EnglishDeutschFrançaisEspañolPortuguês

RetiradoActual: SC-500

Microsoft · AZ-500 · Associate

Microsoft Azure Security Technologies

Prepárate para Microsoft Azure Security Technologies (AZ-500) con preguntas de práctica originales y explicaciones de IA en Pass-IT. Prueba preguntas gratis.

Este examen se ha retirado.

50Preguntas del simulacro
100minTiempo límite
700/ 1000Puntuación para aprobar

Acerca del examen

La certificación AZ-500 valida las habilidades para implementar controles de seguridad y protección contra amenazas, gestionar identidades y accesos, y proteger datos, aplicaciones y redes en entornos de Azure e híbridos. Abarca Microsoft Entra ID, Azure Defender, Microsoft Sentinel, Azure Key Vault, network security groups, Azure Firewall, y capacidades de monitoreo y respuesta de seguridad.

Esta certificación está diseñada para ingenieros de seguridad de Azure que implementan, gestionan y monitorean la seguridad en la infraestructura, aplicaciones y datos de Azure. Los candidatos deben tener experiencia sólida en administración de Azure, scripting y networking, además de familiaridad con las mejores prácticas de seguridad en la nube y los requisitos de cumplimiento.

Prueba cinco preguntas de AZ-500

Practica con cinco preguntas del banco actual de Microsoft Azure Security Technologies de la app, con sus respuestas y explicaciones.

Proteger Azure con Microsoft Defender for Cloud y Microsoft Sentinel1 / 5

Necesitas que los registros de seguridad de Microsoft Sentinel sigan disponibles durante 2 años por motivos de cumplimiento. El workspace mantiene los logs de analytics de Sentinel de forma interactiva durante 90 días, y quieres retener los datos más antiguos a menor costo sin sacar la tabla del tier de analytics. ¿Qué debes configurar para las tablas correspondientes?

AlexExplicación completa de Alex

Usa la retención total a nivel de tabla para la retención de cumplimiento a largo plazo. En un workspace de Microsoft Sentinel, la retención de analytics mantiene los datos disponibles para análisis casi en tiempo real, alertas, hunting y workbooks. La retención total extiende la retención más allá de ese período interactivo para el acceso a largo plazo. Configura las tablas correspondientes con una retención total de 730 días para cubrir dos años. Aumentar la retención de analytics a 730 días también puede mantener los datos interactivos, pero no es la opción de menor costo cuando solo se necesita acceder ocasionalmente a datos de cumplimiento antiguos. Mover una tabla únicamente al tier de data lake es una decisión distinta que puede eliminar las capacidades en tiempo real de Sentinel para esos datos.

Fuentelearn.microsoft.com

Proteger la identidad y el acceso2 / 5

Necesitas configurar Microsoft Entra ID para que envíe eventos de detección de riesgo a un sistema SIEM en tiempo real. ¿Qué configuración de diagnóstico debes habilitar en Microsoft Entra ID?

AlexExplicación completa de Alex

CORRECTA: Logs de RiskyUsers y UserRiskEvents. Según la documentación de Microsoft, las organizaciones exportan los datos de detección de riesgo configurando los ajustes de diagnóstico de RiskyUsers y UserRiskEvents en Microsoft Entra ID, lo que permite el streaming en tiempo real hacia un SIEM mediante Event Hubs o Log Analytics. Respuestas INCORRECTAS: Solo SigninLogs captura eventos de autenticación, pero no las evaluaciones ni los niveles de riesgo de Identity Protection. Solo ProvisioningLogs rastrea el ciclo de vida del aprovisionamiento de usuarios, no los eventos de riesgo. Solo AuditLogs captura cambios en el directorio, pero no incluye las detecciones de riesgo de Identity Protection.

Fuentelearn.microsoft.com

Protección de compute, storage y databases3 / 5

Estás configurando la seguridad de Azure Storage. Necesitas restringir el acceso usando tokens SAS y controles de red. Para cada una de las siguientes afirmaciones, selecciona Yes si la afirmación es verdadera. De lo contrario, selecciona No. 1. Un user delegation SAS está protegido con credenciales de Microsoft Entra en lugar de la storage account key. 2. Un account SAS puede delegar acceso a recursos en varios storage services simultáneamente. 3. Las stored access policies se pueden usar con account SAS para proporcionar capacidad de revocación. 4. Cuando se crea un private endpoint para una storage account, los clientes en la VNet se conectan usando las mismas connection strings que antes.

AlexExplicación completa de Alex

CORRECTO: Yes, Yes, No, Yes. Según la documentación de Microsoft: (1) YES: User delegation SAS está 'protegido con credenciales de Microsoft Entra en lugar de la account key', lo que proporciona mayor seguridad. (2) YES: Account SAS 'delega acceso a recursos en uno o más de los storage services' simultáneamente, a diferencia de service SAS, que está limitado a un servicio. (3) NO: 'Stored access policies no son compatibles con user delegation SAS ni con account SAS.' Solo service SAS admite stored access policies para revocación. (4) YES: Según la documentación sobre private endpoints, 'los clientes en una VNet que usan el private endpoint deben usar la misma connection string.' DNS resuelve automáticamente el FQDN a la IP privada.

Fuentelearn.microsoft.com

Redes seguras4 / 5

Estás configurando Azure Bastion para proporcionar acceso RDP seguro a VMs en una virtual network. Azure Bastion requiere una subnet dedicada. ¿Qué nombre debe tener esta subnet?

AlexExplicación completa de Alex

Azure Bastion requiere una subnet dedicada llamada exactamente 'AzureBastionSubnet' (mínimo /26). Este es un requisito estricto de nombre impuesto por Azure: no se acepta ningún otro nombre. La subnet debe residir en la misma VNet que el Bastion host y no puede contener otros recursos.

Por qué los distractores son incorrectos: 'BastionSubnet' parece plausible, pero es incorrecto: Azure exige el prefijo exacto 'AzureBastion.' 'ManagementSubnet' es un nombre genérico sin significado especial en Azure. 'GatewaySubnet' es el nombre requerido para gateways VPN/ExpressRoute, no para Bastion.

Ref: learn.microsoft.com/azure/bastion/configuration-settings

Fuentelearn.microsoft.com

Proteger Azure con Microsoft Defender for Cloud y Microsoft Sentinel5 / 5

Tu organización quiere usar Microsoft Defender for Cloud para evaluar el cumplimiento de PCI DSS. ¿Dónde habilitas este estándar de cumplimiento?

AlexExplicación completa de Alex

CORRECTA: Dashboard Regulatory compliance de Defender for Cloud. Según la documentación de Microsoft, este dashboard ofrece frameworks de cumplimiento integrados, incluido PCI DSS, y asigna los controles de Azure Policy a los requisitos regulatorios. Habilitas y administras los estándares de cumplimiento directamente desde este dashboard. Respuestas INCORRECTAS: Azure Policy Definitions define políticas individuales, pero no proporciona un framework integrado de evaluación de cumplimiento. Azure Monitor Alerts se encarga de las alertas de métricas y logs, no de la evaluación de la postura de cumplimiento. Sentinel Analytics rules detecta amenazas de seguridad usando KQL, pero no evalúa el cumplimiento regulatorio.

Fuentelearn.microsoft.com

Las preguntas de la app están actualmente en inglés. Las traducciones de esta vista previa solo se aplican a la vista previa. Consulta con el proveedor de la certificación los idiomas disponibles para el examen oficial.

Contenido del examen

Proteger Azure con Microsoft Defender for Cloud y Microsoft Sentinel es el área más pesada, con 30–35%, y abarca mucho más de lo que sugiere su nombre: aquí entran Azure Policy y la aplicación de gobernanza, Key Vault con la rotación de certificados, secretos y claves, el secure score y los estándares de cumplimiento, los planes de protección de cargas de trabajo, y los data connectors y las analytics rules de Sentinel. Le siguen networking y compute/storage/databases con 20–25% cada uno, e identidad y acceso con 15–20%.

El orden es justo el contrario al que esperas de un examen de seguridad: identidad, que suele ser lo primero que te enseñan, es el dominio más pequeño, mientras que la gestión de la postura y el monitoreo, o sea el trabajo que empieza cuando ya todo está configurado, es el más grande. Su sucesor, el SC-500, mantiene ese mismo orden y le suma un conjunto de controles para cargas de trabajo de IA, así que el tiempo que le dediques aquí a Defender for Cloud no es tiempo perdido.

Temario del examen: AZ-500

Secure identity and access15–20%

Gestionar controles de seguridad para identidad y acceso (RBAC, roles personalizados, PIM, MFA, Conditional Access) y gestionar el acceso a aplicaciones de Microsoft Entra e identidades administradas (enterprise apps, app registrations, service principals, managed identities)

≈ 9 h
Secure networking20–25%

Planificar e implementar seguridad para redes virtuales (NSGs, ASGs, Virtual Network Manager, UDRs, VNet peering, VPN, Virtual WAN, ExpressRoute, firewalls, Network Watcher), acceso privado (Service Endpoints, Private Endpoints, Private Link) y acceso público (TLS, Azure Firewall, Application Gateway, Front Door, WAF, DDoS Protection)

≈ 12 h
Secure compute, storage, and databases20–25%

Planificar e implementar seguridad avanzada para compute (Bastion, JIT VM access, AKS security, monitoreo de contenedores, ACR, cifrado de disco, seguridad de API Management), seguridad de storage (control de acceso, access keys, acceso a Azure Files/Blob, protección de datos, BYOK, doble cifrado) y seguridad de Azure SQL Database/Managed Instance (autenticación, auditoría, dynamic masking, TDE, Always Encrypted)

≈ 12 h
Secure Azure using Microsoft Defender for Cloud and Microsoft Sentinel30–35%

Implementar y gestionar políticas de gobernanza en la nube (Azure Policy, Key Vault, gestión de certificados/secrets/keys, rotación de claves, backup/recovery), gestionar la postura de seguridad con Defender for Cloud (Secure Score, cumplimiento, estándares personalizados, multi-cloud, EASM), configurar la protección contra amenazas (planes de protección de cargas de trabajo, Defender for Servers/Databases/Storage, escaneo sin agente, gestión de vulnerabilidades, DevOps Security) y configurar el monitoreo y automatización de seguridad (alertas, automatización de flujos de trabajo, DCRs, conectores de datos/reglas analíticas/automatización de Sentinel)

≈ 17 h

Formato del examen y tipos de preguntas

El examen consta de entre 40 y 60 preguntas que hay que completar en 100 minutos. Los tipos de pregunta incluyen opción múltiple, selección múltiple, arrastrar y soltar, área activa y casos de estudio. Las preguntas son de escenario: te plantean un incidente de seguridad o un requisito de cumplimiento y te piden configurar el control correcto. También pueden aparecer preguntas de laboratorio que miden la configuración práctica de seguridad.

Tipos de preguntas: AZ-500

Opción múltiple41%

Selecciona la única respuesta que mejor cumpla los requisitos de la pregunta.

Arrastrar y soltar17%

Mueve los elementos a las posiciones o grupos indicados, o colócalos en el orden que pide la tarea.

Ordenar11%

Coloca los pasos en el orden necesario para completar el proceso.

Respuesta múltiple11%

Selecciona varias respuestas. Sigue las instrucciones de la pregunta sobre cuántas debes elegir.

Menú desplegable11%

Selecciona opciones en los menús desplegables para completar una afirmación o una configuración.

Verdadero / Falso9%

Decide si una afirmación es verdadera o falsa, prestando atención a sus condiciones y a su redacción.

Errores frecuentes

Temas para repasar: AZ-500

  1. 01Seguridad de Entra ID

    No comprender las políticas de Conditional Access, PIM (Privileged Identity Management) y las configuraciones de protección de identidad.

  2. 02Aislamiento de red

    Confundir private endpoints, service endpoints, NSGs y Azure Firewall para diferentes escenarios de seguridad de red.

  3. 03Acceso a Key Vault

    Dificultades con los modelos de autorización de políticas de acceso vs RBAC de Key Vault y la integración con identidades administradas.

  4. 04Defender for Cloud

    Pasar por alto los planes de protección de cargas de trabajo de Microsoft Defender for Cloud y sus capacidades específicas por tipo de recurso.

  5. 05Cumplimiento regulatorio

    No saber cómo implementar y evaluar el cumplimiento de estándares regulatorios usando Azure Policy y Defender for Cloud.

Preguntas frecuentes

¿Cuánto dura el examen Microsoft Azure Security Technologies?

El examen AZ-500 tiene 50 preguntas y un tiempo límite de 100 minutos.

¿Qué puntuación necesito para aprobar Microsoft Azure Security Technologies?

La puntuación necesaria para aprobar el examen AZ-500 es 700 / 1000.

¿Qué errores conviene revisar al preparar Microsoft Azure Security Technologies?

Entre los temas que conviene repasar están Seguridad de Entra ID, Aislamiento de red, Acceso a Key Vault, Defender for Cloud, Cumplimiento regulatorio. Trabaja con ejemplos para comprobar que entiendes las diferencias y puedes justificar tu respuesta.

¿Qué reemplaza al AZ-500?

El SC-500 toma su lugar como el examen de ingeniería de seguridad en Azure de Microsoft. Los temas se superponen bastante con los del AZ-500, así que todo lo que ya estudiaste sobre identidad, aislamiento de red y Defender for Cloud te sirve igual en lugar de perderse.

¿Qué pasa con tu certificación AZ-500 después de que retiren el examen?

Una certificación que ya tienes sigue vigente durante su plazo habitual de un año, y la evaluación de renovación gratuita de Microsoft en Microsoft Learn se abre seis meses antes del vencimiento. Retirar el examen solo impide que nuevos candidatos lo agenden; no le quita la credencial a quienes lo aprobaron.

¿Qué temas del AZ-500 suman más puntos?

Defender for Cloud y Microsoft Sentinel juntos forman el área más pesada, con alrededor del 34%, seguidos de redes seguras y de cómputo, almacenamiento y bases de datos seguros con cerca del 24% cada uno, e identidad y acceso con casi el 18%. Microsoft publica rangos en vez de cifras exactas, así que tómalos como proporciones.