Si tu tournes autour d’AZ-500 depuis un moment, le compte à rebours est bien réel.
L’examen expire le 31 août 2026 à 23h59 heure Central Standard Time. Après cette date, tu ne peux plus obtenir ni renouveler la certification Azure Security Engineer Associate. Le successeur est déjà disponible, mais il a une contrepartie à connaître avant de réserver quoi que ce soit.
Choisir entre les deux tient à trois questions.
Ce qui disparaît vraiment
C’est une fin complète, pas une simple mise à jour de version.
AZ-500, c’est l’examen. « Microsoft Certified: Azure Security Engineer Associate », c’est la certification que tu obtiens en le réussissant. Les deux expirent le 31 août 2026, et les évaluations de renouvellement aussi. Les certifications Microsoft de niveau associate expirent 12 mois après la réussite et se renouvellent normalement via une évaluation en ligne gratuite. Quand cette évaluation disparaît avec l’examen, cette voie se ferme aussi.
Réussir en août 2026 te donne donc une certification valable 12 mois à partir de ta date d’examen, sans aucun moyen de la renouveler ensuite. Si tu as besoin du titre Azure Security Engineer sur le papier pour l’année qui vient, ça fonctionne. Si tu veux une certification que tu peux garder à jour, non.
Ce qu’est SC-500 (et le piège de la bêta)
Le successeur est l’examen SC-500, « Implementing End-to-End Security Controls for Cloud and AI Workloads ». Le réussir donne « Microsoft Certified: Cloud and AI Security Engineer Associate ».
Ce n’est pas un AZ-500 rebaptisé. Le rôle est plus large : Azure plus Microsoft 365, avec en prime tout un domaine sur la sécurisation des charges de travail d’IA. Le score de réussite est 700, comme pour AZ-500, et tu as 120 minutes au lieu des 100 d’AZ-500.
Le piège : à la mi-juillet 2026, SC-500 est encore un examen en bêta. Ça veut dire trois choses. Tu n’obtiens pas ton score juste après avoir terminé, parce que Microsoft calibre encore les questions. L’examen n’existe qu’en anglais pour l’instant. Et il n’y a pas encore d’évaluation d’entraînement officielle, car elles n’arrivent en général qu’environ huit semaines après la sortie de la bêta. Si tu as besoin d’un score rapidement, la bêta compte vraiment.
Ce qui reste d’AZ-500
La majeure partie de ton temps de révision AZ-500 se reporte. Les sujets n’ont pas disparu, ils ont été réorganisés en nouveaux domaines.
Domaines AZ-500 (au 22 janvier 2026) :
| Domaine | Poids |
|---|---|
| Secure identity and access | 15–20 % |
| Secure networking | 20–25 % |
| Secure compute, storage, and databases | 20–25 % |
| Secure Azure using Microsoft Defender for Cloud and Microsoft Sentinel | 30–35 % |
Domaines SC-500 :
| Domaine | Poids |
|---|---|
| Manage identity, access, and governance | 20–25 % |
| Secure storage, databases, and networking | 25–30 % |
| Secure compute | 20–25 % |
| Manage and monitor security posture | 20–25 % |
Sur le cœur Azure, la correspondance est presque une pour une :
- L’identité et l’accès (PIM, Conditional Access, MFA, identités managées, app registrations, consentement OAuth, rôles RBAC, Key Vault) passent dans « Manage identity, access, and governance ».
- Le réseau et les données (NSG et ASG, Virtual Network Manager, Virtual WAN, VPN, Private Endpoints, Private Link, Azure Firewall, Network Watcher, sécurité des comptes de stockage, audit Azure SQL, Defender for Storage et Databases) deviennent « Secure storage, databases, and networking », désormais le domaine le plus lourd de SC-500.
- La sécurité du compute (chiffrement de disque, Azure Bastion, accès VM juste-à-temps, sécurité AKS et conteneurs, App Service, Web Application Firewall) se trouve dans « Secure compute ».
- La posture avec Defender for Cloud et Sentinel (CSPM, plans de protection des charges de travail, connecteurs multicloud AWS et GCP, EASM, connecteurs de données et automatisation Sentinel) devient « Manage and monitor security posture ».
Le plus gros changement de structure : sur AZ-500, Defender for Cloud et Sentinel forment un bloc dominant de 30–35 %. Sur SC-500, cette partie est ramenée à 20–25 % pour laisser place au nouveau contenu.
Ce qui est nouveau dans SC-500
Trois zones sont vraiment nouvelles, et aucune n’était dans AZ-500.
Sécuriser les charges de travail d’IA. C’est l’ajout phare, intégré au domaine « Secure compute ». Il couvre la détection de la surexposition de données dans SharePoint, le repérage des risques liés à Copilot et aux applis d’IA avec Microsoft Purview Data Security Posture Management, la protection des agents Copilot Studio, l’application de Conditional Access à Microsoft Entra Agent ID, l’analyse du rayon d’impact d’un agent dans Defender XDR, le déploiement d’une passerelle IA dans API Management pour Microsoft Foundry, l’activation de Defender for AI et la mise en place de garde-fous dans Foundry. Si ton métier ne touche pas encore à l’IA, c’est là que passera le plus de temps de révision.
Microsoft Security Copilot. SC-500 attend que tu configures les espaces de travail Security Copilot, que tu gères ses rôles et permissions et que tu actives plugins et agents. AZ-500 n’avait rien de tout ça.
Une empreinte Microsoft 365. AZ-500 vivait presque entièrement dans Azure. SC-500 fait entrer Purview, l’exposition de données SharePoint et la gestion d’agents depuis le centre d’administration Microsoft 365. Les prérequis annoncés incluent maintenant la familiarité avec l’administration Microsoft 365, en plus de l’expérience Azure et Entra ID qu’AZ-500 supposait déjà. Azure Arc pour les serveurs hybrides et multicloud, et Microsoft Entra Private Access apparaissent aussi comme nouveaux sujets nommés.
Passe AZ-500 avant le 31 août si…
Tu es déjà à fond dans les révisions. Si tu étudies depuis des semaines et que tes scores d’entraînement sont dans la cible, réserve maintenant. Repartir sur un examen plus large avec un domaine IA que tu n’as jamais touché n’est pas un bon échange avec une échéance aussi proche.
Tu as besoin du titre Azure Security Engineer en particulier. Certaines exigences partenaires et certains référentiels internes nomment cette certification précise. L’obtenir maintenant te donne un an de validité, même si elle ne se renouvelle pas.
Tu veux un résultat noté rapidement. AZ-500 est noté tout de suite. SC-500, en bêta, non.
Vise directement SC-500 si…
Tu n’as pas encore commencé. Ne sprinte pas vers une certification qui ne peut pas être renouvelée. SC-500, c’est la direction que Microsoft donne à ce rôle.
Tu travailles déjà avec la sécurité de l’IA, Purview ou Microsoft 365. Les nouveaux domaines recoupent ce que tu fais sans doute déjà. Cette expérience de terrain est ton matériel de révision, et c’est justement la partie qui fait trébucher les candidats 100 % Azure sur SC-500.
Tu peux attendre la fin de la bêta. Si tu n’as pas besoin d’un score ce mois-ci, la fenêtre bêta convient. Tu passes l’examen maintenant, et le score tombe une fois que Microsoft a fini la calibration.
Aperçu rapide
| Détail | AZ-500 | SC-500 |
|---|---|---|
| Certification | Azure Security Engineer Associate | Cloud and AI Security Engineer Associate |
| Statut | Expire le 31 août 2026 | Disponible, actuellement en bêta |
| Durée | 100 minutes | 120 minutes |
| Score de réussite | 700 | 700 |
| Langues | 10 langues | Anglais seulement (bêta) |
| Contenu sécurité IA | Non | Oui |
| Périmètre Microsoft 365 | Minimal | Oui |
| Renouvelable après retrait | Non | Oui |
En clair : si tu es prêt, passe AZ-500 ce mois-ci et empoche la certification. Si tu pars de zéro, ou si ton travail couvre déjà la sécurité de l’IA et de Microsoft 365, laisse tomber et prépare SC-500. Prévois juste le délai de notation lié à la bêta.
Pass-IT propose des questions d’entraînement pour AZ-500 et SC-500, générées à partir de la documentation officielle de Microsoft avec un suivi par domaine, pour voir exactement quelles sections demandent encore du travail avant l’échéance. Gratuit pour commencer, sans carte pour ta première session.