EnglishDeutschFrançaisEspañolPortuguês

RetiréExamen actuel : SC-500

Microsoft · AZ-500 · Associate

Microsoft Azure Security Technologies

Prépare Microsoft Azure Security Technologies (AZ-500) avec des questions d’entraînement originales et des explications IA sur Pass-IT. Essaie des questions gratuitement.

Cet examen a été retiré.

50Questions de l’examen blanc
100minTemps imparti
700/ 1000Score requis

À propos de l’examen

La certification AZ-500 valide les compétences en matière d’implémentation de contrôles de sécurité et de protection contre les menaces, de gestion des identités et des accès, ainsi que de sécurisation des données, applications et réseaux dans les environnements Azure et hybrides. Elle couvre Microsoft Entra ID, Azure Defender, Microsoft Sentinel, Azure Key Vault, les network security groups, Azure Firewall, ainsi que les capacités de surveillance et de réponse en matière de sécurité.

Cette certification est destinée aux ingénieurs en sécurité Azure qui implémentent, gèrent et surveillent la sécurité à travers l’infrastructure, les applications et les données Azure. Les candidats doivent disposer d’une solide expérience en administration Azure, en scripting et en networking, ainsi que d’une bonne connaissance des bonnes pratiques de sécurité dans le cloud et des exigences de conformité.

Essaie cinq questions sur AZ-500

Entraîne-toi avec cinq questions de la banque actuelle de l’app pour Microsoft Azure Security Technologies, accompagnées de leurs réponses et explications.

Sécuriser Azure avec Microsoft Defender for Cloud et Microsoft Sentinel1 / 5

Tu dois faire en sorte que les journaux de sécurité de Microsoft Sentinel restent disponibles pendant 2 ans pour des raisons de conformité. Le workspace conserve les logs analytics de Sentinel de façon interactive pendant 90 jours, et tu veux conserver les données plus anciennes à moindre coût sans sortir la table du tier analytics. Que dois-tu configurer pour les tables concernées ?

AlexExplication complète d’Alex

Utilise la rétention totale au niveau de la table pour la rétention de conformité à long terme. Dans un workspace Microsoft Sentinel, la rétention analytics garde les données disponibles pour l'analyse en quasi-temps réel, les alertes, le hunting et les workbooks. La rétention totale prolonge la rétention au-delà de cette période interactive pour un accès à long terme. Configure les tables concernées avec une rétention totale de 730 jours, soit deux ans. Augmenter la rétention analytics à 730 jours permet aussi de garder les données interactives, mais ce n'est pas l'approche la moins coûteuse lorsque seules d'anciennes données de conformité doivent être consultées de temps en temps. Déplacer une table uniquement vers le tier data lake est un autre choix, qui peut supprimer les capacités temps réel de Sentinel pour ces données.

Sourcelearn.microsoft.com

Sécuriser l'identité et les accès2 / 5

Tu dois configurer Microsoft Entra ID pour envoyer les événements de détection de risque à un système SIEM en temps réel. Quel paramètre de diagnostic dois-tu activer sur Microsoft Entra ID ?

AlexExplication complète d’Alex

CORRECT : Les logs RiskyUsers et UserRiskEvents. D'après la documentation Microsoft, les organisations exportent les données de détection de risque en configurant les paramètres de diagnostic pour RiskyUsers et UserRiskEvents dans Microsoft Entra ID, ce qui permet une diffusion en temps réel vers un SIEM via Event Hubs ou Log Analytics. Réponses FAUSSES : SigninLogs uniquement capture les événements d'authentification, mais pas les évaluations ni les niveaux de risque d'Identity Protection. ProvisioningLogs uniquement suit le cycle de vie du provisionnement des utilisateurs, pas les événements de risque. AuditLogs uniquement capture les modifications de l'annuaire, mais n'inclut pas les détections de risque d'Identity Protection.

Sourcelearn.microsoft.com

Sécuriser le compute, le storage et les bases de données3 / 5

Tu configures la sécurité Azure Storage. Tu dois restreindre l’accès à l’aide de tokens SAS et de contrôles réseau. Pour chacune des affirmations suivantes, sélectionne Oui si l’affirmation est vraie. Sinon, sélectionne Non. 1. Un user delegation SAS est sécurisé avec des identifiants Microsoft Entra au lieu de la clé du storage account. 2. Un account SAS peut déléguer l’accès à des ressources sur plusieurs storage services simultanément. 3. Les stored access policies peuvent être utilisées avec un account SAS pour fournir une capacité de révocation. 4. Lorsqu’un private endpoint est créé pour un storage account, les clients sur le VNet se connectent avec les mêmes connection strings qu’avant.

AlexExplication complète d’Alex

CORRECT : Oui, Oui, Non, Oui. Selon la documentation Microsoft : (1) OUI — Un user delegation SAS est « sécurisé avec des identifiants Microsoft Entra au lieu de la clé du compte », ce qui offre une meilleure sécurité. (2) OUI — Un account SAS « délègue l’accès aux ressources dans un ou plusieurs des storage services » simultanément, contrairement au service SAS qui est limité à un seul service. (3) NON — « Les stored access policies ne sont pas prises en charge pour le user delegation SAS ni pour l’account SAS. » Seul le service SAS prend en charge les stored access policies pour la révocation. (4) OUI — Selon la documentation sur les private endpoints, « les clients sur un VNet utilisant le private endpoint doivent utiliser la même connection string. » DNS résout automatiquement le FQDN vers l’IP privée.

Sourcelearn.microsoft.com

Réseau sécurisé4 / 5

Tu configures Azure Bastion pour fournir un accès RDP sécurisé aux VMs dans un virtual network. Azure Bastion nécessite un subnet dédié. Quel nom ce subnet doit-il porter ?

AlexExplication complète d’Alex

Azure Bastion nécessite un subnet dédié nommé exactement 'AzureBastionSubnet' (minimum /26). C’est une exigence de nommage stricte imposée par Azure : aucun autre nom n’est accepté. Le subnet doit se trouver dans le même VNet que le Bastion host et ne peut pas contenir d’autres ressources.

Pourquoi les distracteurs sont faux : 'BastionSubnet' semble plausible mais est incorrect : Azure impose le nom exact 'AzureBastion.' 'ManagementSubnet' est un nom générique sans signification spéciale dans Azure. 'GatewaySubnet' est le nom requis pour les passerelles VPN/ExpressRoute, pas pour Bastion.

Réf. : learn.microsoft.com/azure/bastion/configuration-settings

Sourcelearn.microsoft.com

Sécuriser Azure avec Microsoft Defender for Cloud et Microsoft Sentinel5 / 5

Ton organisation veut utiliser Microsoft Defender for Cloud pour évaluer la conformité à PCI DSS. Où actives-tu cette norme de conformité ?

AlexExplication complète d’Alex

CORRECT : Le tableau de bord Regulatory compliance de Defender for Cloud. D'après la documentation Microsoft, ce tableau de bord fournit des référentiels de conformité intégrés, dont PCI DSS, et met en correspondance les contrôles Azure Policy avec les exigences réglementaires. Tu actives et gères les normes de conformité directement depuis ce tableau de bord. Réponses FAUSSES : Azure Policy Definitions définit des stratégies individuelles, mais ne fournit pas de cadre intégré d'évaluation de la conformité. Azure Monitor Alerts gère les alertes sur les métriques et les logs, pas l'évaluation de la posture de conformité. Sentinel Analytics rules détecte les menaces de sécurité à l'aide de KQL, mais n'évalue pas la conformité réglementaire.

Sourcelearn.microsoft.com

Les questions de l’app sont actuellement en anglais. Les traductions de cet aperçu concernent uniquement l’aperçu. Consulte l’organisme de certification pour connaître les langues disponibles pour l’examen officiel.

Contenu de l’examen

La sécurisation d'Azure avec Microsoft Defender for Cloud et Microsoft Sentinel constitue le domaine le plus lourd, à 30–35 %, et il couvre bien plus que ce que son intitulé laisse entendre : Azure Policy et l'application de la gouvernance, Key Vault avec la rotation des certificats, des secrets et des clés, le secure score et les normes de conformité, les plans de protection des charges de travail, ainsi que les connecteurs de données et les règles d'analyse de Sentinel, tout cela y figure. Viennent ensuite le réseau puis le compute, le stockage et les bases de données, à 20–25 % chacun, et enfin l'identité et les accès, à 15–20 %.

Cet ordre est l'inverse de ce qu'on attend d'un examen de sécurité : l'identité, qu'on enseigne généralement en premier, est le plus petit domaine, alors que la gestion de la posture et la surveillance, c'est-à-dire le travail qui commence une fois que tout est configuré, forment le plus gros. Son successeur, le SC-500, conserve cet ordre et y ajoute une série de contrôles dédiés aux charges de travail d'IA. Le temps que tu passes sur Defender for Cloud ici n'est donc pas du temps perdu.

Programme de l’examen : AZ-500

Secure identity and access15–20%

Gérer les contrôles de sécurité pour l'identité et l'accès (RBAC, rôles personnalisés, PIM, MFA, Conditional Access) et gérer l'accès aux applications Microsoft Entra et les managed identities (applications d'entreprise, app registrations, service principals, managed identities)

≈ 9 h
Secure networking20–25%

Planifier et implémenter la sécurité des réseaux virtuels (NSGs, ASGs, Virtual Network Manager, UDRs, VNet peering, VPN, Virtual WAN, ExpressRoute, firewalls, Network Watcher), l'accès privé (Service Endpoints, Private Endpoints, Private Link) et l'accès public (TLS, Azure Firewall, Application Gateway, Front Door, WAF, DDoS Protection)

≈ 12 h
Secure compute, storage, and databases20–25%

Planifier et implémenter une sécurité avancée pour le compute (Bastion, JIT VM access, sécurité AKS, surveillance des conteneurs, ACR, chiffrement des disques, sécurité API Management), la sécurité du storage (contrôle d'accès, access keys, accès Azure Files/Blob, protection des données, BYOK, double chiffrement) ainsi que la sécurité d'Azure SQL Database/Managed Instance (authentification, audit, dynamic masking, TDE, Always Encrypted)

≈ 12 h
Secure Azure using Microsoft Defender for Cloud and Microsoft Sentinel30–35%

Implémenter et gérer les politiques de gouvernance cloud (Azure Policy, Key Vault, gestion des certificats/secrets/clés, rotation des clés, sauvegarde/récupération), gérer la posture de sécurité avec Defender for Cloud (Secure Score, conformité, standards personnalisés, multi-cloud, EASM), configurer la protection contre les menaces (workload protection plans, Defender for Servers/Databases/Storage, analyse sans agent, gestion des vulnérabilités, DevOps Security) et configurer la surveillance et l'automatisation de la sécurité (alertes, workflow automation, DCRs, Sentinel data connectors/analytics rules/automation)

≈ 17 h

Format de l’examen et types de questions

L’examen comporte 40 à 60 questions à traiter en 100 minutes. Les types de questions incluent le choix unique, la sélection multiple, le glisser-déposer, les zones sensibles (hot area) et les études de cas. Les questions reposent sur des scénarios : elles présentent un incident de sécurité ou une exigence de conformité et te demandent de configurer les bons contrôles de sécurité. Des questions basées sur des labs peuvent évaluer tes compétences pratiques de configuration.

Types de questions : AZ-500

Choix multiple41%

Sélectionne la seule réponse qui répond le mieux aux exigences de la question.

Glisser-déposer17%

Déplace les éléments vers les emplacements ou les groupes indiqués, ou place-les dans l’ordre demandé.

Mise en ordre11%

Place les étapes dans l’ordre nécessaire pour réaliser le processus.

Réponse multiple11%

Sélectionne plusieurs réponses. Respecte le nombre de choix demandé dans la question.

Menu déroulant11%

Choisis des options dans les menus déroulants pour compléter un énoncé ou une configuration.

Vrai / Faux9%

Détermine si un énoncé est vrai ou faux en tenant compte de ses conditions et de sa formulation.

Erreurs fréquentes

Points à revoir : AZ-500

  1. 01Identité et accès

    Mal comprendre les politiques d’accès conditionnel Microsoft Entra ID, PIM, la gestion des rôles et les révisions d’accès entraîne des erreurs sur les questions de gouvernance des identités.

  2. 02Sécurité réseau

    Confondre les NSG, Azure Firewall, WAF, DDoS Protection et Private Link pour les différentes couches de protection du réseau Azure.

  3. 03Sécurité des données

    Ne pas comprendre les modèles de chiffrement Azure, Key Vault, les disques managés et la classification des données pour les questions de protection des données.

  4. 04Microsoft Defender

    Confondre Defender for Cloud, Defender for Servers, Defender for Storage et les fonctionnalités de Secure Score pour les questions de protection des charges de travail.

  5. 05Réponse aux incidents

    Ne pas connaître Microsoft Sentinel, les connecteurs de données, les règles analytiques et les flux de travail d’investigation pour les questions d’opérations de sécurité.

Questions fréquentes

Combien de temps dure l’examen Microsoft Azure Security Technologies ?

L’examen AZ-500 comporte 50 questions et le temps imparti est de 100 minutes.

Quel score faut-il obtenir pour réussir Microsoft Azure Security Technologies ?

Le score requis pour réussir l’examen AZ-500 est de 700 / 1000.

Quels points méritent une attention particulière pendant la préparation de Microsoft Azure Security Technologies ?

Les points à revoir comprennent Identité et accès, Sécurité réseau, Sécurité des données, Microsoft Defender, Réponse aux incidents. Travaille sur des exemples pour vérifier que tu comprends les distinctions et que tu peux expliquer ta réponse.

Qu'est-ce qui remplace l'AZ-500 ?

SC-500 prend le relais comme examen Microsoft d'ingénierie de la sécurité Azure. Le programme recoupe largement celui de l'AZ-500 : tout le travail que tu as déjà fait sur l'identité, l'isolation réseau et Defender for Cloud te resservira au lieu d'être perdu.

Que devient ta certification AZ-500 après le retrait de l'examen ?

Une certification que tu détiens déjà reste valable pendant sa durée habituelle d'un an, et l'évaluation de renouvellement gratuite de Microsoft sur Microsoft Learn ouvre six mois avant l'expiration. Le retrait de l'examen empêche seulement les nouveaux candidats de le réserver ; il ne retire rien à ceux qui l'ont réussi.

Quels sujets de l'AZ-500 rapportent le plus de points ?

Defender for Cloud et Microsoft Sentinel forment ensemble le bloc le plus lourd, autour de 34%, devant la sécurisation du réseau et celle du calcul, du stockage et des bases de données à environ 24% chacune, puis l'identité et les accès à près de 18%. Microsoft publie des fourchettes plutôt que des chiffres exacts : vois-les donc comme des proportions.