EnglishDeutschFrançaisEspañolPortuguês

Microsoft · SC-500 · Associate

Microsoft Cloud and AI Security Engineer Associate (SC-500) — Questions d'entraînement et examen blanc

Prépare SC-500 avec des questions d’entraînement originales et des réponses clairement expliquées. Demande des précisions à Alex, ton tuteur IA, repère les sujets à revoir grâce à tes résultats et entraîne-toi à gérer ton temps avec des examens blancs chronométrés.

50Questions de l’examen blanc
120minTemps imparti
700/ 1000Score requis

Vérifié auprès de Microsoft · août 2026 · Version actuelle de l’examen

À propos de l’examen

La certification Microsoft Certified: Cloud and AI Security Engineer Associate (examen SC-500, Implementing End-to-End Security Controls for Cloud and AI Workloads) valide ta capacité à concevoir, déployer et gérer des contrôles de sécurité dans des environnements Azure, hybrides et dotés d’IA, afin de protéger les identités, les données, les applications et l’infrastructure. Elle couvre l’identité, l’accès et la gouvernance, la sécurité du stockage, des bases de données et du réseau, la sécurité du compute, ainsi que la gestion de la posture de sécurité, en s’appuyant sur la télémétrie de Defender for Cloud et de Microsoft Sentinel. SC-500 succède à AZ-500, qui sera retirée le 31 août 2026, et ajoute un volet dédié à la sécurisation des charges de travail IA (Copilot, Copilot Studio, Microsoft Entra Agent ID, Azure AI Foundry et Defender for AI) ainsi qu’à Microsoft Security Copilot.

Cette certification de niveau associate s’adresse aux ingénieurs sécurité dont le périmètre englobe l’identité, le réseau, les applications, les données et le compute, y compris les plateformes et l’infrastructure sur lesquelles tournent les charges de travail IA. Il te faut une expérience concrète de l’administration d’environnements Azure et hybrides, côté compute, réseau et stockage, et une bonne maîtrise de Microsoft Entra ID et de l’administration Microsoft 365.

Essaie cinq questions sur SC-500

Entraîne-toi avec cinq questions de la banque actuelle de l’app pour Microsoft Certified: Cloud and AI Security Engineer Associate, accompagnées de leurs réponses et explications.

Sécuriser le stockage, les bases de données et les réseaux2 / 5

Dans Transparent Data Encryption (TDE) avec une clé gérée par le client pour Azure SQL, qu'est-ce que la clé gérée par le client (le protecteur TDE) chiffre réellement ?

AlexExplication complète d’Alex

TDE utilise une hiérarchie de clés à deux niveaux pour le chiffrement au repos. La DEK assure le chiffrement symétrique des fichiers de base de données, et le protecteur TDE chiffre la DEK. Avec le TDE géré par le service, Microsoft contrôle le protecteur ; avec le TDE géré par le client (BYOK), c'est le client qui contrôle le protecteur dans Key Vault ou Managed HSM, ce qui permet la séparation des tâches et la possibilité de révoquer l'accès pour rendre la base de données inaccessible. Passer du mode géré par le service au mode géré par le client rechiffre uniquement la DEK, il n'y a donc ni interruption de service ni rechiffrement des fichiers de base de données.

Sourcelearn.microsoft.com

Les questions de l’app sont actuellement en anglais. Les traductions de cet aperçu concernent uniquement l’aperçu. Consulte l’organisme de certification pour connaître les langues disponibles pour l’examen officiel.

400 questions d’entraînement

La banque de questions Pass-IT te permet de t’entraîner pour SC-500. Un examen blanc Pass-IT comporte 50 questions à traiter en 120 minutes : ces paramètres sont ceux de l’entraînement.

Détails de la banque de questions : SC-500

Informations sur l’examen vérifiées auprès de Microsoft28 août 2026

date de la dernière vérification auprès de la source officielle de Microsoft

Score requis700 / 1 000

selon les informations publiées par Microsoft

Objectifs du guide99 objectifs répertoriés dans le guide officiel

répartis entre 4 domaines dans le guide officiel de l’examen

Taille de la banque400 questions

= La taille de la banque équivaut à 8 séries de 50 questions. Cela ne signifie pas que chaque examen blanc utilise une série distincte.

Domaines du programme4 domaines dans le programme de l’examen

Manage identity, access, and governance 96 · Secure storage, databases, and networking 113 · Secure compute 99 · Manage and monitor security posture 92

Questions marquées comme vérifiées à partir des sources400 sur 400

questions dont la réponse, les choix et l’explication sont enregistrés comme ayant été vérifiés à partir de la documentation officielle de Microsoft

Contenu de l’examen

Les quatre domaines pèsent à peu près pareil, entre 20 % et 30 % chacun, la sécurité du stockage, des bases de données et du réseau tenant la plus grosse part. Ce domaine couvre les firewalls de storage account et Defender for Storage, l’audit d’Azure SQL et la sécurité de la plateforme, plus les contrôles réseau (NSG, ASG, private endpoints, accès JIT, Bastion) qui font qu’une ressource n’est joignable que depuis les endroits prévus.

La sécurisation du compute joue sur deux tableaux : la protection classique des charges de travail (VM, conteneurs, Key Vault) côtoie une nouvelle série de contrôles dédiés aux workloads d’IA (Microsoft Entra Agent ID, Copilot Studio, Purview DSPM for AI, Defender for AI) qui n’existaient pas sur AZ-500. L’identité, l’accès et la gouvernance d’un côté, la gestion de la posture de l’autre complètent le programme à hauteur d’un cinquième environ chacun, avec PIM, l’accès conditionnel, le secure score de Defender for Cloud et ses connecteurs multicloud.

Programme de l’examen : SC-500

Manage identity, access, and governance20–25%

Sécuriser l'accès aux ressources avec Microsoft Entra ID (PIM, accès conditionnel, MFA/sans mot de passe, app registrations et enterprise apps, consentement OAuth, managed identities). Sécuriser les secrets et les clés avec Azure Key Vault (déploiement, accès, pare-feu, clés/secrets/certificats, Defender for Key Vault, analyse des secrets avec Defender CSPM). Mettre en place la gouvernance pour la sécurité et la conformité réglementaire (Azure Policy, conformité réglementaire et normes de sécurité de Defender for Cloud, resource locks, attributions de rôles Azure et Entra RBAC et rôles personnalisés, remédiation des accès surprivilégiés, protection avec Azure Backup, infrastructure as code).

≈ 14 h
Secure storage, databases, and networking25–30%

Mettre en œuvre la sécurité des comptes de stockage (règles de pare-feu du stockage, Defender for Storage, stratégies d'accès). Mettre en œuvre la sécurité des bases de données (sécurité au niveau plateforme d'Azure SQL, audit pour Azure SQL Database et Managed Instance, Defender for Databases). Mettre en œuvre la sécurité des services réseau Azure (NSG et ASG, Azure Virtual Network Manager, Virtual WAN, VPN, Microsoft Entra Private Access, private endpoints et Private Link, Azure Firewall, règles de sécurité effectives dans Network Watcher).

≈ 17 h
Secure compute20–25%

Mettre en œuvre la sécurité de l'IA (surexposition des données SharePoint, Purview DSPM pour les risques liés à l'IA dans Microsoft Copilot et les applications d'IA, protection en temps réel de Copilot Studio, accès conditionnel et analyse du rayon d'impact pour Microsoft Entra Agent ID, AI Gateway dans Azure API Management pour Microsoft Foundry, Defender for AI Service, garde-fous des agents Foundry, tableau de bord de sécurité Data and AI). Mettre en œuvre la sécurité des serveurs et des VM (chiffrement de disque, Azure Bastion, accès JIT aux VM, Azure Arc, Defender for Servers avec analyse des vulnérabilités/EDR/analyse sans agent, secure boot/vTPM/surveillance de l'intégrité, Azure Machine Configuration). Mettre en œuvre la sécurité des services de plateforme applicative (Defender for Containers, AKS, Azure Container Registry/Instances/Apps, Azure Functions, Logic Apps, App Service, Azure Web Application Firewall, protection du back-end d'API Management).

≈ 14 h
Manage and monitor security posture20–25%

Gérer la posture de sécurité avec Microsoft Defender for Cloud (Defender CSPM, conformité aux frameworks de sécurité, plans de protection des charges de travail, connecteurs multicloud pour AWS et GCP, Defender Vulnerability Management, Defender External Attack Surface Management). Mettre en œuvre la collecte d'activités et d'événements dans Microsoft Sentinel (workspaces et rôles, content hub, data connectors, syslog/CEF, événements Windows Security via data collection rules et WEF, tables de logs personnalisées, automation rules et playbooks, rétention des données, requêtes Purview Audit dans Defender XDR). Mettre en œuvre Microsoft Security Copilot (workspaces, permissions et rôles, plugins, agents Microsoft et Security Store).

≈ 14 h

Format de l’examen et types de questions

Le SC-500 tire 40 à 60 questions d’un pool réparti sur quatre domaines de compétences : identité, accès et gouvernance ; sécurité du stockage, des bases de données et du réseau ; sécurité du compute, workloads d’IA compris ; et gestion de la posture de sécurité. L’examen dure 120 minutes et mélange QCM, listes à construire, glisser-déposer, hot area, active screen et études de cas, exactement ce que Microsoft montre dans son sandbox officiel. La plupart des questions portent sur des fonctionnalités en disponibilité générale, même si des capacités en préversion très utilisées peuvent aussi apparaître.

Types de questions : SC-500

Choix multiple44%

Sélectionne la seule réponse qui répond le mieux aux exigences de la question.

Réponse multiple20%

Sélectionne plusieurs réponses. Respecte le nombre de choix demandé dans la question.

Menu déroulant12%

Choisis des options dans les menus déroulants pour compléter un énoncé ou une configuration.

Mise en ordre8%

Place les étapes dans l’ordre nécessaire pour réaliser le processus.

Glisser-déposer8%

Déplace les éléments vers les emplacements ou les groupes indiqués, ou place-les dans l’ordre demandé.

Vrai / Faux8%

Détermine si un énoncé est vrai ou faux en tenant compte de ses conditions et de sa formulation.

Consulte Microsoft pour les informations officielles sur les formats de questions. Les proportions affichées décrivent la banque de questions Pass-IT et ne permettent pas de déduire celles de l’examen officiel.

Préparation à SC-500

Le SC-500 se passe chez Pearson VUE, en ligne avec un surveillant à distance ou dans un centre d’examen agréé, et il n’est proposé qu’en anglais. La certification reste valable un an, et Microsoft ouvre sur Learn une évaluation de renouvellement gratuite et non surveillée six mois avant l’expiration : tu n’as pas besoin de repasser l’examen complet.

Préparation et modalités : SC-500

Préparation

Exemple de durée de préparation35–90 h

fourchette illustrative pour t’organiser : de 35 h avec une expérience pertinente à 90 h si tu débutes ; tes besoins peuvent se situer en dehors de cette fourchette

NiveauAssocié

Passage de l’examen et maintien de la certification

Modalités de passagePearson VUE surveillé en ligne ou dans un centre d'examen agréé
Conditions de nouvelle tentative24 heures d'attente après la première tentative, 14 jours entre les tentatives suivantes, maximum 5 tentatives sur une période de 12 mois
Validité de la certification1 an

Valide un an. Le renouvellement est gratuit : tu passes en ligne, sans surveillance, une évaluation de renouvellement sur Microsoft Learn dans les six mois qui précèdent l'expiration de ta certification. Pas besoin de repasser l'examen complet en centre surveillé.

Erreurs fréquentes

Points à revoir : SC-500

  1. 01CSPM vs workload protection

    Defender CSPM couvre la posture, les recommandations et le secure score ; les plans de workload protection (Defender for Servers/Storage/Databases/Containers/Key Vault/AI) apportent la détection des menaces. Tu les actives séparément et ils sont facturés séparément.

  2. 02NSG vs ASG

    Un NSG autorise ou bloque le trafic via des security rules ; un ASG n’est qu’un regroupement logique de NIC ou de VM que tu référencesated dans tes règles NSG pour éviter d’y coder des IP en dur. Un ASG ne filtre rien par lui-même.

  3. 03Private endpoint vs service endpoint

    Un private endpoint (Private Link) attribue à une ressource PaaS une IP privée à l’intérieur de ton VNet ; un service endpoint conserve le endpoint public mais le restreint à certains subnets. Seul le private endpoint supprime vraiment l’exposition publique de la ressource.

  4. 04JIT vs Bastion

    Le just-in-time VM access n’ouvre les ports d’administration que sur demande et pour une durée limitée ; Azure Bastion, lui, relaie le RDP/SSH depuis le portail sans aucune IP publique sur la VM. Les deux se complètent, ils ne se remplacent pas.

  5. 05Entra Agent ID and AI security

    Pour sécuriser les agents IA, tu t’appuies sur Microsoft Entra Agent ID avec le Conditional Access, l’analyse du blast radius dans Defender XDR, Purview DSPM for AI, les guardrails en temps réel pour les agents Copilot Studio et Defender for AI. C’est un domaine tout nouveau, et bien plus lourdement pondéré que dans l’AZ-500.

  6. 06Sentinel data collection

    Choisis le mécanisme en fonction de la source : les data connectors natifs pour les sources Azure et first-party, syslog/CEF pour les équipements réseau, et les data collection rules (avec le Windows Event Forwarding) pour les événements de sécurité Windows.

Questions fréquentes

Combien de temps dure l’examen Microsoft Certified: Cloud and AI Security Engineer Associate ?

L’examen SC-500 comporte 50 questions et le temps imparti est de 120 minutes.

Quel score faut-il obtenir pour réussir Microsoft Certified: Cloud and AI Security Engineer Associate ?

Le score requis pour réussir l’examen SC-500 est de 700 / 1000.

Quels points méritent une attention particulière pendant la préparation de Microsoft Certified: Cloud and AI Security Engineer Associate ?

Les points à revoir comprennent CSPM vs workload protection, NSG vs ASG, Private endpoint vs service endpoint, JIT vs Bastion, Entra Agent ID and AI security, Sentinel data collection. Travaille sur des exemples pour vérifier que tu comprends les distinctions et que tu peux expliquer ta réponse.

SC-500 est-il l'examen qui a remplacé AZ-500 ?

Oui. AZ-500 prend fin fin août 2026 et notre catalogue enregistre SC-500 comme son successeur. Le périmètre s'est élargi plutôt que déplacé : SC-500 couvre l'identité et la gouvernance, la sécurité du stockage, des bases de données et du réseau, la sécurité du compute et le posture management, avec la sécurité de l'IA intégrée. Notre guide t'explique s'il vaut mieux passer AZ-500 avant sa fin ou aller directement sur SC-500. Lire le guide AZ-500 vers SC-500

Comment SC-500 est-il pondéré ?

Sécuriser le stockage, les bases de données et le réseau est le plus gros bloc avec 29%, devant la sécurité du compute et la gestion et surveillance de la posture de sécurité à 24% chacune, et l'identité, les accès et la gouvernance à 23%. Les quatre blocs sont assez proches pour qu'aucun ne puisse être laissé de côté. Que le posture management pèse un quart de l'examen est le signal le plus clair de l'évolution du métier.

À quelle fréquence dois-tu renouveler SC-500 ?

Une fois par an. Le renouvellement est une évaluation gratuite et non surveillée sur Microsoft Learn, à passer dans les six mois précédant l'expiration, et non une reprise de l'examen surveillé. La réussir prolonge la certification d'un an de plus.

Faut-il AZ-500 ou SC-300 avant SC-500 ?

Non. Microsoft n'indique aucun prérequis, et AZ-500 prend fin au lieu de servir de tremplin. Le budget du catalogue est d'environ 60 heures, plus élevé que pour la plupart des examens Microsoft de niveau associate, parce que le périmètre couvre l'identité, le réseau, le compute et la posture.

Que se passe-t-il si tu échoues à SC-500 ?

Une deuxième tentative est possible après 24 heures, avec 14 jours entre les tentatives suivantes et une limite de cinq sur une période de 12 mois. L'examen est récent, donc une préparation calée sur les objectifs d'AZ-500 laissera des trous.

Une certification, 12 mois

Entraînement pour SC-500

Concentre ton entraînement sur une certification ou choisis Pro pour t’entraîner à toutes les certifications.

Commencer un entraînement gratuitEssaie les 20 premières questions sans carte bancaire pour voir si cet entraînement te convient.

Pour les achats éligibles : remboursement garanti si tu échoues à ton examen.

Voir les conditions de garantie →