La Guía Completa del Examen Azure SC-900

Cubre el formato del examen SC-900, sus cuatro dominios, a quién va dirigido y un orden de estudio para principiantes.

Microsoft Certified: Security, Compliance, and Identity Fundamentals (SC-900) es el único punto de entrada en la línea de certificaciones de seguridad de Microsoft que no exige experiencia práctica en la consola, solo entender los conceptos. Personal de TI fuera de un equipo de seguridad, profesionales legales y de cumplimiento que manejan trabajo regulatorio, e ingenieros junior que recién se están interesando en seguridad terminan rindiéndolo por igual. Como un residente que entra por primera vez a un hospital y aprende qué hace realmente cada departamento, SC-900 evalúa si entendés qué rol cumplen la seguridad, el cumplimiento y la identidad dentro del ecosistema de Microsoft, y cómo se conectan entre sí.

Quién Realmente Necesita Este Examen

Un recepcionista de guardia no necesita formación médica para saber a qué departamento pertenece un paciente, y SC-900 funciona igual: evalúa si podés juzgar qué herramienta de seguridad de Microsoft encaja en una situación dada, no el dominio técnico profundo de ninguna de ellas en particular. Es especialmente útil para personal de TI que considera pasarse a seguridad, desarrolladores o administradores que necesitan colaborar con un equipo de seguridad, y personal de cumplimiento responsable de auditorías regulatorias. También es una base sólida para quien luego quiera avanzar hacia certificaciones más técnicas como SC-200 o SC-300, ya que gran parte del vocabulario que estas exigen ya se cubre acá. No tiene requisitos previos, no exige experiencia técnica previa de ningún tipo, y fiel a su nivel Foundational, nunca necesita renovarse una vez obtenido.

 

Formato del Examen: Evaluar Conceptos en 60 Minutos

Así como un chequeo médico de rutina recorre varios sistemas rápidamente sin detenerse demasiado en ninguno, SC-900 dedica 60 minutos a cubrir entre 40 y 60 preguntas sobre seguridad, cumplimiento e identidad. El puntaje de aprobación es 700 sobre 1000, y el costo del examen es 99 dólares, considerablemente menor que las certificaciones técnicas de nivel superior. Los formatos de pregunta combinan opción única, opción múltiple y arrastrar y soltar, y el examen evalúa con frecuencia si podés emparejar correctamente el nombre de una familia de productos —Microsoft Entra, Purview, Defender— con el problema exacto que resuelve, más que si conocés cada botón de su interfaz.

 

Dominio 1: Describir los Conceptos de Seguridad, Cumplimiento e Identidad (10-15%)

Así como se dibuja un plano antes de construir una casa, este dominio cubre el vocabulario compartido necesario para entender los otros tres dominios. Lo esencial es la defensa en profundidad, la tríada CIA de confidencialidad, integridad y disponibilidad, el modelo de responsabilidad compartida, y los tres principios de Zero Trust: verificar explícitamente, usar privilegio mínimo, y asumir la brecha. El artículo relacionado Conceptos de Seguridad, Cumplimiento e Identidad profundiza en estas ideas fundamentales.

 

Dominio 2: Describir las Capacidades de Microsoft Entra (25-30%)

Como un oficial de seguridad que emite y gestiona tarjetas de acceso a un edificio, este dominio cubre las capacidades de Microsoft Entra para gestionar quién puede acceder a qué recurso y bajo qué condiciones. Lo esencial es la diferencia entre autenticación y autorización, la autenticación multifactor (MFA) y el Acceso Condicional, políticas basadas en riesgo mediante Microsoft Entra ID Protection, y Microsoft Entra Connect para sincronizar identidades entre un entorno local y la nube pública. Dos artículos relacionados cubren este dominio: Microsoft Entra ID y Autenticación y Gestión de Acceso y Gobernanza de Identidad.

 

Dominio 3: Describir las Capacidades de las Soluciones de Seguridad de Microsoft (35-40%)

Este es el dominio con mayor peso de todo el examen, y así como distintos equipos de diagnóstico en un hospital detectan síntomas diferentes, cada producto de seguridad de Microsoft detecta una categoría distinta de amenaza. Lo esencial es la familia Microsoft Defender XDR que cubre endpoints, identidad, correo y aplicaciones en la nube, las capacidades de SIEM y SOAR mediante Microsoft Sentinel para correlacionar señales de múltiples fuentes, y las herramientas de seguridad de red de Azure como grupos de seguridad de red, Azure Firewall y DDoS Protection. Vale la pena memorizar qué tipo específico de amenaza detecta cada producto, porque el examen suele plantear un escenario y pedir la herramienta correcta, no al revés. Dos artículos relacionados cubren este dominio: Servicios de Seguridad de Azure y Microsoft Sentinel y Defender XDR.

 

Dominio 4: Describir las Capacidades de las Soluciones de Cumplimiento de Microsoft (20-25%)

Así como una empresa organiza su papeleo antes de una auditoría en lugar de buscarlo todo a último momento, este dominio cubre las herramientas que una organización usa para demostrar que cumple con sus obligaciones regulatorias. Lo esencial es la protección de información y la prevención de pérdida de datos (DLP) mediante Microsoft Purview, la gestión de riesgo interno y eDiscovery para investigaciones internas, el seguimiento de un puntaje de cumplimiento con Compliance Manager que traduce controles técnicos en una métrica entendible para no técnicos, y la revisión de informes de auditoría a través del Service Trust Portal. Tres artículos relacionados cubren este dominio: Cumplimiento de Purview y Protección de Información, Riesgo Interno, eDiscovery y Auditoría, y Service Trust Portal y Privacidad.

 

Un Orden de Estudio para Principiantes, y Errores Comunes

Caminar por una ciudad desconocida sin mapa significa recorrer las mismas calles dos veces, y prepararse para SC-900 sin orden funciona igual. Si sos nuevo en seguridad, empezá por el Dominio 1 (conceptos centrales) para afianzar términos como Zero Trust y el modelo de responsabilidad compartida, luego pasá al Dominio 2 (Entra) y practicá distinguir autenticación de autorización con ejemplos concretos. Desde ahí, ordená qué hace realmente cada producto Defender y Sentinel en el Dominio 3 (soluciones de seguridad), el dominio más pesado del examen, y terminá sumando Purview y Compliance Manager en el Dominio 4 (cumplimiento). El error más común es confundir los productos Defender por sus nombres parecidos; organizarlos según qué protege cada uno —endpoints con Defender for Endpoint, correo con Defender for Office 365, aplicaciones en la nube con Defender for Cloud Apps— resuelve eso rápido. Un segundo error común es tratar autenticación y autorización como la misma idea; mantener la distinción como "confirma quién sos" frente a "decide qué podés hacer" evita esa confusión el día del examen.

 

Resumen para el Examen

"El proceso de confirmar una identidad" -- Autenticación "El proceso de otorgar permisos a una identidad confirmada" -- Autorización "Verificar cada solicitud, otorgar solo el acceso mínimo" -- modelo Zero Trust "Responsabilidades de seguridad divididas entre proveedor y cliente" -- modelo de responsabilidad compartida "Protección contra amenazas que abarca endpoints, identidad, correo y apps en la nube" -- Microsoft Defender XDR "SIEM en la nube que recopila y analiza eventos de seguridad" -- Microsoft Sentinel "Aplica condiciones de acceso de forma dinámica según señales de riesgo" -- Acceso Condicional "Bloquea la salida de datos sensibles fuera de la organización" -- Prevención de Pérdida de Datos (DLP) "Detecta comportamiento riesgoso de personas dentro de la organización" -- gestión de riesgo interno "Busca y preserva datos relevantes para litigios o investigaciones" -- eDiscovery "Rastrea la postura de cumplimiento de una organización como un puntaje" -- Compliance Manager "Publica los informes de auditoría y el estado de certificación de Microsoft" -- Service Trust Portal

SC-900 pregunta qué herramienta encaja en una situación dada en lugar de cómo operar una sola herramienta paso a paso, así que emparejar cada nombre de producto con el problema exacto que bloquea hace mucho más fácil incluso la pregunta más confusa del día del examen.

Volver a la lista del blog