SC-500認證考試解析

Exam SC-500: Implementing End-to-End Security Controls for Cloud and AI Workloads 是微軟接替 AZ-500 的次世代旗艦級安全工程師認證,通過後取得 Microsoft Certified: Cloud and AI Security Engineer Associate 認證。

考試基本規格

項目規格內容
認證名稱Microsoft Certified: Cloud and AI Security Engineer Associate
考核級別Associate(中階工程師 / 角色導向認證)
考試題數 / 時間40–60 題 / 120 分鐘
及格分數700 / 1000 分
報考費用165 美元(以各地區 Pearson VUE 定價為準)
對應官方課程SC-500T00(4 天期架構課程)

四大考核領域與佔比(Skills Measured)

SC-500 繼承了 AZ-500 約 75% 的基礎架構防禦體系,並將其餘 25% 擴展至 AI 模型、自主代理與資料外洩防護。

  • 領域一:管理身分、存取與治理(Manage Identity, Access, and Governance,佔比 20–25%)
    • Microsoft Entra ID 核心配置:條件式存取(Conditional Access)、特權身分管理(PIM)、自訂 RBAC 角色與租戶存取邊界。
    • Agent Identity(新考點):設定 Microsoft Entra Agent ID,為自主 AI 代理(Autonomous Agents)建立獨立身分識別、指派非實體憑證與微隔離權限。
    • 存取檢查與稽核:利用 Microsoft Purview 與 Entra Access Reviews 定期盤點高特權帳號與代理程式的爆炸半徑(Blast Radius)。
  • 領域二:保護儲存、資料庫與網路架構(Secure Storage, Databases, and Networking,佔比 25–30%)
    • 網路邊界控制:Azure Firewall、NSG / ASG 規則、Azure DDoS Protection,以及跨虛擬網路的 Private Link 與專用端點(Private Endpoints)。
    • 資料存取防護:Azure Key Vault(金鑰/秘密輪替、存取策略與 HSM 硬體防護)、儲存體 SAS 權限管理、透明資料加密(TDE)與 Always Encrypted。
    • AI 資料管線保護:針對用於 AI 訓練/檢索增強生成(RAG)的儲存體與向量資料庫配置私有存取與傳輸加密。
  • 領域三:保護運算負載與 AI 工作流程(Secure Compute, Including Security for AI,佔比 20–25%)
    • 雲端運算防護:AKS(Azure Kubernetes Service)安全基準、容器映像檔簽章、虛擬機器磁碟加密與修補管理。
    • Azure AI Foundry / Copilot Studio 安全(核心新增)
      • 部署 API Gateway 與反向代理隔離大型模型端點。
      • 配置 Guardrails(護欄)與敏感字詞過濾,防範 Prompt Injection(提示詞注入)與越獄攻擊。
      • 控制模型微調(Fine-tuning)與向量檢索過程中的資料邊界,防止機密數據洩漏至模型輸出。
  • 領域四:管理與監控整體安全態勢(Manage and Monitor Security Posture,佔比 20–25%)
    • Microsoft Defender for Cloud:態勢管理(CSPM)、安全分數優化、法規遵循儀表板配置。
    • Defender for AI Services:啟用對 AI 服務的威脅偵測,攔截惡意呼叫與異常 Token 耗盡攻擊。
    • Microsoft Sentinel(SIEM/SOAR):撰寫 KQL(Kusto Query Language)查詢事件紀錄、設定自動化 Playbook 阻斷威脅,並整合 XDR 進行端到端事件關聯分析。

SC-500 與舊版 AZ-500 的關鍵差異

比較維度AZ-500(舊版)SC-500(新版)
防護主體傳統 IaaS / PaaS 雲端基礎架構雲端基礎架構 + 企業 AI 應用與 Agent
身分管理人類使用者身分、服務主體(Service Principal)新增 Entra Agent ID 與智慧代理專屬存取模型
威脅防護虛擬機、網路攻擊、未經授權資料存取新增 Prompt Injection、AI API 濫用與模型投毒防禦
安全營運Defender for Cloud 搭配 Sentinel 基礎日誌深度整合 Defender for AI 與跨 AI 管線的 SOAR 自動化

備考建議與實戰策略

  • 補齊 AI 安全專用詞彙與機制熟讀微軟官方發布的 AI 安全架構指南,釐清 Content Safety、Prompt Shields、模型存取金鑰與受控身分(Managed Identity)的串接邏輯。
  • 強化 KQL(Kusto Query Language)實務在「管理與監控」領域中,至少會出現 3–5 題需要閱讀或挑選正確 KQL 語法的考題,重點掌握安全警示聚合、身分異常登入與 API 呼叫突增的查詢語法。
  • 利用 Microsoft Learn 沙盒進行實機模擬重點實作三項架構:
    1. 透過 Private Endpoint 連線 Azure OpenAI / Azure AI Search。
    2. 設定 Microsoft Entra Agent ID 與條件式存取規則。
    3. 配置 Defender for Cloud 的資安基準並排查合規性缺失。

评论

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注