EnglishDeutschFrançaisEspañolPortuguês

Microsoft · SC-500 · Associate

Microsoft Cloud and AI Security Engineer Associate (SC-500) — Questões de prática e simulado

Pratique com questões realistas de SC-500, alinhadas aos objetivos do exame. Alex explica cada resposta, e seu Readiness Score mostra o que estudar em seguida.

50Questões
120minLimite de tempo
700/ 1000Nota de corte

Verificado com Microsoft · agosto de 2026Versão atual do exame

Sobre o exame

A certificação Microsoft Certified: Cloud and AI Security Engineer Associate (exame SC-500, Implementing End-to-End Security Controls for Cloud and AI Workloads) valida a capacidade de projetar, implementar e gerenciar controles de segurança em ambientes Azure, híbridos e habilitados para IA, protegendo identidades, dados, aplicações e infraestrutura. Ela cobre identidade, acesso e governança; segurança de storage, banco de dados e rede; segurança de compute; e gestão da postura de segurança, apoiando-se na telemetria do Defender for Cloud e do Microsoft Sentinel. O SC-500 sucede o AZ-500, que será aposentado em 31 de agosto de 2026, e acrescenta um foco dedicado à proteção de workloads de IA (Copilot, Copilot Studio, Microsoft Entra Agent ID, Azure AI Foundry e Defender for AI), além do Microsoft Security Copilot.

Essa certificação de nível associate é voltada para engenheiros de segurança cuja atuação abrange identidade, rede, aplicações, dados e compute, incluindo as plataformas e a infraestrutura em que os workloads de IA rodam. O ideal é que você já tenha experiência prática na administração de ambientes Azure e híbridos em compute, rede e storage, somada à familiaridade com o Microsoft Entra ID e com a administração do Microsoft 365.

O que cai na prova

Os quatro domínios têm pesos parecidos, de 20% a 30% cada um, e a maior fatia fica com segurança de storage, banco de dados e rede. Esse domínio cobre firewalls de storage account e o Defender for Storage, auditoria do Azure SQL e segurança da plataforma, além dos controles de rede (NSGs, ASGs, private endpoints, acesso JIT, Bastion) que mantêm os recursos acessíveis só de onde deveriam ser acessados.

Proteger a computação tem duas frentes: a proteção tradicional de workloads em VMs, containers e Key Vault convive com um conjunto mais novo de controles para workloads de IA (Microsoft Entra Agent ID, Copilot Studio, Purview DSPM for AI, Defender for AI) que não existia no AZ-500. Identidade, acesso e governança e o gerenciamento de postura fecham o blueprint com cerca de um quinto cada, cobrindo PIM, Acesso Condicional, o secure score do Defender for Cloud e seus conectores multicloud.

Estrutura do exame: SC-500

Manage identity, access, and governance20–25%

Secure access to resources by using Microsoft Entra ID (PIM, Conditional Access, MFA/passwordless, app registrations and enterprise apps, OAuth consent, managed identities). Secure secrets and keys with Azure Key Vault (deployment, access, firewall, keys/secrets/certificates, Defender for Key Vault, secret scanning with Defender CSPM). Implement governance for security and regulatory compliance (Azure Policy, Defender for Cloud regulatory compliance and security standards, resource locks, Azure and Entra RBAC role assignments and custom roles, overprivileged-access remediation, Azure Backup protection, infrastructure as code).

≈ 14 h
Secure storage, databases, and networking25–30%

Implement security for storage accounts (storage firewall rules, Defender for Storage, access policies). Implement security for databases (Azure SQL platform-level security, auditing for Azure SQL Database and Managed Instance, Defender for Databases). Implement security for Azure network services (NSGs and ASGs, Azure Virtual Network Manager, Virtual WAN, VPN, Microsoft Entra Private Access, private endpoints and Private Link, Azure Firewall, Network Watcher effective security rules).

≈ 17 h
Secure compute20–25%

Implement security for AI (SharePoint data overexposure, Purview DSPM for AI risks in Microsoft Copilot and AI apps, Copilot Studio real-time protection, Conditional Access and blast-radius analysis for Microsoft Entra Agent ID, AI Gateway in Azure API Management for Microsoft Foundry, Defender for AI Service, Foundry agent guardrails, Data and AI security dashboard). Implement security for servers and VMs (disk encryption, Azure Bastion, JIT VM access, Azure Arc, Defender for Servers with vulnerability scanning/EDR/agentless scanning, secure boot/vTPM/integrity monitoring, Azure Machine Configuration). Implement security for application platform services (Defender for Containers, AKS, Azure Container Registry/Instances/Apps, Azure Functions, Logic Apps, App Service, Azure Web Application Firewall, API Management back-end protection).

≈ 14 h
Manage and monitor security posture20–25%

Manage security posture with Microsoft Defender for Cloud (Defender CSPM, security-framework compliance, workload protection plans, multicloud connectors for AWS and GCP, Defender Vulnerability Management, Defender External Attack Surface Management). Implement activity and event collection in Microsoft Sentinel (workspaces and roles, content hub, data connectors, syslog/CEF, Windows Security events via data collection rules and WEF, custom log tables, automation rules and playbooks, data retention, Purview Audit queries in Defender XDR). Implement Microsoft Security Copilot (workspaces, permissions and roles, plugins, Microsoft and Security Store agents).

≈ 14 h

Formato do exame e tipos de pergunta

O SC-500 sorteia de 40 a 60 questões de um banco que abrange quatro áreas: identidade, acesso e governança; segurança de storage, banco de dados e rede; segurança de computação, incluindo workloads de IA; e gerenciamento de postura de segurança. A prova de 120 minutos mistura múltipla escolha, build list, arrastar e soltar, hot area, active screen e estudos de caso, seguindo o que a Microsoft mostra no sandbox oficial do exame. A maioria das questões trata de recursos em disponibilidade geral, mas recursos em preview de uso frequente também podem aparecer.

Tipos de pergunta: SC-500

Múltipla escolha44%

Escolha a única resposta certa entre quatro ou cinco opções — o formato básico da prova.

Resposta múltipla20%

Mais de uma resposta está certa e você precisa de todas; o enunciado diz quantas marcar.

Lista suspensa12%

Complete uma frase ou uma configuração escolhendo em menus suspensos dentro do texto.

Ordenação8%

Coloque as etapas de um processo na ordem certa — normalmente fluxos de implantação ou de diagnóstico.

Arrastar e soltar8%

Arraste os itens para o lugar, o grupo ou a ordem certa — mede se você sabe aplicar um conceito, não só reconhecê-lo.

Verdadeiro / Falso8%

Julgue uma única afirmação como verdadeira ou falsa — pontos rápidos, mas a redação exata decide.

Microsoft confirma esses tipos de questão — não publica uma distribuição percentual; as proporções refletem nosso banco de questões alinhado ao exame.

Experimente cinco questões de SC-500

Cinco questões direto do nosso banco de Microsoft Certified: Cloud and AI Security Engineer Associate. Responda uma — Alex explica o porquê.

O exame e o app são em inglês — estas questões de exemplo nós traduzimos.

Proteger armazenamento, bancos de dados e redes2 / 5

No Transparent Data Encryption (TDE) com chave gerenciada pelo cliente para o Azure SQL, o que a chave gerenciada pelo cliente (o protetor de TDE) criptografa de fato?

AlexExplicação completa do Alex

O TDE usa uma hierarquia de chaves em dois níveis para a criptografia em repouso. A DEK faz a criptografia simétrica dos arquivos do banco de dados, e o protetor de TDE criptografa a DEK. No TDE gerenciado pelo serviço, a Microsoft controla o protetor; no TDE gerenciado pelo cliente (BYOK), o cliente controla o protetor no Key Vault ou no Managed HSM, o que permite a separação de funções e a possibilidade de revogar o acesso para deixar o banco de dados inacessível. Mudar de gerenciado pelo serviço para gerenciado pelo cliente recriptografa apenas a DEK, então não há tempo de inatividade nem recriptografia dos arquivos do banco de dados.

Fontelearn.microsoft.com

400 questões, construídas como o exame

Cada domínio do exame SC-500 tem questões suficientes no banco para você praticar a fundo. Um simulado apresenta 50 questões seguidas, no mesmo cronômetro de 120 minutos do dia do exame.

Ata de verificação: SC-500

Conferência do conteúdo com a Microsoft28 de agosto de 2026

última verificação com a fonte oficial da Microsoft

Nota de corte700 / 1.000

conforme publicado pela Microsoft

Cobertura do conteúdo99 objetivos oficiais

distribuídos em 4 domínios, segundo o guia oficial do exame

Tamanho do banco400 questões

= 8 simulados completos de 50 questões — nunca a mesma questão duas vezes

Cobertura de domíniostodos os 4 domínios no peso oficial

Manage identity, access, and governance 96 · Secure storage, databases, and networking 113 · Secure compute 99 · Manage and monitor security posture 92

Validação canônica400 de 400

cada uma verificada com a documentação oficial da Microsoft — resposta, opções e explicação, fonte citada

Metodologia documentada abertamente.Como as questões são feitas →

Preparação para SC-500

Quanto tempo você precisa depende da experiência prática que já tem. O resto é definido pelo fornecedor: como a prova é aplicada, quando você pode refazê-la e por quanto tempo a certificação continua válida.

O SC-500 é aplicado pela Pearson VUE, online com proctor remoto ou em um centro de testes autorizado, e está disponível só em inglês. A certificação vale por um ano, e a Microsoft libera no Learn uma avaliação de renovação gratuita e sem proctor a partir de seis meses antes do vencimento, sem precisar refazer a prova inteira.

Seu plano: SC-500

Preparação

Tempo de estudo35–90 h

normalmente cerca de 35 h se você já trabalha com essas tecnologias, cerca de 90 h começando do zero

NívelAssociate

Dia da prova e depois

ModalidadePearson VUE supervisionado online ou em um centro de testes autorizado
Política de repetição24 horas de espera após a primeira tentativa, 14 dias entre tentativas seguintes, máximo de 5 tentativas em um período de 12 meses
Validade1 ano

Válida por um ano. A renovação é gratuita: basta ser aprovado em uma avaliação de renovação online, sem supervisor, no Microsoft Learn, nos seis meses anteriores ao vencimento da certificação. Você não precisa refazer o exame completo com supervisão.

As horas são a nossa própria estimativa de planejamento — a Microsoft não publica um tempo de preparação para esta prova. Um ponto de partida para o seu calendário, não uma meta.

Erros comuns

O SC-500 pede que você associe cada controle de segurança ao serviço da Microsoft que cuida dele, e as alternativas ficam bem próximas umas das outras: o Defender CSPM cuida de postura e secure score, enquanto os planos de proteção de workload para Servers, Storage, Databases, Containers e AI cuidam da detecção de ameaças. São duas licenças distintas, não dois nomes para o mesmo recurso. A mesma precisão vale em rede e acesso: um NSG filtra tráfego, já um ASG só agrupa as NICs que uma regra de NSG referencia; e o acesso just-in-time a VMs abre portas sob demanda, enquanto o Azure Bastion elimina de vez o IP público da VM. A segurança de workloads de IA (Microsoft Entra Agent ID, proteção em tempo real para o Copilot Studio, Defender for AI) é novidade em relação ao AZ-500 e pesa no estudo tanto quanto a superfície de segurança já consolidada do Azure, nada de tratar como apêndice.

Pontos de atenção: SC-500

  1. 01CSPM vs workload protection

    O Defender CSPM cuida de postura, recomendações e secure score; os planos de proteção de workload (Defender for Servers/Storage/Databases/Containers/Key Vault/AI) é que fazem a detecção de ameaças. Cada um é habilitado e cobrado separadamente.

  2. 02NSG vs ASG

    NSGs permitem ou negam tráfego por meio de regras de segurança; ASGs são agrupamentos lógicos de NICs e VMs que você referencia dentro das regras do NSG para não precisar fixar IPs no código. Um ASG, sozinho, não filtra nada.

  3. 03Private endpoint vs service endpoint

    Um private endpoint (Private Link) dá ao recurso PaaS um IP privado dentro da sua VNet; um service endpoint mantém o endpoint público e apenas restringe o acesso às subnets que você especificar. Só o private endpoint elimina de fato a exposição pública do recurso.

  4. 04JIT vs Bastion

    O acesso just-in-time abre as portas de gerenciamento da VM só quando alguém solicita e por tempo limitado; o Azure Bastion intermedia RDP/SSH a partir do portal, sem IP público na VM. Os dois se complementam, não são intercambiáveis.

  5. 05Entra Agent ID and AI security

    Proteger agentes de IA envolve o Microsoft Entra Agent ID com Conditional Access, análise de blast radius no Defender XDR, Purview DSPM for AI, guardrails em tempo real para agentes do Copilot Studio e o Defender for AI. É uma área nova e com peso bem maior do que tinha na AZ-500.

  6. 06Sentinel data collection

    Escolha o mecanismo conforme a origem: data connectors nativos para fontes do Azure e da própria Microsoft, syslog/CEF para appliances de rede e data collection rules (com Windows Event Forwarding) para eventos de segurança do Windows.

O Pass-IT treina você exatamente nesses pontos fracos — adaptativo e espaçado →

Perguntas frequentes

Quanto tempo dura o exame Microsoft Certified: Cloud and AI Security Engineer Associate?

O exame SC-500 tem 50 questões e um limite de 120 minutos.

Qual é a nota de corte para Microsoft Certified: Cloud and AI Security Engineer Associate?

Você precisa de 700 / 1000 para passar no exame SC-500.

Quais são os erros mais comuns no exame Microsoft Certified: Cloud and AI Security Engineer Associate?

Os erros mais comuns incluem: CSPM vs workload protection, NSG vs ASG, Private endpoint vs service endpoint, JIT vs Bastion, Entra Agent ID and AI security, Sentinel data collection. Concentre seu tempo de estudo nessas áreas para não perder pontos.

O SC-500 é a prova que substituiu o AZ-500?

Sim. O AZ-500 é aposentado no fim de agosto de 2026 e nosso catálogo registra o SC-500 como sucessor. O escopo aumentou em vez de apenas mudar de lugar: o SC-500 cobre identidade e governança, segurança de storage, banco de dados e rede, segurança de compute e posture management, com segurança de IA incluída. Nosso guia mostra se vale fazer o AZ-500 antes de ele sair ou ir direto para o SC-500. Ler o guia de AZ-500 para SC-500

Como é o peso das áreas no SC-500?

Proteger storage, bancos de dados e rede é a maior área, com 29%, seguida por segurança de compute e gestão e monitoramento da postura de segurança com 24% cada, e identidade, acesso e governança com 23%. As quatro áreas estão tão próximas que nenhuma pode ser deixada de lado. O posture management valer um quarto da prova é o sinal mais claro de como a função mudou.

De quanto em quanto tempo você precisa renovar o SC-500?

Uma vez por ano. A renovação é uma avaliação gratuita e sem supervisão no Microsoft Learn, feita nos seis meses antes do vencimento, e não uma repetição da prova supervisionada. Passar nela estende a certificação por mais um ano.

Você precisa do AZ-500 ou do SC-300 antes do SC-500?

Não. A Microsoft não registra nenhum pré-requisito, e o AZ-500 está sendo aposentado em vez de servir de degrau. O orçamento do catálogo é de cerca de 60 horas, mais alto que o da maioria das provas associate da Microsoft porque o escopo abrange identidade, rede, compute e postura.

O que acontece se você reprovar no SC-500?

Uma segunda tentativa é possível depois de 24 horas, com 14 dias entre as tentativas seguintes e um limite de cinco em qualquer período de 12 meses. A prova é nova, então uma preparação voltada aos objetivos do AZ-500 vai deixar lacunas.

O Pass-IT é uma ferramenta de estudo independente, sem afiliação com a Microsoft nem endosso da Microsoft; Microsoft e os nomes dos exames são marcas dos respectivos titulares.

Uma certificação. Um único pagamento.

Acesso completo ao SC-500

Acesse todo o banco de questões desta certificação. Alex explica cada resposta, e seu Readiness Score mostra o que estudar em seguida.

Comprar acesso ao SC-500 por $29.99Um único pagamento. Acesso vitalício a esta certificação.
Veja grátis se você está pronto20 questões. Sem cartão. Veja o que estudar antes de comprar.

Chegue a 80 % de preparação e passe — ou seu dinheiro de volta.

Como funciona o score →