Se você vem rondando a AZ-500 faz tempo, o relógio agora é pra valer.
O exame encerra em 31 de agosto de 2026, às 23h59 no horário Central Standard Time. Depois dessa data você não consegue mais obter nem renovar a certificação Azure Security Engineer Associate. A sucessora já está no ar, mas vem com um detalhe que vale conhecer antes de agendar qualquer coisa.
Decidir entre as duas se resume a três perguntas.
O que realmente encerra
Isso é um encerramento completo, não uma troca de versão.
AZ-500 é o exame. «Microsoft Certified: Azure Security Engineer Associate» é a certificação que você ganha ao passar. As duas encerram em 31 de agosto de 2026, e as avaliações de renovação também. As certificações associate da Microsoft expiram 12 meses depois da aprovação e normalmente se renovam por uma avaliação on-line gratuita. Quando essa avaliação sai de circulação junto com o exame, esse caminho também fecha.
Ou seja, passar em agosto de 2026 te dá uma certificação válida por 12 meses a partir da data do exame, sem como renovar depois. Se você precisa do título Azure Security Engineer registrado para o próximo ano, funciona. Se você quer uma certificação que dá pra manter atualizada, não.
O que é a SC-500 (e a pegadinha da beta)
A sucessora é o exame SC-500, «Implementing End-to-End Security Controls for Cloud and AI Workloads». Passar nele dá Microsoft Certified: Cloud and AI Security Engineer Associate.
Não é uma AZ-500 renomeada. O papel é mais amplo: Azure mais Microsoft 365, e ainda um domínio inteiro sobre proteger cargas de trabalho de IA. A nota de aprovação é 700, igual à da AZ-500, e você tem 120 minutos em vez dos 100 da AZ-500.
A pegadinha: em meados de julho de 2026, a SC-500 ainda é um exame em beta. Isso significa três coisas. Você não recebe sua nota logo depois de terminar, porque a Microsoft ainda está calibrando as questões. O exame está só em inglês por enquanto. E ainda não existe uma avaliação de prática oficial, porque elas costumam aparecer cerca de oito semanas depois que o exame sai da beta. Se você precisa de uma nota rápido, a beta pesa de verdade.
O que é aproveitado da AZ-500
A maior parte do seu tempo de estudo de AZ-500 é aproveitada. Os temas não sumiram, foram reorganizados em novos domínios.
Domínios da AZ-500 (em 22 de janeiro de 2026):
| Domínio | Peso |
|---|---|
| Secure identity and access | 15–20 % |
| Secure networking | 20–25 % |
| Secure compute, storage, and databases | 20–25 % |
| Secure Azure using Microsoft Defender for Cloud and Microsoft Sentinel | 30–35 % |
Domínios da SC-500:
| Domínio | Peso |
|---|---|
| Manage identity, access, and governance | 20–25 % |
| Secure storage, databases, and networking | 25–30 % |
| Secure compute | 20–25 % |
| Manage and monitor security posture | 20–25 % |
No núcleo do Azure, o mapeamento é quase um para um:
- Identidade e acesso (PIM, Conditional Access, MFA, identidades gerenciadas, app registrations, consentimento OAuth, papéis RBAC, Key Vault) vão para «Manage identity, access, and governance».
- Rede e dados (NSGs e ASGs, Virtual Network Manager, Virtual WAN, VPN, Private Endpoints, Private Link, Azure Firewall, Network Watcher, segurança de contas de armazenamento, auditoria do Azure SQL, Defender for Storage e Databases) viram «Secure storage, databases, and networking», agora o domínio mais pesado da SC-500.
- A segurança de compute (criptografia de disco, Azure Bastion, acesso JIT a VMs, segurança de AKS e contêineres, App Service, Web Application Firewall) fica em «Secure compute».
- A postura com Defender for Cloud e Sentinel (CSPM, planos de proteção de cargas de trabalho, conectores multicloud de AWS e GCP, EASM, conectores de dados e automação do Sentinel) passa a ser «Manage and monitor security posture».
A maior mudança de estrutura: na AZ-500, Defender for Cloud e Sentinel formam um bloco dominante de 30–35 %. Na SC-500 essa parte é reduzida para 20–25 % para abrir espaço ao conteúdo novo.
O que é novo na SC-500
Três áreas são realmente novas, e nenhuma estava na AZ-500.
Proteger cargas de trabalho de IA. É a adição de destaque, encaixada no domínio «Secure compute». Cobre encontrar superexposição de dados no SharePoint, identificar riscos de Copilot e apps de IA com o Microsoft Purview Data Security Posture Management, proteger agentes do Copilot Studio, aplicar Conditional Access ao Microsoft Entra Agent ID, analisar o raio de impacto de um agente no Defender XDR, implantar um AI Gateway no API Management para o Microsoft Foundry, ativar o Defender for AI e definir limites de segurança no Foundry. Se o seu trabalho ainda não toca em IA, é aqui que vai o maior tempo de estudo novo.
Microsoft Security Copilot. A SC-500 espera que você configure os espaços de trabalho do Security Copilot, gerencie seus papéis e permissões e ative plugins e agentes. A AZ-500 não tinha nada disso.
Uma pegada de Microsoft 365. A AZ-500 vivia quase toda no Azure. A SC-500 traz Purview, exposição de dados no SharePoint e o gerenciamento de agentes pelo centro de administração do Microsoft 365. Os pré-requisitos informados agora incluem familiaridade com a administração do Microsoft 365, além da experiência em Azure e Entra ID que a AZ-500 já pressupunha. Azure Arc para servidores híbridos e multicloud, e Microsoft Entra Private Access também surgem como temas novos.
Faça a AZ-500 antes de 31 de agosto se…
Você já está fundo na preparação. Se você estuda há semanas e tira notas dentro da faixa nas questões de prática, agende agora. Recomeçar num exame mais amplo com um domínio de IA que você nunca tocou não é uma boa troca com o prazo tão perto.
Você precisa do título Azure Security Engineer especificamente. Alguns requisitos de parceiro e frameworks internos citam essa certificação exata. Obtê-la agora te dá um ano de validade, mesmo que ela não renove.
Você quer uma nota avaliada rápido. A AZ-500 é avaliada na hora. A SC-500, em beta, não.
Mire direto na SC-500 se…
Você ainda não começou. Não corra atrás de uma certificação que não pode ser renovada. A SC-500 é para onde a Microsoft está levando esse papel.
Você já trabalha com segurança de IA, Purview ou Microsoft 365. Os novos domínios batem com o que você provavelmente já faz. Essa experiência de campo é seu material de estudo, e é justamente a parte que derruba os candidatos só de Azure na SC-500.
Você pode esperar a beta passar. Se não precisa de uma nota neste mês, a janela da beta serve. Você faz o exame agora, e a nota chega quando a Microsoft termina a calibração.
Referência rápida
| Detalhe | AZ-500 | SC-500 |
|---|---|---|
| Certificação | Azure Security Engineer Associate | Cloud and AI Security Engineer Associate |
| Situação | Encerra em 31 de agosto de 2026 | Disponível, atualmente em beta |
| Duração | 100 minutos | 120 minutos |
| Nota de aprovação | 700 | 700 |
| Idiomas | 10 idiomas | Só inglês (beta) |
| Conteúdo de segurança de IA | Não | Sim |
| Escopo de Microsoft 365 | Mínimo | Sim |
| Renovável após o encerramento | Não | Sim |
A leitura honesta: se você está pronto, faça a AZ-500 neste mês e garanta a certificação. Se está começando do zero, ou seu trabalho já abrange segurança de IA e de Microsoft 365, pule e prepare a SC-500. Só conte com o atraso da nota por conta da beta.
O Pass-IT tem questões de prática para AZ-500 e SC-500, geradas a partir da documentação oficial da Microsoft e com acompanhamento por domínio, pra você ver exatamente quais seções ainda precisam de trabalho antes do prazo. Grátis para começar, sem cartão na sua primeira sessão.