Preparación para la Certificación Microsoft SC-900
SC-900: el punto de partida para la seguridad, el cumplimiento y la identidad en la nube de Microsoft
Introducción a la certificación Microsoft Security, Compliance, and Identity Fundamentals y al recorrido completo de aprendizaje
Edición alineada con las competencias medidas del examen actualizadas para el 28 de julio de 2026
Por João Ricardo Dutra••Material íntegro
Introducción: ¿por qué empezar por el SC-900?
La seguridad digital dejó de ser una preocupación exclusiva de los equipos especializados. Las identidades en peligro, las filtraciones de datos, las configuraciones inadecuadas, los permisos excesivos y los errores de cumplimiento pueden afectar a cualquier organización que dependa de servicios en la nube. En este escenario, comprender cómo proteger a las personas, las aplicaciones, los dispositivos, los datos y las cargas de trabajo se ha convertido en una competencia esencial para profesionales de tecnología, gerentes, estudiantes y participantes de proyectos de transformación digital.
El examen SC-900 - Microsoft Security, Compliance, and Identity Fundamentals - se creó para validar precisamente este conocimiento fundamental. Presenta la visión integrada de Microsoft sobre seguridad, cumplimiento e identidad, conectando conceptos universales, como Confianza cero, defensa en profundidad, autenticación, autorización, cifrado, gobernanza y protección de datos, con las soluciones disponibles en , , , , y .
La certificación no exige que el candidato sea un experto en implementación, investigación forense o administración avanzada. El objetivo es demostrar que entiende el papel de cada concepto y servicio, sabe reconocer el problema que resuelve una determinada herramienta y consigue diferenciar soluciones que, aunque pertenezcan al mismo ecosistema, atienden necesidades distintas. En otras palabras, el SC-900 verifica si el candidato posee una visión coherente de cómo las tecnologías de Microsoft trabajan juntas para reducir riesgos, controlar accesos, proteger recursos, detectar amenazas y apoyar requisitos regulatorios.
Más que memorizar nombres
La preparación adecuada no consiste en memorizar una lista de productos. El estudiante necesita comprender el razonamiento detrás de cada solución: cuál es el riesgo, qué funcionalidad actúa sobre ese riesgo, qué señales utiliza, qué acciones puede ejecutar y qué limitaciones impiden que se confunda con otra herramienta.
Qué es el examen SC-900
El SC-900 es el examen asociado a la certificación Microsoft Certified: Security, Compliance, and Identity Fundamentals. Microsoft lo clasifica como una evaluación de nivel principiante y lo dirige a las personas que desean conocer los aspectos básicos de seguridad, cumplimiento e identidad en los servicios de Microsoft basados en la nube. El público incluye estudiantes, profesionales de TI que inician su carrera, profesionales con experiencia que pasaron a trabajar con soluciones de Microsoft, partes interesadas de la empresa y cualquier persona que necesite entender cómo y abordan la protección, el control y la gobernanza de forma integrada.
El examen concede 45 minutos para la evaluación y exige una puntuación mínima de 700 puntos para aprobar. Las preguntas pueden usar diferentes formatos, incluyendo opción única, selección de varias respuestas, afirmaciones de Sí o No, matrices y escenarios breves. El candidato no se evalúa únicamente por la capacidad de repetir una definición. Debe leer el requisito, identificar las palabras más importantes y elegir la solución que atiende al escenario sin atribuirle funciones que pertenecen a otro producto.
La versión de las competencias medidas considerada en esta ruta organiza el examen en cuatro grandes áreas. La descripción de los conceptos de seguridad, cumplimiento e identidad representa del 10% al 15% de la evaluación; las capacidades de , del 25% al 30%; las soluciones de seguridad de Microsoft, del 35% al 40%; y las soluciones de cumplimiento de Microsoft, del 20% al 25%. Esta distribución muestra que el examen comienza por los aspectos básicos, pero dedica la mayor parte de la evaluación a las capacidades prácticas de las soluciones de identidad, la protección contra amenazas, la seguridad de la infraestructura y la gobernanza de datos.
Aptitudes de un vistazo
Áreas de aptitudes del examen SC-900 y sus pesos.
Área de aptitudes
Peso
Descripción de los conceptos de seguridad, cumplimiento e identidad
10-15%
Descripción de las capacidades de Microsoft Entra
25-30%
Descripción de las funcionalidades de las soluciones de seguridad de Microsoft
35-40%
Descripción de las funcionalidades de las soluciones de cumplimiento de Microsoft
20-25%
Las soluciones de seguridad concentran la mayor parte del examen, seguidas por y el cumplimiento.
Para quién se creó esta ruta
La ruta se diseñó para atender a diferentes perfiles sin presuponer experiencia profunda en ciberseguridad. Un estudiante puede utilizarla como primera visión estructurada del ecosistema de Microsoft. Un profesional de soporte, infraestructura, desarrollo, datos o nube puede consolidar conceptos que aparecen en el día a día, pero que muchas veces se conocen solo de forma fragmentada. Un gerente o parte interesada de la empresa puede comprender mejor los controles, las responsabilidades y los riesgos involucrados en proyectos que utilizan y .
Estudiantes que desean iniciar una trayectoria en seguridad, identidad, nube o cumplimiento.
Profesionales de TI que necesitan comprender la finalidad de las soluciones de Microsoft antes de avanzar hacia la implementación y la operación.
Desarrolladores, arquitectos e ingenieros que trabajan con aplicaciones protegidas por , y .
Profesionales de gobernanza, riesgo, auditoría, privacidad y protección de datos que necesitan dialogar con equipos técnicos.
Personas que pretenden obtener la certificación SC-900 y desean una preparación orientada al estilo real de las preguntas.
Aunque es una certificación de aspectos básicos, la familiaridad general con la informática en la nube, las redes, y ayuda a aprovechar mejor el contenido. Cuando alguno de estos conocimientos sea necesario, la ruta presentará el contexto suficiente para que el lector siga la explicación sin depender de experiencia avanzada.
Qué aprenderá y qué será capaz de hacer
Al final de la ruta, el lector habrá desarrollado dos capacidades complementarias. La primera es académica y profesional: comprender cómo se relacionan los conceptos y las soluciones de seguridad, identidad y cumplimiento. La segunda está orientada al examen: reconocer el patrón de evaluación, interpretar escenarios, identificar la herramienta correcta y eliminar alternativas que describen productos reales, pero inadecuados para el requisito presentado.
Explicar el modelo de responsabilidad compartida en entornos locales, IaaS, PaaS y SaaS, identificando lo que pertenece al proveedor de nube y lo que sigue siendo responsabilidad del cliente.
Interpretar los principios de Confianza cero, defensa en profundidad, cifrado, código , gobernanza, riesgo y cumplimiento.
Diferenciar identificación, autenticación, autorización, federación, inicio de sesión único, servicio de directorio y proveedor de identidades.
Reconocer usuarios, grupos, dispositivos, aplicaciones, entidades de servicio, identidades administradas, identidades externas e identidades híbridas en .
Comparar la , la autenticación sin contraseña, Windows Hello para empresas, FIDO2, , el SSPR y la protección de contraseñas.
Elegir entre el , el , los roles de , , las revisiones de acceso, y otras funcionalidades de gobernanza.
Diferenciar Firewall, , NSG, DDoS Protection, Bastion y según el tipo de recurso y el riesgo protegido.
Explicar CSPM, la protección de cargas de trabajo, la Puntuación de seguridad (Secure Score), las recomendaciones, las directivas y los planes de for Cloud.
Distinguir SIEM, SOAR y XDR y reconocer el papel de , XDR y los productos integrados en el ecosistema Defender.
Comprender la clasificación, las etiquetas de confidencialidad, la DLP, la retención, la administración de registros, el riesgo interno, eDiscovery, la auditoría y la gobernanza de datos en .
Responder preguntas de escenario usando palabras clave, límites de producto y comparaciones entre soluciones similares.
Resultado esperado
El lector no terminará la ruta solo sabiendo que una herramienta existe. Deberá ser capaz de explicar por qué existe, en qué escenario debe utilizarse, con qué soluciones se integra y por qué otras alternativas no atienden al mismo requisito.
Cómo el examen transforma los conceptos en preguntas
Los exámenes de práctica analizados demuestran que la evaluación suele alternar entre definiciones directas y pequeños escenarios. Algunas preguntas presentan una frase para completar; otras solicitan dos o tres respuestas correctas; muchas usan afirmaciones de Sí o No. También son frecuentes las preguntas en las que todas las alternativas corresponden a productos reales de Microsoft, lo que obliga al candidato a conocer no solo la respuesta correcta, sino también la función de las opciones incorrectas.
Palabras como “siempre”, “solo”, “automáticamente”, “antes”, “únicamente” y “todos” merecen atención especial. Una herramienta puede ofrecer una determinada capacidad sin ejecutarla en todos los escenarios. Por ejemplo, el puede exigir , pero no toda directiva de exige . La Protección de puede detectar credenciales filtradas y producir señales de riesgo, pero no es una solución para asignar usuarios a grupos según ese riesgo. Este nivel de precisión es central para el éxito en el examen.
Por esa razón, los capítulos de esta ruta combinarán explicaciones conceptuales con comparaciones, escenarios, límites, palabras clave del examen, afirmaciones verdaderas o falsas y preguntas comentadas. El propósito es construir el entendimiento suficiente para enfrentar preguntas nuevas, y no solo reproducir las respuestas de los exámenes de práctica ya conocidos. Al final del estudio de los 17 capítulos, se pondrán a disposición 12 exámenes de práctica completos para el entrenamiento, permitiendo que el estudiante practique el estilo de las preguntas, evalúe su dominio de los temas, identifique puntos que todavía necesitan repaso y desarrolle más seguridad antes de realizar el examen SC-900.
Cómo está organizada la ruta
La ruta contiene 17 capítulos, organizados en una progresión que comienza por los aspectos básicos y avanza hacia la identidad, la seguridad de la infraestructura, la detección y respuesta a amenazas, la privacidad, el cumplimiento y la gobernanza de datos. La carga total estimada es de 645 minutos, aproximadamente 10 horas y 45 minutos. El tiempo sirve como referencia de lectura y estudio; los temas que requieran más comparación o repaso pueden demandar una dedicación adicional.
Los capítulos 1 y 2 construyen la base conceptual. Los capítulos 3 a 6 profundizan en . Los capítulos 7 a 13 presentan soluciones de seguridad y protección contra amenazas. Los capítulos 14 a 17 se concentran en confianza, privacidad, , cumplimiento y gobernanza de datos. Esta división acompaña la lógica general del examen y ayuda al alumno a formar relaciones entre conceptos, en lugar de estudiar cada producto de manera aislada.
Los 17 capítulos siguen cuatro bloques temáticos que acompañan la lógica del examen.
Resumen de los 17 capítulos
Capítulo 1 — Aspectos básicos de seguridad, cumplimiento y responsabilidad en la nube
Presenta el modelo de responsabilidad compartida y muestra cómo cambian las obligaciones de Microsoft y del cliente entre entornos locales, IaaS, PaaS y SaaS. El capítulo también introduce la defensa en profundidad, la tríada de confidencialidad, integridad y disponibilidad, la Confianza cero, el cifrado, el código , la protección de datos en reposo, en tránsito y en uso, además de la gobernanza, el riesgo, el cumplimiento, la residencia, la soberanía y la privacidad de los datos.
Figura 1 — En el modelo de responsabilidad compartida, la frontera entre el cliente y el proveedor cambia según el modelo de servicio.
Capítulo 2 — La identidad como el nuevo perímetro de seguridad
Explica por qué la identidad pasó a ocupar el centro de las decisiones de seguridad en entornos de nube y trabajo híbrido. El lector diferenciará identificación, autenticación, autorización y administración de identidades y estudiará proveedores de identidades, servicios de directorio, , , inicio de sesión único, confianza entre dominios y federación entre organizaciones y aplicaciones.
Capítulo 3 — , tipos de identidad y entornos híbridos
Presenta la familia y el papel de como servicio de administración de identidades y acceso basado en la nube. El capítulo aborda inquilinos, usuarios, grupos, dispositivos, aplicaciones, identidades de carga de trabajo, entidades de servicio, identidades administradas e identidades de agente, además de la identidad híbrida, , la sincronización, la colaboración B2B, los invitados y las identidades externas.
Capítulo 4 — Autenticación segura, y tecnologías sin contraseña
Explora los métodos de autenticación compatibles con , como contraseñas, , códigos temporales, , biometría, Windows Hello para empresas y claves FIDO2. El alumno comprenderá los factores de autenticación, la , la autenticación sin contraseña, los valores predeterminados de seguridad, el restablecimiento de contraseña de autoservicio y los mecanismos de protección contra contraseñas débiles, conocidas o filtradas.
Capítulo 5 — , y acceso seguro a los recursos
Muestra cómo las decisiones de acceso pueden considerar la identidad, la aplicación, la ubicación, el dispositivo, el riesgo y el contexto de la solicitud. El capítulo detalla las señales, las condiciones, los controles de concesión y de sesión del y diferencia los roles de , los roles de y el . También contextualiza , Internet Access, Private Access y el concepto de Security Service Edge.
Capítulo 6 — Gobernanza, privilegios y protección de identidades
Presenta el ciclo de vida de las identidades y las funcionalidades de la gobernanza de , incluyendo las revisiones de acceso, los paquetes de acceso y la administración de derechos. El lector estudiará , el acceso privilegiado Just-in-Time, la activación temporal, la aprobación, la justificación, la y la auditoría, además de la Protección de , el riesgo de usuario, el riesgo de inicio de sesión, las credenciales filtradas y las directivas de corrección basadas en riesgo.
Capítulo 7 — Microsoft Security Copilot e inteligencia artificial para la seguridad
Introduce Microsoft Security Copilot como una funcionalidad de asistencia basada en inteligencia artificial para los equipos de seguridad. El capítulo explica los prompts, el contexto, las fuentes de datos, los complementos, la generación de respuestas y la validación humana, mostrando cómo la herramienta puede apoyar la investigación de incidentes, el análisis de scripts, las consultas, los resúmenes de amenazas y la producción de informes. El contenido se trata como un complemento actual del ecosistema de Microsoft.
Capítulo 8 — Protección de redes, aplicaciones y secretos en
Presenta los principales servicios de seguridad de infraestructura de . El lector aprenderá a diferenciar DDoS Protection, Firewall, Web Application Firewall, redes virtuales, subredes y grupos de seguridad de red. También estudiará Bastion para conexiones RDP y SSH sin exposición directa de una pública y para almacenar secretos, contraseñas, certificados, y claves criptográficas.
Capítulo 9 — Posición de seguridad y protección de cargas de trabajo
Se dedica a for Cloud y a las áreas de administración de la posición de seguridad en la nube (CSPM) y protección de cargas de trabajo en la nube. El capítulo aborda la Puntuación de seguridad (Secure Score), las recomendaciones, las directivas, las iniciativas, los estándares regulatorios, el inventario de recursos, las configuraciones incorrectas, la priorización de riesgos y los planes de protección para servidores, bases de datos, almacenamiento, contenedores y otras cargas de trabajo, incluso en entornos híbridos y multinube.
Capítulo 10 — , SIEM, SOAR y respuesta a incidentes
Explica el SIEM y el SOAR y presenta como plataforma nativa de la nube para la recopilación, correlación, detección, investigación, búsqueda y respuesta. El estudiante conocerá los conectores de datos, las reglas de análisis, las alertas, los incidentes, las consultas, los libros, los cuadernos de estrategias basados en Logic Apps y las integraciones con XDR y Security Copilot.
Capítulo 11 — XDR, incidentes y portal unificado
Presenta el concepto de detección y respuesta extendidas y muestra cómo XDR correlaciona señales de puntos de conexión, identidades, correos electrónicos, aplicaciones y servicios en la nube. El capítulo diferencia eventos, alertas, incidentes y evidencias y explica la cola de incidentes, la búsqueda avanzada, el centro de acciones, la investigación automatizada, los recursos, los informes y el seguimiento de usuarios y dispositivos en riesgo.
Capítulo 12 — Ecosistema de productos
Detalla los principales componentes integrados en Defender XDR. para Office 365 se relacionará con la protección de correos electrónicos, vínculos, datos adjuntos y colaboración; Defender para punto de conexión, con la prevención y respuesta en dispositivos; Defender for Cloud Apps, con el SaaS, el Shadow IT y los controles de sesión; y Defender for Identity, con el análisis de señales de Active Directory local y la detección de amenazas dirigidas a identidades.
Capítulo 13 — Vulnerabilidades, inteligencia contra amenazas y administración de la exposición
Presenta Administración de vulnerabilidades de , Inteligencia contra amenazas de y Administración de exposición de seguridad de Microsoft. El alumno estudiará la detección y priorización de vulnerabilidades, los indicadores de peligro, los actores e infraestructura de amenaza, las campañas, la superficie expuesta a ataques, las rutas de ataque, los recursos críticos y las iniciativas de reducción de la exposición, además de las aplicaciones de Security Copilot en investigaciones y búsquedas.
Capítulo 14 — Confianza, privacidad y Portal de confianza de servicios
Explica los principios de privacidad de Microsoft, incluyendo el control, la transparencia, la protección y el cumplimiento. El lector conocerá el Portal de confianza de servicios de Microsoft y los materiales disponibles, como informes de auditoría, certificaciones, documentos regulatorios, estándares internacionales e informes de confianza, además de comprender las diferencias entre el Portal de confianza de servicios, y el Administrador de cumplimiento.
Capítulo 15 — Seguridad y protección de datos con
Presenta el portal de y las funcionalidades de Protección de la información. El capítulo aborda la detección y clasificación de datos, los tipos de información confidencial, los clasificadores que se pueden entrenar, el Explorador de contenido, el Explorador de actividad, las etiquetas de confidencialidad, el cifrado, las marcas visuales y las directivas de publicación. También introduce la DLP, la Administración de riesgos internos, la Protección adaptable y las funcionalidades de posición e investigación de la seguridad de los datos.
Capítulo 16 — Cumplimiento, retención, auditoría e investigaciones
Explica el Administrador de cumplimiento, las evaluaciones, las plantillas regulatorias, los controles de Microsoft y del cliente, las acciones de mejora y la puntuación de cumplimiento. El estudiante también aprenderá el Cumplimiento de comunicaciones, las Barreras de información, la Administración del ciclo de vida de los datos, las directivas y etiquetas de retención, la Administración de registros, eDiscovery, los casos, los custodios, las búsquedas, las suspensiones legales, la revisión, la exportación de evidencias y las soluciones de auditoría de .
Capítulo 17 — Gobernanza y detección de datos con
Concluye la ruta con los aspectos básicos de la gobernanza de datos: detección, catalogación, clasificación, propiedad, calidad, linaje y uso responsable. El capítulo presenta Data Map y el Catálogo unificado de , explicando productos de datos, dominios de gobernanza, glosarios, búsqueda y mecanismos que ayudan a las personas y a las organizaciones a localizar, comprender y utilizar datos confiables con seguridad.
Cómo aprovechar mejor el recorrido
El aprendizaje será más eficiente cuando el estudiante no trate los capítulos como textos independientes. La seguridad, la identidad y el cumplimiento forman un sistema conectado. Un riesgo detectado por la Protección de puede utilizarse en una directiva de ; un incidente puede reunir alertas originadas en diferentes productos de Defender; los datos clasificados por pueden protegerse mediante etiquetas y DLP; las recomendaciones de Defender for Cloud pueden orientar la mejora de la posición de recursos distribuidos en varias suscripciones y nubes.
Lea el capítulo buscando comprender el problema antes de memorizar el producto.
Cree comparaciones entre soluciones parecidas y registre lo que cada una hace y no hace.
Preste atención a los verbos y a las palabras absolutas usadas en las preguntas.
Resuelva las preguntas comentadas sin consultar la respuesta y explique por qué las alternativas restantes están equivocadas.
Repase los capítulos de manera acumulativa, conectando identidad, red, cargas de trabajo, incidentes, datos y cumplimiento.
Use Microsoft Learn y la documentación oficial para confirmar cambios de nomenclatura, licenciamiento o disponibilidad de funcionalidades.
Conclusión: qué gana con esta certificación y con el conocimiento adquirido
Concluir esta ruta y conquistar la certificación SC-900 representa más que agregar una credencial al currículum. La principal ganancia es adquirir un lenguaje común para comprender y discutir la seguridad, la identidad y el cumplimiento en entornos de Microsoft. El estudiante pasa a reconocer cómo las personas, los dispositivos, las aplicaciones, las redes, las cargas de trabajo y los datos pueden protegerse mediante controles complementarios, en lugar de depender de una única barrera o de una herramienta aislada.
La certificación demuestra que el profesional conoce los aspectos básicos de un ecosistema utilizado por organizaciones de diferentes tamaños y sectores. Puede fortalecer una transición hacia áreas de seguridad, nube, identidad, gobernanza, auditoría o protección de datos y servir como base para estudios más especializados. Sin embargo, su valor no se limita a un rol futuro. Los desarrolladores pasan a comprender mejor la autenticación, la autorización y las identidades de las aplicaciones; los profesionales de infraestructura ven las redes y las cargas de trabajo desde una perspectiva de riesgo; los analistas de datos y cumplimiento entienden la clasificación, la retención, la DLP y la investigación; y los gerentes consiguen evaluar las decisiones de seguridad con más claridad.
Al final del recorrido, el lector deberá estar preparado para realizar el examen con seguridad, interpretar los escenarios presentados y reconocer la solución adecuada. Más importante todavía, deberá haber construido un entendimiento duradero: saber por qué el acceso necesita verificarse continuamente, por qué los privilegios permanentes aumentan los riesgos, por qué los datos necesitan clasificarse antes de protegerse, por qué las alertas aisladas deben correlacionarse en incidentes y por qué el cumplimiento exige acciones tanto del proveedor como del cliente. Como etapa final de la preparación, el lector también contará con 12 exámenes de práctica orientados al entrenamiento para la prueba, transformando el conocimiento construido a lo largo de la ruta en práctica de resolución, repaso dirigido y mayor confianza para el día del examen.
Esta combinación de certificación y conocimiento crea una base sólida para seguir aprendiendo. El SC-900 es un punto de partida, no un punto final. Proporciona el mapa conceptual necesario para profundizar en , , , , la seguridad de y otras certificaciones. Al dominar estos aspectos básicos, el estudiante deja de ver el ecosistema de Microsoft como una colección de nombres y pasa a verlo como una arquitectura integrada de confianza, protección, detección, respuesta y gobernanza.
El logro central de esta ruta
Ser capaz de mirar un escenario de seguridad, identidad o cumplimiento, comprender el riesgo involucrado y elegir conscientemente el concepto, el control o la solución de Microsoft más apropiada.
La estructura de 17 capítulos sigue el plan de estudios proporcionado para esta ruta. El enfoque de preparación para el examen se calibró con base en los patrones observados en los exámenes de práctica proporcionados, preservando Microsoft Learn y la guía oficial como fuentes de verdad para nombres, aptitudes y alcance.