EnglishDeutschFrançaisEspañolPortuguês

Microsoft · SC-500 · Associate

Microsoft Cloud and AI Security Engineer Associate (SC-500) — Preguntas de práctica y simulacro de examen

Practica con preguntas realistas de SC-500, alineadas con los objetivos del examen. Alex explica cada respuesta y tu Readiness Score te muestra qué estudiar después.

50Preguntas
120minLímite de tiempo
700/ 1000Puntuación para aprobar

Verificado con Microsoft · agosto de 2026Versión actual del examen

Sobre el examen

La certificación Microsoft Certified: Cloud and AI Security Engineer Associate (examen SC-500, Implementing End-to-End Security Controls for Cloud and AI Workloads) valida tu capacidad de diseñar, implementar y administrar controles de seguridad en entornos de Azure, híbridos y habilitados para IA, protegiendo identidades, datos, aplicaciones e infraestructura. Abarca identidad, acceso y gobernanza; seguridad de storage, bases de datos y networking; seguridad de compute; y administración de la postura de seguridad, apoyándose en la telemetría de Defender for Cloud y Microsoft Sentinel. SC-500 reemplaza a AZ-500, que se retira el 31 de agosto de 2026, y suma un enfoque dedicado a proteger cargas de trabajo de IA (Copilot, Copilot Studio, Microsoft Entra Agent ID, Azure AI Foundry y Defender for AI), además de Microsoft Security Copilot.

Esta certificación de nivel associate está pensada para ingenieros de seguridad cuyo rol abarca identidad, red, aplicaciones, datos y compute, incluidas las plataformas e infraestructura donde corren las cargas de trabajo de IA. Conviene que tengas experiencia práctica administrando entornos de Azure e híbridos en compute, networking y storage, junto con familiaridad con Microsoft Entra ID y la administración de Microsoft 365.

Qué entra en el examen

Los cuatro dominios pesan casi lo mismo, entre 20% y 30% cada uno, y el de seguridad de storage, bases de datos y redes se lleva la porción más grande. Ese dominio abarca los firewalls de las storage accounts y Defender for Storage, la auditoría de Azure SQL y la seguridad de la plataforma, además de los controles de red (NSGs, ASGs, private endpoints, acceso JIT, Bastion) que mantienen los recursos accesibles solo desde donde deberían serlo.

Asegurar el compute cumple doble función: la protección tradicional de cargas de trabajo para VMs, contenedores y Key Vault convive con un conjunto más nuevo de controles para cargas de trabajo de IA (Microsoft Entra Agent ID, Copilot Studio, Purview DSPM for AI, Defender for AI) que no existía en el AZ-500. Identidad, acceso y gobernanza, junto con la gestión de la postura de seguridad, completan el temario con cerca de un quinto cada uno: PIM, Conditional Access y el secure score y los conectores multicloud de Defender for Cloud.

Temario oficial: SC-500

Manage identity, access, and governance20–25%

Secure access to resources by using Microsoft Entra ID (PIM, Conditional Access, MFA/passwordless, app registrations and enterprise apps, OAuth consent, managed identities). Secure secrets and keys with Azure Key Vault (deployment, access, firewall, keys/secrets/certificates, Defender for Key Vault, secret scanning with Defender CSPM). Implement governance for security and regulatory compliance (Azure Policy, Defender for Cloud regulatory compliance and security standards, resource locks, Azure and Entra RBAC role assignments and custom roles, overprivileged-access remediation, Azure Backup protection, infrastructure as code).

≈ 14 h
Secure storage, databases, and networking25–30%

Implement security for storage accounts (storage firewall rules, Defender for Storage, access policies). Implement security for databases (Azure SQL platform-level security, auditing for Azure SQL Database and Managed Instance, Defender for Databases). Implement security for Azure network services (NSGs and ASGs, Azure Virtual Network Manager, Virtual WAN, VPN, Microsoft Entra Private Access, private endpoints and Private Link, Azure Firewall, Network Watcher effective security rules).

≈ 17 h
Secure compute20–25%

Implement security for AI (SharePoint data overexposure, Purview DSPM for AI risks in Microsoft Copilot and AI apps, Copilot Studio real-time protection, Conditional Access and blast-radius analysis for Microsoft Entra Agent ID, AI Gateway in Azure API Management for Microsoft Foundry, Defender for AI Service, Foundry agent guardrails, Data and AI security dashboard). Implement security for servers and VMs (disk encryption, Azure Bastion, JIT VM access, Azure Arc, Defender for Servers with vulnerability scanning/EDR/agentless scanning, secure boot/vTPM/integrity monitoring, Azure Machine Configuration). Implement security for application platform services (Defender for Containers, AKS, Azure Container Registry/Instances/Apps, Azure Functions, Logic Apps, App Service, Azure Web Application Firewall, API Management back-end protection).

≈ 14 h
Manage and monitor security posture20–25%

Manage security posture with Microsoft Defender for Cloud (Defender CSPM, security-framework compliance, workload protection plans, multicloud connectors for AWS and GCP, Defender Vulnerability Management, Defender External Attack Surface Management). Implement activity and event collection in Microsoft Sentinel (workspaces and roles, content hub, data connectors, syslog/CEF, Windows Security events via data collection rules and WEF, custom log tables, automation rules and playbooks, data retention, Purview Audit queries in Defender XDR). Implement Microsoft Security Copilot (workspaces, permissions and roles, plugins, Microsoft and Security Store agents).

≈ 14 h

Formato del examen y tipos de pregunta

El SC-500 toma de 40 a 60 preguntas de un banco que cubre cuatro áreas: identidad, acceso y gobernanza; seguridad de storage, bases de datos y redes; seguridad del compute, incluidas las cargas de trabajo de IA; y gestión de la postura de seguridad. El examen dura 120 minutos y combina opción múltiple, build list, drag-and-drop, hot area, active screen y casos de estudio, tal como Microsoft lo muestra en su sandbox oficial del examen. La mayoría de las preguntas evalúa funciones ya disponibles de forma general, aunque también pueden aparecer capacidades en preview de uso frecuente.

Tipos de pregunta: SC-500

Opción múltiple44%

Elige la única respuesta correcta entre cuatro o cinco opciones — el formato de siempre del examen.

Respuesta múltiple20%

Hay más de una respuesta correcta y las necesitas todas; el enunciado te dice cuántas marcar.

Menú desplegable12%

Completa una frase o una configuración eligiendo en menús desplegables dentro del texto.

Ordenar8%

Coloca los pasos de un proceso en el orden correcto — normalmente flujos de despliegue o de diagnóstico.

Arrastrar y soltar8%

Arrastra elementos al hueco, al grupo o al orden correcto — mide si sabes aplicar un concepto, no solo reconocerlo.

Verdadero / Falso8%

Juzga una sola afirmación como verdadera o falsa — puntos rápidos, pero decide la redacción exacta.

Microsoft confirma estos tipos de pregunta — no publica una distribución porcentual; las proporciones reflejan nuestro banco de preguntas alineado con el examen.

Prueba cinco preguntas de SC-500

Cinco preguntas directas de nuestro banco de Microsoft Certified: Cloud and AI Security Engineer Associate. Responde una — Alex te explica el porqué.

El examen y la app están en inglés — estas preguntas de muestra las hemos traducido.

Proteger el almacenamiento, las bases de datos y las redes2 / 5

En Transparent Data Encryption (TDE) con una clave administrada por el cliente para Azure SQL, ¿qué cifra realmente la clave administrada por el cliente (el protector de TDE)?

AlexExplicación completa de Alex

TDE usa una jerarquía de claves de dos niveles para el cifrado en reposo. La DEK realiza el cifrado simétrico de los archivos de la base de datos, y el protector de TDE cifra la DEK. En el TDE administrado por el servicio, Microsoft controla el protector; en el TDE administrado por el cliente (BYOK), el cliente controla el protector en Key Vault o Managed HSM, lo que permite la separación de funciones y la posibilidad de revocar el acceso para dejar la base de datos inaccesible. Cambiar de administrado por el servicio a administrado por el cliente solo vuelve a cifrar la DEK, así que no hay tiempo de inactividad ni recifrado de los archivos de la base de datos.

Fuentelearn.microsoft.com

400 preguntas, construidas como el examen

Cada dominio del examen SC-500 tiene suficientes preguntas en el banco para practicarlo a fondo. El simulacro te plantea 50 preguntas seguidas, con el mismo cronómetro de 120 minutos que el día del examen.

Acta de verificación: SC-500

Cotejo del temario con Microsoft28 de agosto de 2026

última verificación con la fuente oficial de Microsoft

Nota de corte700 / 1000

según lo publica Microsoft

Cobertura del temario99 objetivos oficiales

repartidos en 4 dominios, según la guía oficial del examen

Tamaño del banco400 preguntas

= 8 simulacros completos de 50 preguntas — nunca la misma pregunta dos veces

Cobertura de dominioslos 4 dominios en su peso oficial

Manage identity, access, and governance 96 · Secure storage, databases, and networking 113 · Secure compute 99 · Manage and monitor security posture 92

Validación canónica400 de 400

cada una verificada con la documentación oficial de Microsoft — respuesta, opciones y explicación, fuente citada

Metodología documentada abiertamente.Cómo se crean las preguntas →

Preparación para SC-500

Cuánto tiempo necesitas depende de la experiencia práctica que ya tienes. El resto lo define el proveedor: cómo se hace el examen, cuándo puedes repetirlo y cuánto dura la certificación.

El SC-500 se rinde a través de Pearson VUE, en línea con supervisión remota o en un centro de evaluación autorizado, y solo está disponible en inglés. La certificación vale un año, y Microsoft habilita en Learn una evaluación de renovación gratuita y sin supervisión desde seis meses antes de que venza, así que no necesitas volver a dar el examen completo.

Tu plan: SC-500

Preparación

Tiempo de estudio35–90 h

normalmente unas 35 h si ya trabajas con estas tecnologías, unas 90 h si empiezas de cero

NivelAssociate

El día del examen y después

ModalidadPearson VUE supervisado en línea o en un centro de examen autorizado
Política de repetición24 horas de espera tras el primer intento, 14 días entre intentos posteriores, máximo 5 intentos en un período de 12 meses
Vigencia1 año

Tiene validez de un año. Puedes renovarla gratis aprobando una evaluación de renovación en línea, sin supervisor, en Microsoft Learn durante los seis meses previos al vencimiento de la certificación. No necesitas volver a presentar el examen completo con supervisión.

Las horas son nuestra propia estimación de planificación — Microsoft no publica un tiempo de preparación para este examen. Un punto de partida para tu calendario, no una meta.

Errores comunes

El SC-500 te pide emparejar un control de seguridad con el servicio de Microsoft al que pertenece, y las opciones de respuesta se parecen mucho entre sí: Defender CSPM se encarga de la postura y del secure score, mientras que los planes de protección de cargas de trabajo para Servers, Storage, Databases, Containers e IA se encargan de la detección de amenazas. Son dos licencias distintas, no dos nombres para lo mismo. Esa misma precisión aplica en redes y acceso: un NSG filtra tráfico y un ASG solo agrupa las NICs a las que hace referencia una regla de NSG; el acceso just-in-time a VMs abre puertos cuando se solicitan, mientras que Azure Bastion elimina por completo la IP pública de la VM. La seguridad de cargas de trabajo de IA (Microsoft Entra Agent ID, protección en tiempo real para Copilot Studio, Defender for AI) es nueva frente al AZ-500 y pesa igual que la superficie de seguridad de Azure ya establecida, así que no la estudies como si fuera un agregado de último momento.

Puntos de atención: SC-500

  1. 01CSPM vs workload protection

    Defender CSPM se encarga de la postura de seguridad, las recomendaciones y el secure score; los planes de protección de cargas de trabajo (Defender for Servers/Storage/Databases/Containers/Key Vault/AI) son los que detectan amenazas. Se activan y se facturan por separado.

  2. 02NSG vs ASG

    Los NSG permiten o bloquean tráfico mediante security rules; los ASG son agrupaciones lógicas de NICs y VMs que referencias dentro de las reglas del NSG para no tener que escribir IPs fijas. Un ASG por sí solo no filtra nada.

  3. 03Private endpoint vs service endpoint

    Un private endpoint (Private Link) le asigna a un recurso PaaS una IP privada dentro de tu VNet. Un service endpoint mantiene el endpoint público, pero lo restringe a las subnets que indiques. Solo el private endpoint elimina la exposición pública del recurso.

  4. 04JIT vs Bastion

    El acceso just-in-time a VMs abre los puertos de administración únicamente cuando alguien lo solicita y por un tiempo limitado; Azure Bastion establece la conexión RDP/SSH desde el portal sin que la VM tenga IP pública. Se complementan, no son intercambiables.

  5. 05Entra Agent ID and AI security

    Para proteger agentes de IA se usa Microsoft Entra Agent ID junto con Conditional Access, análisis de blast radius en Defender XDR, Purview DSPM for AI, guardrails en tiempo real para los agentes de Copilot Studio y Defender for AI. Es un área nueva y con bastante peso en el examen si la comparas con AZ-500.

  6. 06Sentinel data collection

    Elige el mecanismo según el origen: data connectors nativos para fuentes de Azure y de Microsoft, syslog/CEF para appliances de red, y data collection rules (con Windows Event Forwarding) para los eventos de seguridad de Windows.

Pass-IT te entrena justo en estos puntos débiles — adaptativo y espaciado →

Preguntas frecuentes

¿Cuánto dura el examen Microsoft Certified: Cloud and AI Security Engineer Associate?

El examen SC-500 tiene 50 preguntas y un límite de 120 minutos.

¿Cuál es la puntuación para aprobar Microsoft Certified: Cloud and AI Security Engineer Associate?

Necesitas 700 / 1000 para aprobar el examen SC-500.

¿Cuáles son los errores más comunes en el examen Microsoft Certified: Cloud and AI Security Engineer Associate?

Los errores más comunes incluyen: CSPM vs workload protection, NSG vs ASG, Private endpoint vs service endpoint, JIT vs Bastion, Entra Agent ID and AI security, Sentinel data collection. Dedica tiempo de estudio a estas áreas para no perder puntos.

¿SC-500 es el examen que reemplazó a AZ-500?

Sí. AZ-500 se retira a fines de agosto de 2026 y nuestro catálogo registra a SC-500 como su sucesor. El alcance se amplió en lugar de trasladarse: SC-500 cubre identidad y gobernanza, seguridad de almacenamiento, bases de datos y redes, seguridad de compute y posture management, con la seguridad de la IA incorporada. Nuestra guía te explica si conviene rendir AZ-500 antes de que se retire o pasar directamente a SC-500. Leé la guía de AZ-500 a SC-500

¿Cómo se pondera SC-500?

Asegurar almacenamiento, bases de datos y redes es el área más grande con 29%, seguida de seguridad de compute y gestión y monitoreo de la postura de seguridad con 24% cada una, e identidad, acceso y gobernanza con 23%. Las cuatro áreas están tan parejas que no podés saltarte ninguna. Que el posture management sea una cuarta parte del examen es la señal más clara de cómo cambió el rol.

¿Cada cuánto tenés que renovar SC-500?

Una vez al año. La renovación es una evaluación gratuita y sin supervisión en Microsoft Learn que rendís durante los seis meses previos al vencimiento, no una repetición del examen supervisado. Aprobarla extiende la certificación un año más.

¿Necesitás AZ-500 o SC-300 antes de SC-500?

No. Microsoft no registra ningún requisito previo, y AZ-500 se está retirando en lugar de funcionar como escalón. El presupuesto del catálogo es de unas 60 horas, más alto que el de la mayoría de los exámenes associate de Microsoft porque el alcance abarca identidad, redes, compute y postura.

¿Qué pasa si no aprobás SC-500?

Un segundo intento es posible después de 24 horas, con 14 días entre los intentos siguientes y un límite de cinco en cualquier período de 12 meses. El examen es nuevo, así que prepararte con los objetivos de AZ-500 te va a dejar huecos.

Pass-IT es una herramienta de estudio independiente, no afiliada a Microsoft ni respaldada por Microsoft; Microsoft y los nombres de los exámenes son marcas de sus respectivos propietarios.

Una certificación. Un solo pago.

Acceso completo a SC-500

Accede al banco completo de preguntas de esta certificación. Alex explica cada respuesta y tu Readiness Score te muestra qué estudiar después.

Comprar acceso a SC-500 por $29.99Un solo pago. Acceso de por vida a esta certificación.
Comprueba gratis si estás listo20 preguntas. Sin tarjeta. Mira qué estudiar antes de comprar.

Llega al 80 % de preparación y aprueba — o te devolvemos el dinero.

Cómo funciona el score →