Il dettaglio che sblocca la scelta fra SC-300 e SC-100 è sulla pagina ufficiale della certificazione e quasi nessuno lo legge: il badge Cybersecurity Architect Expert non viene rilasciato a chi non possiede già una certificazione associate di sicurezza. Puoi prenotare SC-100 e puoi anche superarlo, ma finché non hai in mano una fra SC-300 (Identity and Access Administrator), SC-200 (Security Operations Analyst) o AZ-500 (Azure Security Engineer, in ritiro il 31 agosto 2026, vedi il calendario dei ritiri) il badge resta sospeso.
Non sono quindi due alternative sullo stesso piano, ma due gradini della stessa scala: SC-300 è uno dei tre ingressi validi, SC-100 è la porta in cima. La domanda utile non è “quale delle due scelgo”, ma “l’identità è il mio ingresso, oppure il mio ingresso è un altro?”.
Cosa valida davvero SC-300
SC-300 porta al titolo Microsoft Certified: Identity and Access Administrator Associate, livello intermedio. Il profilo è chi progetta, implementa e fa funzionare l’identity and access management con Microsoft Entra sul ciclo di vita di utenti, dispositivi, risorse Azure e applicazioni. Il blueprint dà per scontata la familiarità con Azure, Microsoft 365, Active Directory Domain Services, PowerShell e Kusto Query Language. Le quattro aree misurate sono identità utente, autenticazione e access management, workload identity e governance:
- Tenant e identità esterne: ruoli Entra predefiniti e custom, administrative unit, permessi effettivi, custom security attribute, cross-tenant access settings e synchronization, identity provider esterni via SAML e WS-Fed.
- Identità ibrida: Entra Connect Sync, Cloud Sync, password hash synchronization, pass-through authentication, seamless SSO, migrazione da AD FS.
- Autenticazione: certificate-based authentication, Temporary Access Pass, Microsoft Authenticator, passkey FIDO2, MFA di tenant, self-service password reset, Windows Hello for Business.
- Conditional Access e rischio: assignment e control, session management, continuous access evaluation, authentication context, protected action, troubleshooting delle policy, Entra ID Protection su user risk e sign-in risk, Global Secure Access con Private Access e Internet Access.
- Applicazioni: managed identity e service principal, enterprise application, Application Proxy, consenso utente e amministratore, app registration con API permission e app role, Defender for Cloud Apps.
- Governance: entitlement management con cataloghi e access package, access review, Privileged Identity Management su ruoli Entra, risorse Azure e gruppi, account break-glass, analisi dei log con KQL, Identity Secure Score.
I verbi del blueprint sono quasi tutti operativi: implement, configure, manage, deploy, troubleshoot. È un esame che chiede di saper fare.
Cosa valida davvero SC-100
SC-100 porta al titolo Microsoft Certified: Cybersecurity Architect Expert. Il profilo è chi traduce una strategia di cybersecurity in capability concrete lungo identità, dispositivi, dati, AI, applicazioni, rete, infrastruttura e DevOps, più governance, risk e compliance. Microsoft chiede competenze expert in almeno una fra identity and access, platform protection, security operations, data and AI security, application security e infrastrutture ibride e multicloud. Le quattro aree sono best practice, security operations con identità e compliance, infrastruttura, applicazioni e dati:
- Framework di riferimento: Microsoft Cybersecurity Reference Architectures (MCRA), Microsoft Cloud Security Benchmark (MCSB), Cloud Adoption Framework, Azure Well-Architected Framework, Zero Trust adoption framework, Azure landing zone, DevSecOps.
- Resilienza: continuità operativa, disaster recovery ibrido e multicloud, mitigazione del ransomware, aggiornamenti di sicurezza.
- Security operations: detection e response con XDR e SIEM, Microsoft Sentinel e Defender XDR per il SOAR, logging centralizzato con Purview Audit, incident response e threat hunting, matrici MITRE ATT&CK.
- Identità in chiave architetturale: identità degli agenti con Microsoft Entra Agent ID, accesso a SaaS, PaaS, IaaS e multicloud, external identity B2B e decentralized identity, hardening di Active Directory Domain Services, enterprise access model, postazioni per l’amministrazione privilegiata.
- Infrastruttura, postura e compliance: requisiti di conformità tradotti in controlli, Microsoft Purview, Azure Policy, Defender for Cloud, Secure Score, Azure Arc, Defender External Attack Surface Management, Security Exposure Management, baseline per server e client, Windows LAPS, Defender for IoT, Security Service Edge con Entra Internet Access e Private Access.
- Applicazioni e dati: Defender for Office 365, Defender for Cloud Apps, Intune, controlli sui dati in Microsoft Copilot per Microsoft 365, threat modeling, API management, Azure Web Application Firewall, Key Vault, sicurezza di Azure SQL e Storage.
Qui i verbi cambiano: design, evaluate, specify, recommend, validate. Non ti viene chiesto dove cliccare, ma cosa proporre e perché. Il blueprint è aggiornato con decorrenza 28 luglio 2026: parti sempre dalla versione corrente dello study guide ufficiale.
Le due a confronto
| Aspetto | SC-300 | SC-100 |
|---|---|---|
| Livello | Associate (intermedio) | Expert |
| A chi si rivolge | Chi amministra il tenant Entra tutti i giorni: identità, MFA, Conditional Access, accessi esterni, app | Chi decide l’architettura di sicurezza e la difende davanti a stakeholder tecnici e di business |
| Prerequisito formale | Nessuno | Una fra SC-300, SC-200, AZ-500 (in ritiro) per il badge |
| Prerequisito reale | Azure, Microsoft 365, AD DS, PowerShell, KQL | Competenza expert in almeno un dominio di sicurezza più esperienza di design |
| Cosa NON copre | SOC, data security con Purview, hardening di server ed endpoint, network design, BCDR e ransomware, GRC | Il come si configura: nessun click-path, nessun approfondimento su singola console |
| Costo e passing score | Circa 165 USD, 700 su 1000 | Circa 165 USD, 700 su 1000 |
| Validità | 12 mesi, rinnovo online gratuito | 12 mesi, rinnovo online gratuito |
Scegli SC-300 se…
- Sei l’unica persona che tocca il tenant Entra e ti hanno chiesto di “mettere l’MFA a tutti” senza bloccare chi emette le fatture. Conditional Access, protected action e report-only mode sono il tuo problema di lunedì mattina.
- Ti trascini un Active Directory on-premises e un Entra Connect che nessuno documenta più: password hash sync, pass-through authentication, seamless SSO e dismissione di AD FS sono tutti nel blueprint.
- Gestisci accessi di consulenti e fornitori: guest B2B, cross-tenant access settings, access package con scadenza e access review periodiche al posto del file Excel che aggiorni a mano.
- Vieni dal service desk o dall’amministrazione Microsoft 365 e vuoi il primo badge che descrive davvero quello che fai. La base concettuale è SC-900, ma SC-300 è il primo titolo con peso operativo.
- Ti serve il prerequisito per SC-100 e fra le tre associate ammesse l’identità è il dominio che presidi meglio.
Scegli SC-100 se…
- Hai già una delle tre associate e in riunione ti chiedono quale architettura di sicurezza proporre, non come si configura una singola policy.
- Fai consulenza o presales: assessment di postura, gap analysis rispetto al Microsoft Cloud Security Benchmark, roadmap Zero Trust per un cliente che ha budget ma non ha un piano.
- Sei responsabile della sicurezza e devi tradurre requisiti di conformità in controlli verificabili. L’esame non entra nel merito di normative specifiche: chiede il metodo di traduzione da requisito a controllo.
- Presidi landing zone e ambienti multicloud con Azure Arc, e la domanda ricorrente è dove passa il confine fra Defender for Cloud, Sentinel e Purview.
- Devi difendere una scelta, non eseguirla: il tuo output è un documento di architettura, non un ticket chiuso.
Si possono fare entrambe? Sì, e l’ordine è quasi obbligato
Prima SC-300, poi SC-100. Il vincolo sul badge è metà della ragione. L’altra metà è che SC-100 dà per scontato che tu sappia già cosa fanno Conditional Access, PIM, entitlement management e access review, perché ti chiede di valutarne la governance, non di configurarli: affrontarlo senza aver mai messo mano a quelle console significa memorizzare decisioni di design su prodotti mai visti funzionare in un tenant vero.
Conviene non lasciare passare troppo tempo fra le due, perché l’area identità di SC-100 riprende concetti di SC-300 a un livello di astrazione più alto. Sui tempi non esistono cifre affidabili: SC-300 è affrontabile in qualche settimana a ritmo costante se lavori già su Entra, mentre SC-100 dipende meno dallo studio e molto di più dagli anni di esposizione ai domini che non presidi. Se le prendi entrambe, sono due rinnovi annuali da mettere in calendario.
Cosa viene dopo, ramo per ramo
Dopo SC-300 hai due direzioni. La verticale è SC-100, a quel punto sbloccata. La orizzontale è allargare il perimetro amministrato: MS-102 per il tenant Microsoft 365, MD-102 per gli endpoint, AZ-104 e poi AZ-305 se il baricentro si sposta sull’infrastruttura Azure. Molti profili identity aggiungono SC-200, perché prima o poi qualcuno chiede chi guarda gli alert di Entra ID Protection quando scattano.
Dopo SC-100 non c’è un livello superiore: nel catalogo Microsoft la sicurezza si ferma a expert. Il passo successivo è orizzontale e chiude i buchi che l’architettura tocca ma che non hai mai implementato di persona: se arrivi da SC-300, tipicamente il SOC (SC-200) e il perimetro Microsoft 365 ed endpoint (MS-102, MD-102). Resta il rinnovo annuale, che qui non è burocrazia: il blueprint cambia spesso e nell’ultima revisione ha assorbito le identità degli agenti AI e la sicurezza dei dati nei workload di intelligenza artificiale.
Prova prima di prenotare
Il modo meno costoso di capire su quale gradino sei è misurarsi con le domande. Su CertUp trovi la simulazione gratuita di SC-300 Identity and Access Administrator e quella di SC-100 Cybersecurity Architect: se sulle domande SC-100 cerchi il pulsante da premere invece della motivazione della scelta, il tuo esame è ancora SC-300.
Per lo studio strutturato ci sono i percorsi dedicati: preparazione SC-300 e preparazione SC-100.