SC-900: o ponto de partida para segurança, conformidade e identidade na nuvem Microsoft
Introdução à certificação Microsoft Security, Compliance, and Identity Fundamentals e ao percurso completo de aprendizagem
Edição alinhada ao guia de competências do exame atualizado para 28 de julho de 2026
Por João Ricardo Dutra••Material integral
Introdução: por que começar pelo SC-900?
Segurança digital deixou de ser uma preocupação exclusiva de equipes especializadas. Identidades comprometidas, vazamentos de dados, configurações inadequadas, permissões excessivas e falhas de conformidade podem afetar qualquer organização que dependa de serviços em nuvem. Nesse cenário, compreender como proteger pessoas, aplicativos, dispositivos, dados e cargas de trabalho tornou-se uma competência essencial para profissionais de tecnologia, gestores, estudantes e participantes de projetos de transformação digital.
O exame SC-900 - Microsoft Security, Compliance, and Identity Fundamentals - foi criado para validar justamente esse conhecimento fundamental. Ele apresenta a visão integrada da Microsoft sobre segurança, conformidade e identidade, conectando conceitos universais, como Confiança Zero, defesa em profundidade, autenticação, autorização, criptografia, governança e proteção de dados, às soluções disponíveis no , no , no , no , no e no .
A certificação não exige que o candidato seja um especialista em implantação, investigação forense ou administração avançada. O objetivo é demonstrar que ele entende o papel de cada conceito e serviço, sabe reconhecer o problema que determinada ferramenta resolve e consegue diferenciar soluções que, embora pertençam ao mesmo ecossistema, atendem a necessidades distintas. Em outras palavras, o SC-900 verifica se o candidato possui uma visão coerente de como as tecnologias Microsoft trabalham juntas para reduzir riscos, controlar acessos, proteger recursos, detectar ameaças e apoiar requisitos regulatórios.
Mais do que memorizar nomes
A preparação adequada não consiste em decorar uma lista de produtos. O estudante precisa compreender o raciocínio por trás de cada solução: qual é o risco, qual recurso atua sobre esse risco, quais sinais ele utiliza, quais ações pode executar e quais limitações impedem que ele seja confundido com outra ferramenta.
O que é o exame SC-900
O SC-900 é o exame associado à certificação Microsoft Certified: Security, Compliance, and Identity Fundamentals. A Microsoft o classifica como uma avaliação de nível iniciante e o direciona a pessoas que desejam conhecer os fundamentos de segurança, conformidade e identidade em serviços Microsoft baseados em nuvem. O público inclui estudantes, profissionais de TI em início de carreira, profissionais experientes que passaram a atuar com soluções Microsoft, participantes de áreas de negócio e qualquer pessoa que precise entender como e abordam proteção, controle e governança de forma integrada.
O exame concede 45 minutos para a avaliação e exige pontuação mínima de 700 pontos para aprovação. As perguntas podem usar diferentes formatos, incluindo escolha única, seleção de múltiplas respostas, afirmações de Sim ou Não, matrizes e cenários curtos. O candidato não é avaliado apenas pela capacidade de repetir uma definição. Ele precisa ler o requisito, identificar as palavras mais importantes e escolher a solução que atende ao cenário sem atribuir a ela funções que pertencem a outro produto.
A versão do guia de competências considerada nesta trilha organiza o exame em quatro grandes áreas. Conceitos de segurança, conformidade e identidade representam de 10% a 15% da avaliação; , de 25% a 30%; soluções de segurança da Microsoft, de 35% a 40%; e soluções de conformidade da Microsoft, de 20% a 25%. Essa distribuição mostra que a prova começa pelos fundamentos, mas dedica a maior parte da cobrança às capacidades práticas das soluções de identidade, proteção contra ameaças, segurança de infraestrutura e governança de dados.
Competências medidas em uma visão rápida
Áreas de competência do exame SC-900 e seus pesos.
Área de competência
Peso
Conceitos de segurança, conformidade e identidade
10-15%
Recursos do Microsoft Entra
25-30%
Soluções de segurança da Microsoft
35-40%
Soluções de conformidade da Microsoft
20-25%
As soluções de segurança concentram a maior parte da prova, seguidas pelo e pela conformidade.
Para quem esta trilha foi criada
A trilha foi desenhada para atender diferentes perfis sem pressupor experiência profunda em segurança cibernética. Um estudante pode utilizá-la como primeira visão estruturada do ecossistema Microsoft. Um profissional de suporte, infraestrutura, desenvolvimento, dados ou nuvem pode consolidar conceitos que aparecem no cotidiano, mas muitas vezes são conhecidos apenas de forma fragmentada. Um gestor ou participante de negócio pode compreender melhor os controles, responsabilidades e riscos envolvidos em projetos que utilizam e .
Estudantes que desejam iniciar uma trajetória em segurança, identidade, nuvem ou conformidade.
Profissionais de TI que precisam compreender a finalidade das soluções Microsoft antes de avançar para implementação e operação.
Desenvolvedores, arquitetos e engenheiros que trabalham com aplicações protegidas pelo , e .
Profissionais de governança, risco, auditoria, privacidade e proteção de dados que precisam dialogar com equipes técnicas.
Pessoas que pretendem obter a certificação SC-900 e desejam uma preparação orientada ao estilo real das questões.
Embora seja uma certificação de fundamentos, familiaridade geral com computação em nuvem, redes, e ajuda a aproveitar melhor o conteúdo. Quando algum desses conhecimentos for necessário, a trilha apresentará o contexto suficiente para que o leitor acompanhe a explicação sem depender de experiência avançada.
O que você aprenderá e será capaz de fazer
Ao final da trilha, o leitor terá desenvolvido duas capacidades complementares. A primeira é acadêmica e profissional: compreender como conceitos e soluções de segurança, identidade e conformidade se relacionam. A segunda é voltada ao exame: reconhecer o padrão de cobrança, interpretar cenários, identificar a ferramenta correta e eliminar alternativas que descrevem produtos reais, mas inadequados ao requisito apresentado.
Explicar responsabilidade compartilhada em ambientes locais, IaaS, PaaS e SaaS, identificando o que pertence ao provedor de nuvem e o que continua sob responsabilidade do cliente.
Interpretar os princípios de Confiança Zero, defesa em profundidade, criptografia, , governança, risco e conformidade.
Diferenciar identificação, autenticação, autorização, federação, logon único, serviço de diretório e provedor de identidade.
Reconhecer usuários, grupos, dispositivos, aplicativos, entidades de serviço, identidades gerenciadas, identidades externas e identidades híbridas no .
Comparar , autenticação sem senha, , FIDO2, , SSPR e proteção de senha.
Escolher entre , , funções do , , Access Reviews, e outros recursos de governança.
Diferenciar Firewall, , NSG, DDoS Protection, Bastion e conforme o tipo de recurso e risco protegido.
Explicar CSPM, proteção de cargas de trabalho, Secure Score, recomendações, políticas e planos do for Cloud.
Distinguir SIEM, SOAR e XDR e reconhecer o papel do , XDR e dos produtos integrados ao ecossistema Defender.
Compreender classificação, rótulos de sensibilidade, DLP, retenção, gerenciamento de registros, risco interno, eDiscovery, auditoria e governança de dados no .
Responder perguntas de cenário usando palavras-chave, limites de produto e comparações entre soluções semelhantes.
Resultado esperado
O leitor não terminará a trilha apenas sabendo que uma ferramenta existe. Ele deverá ser capaz de explicar por que ela existe, em qual cenário deve ser utilizada, com quais soluções se integra e por que outras alternativas não atendem ao mesmo requisito.
Como a prova transforma conceitos em questões
Os simulados analisados demonstram que a cobrança costuma alternar entre definições diretas e pequenos cenários. Algumas perguntas apresentam uma frase para completar; outras solicitam duas ou três respostas corretas; muitas usam afirmações de Sim ou Não. Também são frequentes questões em que todas as alternativas correspondem a produtos Microsoft reais, o que obriga o candidato a conhecer não apenas a resposta correta, mas a função das opções incorretas.
Palavras como “sempre”, “apenas”, “automaticamente”, “antes”, “somente” e “todos” merecem atenção especial. Uma ferramenta pode oferecer determinada capacidade sem executá-la em todos os cenários. Por exemplo, o pode exigir , mas nem toda política de exige . O pode detectar credenciais vazadas e produzir sinais de risco, mas não é uma solução para atribuir usuários a grupos com base nesse risco. Esse nível de precisão é central para o sucesso na prova.
Por essa razão, os capítulos desta trilha combinarão explicações conceituais com comparações, cenários, limites, palavras-chave de exame, afirmações verdadeiras ou falsas e questões comentadas. O propósito é construir entendimento suficiente para enfrentar perguntas novas, e não somente reproduzir as respostas dos simulados já conhecidos. Ao final do estudo dos 17 capítulos, serão disponibilizados 12 simulados completos para treinamento, permitindo que o estudante pratique o estilo das questões, avalie seu domínio dos temas, identifique pontos que ainda precisam de revisão e desenvolva mais segurança antes de realizar o exame SC-900.
Como a trilha está organizada
A trilha contém 17 capítulos, organizados em uma progressão que começa pelos fundamentos e avança para identidade, segurança de infraestrutura, detecção e resposta a ameaças, privacidade, conformidade e governança de dados. A carga total estimada é de 645 minutos, aproximadamente 10 horas e 45 minutos. O tempo serve como referência de leitura e estudo; temas que exigirem mais comparação ou revisão podem demandar uma dedicação adicional.
Os capítulos 1 e 2 constroem a base conceitual. Os capítulos 3 a 6 aprofundam o . Os capítulos 7 a 13 apresentam soluções de segurança e proteção contra ameaças. Os capítulos 14 a 17 concentram-se em confiança, privacidade, , conformidade e governança de dados. Essa divisão acompanha a lógica geral do exame e ajuda o aluno a formar relações entre conceitos, em vez de estudar cada produto de maneira isolada.
Os 17 capítulos seguem quatro blocos temáticos que acompanham a lógica do exame.
Resumo dos 17 capítulos
Capítulo 1 — Fundamentos de segurança, conformidade e responsabilidade na nuvem
Apresenta o modelo de responsabilidade compartilhada e mostra como as obrigações da Microsoft e do cliente mudam entre ambientes locais, IaaS, PaaS e SaaS. O capítulo também introduz defesa em profundidade, a tríade de confidencialidade, integridade e disponibilidade, Confiança Zero, criptografia, , proteção de dados em repouso, em trânsito e em uso, além de governança, risco, conformidade, residência, soberania e privacidade dos dados.
Figura 1 — Na responsabilidade compartilhada, a fronteira entre cliente e provedor muda conforme o modelo de serviço.
Capítulo 2 — Identidade como o novo perímetro de segurança
Explica por que a identidade passou a ocupar o centro das decisões de segurança em ambientes de nuvem e trabalho híbrido. O leitor diferenciará identificação, autenticação, autorização e administração de identidades e estudará provedores de identidade, serviços de diretório, , , logon único, confiança entre domínios e federação entre organizações e aplicativos.
Capítulo 3 — , tipos de identidade e ambientes híbridos
Apresenta a família e o papel do como serviço de gerenciamento de identidade e acesso baseado em nuvem. O capítulo aborda tenants, usuários, grupos, dispositivos, aplicativos, identidades de carga de trabalho, entidades de serviço, identidades gerenciadas e identidades de agentes, além de identidade híbrida, , sincronização, colaboração B2B, convidados e identidades externas.
Capítulo 4 — Autenticação segura, e tecnologias sem senha
Explora os métodos de autenticação compatíveis com o , como senhas, , códigos temporários, , biometria, e chaves FIDO2. O aluno compreenderá fatores de autenticação, , autenticação sem senha, padrões de segurança, redefinição de senha por autoatendimento e mecanismos de proteção contra senhas fracas, conhecidas ou vazadas.
Capítulo 5 — , e acesso seguro aos recursos
Mostra como decisões de acesso podem considerar identidade, aplicativo, localização, dispositivo, risco e contexto da solicitação. O capítulo detalha sinais, condições, controles de concessão e sessão do e diferencia funções do , funções do e . Também contextualiza , Internet Access, Private Access e o conceito de Security Service Edge.
Capítulo 6 — Governança, privilégios e proteção de identidades
Apresenta o ciclo de vida das identidades e os recursos do , incluindo revisões de acesso, pacotes de acesso e gerenciamento de direitos. O leitor estudará , acesso privilegiado Just-in-Time, ativação temporária, aprovação, justificativa, e auditoria, além de , risco de usuário, risco de entrada, credenciais vazadas e políticas de correção baseadas em risco.
Capítulo 7 — Microsoft Security Copilot e inteligência artificial para segurança
Introduz o Microsoft Security Copilot como recurso de assistência baseado em inteligência artificial para equipes de segurança. O capítulo explica prompts, contexto, fontes de dados, plugins, geração de respostas e validação humana, mostrando como a ferramenta pode apoiar investigação de incidentes, análise de scripts, consultas, resumos de ameaças e produção de relatórios. O conteúdo é tratado como complemento atual do ecossistema Microsoft.
Capítulo 8 — Proteção de redes, aplicações e segredos no
Apresenta os principais serviços de segurança de infraestrutura do . O leitor aprenderá a diferenciar DDoS Protection, Firewall, Web Application Firewall, redes virtuais, sub-redes e Network Security Groups. Também estudará o Bastion para conexões RDP e SSH sem exposição direta de público e o para armazenar segredos, senhas, certificados, e chaves criptográficas.
Capítulo 9 — Postura de segurança e proteção de cargas de trabalho
Dedica-se ao for Cloud e às áreas de Cloud Security Posture Management e Cloud Workload Protection. O capítulo aborda Secure Score, recomendações, políticas, iniciativas, padrões regulatórios, inventário de recursos, configurações incorretas, priorização de riscos e planos de proteção para servidores, bancos de dados, armazenamento, contêineres e outras cargas de trabalho, inclusive em ambientes híbridos e multicloud.
Capítulo 10 — , SIEM, SOAR e resposta a incidentes
Explica SIEM e SOAR e apresenta o como plataforma nativa de nuvem para coleta, correlação, detecção, investigação, hunting e resposta. O estudante conhecerá conectores de dados, regras analíticas, alertas, incidentes, consultas, workbooks, playbooks baseados em Logic Apps e integrações com o XDR e o Security Copilot.
Capítulo 11 — XDR, incidentes e portal unificado
Apresenta o conceito de Extended Detection and e mostra como o XDR correlaciona sinais de , identidades, e-mails, aplicativos e serviços em nuvem. O capítulo diferencia eventos, alertas, incidentes e evidências e explica a fila de incidentes, hunting avançado, central de ações, investigação automatizada, ativos, relatórios e acompanhamento de usuários e dispositivos em risco.
Capítulo 12 — Ecossistema de produtos
Detalha os principais componentes integrados ao Defender XDR. O for Office 365 será relacionado à proteção de e-mails, links, anexos e colaboração; o Defender for , à prevenção e resposta em dispositivos; o Defender for Cloud Apps, a SaaS, Shadow IT e controles de sessão; e o Defender for Identity, à análise de sinais do Active Directory local e detecção de ameaças dirigidas a identidades.
Capítulo 13 — Vulnerabilidades, inteligência de ameaças e gerenciamento de exposição
Apresenta Vulnerability Management, Threat Intelligence e Microsoft Security Exposure Management. O aluno estudará descoberta e priorização de vulnerabilidades, indicadores de comprometimento, agentes e infraestrutura de ameaça, campanhas, superfície de ataque, caminhos de ataque, ativos críticos e iniciativas de redução de exposição, além de aplicações do Security Copilot em investigações e hunting.
Capítulo 14 — Confiança, privacidade e Service Trust Portal
Explica os princípios de privacidade da Microsoft, incluindo controle, transparência, proteção e conformidade. O leitor conhecerá o Microsoft Service Trust Portal e os materiais disponíveis, como relatórios de auditoria, certificações, documentos regulatórios, padrões internacionais e relatórios de confiança, além de compreender as diferenças entre o Service Trust Portal, o e o Compliance Manager.
Capítulo 15 — Segurança e proteção de dados com
Apresenta o portal e os recursos de Information Protection. O capítulo aborda descoberta e classificação de dados, tipos de informações confidenciais, classificadores treináveis, Content Explorer, Activity Explorer, rótulos de sensibilidade, criptografia, marcas visuais e políticas de publicação. Também introduz DLP, Insider Risk Management, Adaptive Protection e recursos de postura e investigação de segurança de dados.
Capítulo 16 — Conformidade, retenção, auditoria e investigações
Explica Compliance Manager, avaliações, modelos regulatórios, controles da Microsoft e do cliente, ações de melhoria e Compliance Score. O estudante também aprenderá Communication Compliance, Information Barriers, Data Lifecycle Management, políticas e rótulos de retenção, Records Management, eDiscovery, casos, custodians, pesquisas, retenções legais, revisão, exportação de evidências e soluções de auditoria do .
Capítulo 17 — Governança e descoberta de dados com
Conclui a trilha com os fundamentos da governança de dados: descoberta, catalogação, classificação, propriedade, qualidade, linhagem e uso responsável. O capítulo apresenta o Data Map e o Unified Catalog, explicando produtos de dados, domínios de governança, glossários, pesquisa e mecanismos que ajudam pessoas e organizações a localizar, compreender e utilizar dados confiáveis com segurança.
Como aproveitar melhor o percurso
A aprendizagem será mais eficiente quando o estudante não tratar os capítulos como textos independentes. Segurança, identidade e conformidade formam um sistema conectado. Um risco detectado pelo pode ser utilizado em uma política de ; um incidente pode reunir alertas originados em diferentes produtos do Defender; dados classificados pelo podem ser protegidos por rótulos e DLP; recomendações do Defender for Cloud podem orientar a melhoria da postura de recursos distribuídos em várias assinaturas e nuvens.
Leia o capítulo buscando compreender o problema antes de memorizar o produto.
Crie comparações entre soluções parecidas e registre o que cada uma faz e não faz.
Preste atenção aos verbos e às palavras absolutas usadas nas questões.
Resolva as questões comentadas sem consultar a resposta e explique por que as alternativas restantes estão erradas.
Revise os capítulos de maneira acumulativa, conectando identidade, rede, cargas de trabalho, incidentes, dados e conformidade.
Use o Microsoft Learn e a documentação oficial para confirmar alterações de nomenclatura, licenciamento ou disponibilidade de recursos.
Conclusão: o que você ganha com esta certificação e com o conhecimento adquirido
Concluir esta trilha e conquistar a certificação SC-900 representa mais do que adicionar uma credencial ao currículo. O principal ganho é adquirir uma linguagem comum para compreender e discutir segurança, identidade e conformidade em ambientes Microsoft. O estudante passa a reconhecer como pessoas, dispositivos, aplicativos, redes, cargas de trabalho e dados podem ser protegidos por controles complementares, em vez de depender de uma única barreira ou de uma ferramenta isolada.
A certificação demonstra que o profissional conhece os fundamentos de um ecossistema utilizado por organizações de diferentes tamanhos e setores. Ela pode fortalecer uma transição para áreas de segurança, nuvem, identidade, governança, auditoria ou proteção de dados e servir como base para estudos mais especializados. Entretanto, seu valor não se limita a uma função futura. Desenvolvedores passam a compreender melhor autenticação, autorização e identidades de aplicações; profissionais de infraestrutura enxergam redes e workloads sob uma perspectiva de risco; analistas de dados e conformidade entendem classificação, retenção, DLP e investigação; e gestores conseguem avaliar decisões de segurança com mais clareza.
Ao final do percurso, o leitor deverá estar preparado para realizar o exame com segurança, interpretar os cenários apresentados e reconhecer a solução adequada. Mais importante ainda, deverá ter construído um entendimento duradouro: saber por que o acesso precisa ser verificado continuamente, por que privilégios permanentes aumentam riscos, por que dados precisam ser classificados antes de serem protegidos, por que alertas isolados devem ser correlacionados em incidentes e por que conformidade exige ações tanto do provedor quanto do cliente. Como etapa final da preparação, o leitor também contará com 12 simulados voltados ao treinamento para a prova, transformando o conhecimento construído ao longo da trilha em prática de resolução, revisão direcionada e maior confiança para o dia do exame.
Essa combinação de certificação e conhecimento cria uma base sólida para continuar aprendendo. O SC-900 é um ponto de partida, não um ponto final. Ele fornece o mapa conceitual necessário para aprofundar-se em , , , , segurança do e outras certificações. Ao dominar esses fundamentos, o estudante deixa de ver o ecossistema Microsoft como uma coleção de nomes e passa a enxergá-lo como uma arquitetura integrada de confiança, proteção, detecção, resposta e governança.
A conquista central desta trilha
Ser capaz de olhar para um cenário de segurança, identidade ou conformidade, compreender o risco envolvido e escolher conscientemente o conceito, o controle ou a solução Microsoft mais apropriada.
A estrutura de 17 capítulos segue o plano de estudos fornecido para esta trilha. A abordagem de preparação para o exame foi calibrada com base nos padrões observados nos simulados fornecidos, preservando o Microsoft Learn e o guia oficial como fontes de verdade para nomes, competências e escopo.