L’esame SC-900 — Microsoft Security, Compliance, and Identity Fundamentals è la certificazione entry-level di Microsoft dedicata a tre pilastri che oggi decidono la maturità digitale di ogni azienda: sicurezza, identità e conformità. A differenza di AZ-900 (infrastruttura) e di MS-900 (produttività, esame ritirato il 31 marzo 2026), SC-900 è trasversale: copre la sicurezza sia in Azure sia in Microsoft 365, con un taglio concettuale pensato per chi deve capire cosa fa ogni soluzione e quando usarla.
È la Fundamentals giusta per chi si orienta a security operations, identity and access management, governance, risk & compliance (GRC), oppure per ruoli commerciali e consulenziali che propongono soluzioni di sicurezza Microsoft. In questa guida trovi tutto per prepararla: skills measured 2026, costo, formato d’esame, piano di studio in 3 settimane e come combinare Microsoft Learn con la simulazione SC-900 gratuita di CertUp.
A chi serve SC-900
SC-900 parla a chi ruota attorno alla sicurezza e alla governance del dato, anche senza un ruolo tecnico avanzato:
- SOC analyst L1 e aspiranti security analyst — per costruire il vocabolario di base prima di SC-200.
- IAM / identity specialist junior — Conditional Access, MFA, PIM viste come concetti prima di implementarle (SC-300).
- GRC e compliance analyst — per capire dove Microsoft Purview risponde a requisiti normativi (GDPR, retention, eDiscovery).
- IT generalist e help desk — per lavorare in modo “security-aware” in aziende che usano Microsoft 365 ed Entra.
- Sales, pre-sales e consulenti partner Microsoft — per parlare con proprietà di Zero Trust, Defender e Purview davanti al cliente.
Il taglio è concettuale, non hands-on: non ti verrà chiesto di configurare una policy, ma di sapere quale strumento risolve un dato problema.
Prerequisiti (spoiler: nessuno)
Microsoft dichiara zero prerequisiti. Ti aiuta però avere:
- una comprensione di base di concetti IT (utenti, gruppi, password, rete);
- una minima familiarità con Azure o Microsoft 365 come utente/amministratore;
- curiosità verso i temi di sicurezza (phishing, MFA, cifratura) che già incontri nella vita quotidiana.
Anche partendo da zero, 20-25 ore di studio in 3 settimane bastano alla maggior parte dei candidati.
Skills measured 2026: i 4 domini con percentuali
Il blueprint ufficiale SC-900 è diviso in quattro aree. Quick reference:
| Dominio | Peso | Focus principale |
|---|---|---|
| Concetti di security, compliance e identity | 10-15% | Zero Trust, difesa in profondità, modello di responsabilità condivisa, autenticazione vs autorizzazione |
| Capacità di Microsoft Entra | 25-30% | Entra ID, autenticazione, Conditional Access, identity governance |
| Capacità delle soluzioni di sicurezza Microsoft | 25-30% | Azure network security, Defender for Cloud, Microsoft Sentinel, Defender XDR |
| Capacità delle soluzioni di compliance Microsoft | 25-30% | Microsoft Purview, information protection, DLP, insider risk, eDiscovery |
Concetti di security, compliance e identity (10-15%)
Le fondamenta concettuali su cui poggia tutto il resto:
| Area | Cosa spiegare |
|---|---|
| Modelli di sicurezza | Modello di responsabilità condivisa, difesa in profondità (layer), modello Zero Trust (“mai fidarsi, verificare sempre”) e i suoi sei pilastri |
| Crittografia e hashing | Differenza tra encryption (reversibile) e hashing (one-way), dati at rest / in transit |
| Concetti di identità | Autenticazione vs autorizzazione, identity provider, il concetto di identità come “nuovo perimetro”, federazione e SSO |
| Concetti di compliance | Data residency, data sovereignty, data privacy, il ruolo dei regolamenti (GDPR) |
Capacità di Microsoft Entra (25-30%)
Il cuore “identity” dell’esame. Microsoft Entra ID è il backbone:
| Area | Componenti chiave | Cosa spiegare |
|---|---|---|
| Identity di Entra ID | Utenti, gruppi, service principal, managed identity, device; identità ibrida | Cosa rappresenta ciascun tipo e l’hybrid identity con Entra Connect |
| Autenticazione | MFA, passwordless (Windows Hello, FIDO2, Authenticator), SSPR, password protection | Metodi e quando usarli |
| Gestione degli accessi | Conditional Access, RBAC di Entra, ruoli | Policy adattive basate su segnali (utente, device, rischio, posizione) |
| Identity governance | PIM (Privileged Identity Management), entitlement management, access review, Entra ID Protection | Just-in-time, revisione periodica accessi, rilevamento rischio identità |
| Nuove aree Entra | Verified ID, Permissions Management, Global Secure Access | Verifica identità decentralizzata, CIEM, accesso a internet/rete privata |
Capacità delle soluzioni di sicurezza Microsoft (25-30%)
La protezione di infrastruttura, cloud e minacce:
| Area | Componenti chiave | Cosa spiegare |
|---|---|---|
| Sicurezza di rete Azure | DDoS Protection, Azure Firewall, Web Application Firewall, NSG e segmentazione, Azure Bastion, cifratura | Difese di rete native |
| Microsoft Defender for Cloud | Secure Score, CSPM (posture management), workload protection | Visibilità e miglioramento della postura multicloud |
| Microsoft Sentinel | SIEM + SOAR cloud-native | Raccolta, correlazione, analytics rules, automazione della risposta |
| Microsoft Defender XDR | Defender for Office 365, for Endpoint, for Identity, for Cloud Apps | Protezione integrata di email, endpoint, identità e app SaaS |
Capacità delle soluzioni di compliance Microsoft (25-30%)
Il dominio “compliance”, spesso il discriminante del pass:
| Area | Componenti chiave | Cosa spiegare |
|---|---|---|
| Microsoft Purview | Portale di compliance, Compliance Manager, compliance score, Service Trust Portal | Dove si governa la conformità e si scaricano i report di audit |
| Information protection | Sensitivity label, DLP (Data Loss Prevention), record management, retention policy | Classificare e proteggere i dati, prevenirne la perdita |
| Insider risk e governance | Insider risk management, communication compliance, eDiscovery, audit | Rischio interno, indagini legali, tracciamento delle attività |
| Privacy | Microsoft Priva | Gestione dei dati personali e delle richieste degli interessati |
Formato esame
SC-900 segue lo standard Microsoft Fundamentals:
| Elemento | Valore |
|---|---|
| Durata effettiva | 45 minuti di test (circa 60-65 minuti bookati) |
| Numero domande | 40-60 |
| Tipi domanda | Multiple choice, multiple response, drag-and-drop, matching |
| Passing score | 700/1000 (scala non lineare) |
| Lingue | Italiano, inglese e altre selezionabili in prenotazione |
| Retry policy | 24h dopo il 1° fallimento, 14 giorni dopo il 2° e 3°, 1 anno dopo il 4° |
Non c’è penalità per le risposte sbagliate: rispondi sempre, anche a intuito.
Costo SC-900 in Italia e voucher gratuiti
Prezzo di listino: circa 99 EUR + IVA (109-120 EUR totali). Strade per non pagarlo:
- Microsoft Learn Cloud Skills Challenge — completando i moduli di una challenge (3-4 all’anno) si ottiene un voucher gratuito al 100%.
- Voucher del datore di lavoro — tipico in partner Microsoft o clienti con Enterprise Agreement.
- Convenzioni universitarie / studenti — via programmi Microsoft per l’education.
- Microsoft Reactor e community event — occasionalmente distribuiscono voucher scontati.
Piano di studio in 3 settimane
Il piano assume circa 1 ora al giorno, 5 giorni su 7, alternando teoria e quiz. Totale circa 20 ore.
Settimana 1 — Concetti + Microsoft Entra
- Giorno 1: leggi la pagina ufficiale skills measured SC-900 e scarica il PDF del blueprint. Fissa i 4 domini e i pesi.
- Giorno 2: concetti di security (responsabilità condivisa, difesa in profondità, Zero Trust e i sei pilastri) + crittografia vs hashing.
- Giorno 3: concetti di identità — autenticazione vs autorizzazione, identity provider, SSO, federazione. Ripasso da Microsoft Entra ID: cos’è.
- Giorno 4: Entra ID — tipi di identità, autenticazione (MFA, passwordless, SSPR), identità ibrida.
- Giorno 5: Conditional Access, RBAC di Entra, identity governance (PIM, access review, ID Protection). 15 domande simulate.
Settimana 2 — Soluzioni di sicurezza Microsoft
- Giorno 6: sicurezza di rete Azure — DDoS Protection, Azure Firewall, WAF, NSG, Bastion.
- Giorno 7: Microsoft Defender for Cloud — Secure Score, CSPM, workload protection.
- Giorno 8: Microsoft Sentinel — SIEM e SOAR, cosa fa un analista SOC con esso.
- Giorno 9: Microsoft Defender XDR — for Office 365, Endpoint, Identity, Cloud Apps. Distingui bene i quattro.
- Giorno 10: ripasso della famiglia Defender (l’area con più nomi da confondere). 20 domande simulate.
Settimana 3 — Compliance + full mock
- Giorno 11: Microsoft Purview — portale compliance, Compliance Manager, Service Trust Portal.
- Giorno 12: information protection — sensitivity label, DLP, retention, record management.
- Giorno 13: insider risk, eDiscovery, audit, communication compliance, Priva.
- Giorno 14: full mock di 50 domande timed (45 minuti). Segna gli errori.
- Giorno 15: analizza gli errori, ripassa i domini deboli. Secondo mock, obiettivo 800/1000.
- Giorno 16: ripasso leggero della terminologia. Buon riposo.
- Giorno 17: esame.
Risorse ufficiali + simulazione CertUp
Combina queste fonti per una preparazione completa:
- Microsoft Learn SC-900 path — gratuito e ufficiale, circa 8-10 ore di contenuto strutturato sui 4 domini.
- Percorso di studio SC-900 su CertUp — moduli e unità in italiano allineati ai domini ufficiali, con collegamento diretto alla simulazione.
- Simulazione SC-900 gratuita — banco domande in inglese in stile esame Microsoft, timer server-side, spiegazione in italiano per ogni risposta. Senza registrazione.
- Domande di esempio SC-900 commentate — quiz di allenamento con risposta spiegata, utili per autovalutarti prima del mock finale.
Come per tutte le certificazioni Microsoft, evita gli exam dump: violano il Microsoft Certification agreement, espongono al ban permanente e spesso contengono risposte sbagliate.
Prossimi passi dopo SC-900
Da giugno 2024 le Fundamentals (SC-900 inclusa) sono valide a vita, senza scadenza né rinnovo. Il badge Credly arriva via email entro 24 ore dal superamento ed è collegabile a LinkedIn.
Dopo SC-900 il percorso naturale dipende dal tuo orientamento:
- Security operations → SC-200 Security Operations Analyst (Sentinel + Defender in pratica). Esame attivo e prenotabile.
- Identità e accessi → SC-300 Identity and Access Administrator (Entra ID a livello operativo). Esame attivo, con simulazione disponibile su CertUp.
- Protezione dell’informazione → attenzione, qui il catalogo è cambiato: SC-400 Information Protection and Compliance Administrator è stato ritirato il 31 maggio 2025 e non è più prenotabile. Se il tuo obiettivo sono le soluzioni Purview, verifica sulla pagina ufficiale Microsoft Learn quale esame copre oggi l’area information protection prima di pianificare lo studio; nel frattempo il passo certificabile subito, e più vicino come contenuti, resta SC-300.
- Architettura → più avanti, SC-100 Cybersecurity Architect (livello expert). Esame attivo.
Prima di prenotare una qualsiasi certificazione successiva, controlla il calendario aggiornato dei ritiri e dei cambi di esame: Microsoft ritira e sostituisce gli esami con cadenza regolare e alcuni percorsi security sono stati ridisegnati negli ultimi mesi.
Se stai costruendo le basi cloud in parallelo, la guida completa AZ-900 è un ottimo complemento. Quando ti senti pronto, valida la tua readiness con la simulazione SC-900 gratuita di CertUp prima di prenotare l’esame.