Microsoft Certified: Security, Compliance, and Identity Fundamentals (SC-900) é a única porta de entrada na linha de certificações de segurança da Microsoft que não exige experiência prática no console, apenas entender os conceitos. Pessoal de TI fora de um time de segurança, profissionais jurídicos e de compliance que lidam com trabalho regulatório, e engenheiros juniores começando a se interessar por segurança acabam prestando esse exame igualmente. Como um residente entrando pela primeira vez em um hospital e aprendendo o que cada departamento realmente faz, o SC-900 avalia se você entende os papéis que segurança, compliance e identidade cumprem dentro do ecossistema da Microsoft, e como eles se conectam entre si.
Quem Realmente Precisa Deste Exame
Um recepcionista de pronto-socorro não precisa de formação médica para saber a qual departamento um paciente pertence, e o SC-900 funciona da mesma forma: avalia se você julga qual ferramenta de segurança da Microsoft se encaixa em uma situação dada, não o domínio técnico profundo de nenhuma delas em particular. É especialmente útil para pessoal de TI cogitando migrar para segurança, desenvolvedores ou administradores que precisam colaborar com um time de segurança, e responsáveis por compliance encarregados de auditorias regulatórias. Não tem pré-requisitos, e fiel ao seu nível Foundational, nunca precisa ser renovado depois de obtido.
Formato do Exame: Avaliar Conceitos em 60 Minutos
Assim como um check-up de rotina passa por vários sistemas rapidamente, o SC-900 dedica 60 minutos a cobrir entre 40 e 60 questões sobre segurança, compliance e identidade. A nota de aprovação é 700 de 1000, e a taxa do exame é 99 dólares. Os formatos de questão misturam escolha única, múltipla escolha e arrastar e soltar, e o exame frequentemente testa se você consegue parear corretamente o nome de uma família de produtos — Microsoft Entra, Purview — com o problema exato que ela resolve.
Domínio 1: Descrever os Conceitos de Segurança, Compliance e Identidade (10-15%)
Assim como se desenha uma planta antes de construir uma casa, este domínio cobre o vocabulário compartilhado necessário para entender os outros três domínios. O essencial é a defesa em profundidade, a tríade CIA de confidencialidade, integridade e disponibilidade, o modelo de responsabilidade compartilhada, e os três princípios do Zero Trust: verificar explicitamente, usar privilégio mínimo, e assumir a violação. O artigo relacionado Conceitos de Segurança, Compliance e Identidade aprofunda essas ideias fundamentais.
Domínio 2: Descrever as Capacidades do Microsoft Entra (25-30%)
Como um oficial de segurança que emite e gerencia cartões de acesso a um prédio, este domínio cobre as capacidades do Microsoft Entra para gerenciar quem pode acessar o quê. O essencial é a diferença entre autenticação e autorização, autenticação multifator (MFA) e Acesso Condicional, políticas baseadas em risco via Microsoft Entra ID Protection, e o Microsoft Entra Connect para identidade híbrida. Dois artigos relacionados cobrem este domínio: Microsoft Entra ID e Autenticação e Gestão de Acesso e Governança de Identidade.
Domínio 3: Descrever as Capacidades das Soluções de Segurança da Microsoft (35-40%)
Este é o domínio de maior peso, e assim como diferentes equipamentos de diagnóstico em um hospital detectam sintomas diferentes, cada produto de segurança da Microsoft detecta uma categoria distinta de ameaça. O essencial é a família Microsoft Defender XDR cobrindo endpoints, identidade, e-mail e aplicativos em nuvem, as capacidades de SIEM e SOAR via Microsoft Sentinel, e as ferramentas de segurança de rede do Azure como NSGs, Azure Firewall e DDoS Protection. Dois artigos relacionados cobrem este domínio: Serviços de Segurança do Azure e Microsoft Sentinel e Defender XDR.
Domínio 4: Descrever as Capacidades das Soluções de Compliance da Microsoft (20-25%)
Assim como uma empresa organiza sua papelada antes de uma auditoria, este domínio cobre as ferramentas que uma organização usa para provar que cumpre suas obrigações regulatórias. O essencial é proteção de informações e prevenção de perda de dados (DLP) via Microsoft Purview, gestão de risco interno e eDiscovery, acompanhar uma pontuação de compliance com o Compliance Manager, e revisar relatórios de auditoria pelo Service Trust Portal. Três artigos relacionados cobrem este domínio: Compliance do Purview e Proteção de Informações, Risco Interno, eDiscovery e Auditoria, e Service Trust Portal e Privacidade.
Uma Ordem de Estudo para Iniciantes, e Erros Comuns
Andar por uma cidade desconhecida sem mapa significa percorrer as mesmas ruas duas vezes. Se você é novo em segurança, comece pelo Domínio 1 (conceitos centrais) para firmar termos como Zero Trust e o modelo de responsabilidade compartilhada, depois avance para o Domínio 2 (Entra) e pratique distinguir autenticação de autorização. Dali, organize o que cada produto Defender e o Sentinel realmente fazem no Domínio 3 (soluções de segurança), e termine somando Purview e Compliance Manager no Domínio 4 (compliance). O erro mais comum é confundir os produtos Defender pelos nomes parecidos; organizá-los pelo que cada um protege — endpoints com o Defender for Endpoint, e-mail com o Defender for Office 365, apps em nuvem com o Defender for Cloud Apps — resolve isso rápido. Um segundo erro comum é tratar autenticação e autorização como a mesma ideia; manter a distinção como "confirma quem você é" versus "decide o que você pode fazer" evita essa confusão no dia do exame.
Resumo do Exame
"O processo de confirmar uma identidade" -- Autenticação "O processo de conceder permissões a uma identidade confirmada" -- Autorização "Verificar cada solicitação, conceder apenas o acesso mínimo" -- modelo Zero Trust "Responsabilidades de segurança divididas entre provedor e cliente" -- modelo de responsabilidade compartilhada "Proteção contra ameaças abrangendo endpoints, identidade, e-mail e apps em nuvem" -- Microsoft Defender XDR "SIEM em nuvem que coleta e analisa eventos de segurança" -- Microsoft Sentinel "Aplica condições de acesso dinamicamente com base em sinais de risco" -- Acesso Condicional "Bloqueia a saída de dados sensíveis da organização" -- Prevenção de Perda de Dados (DLP) "Detecta comportamento arriscado de pessoas dentro da organização" -- gestão de risco interno "Busca e preserva dados relevantes para litígios ou investigações" -- eDiscovery "Rastreia a postura de compliance de uma organização como uma pontuação" -- Compliance Manager "Publica os relatórios de auditoria e o status de certificação da Microsoft" -- Service Trust Portal
O SC-900 pergunta qual ferramenta se encaixa em uma situação dada em vez de como operar uma única ferramenta, então parear cada nome de produto com o problema exato que ele bloqueia torna muito mais fácil até a questão mais confusa do dia do exame.