arrow_backVoltar para field notes
CLOUD Publicado 18 Jul 2026

Guia de Estudo SC-900: O Que Realmente Importa para o Exame

Um detalhamento prático dos domínios do exame SC-900, o que realmente estudar e como evitar perder tempo com material irrelevante.

SC-900 (Microsoft Security, Compliance, and Identity Fundamentals) é tratado por muita gente que busca certificações como um exame descartável, e isso é um erro. É de baixo custo e nível básico, mas o conteúdo se mapeia diretamente para como a Microsoft estrutura Entra ID, Defender, Purview e Intune — o que significa que os conceitos aparecem novamente em AZ-500, SC-200 e SC-401. Trate como fundação, não como preenchimento.

O que o exame realmente cobre

A Microsoft divide o SC-900 em quatro domínios aproximados: conceitos de segurança e conformidade (5-10%), conceitos de identidade e Microsoft Entra (25-30%), soluções de segurança da Microsoft (35-40%) e soluções de conformidade da Microsoft (20-25%). O peso indica onde você deve dedicar suas horas. Identidade e soluções de segurança juntas compõem aproximadamente dois terços do exame, então se você tem pouco tempo, é aí que você se aprofunda.

A seção de identidade é realmente sobre Microsoft Entra ID (anteriormente Azure AD). Você precisa conhecer a diferença entre autenticação e autorização, o que as políticas de Conditional Access realmente fazem, como Multi-Factor Authentication (MFA) se encaixa em um modelo Zero Trust e para que serve Privileged Identity Management (PIM) versus Privileged Access Management (PAM). Não apenas memorize definições — entenda o fluxo: um usuário faz login, Conditional Access avalia sinais como conformidade do dispositivo e localização, e somente então o acesso é concedido ou bloqueado.

O bloco de soluções de segurança é onde as pessoas perdem pontos

Este é o maior domínio e também aquele em que os candidatos mais chutam, porque a Microsoft tem muitos nomes de produtos sobrepostos. Mantenha estes separados em sua mente:

  • Microsoft Defender for Cloud — gerenciamento de postura e proteção de carga de trabalho em recursos Azure, AWS e GCP
  • Microsoft Defender XDR (o pacote) — inclui Defender for Endpoint, Defender for Office 365, Defender for Identity e Defender for Cloud Apps
  • Microsoft Sentinel — a camada SIEM/SOAR, construída em Azure Monitor Log Analytics, usada para detecção e resposta em todo o ambiente

Uma configuração comum de pergunta de armadilha: eles descrevem um cenário (email de phishing, login suspeito, conta de armazenamento mal configurada) e perguntam qual ferramenta lida com isso. Se for baseado em email, pense em Defender for Office 365. Se for comportamento de identidade, Defender for Identity. Se for correlação entre ferramentas e busca, esse é o trabalho do Sentinel. Saber qual produto é dono de qual camada vale mais do que memorizar listas de recursos.

Conformidade não é o epílogo entediante que parece

O domínio de conformidade depende muito de Microsoft Purview. Saiba o que Information Protection faz (rótulos de sensibilidade, criptografia), o que as políticas de Data Loss Prevention (DLP) aplicam e como eDiscovery e Insider Risk Management diferem um do outro. Também espere por pelo menos uma ou duas perguntas sobre o Microsoft Purview Compliance Manager e como as pontuações de conformidade são calculadas — você não precisa da matemática, apenas do conceito de que é um percentual baseado em ações de melhoria concluídas.

Governança aparece também: Azure Policy, resource locks e o pilar de governança do Microsoft Cloud Adoption Framework. Estes são agrupados no domínio de conformidade mesmo sendo tecnicamente conceitos de toda a Azure, então não assuma que conformidade significa

Escrito com assistência de IA, revisado e publicado por Michal Pilch (CISSP), Korra Studio.

Pronto para ir mais além?

Esta é uma anotação da base de conhecimento da Korra Studio — a plataforma associa cada tema com mentoria 1-para-1.

Começar gratuitamentearrow_forward