine Wiederholung der beaufsichtigten Prüfung. Wenn du bestehst, verlängert sich die Zertifizierung um ein weiteres Jahr.

Brauchst du AZ-500 oder SC-300 vor SC-500?

Nein. Microsoft nennt keine Voraussetzung, und AZ-500 läuft aus, statt als Zwischenschritt zu dienen. Das Katalogbudget liegt bei rund 60 Stunden und damit höher als bei den meisten Microsoft-Associate-Prüfungen, weil der Umfang Identität, Netzwerk, Compute und Posture umspannt.

Was passiert, wenn du SC-500 nicht bestehst?

Ein zweiter Versuch ist nach 24 Stunden möglich, danach liegen 14 Tage zwischen weiteren Versuchen, mit maximal fünf innerhalb von 12 Monaten. Die Prüfung ist neu, deshalb lässt eine Vorbereitung auf die AZ-500-Ziele Lücken.

Pass-IT ist ein unabhängiges Lernwerkzeug und weder mit Microsoft verbunden noch von Microsoft unterstützt; Microsoft und Prüfungsnamen sind Marken ihrer jeweiligen Inhaber.

Eine Zertifizierung. Eine Zahlung.

Voller Zugang zu SC-500

Du bekommst den vollständigen Fragenpool für diese Zertifizierung. Alex erklärt jede Antwort, und dein Readiness Score zeigt dir, woran du als Nächstes arbeiten solltest.

Zugang zu SC-500 für $29.99 kaufenEinmal zahlen. Dauerhafter Zugang zu dieser Zertifizierung.
Kostenlos prüfen, ob du bereit bist20 Fragen. Keine Karte nötig. Sieh vor dem Kauf, was du üben solltest.

Erreiche 80 % Readiness und bestehe die Prüfung — oder du bekommst dein Geld zurück.

So funktioniert der Score →