EnglishDeutschFrançaisEspañolPortuguês

DescontinuadoAtual: SC-500

Microsoft · AZ-500 · Associate

Microsoft Azure Security Technologies

Prepare-se para Microsoft Azure Security Technologies (AZ-500) com questões de prática originais e explicações de IA no Pass-IT. Experimente questões gratuitamente.

Este exame foi descontinuado.

50Questões do simulado
100minLimite de tempo
700/ 1000Pontuação para aprovação

Sobre o exame

A certificação AZ-500 valida habilidades na implementação de controles de segurança e proteção contra ameaças, no gerenciamento de identidade e acesso e na proteção de dados, aplicações e redes em ambientes Azure e híbridos. Ela abrange Microsoft Entra ID, Azure Defender, Microsoft Sentinel, Azure Key Vault, network security groups, Azure Firewall e recursos de monitoramento e resposta de segurança.

Esta certificação é destinada a engenheiros de segurança Azure que implementam, gerenciam e monitoram a segurança em infraestrutura, aplicações e dados Azure. Os candidatos devem ter sólida experiência com administração, scripting e networking no Azure, além de familiaridade com as melhores práticas de segurança em nuvem e requisitos de conformidade.

Experimente cinco questões de AZ-500

Pratique com cinco questões do banco atual de Microsoft Azure Security Technologies no app, com respostas e explicações.

Proteger o Azure com o Microsoft Defender for Cloud e o Microsoft Sentinel1 / 5

Você precisa que os logs de segurança do Microsoft Sentinel continuem disponíveis por 2 anos para fins de conformidade. O workspace mantém os logs de analytics do Sentinel de forma interativa por 90 dias, e você quer reter os dados mais antigos com custo menor sem tirar a tabela do tier de analytics. O que você deve configurar para as tabelas envolvidas?

AlexExplicação completa do Alex

Use a retenção total no nível da tabela para a retenção de conformidade de longo prazo. Em um workspace do Microsoft Sentinel, a retenção de analytics mantém os dados disponíveis para análises quase em tempo real, alertas, hunting e workbooks. A retenção total estende a retenção além desse período interativo para o acesso de longo prazo. Configure as tabelas envolvidas com retenção total de 730 dias para cobrir dois anos. Aumentar a retenção de analytics para 730 dias também pode manter os dados interativos, mas não é a abordagem de menor custo quando apenas os dados de conformidade mais antigos precisam de acesso ocasional. Mover uma tabela apenas para o tier de data lake é uma escolha diferente, que pode remover os recursos em tempo real do Sentinel para esses dados.

Fontelearn.microsoft.com

Proteger identidade e acesso2 / 5

Você precisa configurar o Microsoft Entra ID para enviar eventos de detecção de risco a um sistema SIEM em tempo real. Qual configuração de diagnóstico você deve habilitar no Microsoft Entra ID?

AlexExplicação completa do Alex

CORRETA: Logs de RiskyUsers e UserRiskEvents. Segundo a documentação da Microsoft, as organizações exportam os dados de detecção de risco configurando as configurações de diagnóstico de RiskyUsers e UserRiskEvents no Microsoft Entra ID, o que permite o streaming em tempo real para o SIEM via Event Hubs ou Log Analytics. Respostas ERRADAS: Apenas SigninLogs captura eventos de autenticação, mas não as avaliações nem os níveis de risco do Identity Protection. Apenas ProvisioningLogs acompanha o ciclo de vida do provisionamento de usuários, não os eventos de risco. Apenas AuditLogs captura alterações no diretório, mas não inclui as detecções de risco do Identity Protection.

Fontelearn.microsoft.com

Computação, armazenamento e bancos de dados seguros3 / 5

Você está configurando a segurança do Azure Storage. Você precisa restringir o acesso usando tokens SAS e controles de rede. Para cada uma das afirmações a seguir, selecione Sim se a afirmação for verdadeira. Caso contrário, selecione Não. 1. Uma user delegation SAS é protegida com credenciais do Microsoft Entra em vez da storage account key. 2. Uma account SAS pode delegar acesso a recursos em vários storage services simultaneamente. 3. Stored access policies podem ser usadas com account SAS para fornecer capacidade de revogação. 4. Quando um private endpoint é criado para uma storage account, os clientes na VNet se conectam usando as mesmas connection strings de antes.

AlexExplicação completa do Alex

CORRETO: Sim, Sim, Não, Sim. Conforme a documentação da Microsoft: (1) SIM — User delegation SAS é 'protegida com credenciais do Microsoft Entra em vez da account key', oferecendo segurança superior. (2) SIM — Account SAS 'delega acesso a recursos em um ou mais storage services' simultaneamente, ao contrário da service SAS, que é limitada a um serviço. (3) NÃO — 'Stored access policies não são compatíveis com user delegation SAS nem com account SAS.' Apenas service SAS oferece suporte a stored access policies para revogação. (4) SIM — Conforme a documentação sobre private endpoints, 'Clientes em uma VNet usando o private endpoint devem usar a mesma connection string.' O DNS resolve automaticamente o FQDN para o IP privado.

Fontelearn.microsoft.com

Rede segura4 / 5

Você está configurando o Azure Bastion para fornecer acesso RDP seguro a VMs em uma virtual network. O Azure Bastion exige uma subnet dedicada. Qual deve ser o nome dessa subnet?

AlexExplicação completa do Alex

O Azure Bastion exige uma subnet dedicada chamada exatamente 'AzureBastionSubnet' (mínimo /26). Esse é um requisito rígido de nomenclatura imposto pelo Azure; nenhum outro nome é aceito. A subnet deve residir na mesma VNet que o Bastion host e não pode conter outros recursos.

Por que as alternativas incorretas estão erradas: 'BastionSubnet' é plausível, mas está incorreta; o Azure impõe o prefixo exato 'AzureBastion.' 'ManagementSubnet' é um nome genérico sem significado especial no Azure. 'GatewaySubnet' é o nome obrigatório para gateways VPN/ExpressRoute, não para Bastion.

Ref: learn.microsoft.com/azure/bastion/configuration-settings

Fontelearn.microsoft.com

Proteger o Azure com o Microsoft Defender for Cloud e o Microsoft Sentinel5 / 5

Sua organização quer usar o Microsoft Defender for Cloud para avaliar a conformidade com o PCI DSS. Onde você habilita esse padrão de conformidade?

AlexExplicação completa do Alex

CORRETA: Painel Regulatory compliance do Defender for Cloud. Segundo a documentação da Microsoft, esse painel oferece frameworks de conformidade prontos, incluindo o PCI DSS, mapeando os controles do Azure Policy para os requisitos regulatórios. Você habilita e gerencia os padrões de conformidade diretamente por esse painel. Respostas ERRADAS: Azure Policy Definitions define políticas individuais, mas não oferece um framework integrado de avaliação de conformidade. Azure Monitor Alerts cuida de alertas de métricas e logs, não da avaliação da postura de conformidade. Sentinel Analytics rules detecta ameaças de segurança usando KQL, mas não avalia a conformidade regulatória.

Fontelearn.microsoft.com

As questões do app estão atualmente em inglês. As traduções desta prévia se aplicam apenas à prévia. Consulte a entidade certificadora para saber quais idiomas estão disponíveis para o exame oficial.

Conteúdo do exame

Proteger o Azure com o Microsoft Defender for Cloud e o Microsoft Sentinel é a área mais pesada, com 30–35%, e ela abrange bem mais do que o título sugere: Azure Policy e aplicação de governança, Key Vault com rotação de certificados, segredos e chaves, secure score e padrões de conformidade, planos de proteção de workloads, além dos data connectors e das analytics rules do Sentinel. Tudo isso cai aqui dentro. Em seguida vêm networking e compute/storage/databases, com 20–25% cada, e identidade e acesso, com 15–20%.

A ordem é o contrário do que a maioria dos candidatos espera de uma prova de segurança: identidade, normalmente o primeiro assunto ensinado, é o menor domínio, enquanto gestão de postura e monitoramento, ou seja, o trabalho que só começa depois que tudo já está configurado, é o maior. A SC-500, que sucede esta prova, mantém a mesma ordem e ainda acrescenta um conjunto de controles para workloads de IA. Ou seja, o tempo que você investir agora em Defender for Cloud não vai ser tempo perdido.

Conteúdo programático: AZ-500

Secure identity and access15–20%

Gerenciar controles de segurança para identidade e acesso (RBAC, custom roles, PIM, MFA, Conditional Access) e gerenciar acesso a aplicações Microsoft Entra e managed identities (enterprise apps, app registrations, service principals, managed identities)

≈ 9 h
Secure networking20–25%

Planejar e implementar segurança para redes virtuais (NSGs, ASGs, Virtual Network Manager, UDRs, VNet peering, VPN, Virtual WAN, ExpressRoute, firewalls, Network Watcher), acesso privado (Service Endpoints, Private Endpoints, Private Link) e acesso público (TLS, Azure Firewall, Application Gateway, Front Door, WAF, DDoS Protection)

≈ 12 h
Secure compute, storage, and databases20–25%

Planejar e implementar segurança avançada para compute (Bastion, JIT VM access, AKS security, monitoramento de containers, ACR, disk encryption, segurança do API Management), segurança de storage (controle de acesso, access keys, acesso a Azure Files/Blob, proteção de dados, BYOK, double encryption) e segurança do Azure SQL Database/Managed Instance (autenticação, auditoria, dynamic masking, TDE, Always Encrypted)

≈ 12 h
Secure Azure using Microsoft Defender for Cloud and Microsoft Sentinel30–35%

Implementar e gerenciar políticas de governança em nuvem (Azure Policy, Key Vault, gerenciamento de certificados/secrets/keys, key rotation, backup/recovery), gerenciar a postura de segurança com Defender for Cloud (Secure Score, conformidade, padrões personalizados, multi-cloud, EASM), configurar proteção contra ameaças (workload protection plans, Defender for Servers/Databases/Storage, agentless scanning, vulnerability management, DevOps Security) e configurar monitoramento e automação de segurança (alertas, workflow automation, DCRs, data connectors/analytics rules/automation do Sentinel)

≈ 17 h

Formato do exame e tipos de questões

O exame tem de 40 a 60 questões, a serem concluídas em 100 minutos. Os tipos de questão incluem múltipla escolha, seleção múltipla, arrastar e soltar, hot area e estudo de caso. As questões partem de cenários: apresentam um incidente de segurança ou um requisito de conformidade e pedem que você configure os controles corretos. Questões em laboratório podem cobrar configuração de segurança na prática.

Tipos de questões: AZ-500

Múltipla escolha41%

Selecione a única resposta que melhor atende aos requisitos da questão.

Arrastar e soltar17%

Mova os itens para as posições ou os grupos indicados, ou coloque-os na ordem solicitada.

Ordenação11%

Coloque as etapas na sequência necessária para concluir o processo.

Resposta múltipla11%

Selecione várias respostas. Siga as instruções da questão sobre quantas escolher.

Lista suspensa11%

Escolha opções nos menus suspensos para completar uma afirmação ou configuração.

Verdadeiro / Falso9%

Determine se uma afirmação é verdadeira ou falsa, considerando suas condições e a forma como foi escrita.

Erros comuns

Temas para revisar: AZ-500

  1. 01Segurança do Entra ID

    Não compreender políticas de Conditional Access, PIM (Privileged Identity Management) e configurações de proteção de identidade.

  2. 02Isolamento de Rede

    Confundir private endpoints, service endpoints, NSGs e Azure Firewall para diferentes cenários de segurança de rede.

  3. 03Acesso ao Key Vault

    Dificuldade com modelos de autorização de access policies vs RBAC do Key Vault e integração com managed identity.

  4. 04Defender for Cloud

    Negligenciar os workload protection plans do Microsoft Defender for Cloud e suas capacidades específicas por tipo de recurso.

  5. 05Conformidade Regulatória

    Desconhecer como implementar e avaliar conformidade com padrões regulatórios usando Azure Policy e Defender for Cloud.

Perguntas frequentes

Quanto tempo dura o exame Microsoft Azure Security Technologies?

O exame AZ-500 tem 50 questões e um limite de tempo de 100 minutos.

Qual é a pontuação necessária para passar em Microsoft Azure Security Technologies?

A pontuação necessária para passar no exame AZ-500 é 700 / 1000.

Quais erros merecem atenção na preparação para Microsoft Azure Security Technologies?

Entre os temas que merecem revisão estão Segurança do Entra ID, Isolamento de Rede, Acesso ao Key Vault, Defender for Cloud, Conformidade Regulatória. Trabalhe com exemplos para verificar se você entende as diferenças e consegue justificar sua resposta.

O que substitui o AZ-500?

O SC-500 assume como o exame de engenharia de segurança em Azure da Microsoft. O conteúdo tem bastante sobreposição com o AZ-500, então tudo o que você já estudou sobre identidade, isolamento de rede e Defender for Cloud continua valendo em vez de ser desperdiçado.

O que acontece com a sua certificação AZ-500 depois da aposentadoria do exame?

Uma certificação que você já tem continua válida pelo prazo normal de um ano, e a avaliação de renovação gratuita da Microsoft no Microsoft Learn abre seis meses antes do vencimento. Aposentar o exame só impede que novos candidatos o agendem; não tira a credencial de quem foi aprovado.

Quais temas do AZ-500 valem mais pontos?

Defender for Cloud e Microsoft Sentinel juntos formam a área mais pesada, com cerca de 34%, seguidos por redes seguras e por computação, armazenamento e bancos de dados seguros com uns 24% cada, e identidade e acesso perto de 18%. A Microsoft publica faixas em vez de números exatos, então leia isso como proporção.