EnglishDeutschFrançaisEspañolPortuguês

Microsoft · SC-500 · Associate

Microsoft Cloud and AI Security Engineer Associate (SC-500) — Questions d'entraînement et examen blanc

Entraîne-toi avec des questions SC-500 réalistes, alignées sur les objectifs de l’examen. Alex explique chaque réponse et ton score de préparation te montre quoi travailler ensuite.

50Questions
120minDurée
700/ 1000Score requis

Vérifié auprès de Microsoft · août 2026Version actuelle de l’examen

À propos de l’examen

La certification Microsoft Certified: Cloud and AI Security Engineer Associate (examen SC-500, Implementing End-to-End Security Controls for Cloud and AI Workloads) valide ta capacité à concevoir, déployer et gérer des contrôles de sécurité dans des environnements Azure, hybrides et dotés d’IA, afin de protéger les identités, les données, les applications et l’infrastructure. Elle couvre l’identité, l’accès et la gouvernance, la sécurité du stockage, des bases de données et du réseau, la sécurité du compute, ainsi que la gestion de la posture de sécurité, en s’appuyant sur la télémétrie de Defender for Cloud et de Microsoft Sentinel. SC-500 succède à AZ-500, qui sera retirée le 31 août 2026, et ajoute un volet dédié à la sécurisation des charges de travail IA (Copilot, Copilot Studio, Microsoft Entra Agent ID, Azure AI Foundry et Defender for AI) ainsi qu’à Microsoft Security Copilot.

Cette certification de niveau associate s’adresse aux ingénieurs sécurité dont le périmètre englobe l’identité, le réseau, les applications, les données et le compute, y compris les plateformes et l’infrastructure sur lesquelles tournent les charges de travail IA. Il te faut une expérience concrète de l’administration d’environnements Azure et hybrides, côté compute, réseau et stockage, et une bonne maîtrise de Microsoft Entra ID et de l’administration Microsoft 365.

Contenu de l’examen

Les quatre domaines pèsent à peu près pareil, entre 20 % et 30 % chacun, la sécurité du stockage, des bases de données et du réseau tenant la plus grosse part. Ce domaine couvre les firewalls de storage account et Defender for Storage, l’audit d’Azure SQL et la sécurité de la plateforme, plus les contrôles réseau (NSG, ASG, private endpoints, accès JIT, Bastion) qui font qu’une ressource n’est joignable que depuis les endroits prévus.

La sécurisation du compute joue sur deux tableaux : la protection classique des charges de travail (VM, conteneurs, Key Vault) côtoie une nouvelle série de contrôles dédiés aux workloads d’IA (Microsoft Entra Agent ID, Copilot Studio, Purview DSPM for AI, Defender for AI) qui n’existaient pas sur AZ-500. L’identité, l’accès et la gouvernance d’un côté, la gestion de la posture de l’autre complètent le programme à hauteur d’un cinquième environ chacun, avec PIM, l’accès conditionnel, le secure score de Defender for Cloud et ses connecteurs multicloud.

Plan de l’examen : SC-500

Manage identity, access, and governance20–25%

Sécuriser l'accès aux ressources avec Microsoft Entra ID (PIM, accès conditionnel, MFA/sans mot de passe, app registrations et enterprise apps, consentement OAuth, managed identities). Sécuriser les secrets et les clés avec Azure Key Vault (déploiement, accès, pare-feu, clés/secrets/certificats, Defender for Key Vault, analyse des secrets avec Defender CSPM). Mettre en place la gouvernance pour la sécurité et la conformité réglementaire (Azure Policy, conformité réglementaire et normes de sécurité de Defender for Cloud, resource locks, attributions de rôles Azure et Entra RBAC et rôles personnalisés, remédiation des accès surprivilégiés, protection avec Azure Backup, infrastructure as code).

≈ 14 h
Secure storage, databases, and networking25–30%

Mettre en œuvre la sécurité des comptes de stockage (règles de pare-feu du stockage, Defender for Storage, stratégies d'accès). Mettre en œuvre la sécurité des bases de données (sécurité au niveau plateforme d'Azure SQL, audit pour Azure SQL Database et Managed Instance, Defender for Databases). Mettre en œuvre la sécurité des services réseau Azure (NSG et ASG, Azure Virtual Network Manager, Virtual WAN, VPN, Microsoft Entra Private Access, private endpoints et Private Link, Azure Firewall, règles de sécurité effectives dans Network Watcher).

≈ 17 h
Secure compute20–25%

Mettre en œuvre la sécurité de l'IA (surexposition des données SharePoint, Purview DSPM pour les risques liés à l'IA dans Microsoft Copilot et les applications d'IA, protection en temps réel de Copilot Studio, accès conditionnel et analyse du rayon d'impact pour Microsoft Entra Agent ID, AI Gateway dans Azure API Management pour Microsoft Foundry, Defender for AI Service, garde-fous des agents Foundry, tableau de bord de sécurité Data and AI). Mettre en œuvre la sécurité des serveurs et des VM (chiffrement de disque, Azure Bastion, accès JIT aux VM, Azure Arc, Defender for Servers avec analyse des vulnérabilités/EDR/analyse sans agent, secure boot/vTPM/surveillance de l'intégrité, Azure Machine Configuration). Mettre en œuvre la sécurité des services de plateforme applicative (Defender for Containers, AKS, Azure Container Registry/Instances/Apps, Azure Functions, Logic Apps, App Service, Azure Web Application Firewall, protection du back-end d'API Management).

≈ 14 h
Manage and monitor security posture20–25%

Gérer la posture de sécurité avec Microsoft Defender for Cloud (Defender CSPM, conformité aux frameworks de sécurité, plans de protection des charges de travail, connecteurs multicloud pour AWS et GCP, Defender Vulnerability Management, Defender External Attack Surface Management). Mettre en œuvre la collecte d'activités et d'événements dans Microsoft Sentinel (workspaces et rôles, content hub, data connectors, syslog/CEF, événements Windows Security via data collection rules et WEF, tables de logs personnalisées, automation rules et playbooks, rétention des données, requêtes Purview Audit dans Defender XDR). Mettre en œuvre Microsoft Security Copilot (workspaces, permissions et rôles, plugins, agents Microsoft et Security Store).

≈ 14 h

Format de l’examen et types de questions

Le SC-500 tire 40 à 60 questions d’un pool réparti sur quatre domaines de compétences : identité, accès et gouvernance ; sécurité du stockage, des bases de données et du réseau ; sécurité du compute, workloads d’IA compris ; et gestion de la posture de sécurité. L’examen dure 120 minutes et mélange QCM, listes à construire, glisser-déposer, hot area, active screen et études de cas, exactement ce que Microsoft montre dans son sandbox officiel. La plupart des questions portent sur des fonctionnalités en disponibilité générale, même si des capacités en préversion très utilisées peuvent aussi apparaître.

Types de questions : SC-500

Choix multiple44%

Choisis la seule bonne réponse parmi quatre ou cinq options — le format de base de l’examen.

Réponse multiple20%

Plusieurs réponses sont correctes et il te les faut toutes ; l’énoncé indique combien en cocher.

Menu déroulant12%

Complète une phrase ou une configuration en choisissant dans des menus déroulants intégrés au texte.

Mise en ordre8%

Remets les étapes d’un processus dans le bon ordre — typiquement des flux de déploiement ou de dépannage.

Glisser-déposer8%

Fais glisser les éléments dans la bonne case, le bon groupe ou le bon ordre — on teste si tu sais appliquer un concept, pas seulement le reconnaître.

Vrai / Faux8%

Juge une seule affirmation vraie ou fausse — des points rapides, mais la formulation exacte décide.

Microsoft confirme ces types de questions — aucune répartition en pourcentage n’est publiée ; les parts reflètent notre banque de questions alignée sur l’examen.

Essaie cinq questions SC-500

Cinq questions tirées de notre banque Microsoft Certified: Cloud and AI Security Engineer Associate. Réponds à une — Alex t’explique le pourquoi.

L’examen et l’app sont en anglais — ces questions d’exemple, nous les avons traduites.

Sécuriser le stockage, les bases de données et les réseaux2 / 5

Dans Transparent Data Encryption (TDE) avec une clé gérée par le client pour Azure SQL, qu'est-ce que la clé gérée par le client (le protecteur TDE) chiffre réellement ?

AlexExplication complète d’Alex

TDE utilise une hiérarchie de clés à deux niveaux pour le chiffrement au repos. La DEK assure le chiffrement symétrique des fichiers de base de données, et le protecteur TDE chiffre la DEK. Avec le TDE géré par le service, Microsoft contrôle le protecteur ; avec le TDE géré par le client (BYOK), c'est le client qui contrôle le protecteur dans Key Vault ou Managed HSM, ce qui permet la séparation des tâches et la possibilité de révoquer l'accès pour rendre la base de données inaccessible. Passer du mode géré par le service au mode géré par le client rechiffre uniquement la DEK, il n'y a donc ni interruption de service ni rechiffrement des fichiers de base de données.

Sourcelearn.microsoft.com

400 questions, construites comme l’examen

Chaque domaine de l’examen SC-500 a assez de questions dans la banque pour être travaillé en profondeur. Un examen blanc te pose 50 questions d’affilée, sur le même chrono de 120 minutes que le jour de l’examen.

Procès-verbal : SC-500

Contrôle du programme auprès de Microsoft28 août 2026

dernière vérification auprès de la source officielle Microsoft

Score requis700 / 1 000

tel que publié par Microsoft

Couverture du programme99 objectifs officiels

répartis sur 4 domaines, d’après le guide officiel de l’examen

Taille de la banque400 questions

= 8 examens blancs complets de 50 questions — jamais deux fois la même question

Couverture des domainesles 4 domaines à leur pondération officielle

Manage identity, access, and governance 96 · Secure storage, databases, and networking 113 · Secure compute 99 · Manage and monitor security posture 92

Validation canonique400 sur 400

chacune vérifiée avec la documentation officielle Microsoft — réponse, options et explication, source citée

Méthodologie documentée ouvertement.Comment les questions sont créées →

Se préparer à SC-500

Le temps qu’il te faut dépend de ton expérience pratique. Le reste est fixé par l’éditeur : comment l’examen se déroule, quand tu peux le repasser et combien de temps la certification reste valable.

Le SC-500 se passe chez Pearson VUE, en ligne avec un surveillant à distance ou dans un centre d’examen agréé, et il n’est proposé qu’en anglais. La certification reste valable un an, et Microsoft ouvre sur Learn une évaluation de renouvellement gratuite et non surveillée six mois avant l’expiration : tu n’as pas besoin de repasser l’examen complet.

Ton plan : SC-500

Préparation

Temps de préparation35–90 h

en général environ 35 h si tu travailles déjà avec ces technologies, environ 90 h en partant de zéro

NiveauAssociate

Le jour J et après

Mode de passagePearson VUE surveillé en ligne ou dans un centre d'examen agréé
Politique de reprise24 heures d'attente après la première tentative, 14 jours entre les tentatives suivantes, maximum 5 tentatives sur une période de 12 mois
Validité1 an

Valide un an. Le renouvellement est gratuit : tu passes en ligne, sans surveillance, une évaluation de renouvellement sur Microsoft Learn dans les six mois qui précèdent l'expiration de ta certification. Pas besoin de repasser l'examen complet en centre surveillé.

Ces heures sont notre propre estimation de planification — Microsoft ne publie aucun temps de préparation pour cet examen. Un point de départ pour ton agenda, pas un objectif.

Erreurs courantes

Le SC-500 te demande d’associer chaque contrôle de sécurité au service Microsoft qui le porte, et les propositions de réponse se ressemblent beaucoup : Defender CSPM gère la posture et le secure score, alors que les plans de protection des charges de travail (Servers, Storage, Databases, Containers, AI) gèrent la détection des menaces. Deux licences distinctes, pas deux noms pour la même fonctionnalité. Même exigence de précision côté réseau et accès : un NSG filtre le trafic quand un ASG se contente de regrouper les NIC référencées par une règle NSG, et l’accès JIT aux VM ouvre des ports à la demande là où Azure Bastion supprime purement et simplement l’IP publique de la VM. La sécurité des workloads d’IA (Microsoft Entra Agent ID, protection en temps réel pour Copilot Studio, Defender for AI) est nouvelle par rapport à AZ-500 et pèse autant dans tes révisions que la surface de sécurité Azure historique : ce n’est pas un ajout de dernière minute.

Points de vigilance : SC-500

  1. 01CSPM vs workload protection

    Defender CSPM couvre la posture, les recommandations et le secure score ; les plans de workload protection (Defender for Servers/Storage/Databases/Containers/Key Vault/AI) apportent la détection des menaces. Tu les actives séparément et ils sont facturés séparément.

  2. 02NSG vs ASG

    Un NSG autorise ou bloque le trafic via des security rules ; un ASG n’est qu’un regroupement logique de NIC ou de VM que tu référencesated dans tes règles NSG pour éviter d’y coder des IP en dur. Un ASG ne filtre rien par lui-même.

  3. 03Private endpoint vs service endpoint

    Un private endpoint (Private Link) attribue à une ressource PaaS une IP privée à l’intérieur de ton VNet ; un service endpoint conserve le endpoint public mais le restreint à certains subnets. Seul le private endpoint supprime vraiment l’exposition publique de la ressource.

  4. 04JIT vs Bastion

    Le just-in-time VM access n’ouvre les ports d’administration que sur demande et pour une durée limitée ; Azure Bastion, lui, relaie le RDP/SSH depuis le portail sans aucune IP publique sur la VM. Les deux se complètent, ils ne se remplacent pas.

  5. 05Entra Agent ID and AI security

    Pour sécuriser les agents IA, tu t’appuies sur Microsoft Entra Agent ID avec le Conditional Access, l’analyse du blast radius dans Defender XDR, Purview DSPM for AI, les guardrails en temps réel pour les agents Copilot Studio et Defender for AI. C’est un domaine tout nouveau, et bien plus lourdement pondéré que dans l’AZ-500.

  6. 06Sentinel data collection

    Choisis le mécanisme en fonction de la source : les data connectors natifs pour les sources Azure et first-party, syslog/CEF pour les équipements réseau, et les data collection rules (avec le Windows Event Forwarding) pour les événements de sécurité Windows.

Pass-IT t’entraîne précisément sur ces points faibles — adaptatif et espacé →

Questions fréquentes

Combien de temps dure l’examen Microsoft Certified: Cloud and AI Security Engineer Associate ?

L’examen SC-500 comporte 50 questions avec une limite de 120 minutes.

Quel est le score requis pour réussir Microsoft Certified: Cloud and AI Security Engineer Associate ?

Il te faut 700 / 1000 pour réussir l’examen SC-500.

Quelles sont les erreurs fréquentes à l’examen Microsoft Certified: Cloud and AI Security Engineer Associate ?

Les pièges fréquents incluent : CSPM vs workload protection, NSG vs ASG, Private endpoint vs service endpoint, JIT vs Bastion, Entra Agent ID and AI security, Sentinel data collection. Concentre ton temps de révision sur ces points pour ne pas perdre de points.

SC-500 est-il l'examen qui a remplacé AZ-500 ?

Oui. AZ-500 prend fin fin août 2026 et notre catalogue enregistre SC-500 comme son successeur. Le périmètre s'est élargi plutôt que déplacé : SC-500 couvre l'identité et la gouvernance, la sécurité du stockage, des bases de données et du réseau, la sécurité du compute et le posture management, avec la sécurité de l'IA intégrée. Notre guide t'explique s'il vaut mieux passer AZ-500 avant sa fin ou aller directement sur SC-500. Lire le guide AZ-500 vers SC-500

Comment SC-500 est-il pondéré ?

Sécuriser le stockage, les bases de données et le réseau est le plus gros bloc avec 29%, devant la sécurité du compute et la gestion et surveillance de la posture de sécurité à 24% chacune, et l'identité, les accès et la gouvernance à 23%. Les quatre blocs sont assez proches pour qu'aucun ne puisse être laissé de côté. Que le posture management pèse un quart de l'examen est le signal le plus clair de l'évolution du métier.

À quelle fréquence dois-tu renouveler SC-500 ?

Une fois par an. Le renouvellement est une évaluation gratuite et non surveillée sur Microsoft Learn, à passer dans les six mois précédant l'expiration, et non une reprise de l'examen surveillé. La réussir prolonge la certification d'un an de plus.

Faut-il AZ-500 ou SC-300 avant SC-500 ?

Non. Microsoft n'indique aucun prérequis, et AZ-500 prend fin au lieu de servir de tremplin. Le budget du catalogue est d'environ 60 heures, plus élevé que pour la plupart des examens Microsoft de niveau associate, parce que le périmètre couvre l'identité, le réseau, le compute et la posture.

Que se passe-t-il si tu échoues à SC-500 ?

Une deuxième tentative est possible après 24 heures, avec 14 jours entre les tentatives suivantes et une limite de cinq sur une période de 12 mois. L'examen est récent, donc une préparation calée sur les objectifs d'AZ-500 laissera des trous.

Pass-IT est un outil de révision indépendant, ni affilié à Microsoft ni approuvé par Microsoft ; Microsoft et les noms d’examens sont des marques de leurs propriétaires respectifs.

Une certification. Un seul paiement.

Accès complet à SC-500

Accède à toute la banque de questions de cette certification. Alex explique chaque réponse et ton score de préparation te montre quoi travailler ensuite.

Acheter l’accès à SC-500 pour $29.99Un seul paiement. Accès à vie à cette certification.
Vérifie gratuitement si tu es prêt20 questions. Sans carte. Vois quoi travailler avant d’acheter.

Atteins 80 % de préparation et réussis — ou tu es remboursé.

Comment fonctionne le score →