Microsoft · SC-200 · Associate
Microsoft Security Operations Analyst (SC-200) — Questions d'entraînement et examen blanc
Entraîne-toi sur de vraies questions SC-200, sans dumps. Alex explique chaque réponse, et ton Readiness Score te dit quand tu es prêt à réussir.
Vérifié auprès de Microsoft · août 2026Version actuelle de l’examen
Aperçu
À propos de l’examen
La certification SC-200 valide les compétences en matière de détection, d’investigation et de réponse aux menaces à l’aide des technologies de sécurité Microsoft. Elle couvre Microsoft Sentinel (SIEM), Microsoft Defender XDR (détection et réponse étendues), Microsoft Defender for Endpoint, Microsoft Defender for Cloud, la recherche de menaces avec KQL, la gestion des incidents et l’automatisation de la sécurité à l’aide de playbooks et de workbooks.
Cette certification est destinée aux analystes d’opérations de sécurité travaillant dans des centres d’opérations de sécurité (SOC) qui surveillent, identifient, investiguent et répondent aux menaces. Les candidats doivent avoir de l’expérience avec Microsoft Sentinel, les produits Defender, KQL pour la recherche de menaces, et la mise en œuvre de workflows de réponse automatisés aux incidents de sécurité dans des environnements hybrides.
Domaines
Contenu de l’examen
La gestion d’un environnement d’opérations de sécurité et la réponse aux incidents pèsent à elles deux environ 80 % de l’examen : 40 à 45 % pour la première, 35 à 40 % pour la seconde. Autrement dit, la configuration de Sentinel et de Defender XDR, l’ingestion de données, les règles de détection, l’investigation et la réponse aux incidents portent presque tout le programme. Le threat hunting ferme la marche avec 20 à 25 %.
Cette concentration fait du SC-200 un examen de réponse à incident avant tout, auquel on a greffé une section de hunting, et non trois spécialités de poids égal. Si tu es à l’aise pour écrire du KQL de hunting mais que tu n’as jamais configuré de zéro les data connectors, les analytics rules et les playbooks d’automatisation de Sentinel, tu abordes mal préparé le domaine à plus de 40 % sur lequel repose l’épreuve.
Plan de l’examen : SC-200
Configurer l'automatisation pour Microsoft Defender XDR et Microsoft Sentinel, configurer le SIEM et la plateforme Microsoft Sentinel, ingérer des données dans le SIEM et la plateforme Microsoft Sentinel, et configurer les détections
≈ 21 hRépondre aux alertes et incidents dans Microsoft Defender XDR, répondre aux alertes et incidents dans Microsoft Defender for Endpoint, et investiguer les activités Microsoft 365 pour identifier les menaces
≈ 19 hDétecter les menaces à l'aide de Microsoft Defender XDR et de la plateforme Microsoft Sentinel avec des requêtes KQL et des graphes de recherche
≈ 10 hFormat
Format de l’examen et types de questions
L’examen compte 40 à 60 questions en 100 minutes, réparties entre QCM à réponse unique, questions à réponses multiples, glisser-déposer, hot area et études de cas. La plupart des items décrivent un incident de sécurité et te demandent de mener l’investigation puis d’y répondre avec les outils Sentinel et Defender, requêtes KQL sur des données de logs réelles comprises. La création de règles de détection et la configuration de playbooks d’automatisation reviennent aussi souvent que les scénarios d’investigation eux-mêmes.
Types de questions : SC-200
Choisis la seule bonne réponse parmi quatre ou cinq options — le format de base de l’examen.
Fais glisser les éléments dans la bonne case, le bon groupe ou le bon ordre — on teste si tu sais appliquer un concept, pas seulement le reconnaître.
Remets les étapes d’un processus dans le bon ordre — typiquement des flux de déploiement ou de dépannage.
Plusieurs réponses sont correctes et il te les faut toutes ; l’énoncé indique combien en cocher.
Complète une phrase ou une configuration en choisissant dans des menus déroulants intégrés au texte.
Juge une seule affirmation vraie ou fausse — des points rapides, mais la formulation exacte décide.
Microsoft confirme ces types de questions — aucune répartition en pourcentage n’est publiée ; les parts reflètent notre banque de questions alignée sur l’examen.
Banque de questions
312 questions, construites comme l’examen
Chaque domaine de l’examen SC-200 a assez de questions dans la banque pour être travaillé en profondeur. Un examen blanc te pose 50 questions d’affilée, sur le même chrono de 100 minutes que le jour de l’examen.
Procès-verbal : SC-200
tel que publié par Microsoft
répartis sur 3 domaines, d’après le guide officiel de l’examen
= 6 examens blancs complets de 50 questions — jamais deux fois la même question
Manage a security operations environment 143 · Respond to security incidents 110 · Perform threat hunting 59
chacune vérifiée avec la documentation officielle Microsoft — réponse, options et explication, source citée
Planification
Se préparer à SC-200
Le temps qu’il te faut dépend de ton expérience pratique. Le reste est fixé par l’éditeur : comment l’examen se déroule, quand tu peux le repasser et combien de temps la certification reste valable.
L’examen se passe chez Pearson VUE, en ligne avec un surveillant à distance ou dans un centre agréé, et il est proposé en anglais, japonais, chinois, coréen, français, allemand, espagnol et plusieurs autres langues. La certification reste valable un an, et Microsoft ouvre une évaluation de renouvellement gratuite sur Learn six mois avant son expiration.
Ton plan : SC-200
Préparation
en général environ 30 h si tu travailles déjà avec ces technologies, environ 75 h en partant de zéro
Le jour J et après
Évaluation de renouvellement gratuite sur Microsoft Learn, disponible à partir de 6 mois avant l'expiration. Doit être complétée avant l'expiration de la certification.
Ces heures sont notre propre estimation de planification — Microsoft ne publie aucun temps de préparation pour cet examen. Un point de départ pour ton agenda, pas un objectif.
Attention
Erreurs courantes
Les questions de threat hunting attendent du KQL qui fonctionne, pas une simple reconnaissance de requête : écrire une requête sur des logs que tu ne connais pas, sous pression, n’a rien à voir avec relire celle d’un autre. Les data connectors, les analytics rules, les automation rules et les playbooks Logic Apps de Sentinel configurent chacun une étape différente du pipeline de détection, et confondre l’étape à laquelle appartient un paramètre est une façon classique de se tromper de réponse. Defender for Endpoint, Defender for Identity, Defender for Office 365 et Defender for Cloud Apps couvrent des surfaces d’attaque différentes, et les questions d’investigation d’incident supposent que tu saches lequel remonte quelle preuve au cours d’une attaque en plusieurs étapes.
Points de vigilance : SC-200
- 01KQL Proficiency
Ne pas maîtriser suffisamment le Kusto Query Language pour écrire des requêtes de threat hunting, créer des règles analytiques et parser les logs de sécurité.
- 02Sentinel Configuration
Galérer sur la mise en place des data connectors, des règles analytiques, des règles d’automatisation et des playbooks (Logic Apps) dans Sentinel.
- 03Defender XDR
Confondre les capacités et les périmètres de Defender for Endpoint, Defender for Identity, Defender for Office 365 et Defender for Cloud Apps.
- 04Incident Management
Ne pas comprendre la gestion du cycle de vie d’un incident, la collecte de preuves et les workflows d’investigation sur une attaque en plusieurs étapes.
- 05Automation Playbooks
Passer à côté de la création et de la configuration des playbooks basés sur Logic Apps pour la réponse automatisée aux incidents dans Microsoft Sentinel.
Avant de réserver l’examen
Réussirais-tu SC-200 aujourd’hui ?
20 vraies questions SC-200, notées par domaine. Tu vois exactement où tu en es — avant de réserver.
Lancer le bilan gratuit20 questions · gratuit · sans carteAtteins 80 % de préparation et réussis — ou tu es remboursé.
Comment fonctionne le score →Certifications associées