Microsoft SC-500: Cloud and AI Security Engineer Associate(作為 AZ-500 的進化接軌認證),全面將防護重心從傳統雲端基礎設施擴展至「生成式 AI、代理(Agent)治理與端到端端點防護」。
考試總分為 1000 分,及格標準為 700 分,測驗時間為 120 分鐘。核心大綱與考點權重拆解如下:
四大考試領域與權重
| 領域代碼與名稱 | 權重佔比 | 核心定位 |
| Domain 1: Manage Identity, Access, and Governance | 20–25% | 身分、特權與 AI 代理存取治理 |
| Domain 2: Secure Storage, Databases, and Networking | 25–30% | 資料面零信任與邊界網路隔離 |
| Domain 3: Secure Compute and AI Workloads | 20–25% | 運算節點、AI 應用端點與模型防護 |
| Domain 4: Manage and Monitor Security Posture | 20–25% | 態勢管理、Sentinel 分析與 Security Copilot |
核心考點深度拆解
- Domain 1:身分、存取與治理(20–25%)
- Microsoft Entra Agent ID 治理:針對 AI Agent(如 Copilot Studio Agent)身分的條件存取(Conditional Access)評估、非人身分最小權限與爆炸半徑(Blast Radius)分析。
- 特權身分管理(PIM):Azure 資源與 Entra 角色之及時(JIT)啟用、審批流與存取檢查(Access Reviews)。
- 金鑰與憑證管理:Azure Key Vault 存取策略、RBAC 模型、網路防護及客戶受控金鑰(CMK)。
- 治理落地:Azure Policy 規範執行、資源鎖定(Resource Locks)與透過 IaC 實施安全基線。
- Domain 2:儲存、資料庫與網路安全(25–30%)
- 零信任網路邊界:Private Endpoint / Private Link 整合(尤其是 Azure OpenAI 等 PaaS 服務的端點隔離)、NSG/ASG 規劃與 Azure Firewall 路由過濾。
- 新一代存取架構:Entra Private Access / Internet Access、Virtual WAN 與 Network Watcher 診斷。
- 儲存與資料庫安全:Storage Firewall、Defender for Storage 威脅偵測、Azure SQL Always Encrypted、資料脫敏(Dynamic Data Masking)與審計記錄。
- Domain 3:運算與 AI 工作負載安全(20–25%)
- AI 模型與服務防護:Azure OpenAI / Microsoft Foundry 安全整合、Azure AI Content Safety 輸入過濾(Prompt Injection 與越獄攻擊防禦)。
- API 與網關防護:Azure API Management(APIM)作為 AI Gateway 進行速率限制(Rate Limiting)、權限驗證與 Token 消耗監控。
- 主機與容器安全:Azure Bastion、JIT VM 存取、Azure Arc 混合雲機器管理、AKS(Azure Kubernetes Service)網路策略與 Microsoft Defender for Containers。
- Domain 4:安全性狀態管理與監控(20–25%)
- 雲端安全態勢(CSPM):Microsoft Defender for Cloud 態勢評估、法規遵循儀表板、Defender EASM(外部受攻擊面管理)。
- SIEM/SOAR 與 Sentinel:Log Analytics 工作區架構、資料收集規則(DCR)、Sentinel 內容中樞(Content Hub)、連接器部署與自動化 Playbook。
- Microsoft Security Copilot:工作區建立、RBAC 角色配置、外掛程式(Plugins)及代理權限管理。
備考與題型陷阱提示
- 防禦機制 vs. 偵測機制混淆:題目常給出「防止資料未經授權外洩」情境,需精準區分 Private Endpoint / Firewall Rule(阻斷層)與 Defender for Storage / Sentinel(偵測與告警層)的使用時機。
- AI 資料治理與 DSPM:結合 Microsoft Purview 資料外洩防護(DLP)與資料安全態勢管理(DSPM),評估企業內 Copilot 存取過度共用 SharePoint 資料時的權限限縮方案。
這部 SC-500 Full Course Chapter 2 – The Microsoft Security Stack 解析了 SC-500 所涵蓋的 Entra、Defender、Sentinel 及 Copilot 分層架構,適合快速梳理考試架構與概念。