arrow_backVolver a field notes
CLOUD Publicado 18 jul 2026

Guía de estudio SC-900: Qué realmente importa para el examen

Un desglose práctico de los dominios del examen SC-900, qué estudiar realmente y cómo evitar perder tiempo en el material equivocado.

SC-900 (Microsoft Security, Compliance, and Identity Fundamentals) es tratado como un examen descartable por mucha gente que persigue certificaciones, y eso es un error. Es de bajo costo y nivel de entrada, pero el contenido se mapea directamente a cómo Microsoft estructura Entra ID, Defender, Purview e Intune — lo que significa que los conceptos aparecen nuevamente en AZ-500, SC-200 y SC-401. Trátalo como fundamento, no como relleno.

Qué cubre realmente el examen

Microsoft divide SC-900 en cuatro dominios aproximados: conceptos de seguridad y cumplimiento (5-10%), conceptos de identidad y Microsoft Entra (25-30%), soluciones de seguridad de Microsoft (35-40%) y soluciones de cumplimiento de Microsoft (20-25%). La ponderación te dice dónde dedicar tus horas. Identidad y soluciones de seguridad juntas representan aproximadamente dos tercios del examen, así que si tienes poco tiempo, es ahí donde practicas.

La sección de identidad se trata realmente de Microsoft Entra ID (anteriormente Azure AD). Necesitas conocer la diferencia entre autenticación y autorización, qué hacen realmente las políticas de Conditional Access, cómo Multi-Factor Authentication (MFA) encaja en un modelo Zero Trust y para qué sirve Privileged Identity Management (PIM) versus Privileged Access Management (PAM). No solo memorices definiciones — entiende el flujo: un usuario inicia sesión, Conditional Access evalúa señales como cumplimiento de dispositivos y ubicación, y solo entonces se otorga o se bloquea el acceso.

El bloque de soluciones de seguridad es donde la gente pierde puntos

Este es el dominio más grande y también el que los candidatos adivinan más, porque Microsoft tiene muchos nombres de productos que se superponen. Mantén estos separados en tu mente:

  • Microsoft Defender for Cloud — gestión de postura y protección de cargas de trabajo en recursos de Azure, AWS y GCP
  • Microsoft Defender XDR (el conjunto) — incluye Defender for Endpoint, Defender for Office 365, Defender for Identity y Defender for Cloud Apps
  • Microsoft Sentinel — la capa SIEM/SOAR, construida en Azure Monitor Log Analytics, utilizada para detección y respuesta en todo el ambiente

Una configuración común de pregunta trampa: describirán un escenario (correo de phishing, inicio de sesión sospechoso, cuenta de almacenamiento mal configurada) y preguntarán qué herramienta lo maneja. Si es basado en correo electrónico, piensa en Defender for Office 365. Si es comportamiento de identidad, Defender for Identity. Si es correlación entre herramientas y búsqueda, ese es el trabajo de Sentinel. Saber qué producto posee qué capa vale más que memorizar listas de características.

Cumplimiento no es el detalle aburrido que parece

El dominio de cumplimiento se inclina fuertemente hacia Microsoft Purview. Conoce qué hace Information Protection (etiquetas de sensibilidad, cifrado), qué políticas Data Loss Prevention (DLP) cumplen y cómo eDiscovery e Insider Risk Management difieren entre sí. También espera al menos una o dos preguntas sobre Microsoft Purview Compliance Manager y cómo se calculan las puntuaciones de cumplimiento — no necesitas las matemáticas, solo el concepto de que es un porcentaje basado en acciones de mejora completadas.

Governance también aparece: Azure Policy, bloqueos de recursos y el pilar de gobernanza del Microsoft Cloud Adoption Framework. Estos se agrupan en el dominio de cumplimiento aunque técnicamente son conceptos de toda Azure, así que no des por sentado que cumplimiento significa

Escrito con asistencia de IA, revisado y publicado por Michal Pilch (CISSP), Korra Studio.

¿Listo para ir más allá?

Esta es una nota de la base de conocimiento de Korra Studio — la plataforma combina cada tema con mentoría 1 a 1.

Empezar gratisarrow_forward