Exam SC-500: Implementing End-to-End Security Controls for Cloud and AI Workloads 是微軟接替 AZ-500 的次世代旗艦級安全工程師認證,通過後取得 Microsoft Certified: Cloud and AI Security Engineer Associate 認證。
考試基本規格
| 項目 | 規格內容 |
| 認證名稱 | Microsoft Certified: Cloud and AI Security Engineer Associate |
| 考核級別 | Associate(中階工程師 / 角色導向認證) |
| 考試題數 / 時間 | 40–60 題 / 120 分鐘 |
| 及格分數 | 700 / 1000 分 |
| 報考費用 | 165 美元(以各地區 Pearson VUE 定價為準) |
| 對應官方課程 | SC-500T00(4 天期架構課程) |
四大考核領域與佔比(Skills Measured)
SC-500 繼承了 AZ-500 約 75% 的基礎架構防禦體系,並將其餘 25% 擴展至 AI 模型、自主代理與資料外洩防護。
- 領域一:管理身分、存取與治理(Manage Identity, Access, and Governance,佔比 20–25%)
- Microsoft Entra ID 核心配置:條件式存取(Conditional Access)、特權身分管理(PIM)、自訂 RBAC 角色與租戶存取邊界。
- Agent Identity(新考點):設定 Microsoft Entra Agent ID,為自主 AI 代理(Autonomous Agents)建立獨立身分識別、指派非實體憑證與微隔離權限。
- 存取檢查與稽核:利用 Microsoft Purview 與 Entra Access Reviews 定期盤點高特權帳號與代理程式的爆炸半徑(Blast Radius)。
- 領域二:保護儲存、資料庫與網路架構(Secure Storage, Databases, and Networking,佔比 25–30%)
- 網路邊界控制:Azure Firewall、NSG / ASG 規則、Azure DDoS Protection,以及跨虛擬網路的 Private Link 與專用端點(Private Endpoints)。
- 資料存取防護:Azure Key Vault(金鑰/秘密輪替、存取策略與 HSM 硬體防護)、儲存體 SAS 權限管理、透明資料加密(TDE)與 Always Encrypted。
- AI 資料管線保護:針對用於 AI 訓練/檢索增強生成(RAG)的儲存體與向量資料庫配置私有存取與傳輸加密。
- 領域三:保護運算負載與 AI 工作流程(Secure Compute, Including Security for AI,佔比 20–25%)
- 雲端運算防護:AKS(Azure Kubernetes Service)安全基準、容器映像檔簽章、虛擬機器磁碟加密與修補管理。
- Azure AI Foundry / Copilot Studio 安全(核心新增):
- 部署 API Gateway 與反向代理隔離大型模型端點。
- 配置 Guardrails(護欄)與敏感字詞過濾,防範 Prompt Injection(提示詞注入)與越獄攻擊。
- 控制模型微調(Fine-tuning)與向量檢索過程中的資料邊界,防止機密數據洩漏至模型輸出。
- 領域四:管理與監控整體安全態勢(Manage and Monitor Security Posture,佔比 20–25%)
- Microsoft Defender for Cloud:態勢管理(CSPM)、安全分數優化、法規遵循儀表板配置。
- Defender for AI Services:啟用對 AI 服務的威脅偵測,攔截惡意呼叫與異常 Token 耗盡攻擊。
- Microsoft Sentinel(SIEM/SOAR):撰寫 KQL(Kusto Query Language)查詢事件紀錄、設定自動化 Playbook 阻斷威脅,並整合 XDR 進行端到端事件關聯分析。
SC-500 與舊版 AZ-500 的關鍵差異
| 比較維度 | AZ-500(舊版) | SC-500(新版) |
| 防護主體 | 傳統 IaaS / PaaS 雲端基礎架構 | 雲端基礎架構 + 企業 AI 應用與 Agent |
| 身分管理 | 人類使用者身分、服務主體(Service Principal) | 新增 Entra Agent ID 與智慧代理專屬存取模型 |
| 威脅防護 | 虛擬機、網路攻擊、未經授權資料存取 | 新增 Prompt Injection、AI API 濫用與模型投毒防禦 |
| 安全營運 | Defender for Cloud 搭配 Sentinel 基礎日誌 | 深度整合 Defender for AI 與跨 AI 管線的 SOAR 自動化 |
備考建議與實戰策略
- 補齊 AI 安全專用詞彙與機制熟讀微軟官方發布的 AI 安全架構指南,釐清 Content Safety、Prompt Shields、模型存取金鑰與受控身分(Managed Identity)的串接邏輯。
- 強化 KQL(Kusto Query Language)實務在「管理與監控」領域中,至少會出現 3–5 題需要閱讀或挑選正確 KQL 語法的考題,重點掌握安全警示聚合、身分異常登入與 API 呼叫突增的查詢語法。
- 利用 Microsoft Learn 沙盒進行實機模擬重點實作三項架構:
- 透過 Private Endpoint 連線 Azure OpenAI / Azure AI Search。
- 設定 Microsoft Entra Agent ID 與條件式存取規則。
- 配置 Defender for Cloud 的資安基準並排查合規性缺失。
发表回复