隨著微軟(Microsoft)雲端安全架構的演進,經典的 Azure 資安考科 AZ-500(Azure Security Technologies)正式退場,全面由新一代專業級認證考試 SC-500:Implementing End-to-End Security Controls for Cloud and AI Workloads 接棒。
通過 SC-500 後,考生將獲得 Microsoft Certified: Cloud and AI Security Engineer Associate(雲端與 AI 安全工程師助理) 認證。這門考試不僅保留了傳統雲端身分、網路與運算資源的縱深防禦架構,更全面將生成式 AI、自主代理(Agentic AI)身分邊界、資料外洩防護(DSPM)及 Security Copilot 納入考核核心。
本文將帶你完整拆解 SC-500 的考試規格、考綱變革、核心新增技術模組,以及四階段高分通關攻略。
一、 SC-500 考試基本規格速覽
- 認證名稱:Microsoft Certified: Cloud and AI Security Engineer Associate
- 考試代碼:SC-500
- 考試時長:100~120 分鐘
- 題量區間:約 40~60 題(包含情境案例分析 Case Study)
- 及格標準:滿分 1,000 分,700 分合格
- 測驗方式:Pearson VUE 實體授權考試中心 或 OnVUE 線上遠距監考
二、 核心考綱與四大評測領域分佈
SC-500 的考綱結構體現了「零信任底座 + AI 工作負載安全」的雙軌核心:
| 評測領域(Domain) | 預估權重 | 核心考核重點與關鍵技術 |
| 身分、存取與安全治理 (Identity, Access & Governance) | 20% – 25% | • Microsoft Entra PIM(特權身分管理)與條件存取(Conditional Access) • 受控識別(Managed Identity)與 Azure Key Vault 深度防禦(金鑰、祕密、憑證) • Azure Policy 安全基線派送與法規遵循(Regulatory Compliance) |
| 保護儲存、資料庫與網路 (Storage, DB & Networking) | 25% – 30% | • AI 負載防護:Microsoft Purview DSPM for AI、Microsoft Copilot Studio 代理保護 • 智慧代理防禦:Microsoft Entra Agent ID 身分邊界、Defender XDR 代理爆炸半徑分析 • AI Gateway & APIM:Azure API Management 代理路由安全策略、Azure Foundry 護欄 • Storage 防火牆、專用端點(Private Endpoint)、Defender for Storage • Azure SQL 審計與透明資料加密(TDE)、網路 NSG/ASG、Virtual WAN 與私有存取 |
| 保護運算環境安全 (Secure Compute) | 20% – 25% | • 虛擬機磁碟加密、Azure Bastion、Just-in-Time (JIT) 存取控制 • 混合多雲整合:Azure Arc 伺服器安全納管與 Defender for Servers 無代理掃描 • 容器安全:Defender for Containers、AKS 原生控制與 ACR 映像檔安全掃描 |
| 管理與監控資安態勢 (Posture & Threat Monitoring) | 20% – 25% | • Defender for Cloud(CSPM、CWPP、EASM 外部攻擊面管理) • Microsoft Sentinel 工作區建立、資料連接器、Syslog/CEF 收集與 Playbook 自動化 • Microsoft Security Copilot 工作區設定、外掛模組(Plugins)與分析師輔助維運 |
三、 相較 AZ-500 的四大關鍵「AI 資安」新增維度
若單純依循過去 AZ-500 的老考題備考,將會錯失 SC-500 大量關鍵分數。新制必須深入掌握以下四項現代資安機制:
1. Microsoft Entra Agent ID 身分治理
- 考核焦點:隨著企業採用具備自主任務執行能力的 AI Agent,這類代理人的權限生命週期管理成為新盲點。
- 防護關鍵:利用條件存取限制 Agent 的呼叫來源,並透過 Microsoft Defender XDR 評估代理人遭到 Prompt 注入(Prompt Injection)失陷時的「爆炸半徑(Blast Radius)」,落實最小特權原則。
2. Microsoft Purview DSPM for AI
- 考核焦點:企業在導入 Copilot 或私有模型檢索增強生成(RAG)時,容易因權限設定疏失導致資料過度曝險(Overexposure)。
- 防護關鍵:透過 DSPM for AI 自動掃描 SharePoint、OneDrive 與資料庫,標註機敏資訊分類,防止非授權使用者透過提示詞調出敏感機密。
3. AI Gateway(Azure API Management 整合)
- 考核焦點:部署在 Azure AI Foundry 或大型語言模型前端的反向代理安全機制。
- 防護關鍵:在 APIM 中配置權杖速率限制(Token Rate Limiting)、內容安全篩選器(Content Safety Filters)及防止提示詞注入的偵測政策,保護後端算力免於阻斷服務(DoS)與惡意探測。
4. Microsoft Security Copilot 實戰運作
- 考核焦點:SOC(資安營運中心)分析師如何使用生成式 AI 加速事件排查。
- 防護關鍵:掌握 Security Compute Units(SCU)的容量規劃、與 Microsoft Sentinel 和 Defender XDR 外掛(Plugins)的整合,以及使用自然語言提示快速產出資安事件脈絡調查報告。
四、 四階段高效通關備考計畫
階段一:建立架構概念與完成官方教材(第 1~2 週)
- 登入 Microsoft Learn,完整研讀 SC-500 官方對應課程(SC-500T00: Implement End-to-End Security Controls for Cloud and AI Workloads)。
- 釐清關鍵概念差異:
- Defender CSPM(雲端資安態勢管理)vs. Defender CWPP(雲端工作負載防護)vs. Defender EASM(外部攻擊面管理)。
- 系統指派(System-assigned)受控識別 vs. 使用者指派(User-assigned)受控識別的使用邊界。
階段二:動手實作核心實驗室(第 3~4 週)
- 身分與金鑰安全:
- 設定 Entra PIM 的合格角色啟用流程(需 MFA 與審批)。
- 在虛擬機或 App Service 上配置受控識別,藉此安全調用 Azure Key Vault 中的祕密,徹底消滅程式碼中的明文連線字串。
- 網路與資料防護:
- 為 Azure Storage 建立專用端點(Private Endpoint),關閉公網存取,驗證私有 DNS 區域(Private DNS Zone)解析。
- 在 API Management 中建立指向 Azure AI 服務的後端原則,實測基於受控識別的連線認證與權杖流量限額。
- 威脅監控與回應:
- 部署 Microsoft Sentinel 工作區,配置 Syslog 連接器,並利用 Azure Logic Apps 建立一條在偵測到高風險事件時自動觸發 Teams/郵件告警並停用帳號的 Playbook。
階段三:案例分析題(Case Study)攻堅(第 5 週)
- 練習拆解長篇案例分析題的答題節奏:
- 先看限制:鎖定題目要求的「成本最小化」、「禁止使用公開端點」或「必須保留完整審計日誌」。
- 分層判定:定位問題所屬層次——究竟是身分授權層(RBAC / PIM)、網路傳輸層(NSG / Firewall / Private Link),還是日誌審計層(Diagnostic Settings / Sentinel)。
階段四:全真模考與錯題覆盤(第 6 週)
- 進行全真模擬測驗,控制在 100 分鐘內完成 50 題左右,維持答題節奏。
- 重點覆盤細部權限差異,例如:
Key Vault Secrets Officer、Key Vault Secrets User與Key Vault Contributor的管理權限顆粒度。
五、 官方推薦學習資源清單
- 官方學習主頁:Microsoft Learn – SC-500 學習指南與技能大綱
- 官方培訓課程:Course SC-500T00: Implement End-to-End Security Controls for Cloud and AI Workloads
- 雲端安全架構指引:
- Microsoft Cloud Adoption Framework (CAF) – Security Baseline
- Microsoft Zero Trust Guidance Center
- Azure Security Benchmark (ASB) v3
結語:雲端資安已不再局限於傳統的防火牆配置與帳號密碼管理。微軟 SC-500 認證的推出,確立了「零信任架構 + 智慧代理防護」在現代企業 IT 基礎設施中的核心地位。藉由扎實的動手實驗與系統性概念梳理,拿下 SC-500 將為你在 AI 轉型時代的資安職涯奠定堅實的技術護城河!