L’esame SC-900 — Microsoft Security, Compliance, and Identity Fundamentals è la certificazione entry-level di Microsoft dedicata a tre pilastri che oggi decidono la maturità digitale di ogni azienda: sicurezza, identità e conformità. A differenza di AZ-900 (infrastruttura) e di MS-900 (produttività, esame ritirato il 31 marzo 2026), SC-900 è trasversale: copre la sicurezza sia in Azure sia in Microsoft 365, con un taglio concettuale pensato per chi deve capire cosa fa ogni soluzione e quando usarla.

È la Fundamentals giusta per chi si orienta a security operations, identity and access management, governance, risk & compliance (GRC), oppure per ruoli commerciali e consulenziali che propongono soluzioni di sicurezza Microsoft. In questa guida trovi tutto per prepararla: skills measured 2026, costo, formato d’esame, piano di studio in 3 settimane e come combinare Microsoft Learn con la simulazione SC-900 gratuita di CertUp.

A chi serve SC-900

SC-900 parla a chi ruota attorno alla sicurezza e alla governance del dato, anche senza un ruolo tecnico avanzato:

  • SOC analyst L1 e aspiranti security analyst — per costruire il vocabolario di base prima di SC-200.
  • IAM / identity specialist junior — Conditional Access, MFA, PIM viste come concetti prima di implementarle (SC-300).
  • GRC e compliance analyst — per capire dove Microsoft Purview risponde a requisiti normativi (GDPR, retention, eDiscovery).
  • IT generalist e help desk — per lavorare in modo “security-aware” in aziende che usano Microsoft 365 ed Entra.
  • Sales, pre-sales e consulenti partner Microsoft — per parlare con proprietà di Zero Trust, Defender e Purview davanti al cliente.

Il taglio è concettuale, non hands-on: non ti verrà chiesto di configurare una policy, ma di sapere quale strumento risolve un dato problema.

Prerequisiti (spoiler: nessuno)

Microsoft dichiara zero prerequisiti. Ti aiuta però avere:

  • una comprensione di base di concetti IT (utenti, gruppi, password, rete);
  • una minima familiarità con Azure o Microsoft 365 come utente/amministratore;
  • curiosità verso i temi di sicurezza (phishing, MFA, cifratura) che già incontri nella vita quotidiana.

Anche partendo da zero, 20-25 ore di studio in 3 settimane bastano alla maggior parte dei candidati.

Skills measured 2026: i 4 domini con percentuali

Il blueprint ufficiale SC-900 è diviso in quattro aree. Quick reference:

Dominio Peso Focus principale
Concetti di security, compliance e identity 10-15% Zero Trust, difesa in profondità, modello di responsabilità condivisa, autenticazione vs autorizzazione
Capacità di Microsoft Entra 25-30% Entra ID, autenticazione, Conditional Access, identity governance
Capacità delle soluzioni di sicurezza Microsoft 25-30% Azure network security, Defender for Cloud, Microsoft Sentinel, Defender XDR
Capacità delle soluzioni di compliance Microsoft 25-30% Microsoft Purview, information protection, DLP, insider risk, eDiscovery

Concetti di security, compliance e identity (10-15%)

Le fondamenta concettuali su cui poggia tutto il resto:

Area Cosa spiegare
Modelli di sicurezza Modello di responsabilità condivisa, difesa in profondità (layer), modello Zero Trust (“mai fidarsi, verificare sempre”) e i suoi sei pilastri
Crittografia e hashing Differenza tra encryption (reversibile) e hashing (one-way), dati at rest / in transit
Concetti di identità Autenticazione vs autorizzazione, identity provider, il concetto di identità come “nuovo perimetro”, federazione e SSO
Concetti di compliance Data residency, data sovereignty, data privacy, il ruolo dei regolamenti (GDPR)

Capacità di Microsoft Entra (25-30%)

Il cuore “identity” dell’esame. Microsoft Entra ID è il backbone:

Area Componenti chiave Cosa spiegare
Identity di Entra ID Utenti, gruppi, service principal, managed identity, device; identità ibrida Cosa rappresenta ciascun tipo e l’hybrid identity con Entra Connect
Autenticazione MFA, passwordless (Windows Hello, FIDO2, Authenticator), SSPR, password protection Metodi e quando usarli
Gestione degli accessi Conditional Access, RBAC di Entra, ruoli Policy adattive basate su segnali (utente, device, rischio, posizione)
Identity governance PIM (Privileged Identity Management), entitlement management, access review, Entra ID Protection Just-in-time, revisione periodica accessi, rilevamento rischio identità
Nuove aree Entra Verified ID, Permissions Management, Global Secure Access Verifica identità decentralizzata, CIEM, accesso a internet/rete privata

Capacità delle soluzioni di sicurezza Microsoft (25-30%)

La protezione di infrastruttura, cloud e minacce:

Area Componenti chiave Cosa spiegare
Sicurezza di rete Azure DDoS Protection, Azure Firewall, Web Application Firewall, NSG e segmentazione, Azure Bastion, cifratura Difese di rete native
Microsoft Defender for Cloud Secure Score, CSPM (posture management), workload protection Visibilità e miglioramento della postura multicloud
Microsoft Sentinel SIEM + SOAR cloud-native Raccolta, correlazione, analytics rules, automazione della risposta
Microsoft Defender XDR Defender for Office 365, for Endpoint, for Identity, for Cloud Apps Protezione integrata di email, endpoint, identità e app SaaS

Capacità delle soluzioni di compliance Microsoft (25-30%)

Il dominio “compliance”, spesso il discriminante del pass:

Area Componenti chiave Cosa spiegare
Microsoft Purview Portale di compliance, Compliance Manager, compliance score, Service Trust Portal Dove si governa la conformità e si scaricano i report di audit
Information protection Sensitivity label, DLP (Data Loss Prevention), record management, retention policy Classificare e proteggere i dati, prevenirne la perdita
Insider risk e governance Insider risk management, communication compliance, eDiscovery, audit Rischio interno, indagini legali, tracciamento delle attività
Privacy Microsoft Priva Gestione dei dati personali e delle richieste degli interessati

Formato esame

SC-900 segue lo standard Microsoft Fundamentals:

Elemento Valore
Durata effettiva 45 minuti di test (circa 60-65 minuti bookati)
Numero domande 40-60
Tipi domanda Multiple choice, multiple response, drag-and-drop, matching
Passing score 700/1000 (scala non lineare)
Lingue Italiano, inglese e altre selezionabili in prenotazione
Retry policy 24h dopo il 1° fallimento, 14 giorni dopo il 2° e 3°, 1 anno dopo il 4°

Non c’è penalità per le risposte sbagliate: rispondi sempre, anche a intuito.

Costo SC-900 in Italia e voucher gratuiti

Prezzo di listino: circa 99 EUR + IVA (109-120 EUR totali). Strade per non pagarlo:

  • Microsoft Learn Cloud Skills Challenge — completando i moduli di una challenge (3-4 all’anno) si ottiene un voucher gratuito al 100%.
  • Voucher del datore di lavoro — tipico in partner Microsoft o clienti con Enterprise Agreement.
  • Convenzioni universitarie / studenti — via programmi Microsoft per l’education.
  • Microsoft Reactor e community event — occasionalmente distribuiscono voucher scontati.

Piano di studio in 3 settimane

Il piano assume circa 1 ora al giorno, 5 giorni su 7, alternando teoria e quiz. Totale circa 20 ore.

Settimana 1 — Concetti + Microsoft Entra

  • Giorno 1: leggi la pagina ufficiale skills measured SC-900 e scarica il PDF del blueprint. Fissa i 4 domini e i pesi.
  • Giorno 2: concetti di security (responsabilità condivisa, difesa in profondità, Zero Trust e i sei pilastri) + crittografia vs hashing.
  • Giorno 3: concetti di identità — autenticazione vs autorizzazione, identity provider, SSO, federazione. Ripasso da Microsoft Entra ID: cos’è.
  • Giorno 4: Entra ID — tipi di identità, autenticazione (MFA, passwordless, SSPR), identità ibrida.
  • Giorno 5: Conditional Access, RBAC di Entra, identity governance (PIM, access review, ID Protection). 15 domande simulate.

Settimana 2 — Soluzioni di sicurezza Microsoft

  • Giorno 6: sicurezza di rete Azure — DDoS Protection, Azure Firewall, WAF, NSG, Bastion.
  • Giorno 7: Microsoft Defender for Cloud — Secure Score, CSPM, workload protection.
  • Giorno 8: Microsoft Sentinel — SIEM e SOAR, cosa fa un analista SOC con esso.
  • Giorno 9: Microsoft Defender XDR — for Office 365, Endpoint, Identity, Cloud Apps. Distingui bene i quattro.
  • Giorno 10: ripasso della famiglia Defender (l’area con più nomi da confondere). 20 domande simulate.

Settimana 3 — Compliance + full mock

  • Giorno 11: Microsoft Purview — portale compliance, Compliance Manager, Service Trust Portal.
  • Giorno 12: information protection — sensitivity label, DLP, retention, record management.
  • Giorno 13: insider risk, eDiscovery, audit, communication compliance, Priva.
  • Giorno 14: full mock di 50 domande timed (45 minuti). Segna gli errori.
  • Giorno 15: analizza gli errori, ripassa i domini deboli. Secondo mock, obiettivo 800/1000.
  • Giorno 16: ripasso leggero della terminologia. Buon riposo.
  • Giorno 17: esame.

Risorse ufficiali + simulazione CertUp

Combina queste fonti per una preparazione completa:

  • Microsoft Learn SC-900 path — gratuito e ufficiale, circa 8-10 ore di contenuto strutturato sui 4 domini.
  • Percorso di studio SC-900 su CertUp — moduli e unità in italiano allineati ai domini ufficiali, con collegamento diretto alla simulazione.
  • Simulazione SC-900 gratuita — banco domande in inglese in stile esame Microsoft, timer server-side, spiegazione in italiano per ogni risposta. Senza registrazione.
  • Domande di esempio SC-900 commentate — quiz di allenamento con risposta spiegata, utili per autovalutarti prima del mock finale.

Come per tutte le certificazioni Microsoft, evita gli exam dump: violano il Microsoft Certification agreement, espongono al ban permanente e spesso contengono risposte sbagliate.

Prossimi passi dopo SC-900

Da giugno 2024 le Fundamentals (SC-900 inclusa) sono valide a vita, senza scadenza né rinnovo. Il badge Credly arriva via email entro 24 ore dal superamento ed è collegabile a LinkedIn.

Dopo SC-900 il percorso naturale dipende dal tuo orientamento:

  • Security operationsSC-200 Security Operations Analyst (Sentinel + Defender in pratica). Esame attivo e prenotabile.
  • Identità e accessiSC-300 Identity and Access Administrator (Entra ID a livello operativo). Esame attivo, con simulazione disponibile su CertUp.
  • Protezione dell’informazione → attenzione, qui il catalogo è cambiato: SC-400 Information Protection and Compliance Administrator è stato ritirato il 31 maggio 2025 e non è più prenotabile. Se il tuo obiettivo sono le soluzioni Purview, verifica sulla pagina ufficiale Microsoft Learn quale esame copre oggi l’area information protection prima di pianificare lo studio; nel frattempo il passo certificabile subito, e più vicino come contenuti, resta SC-300.
  • Architettura → più avanti, SC-100 Cybersecurity Architect (livello expert). Esame attivo.

Prima di prenotare una qualsiasi certificazione successiva, controlla il calendario aggiornato dei ritiri e dei cambi di esame: Microsoft ritira e sostituisce gli esami con cadenza regolare e alcuni percorsi security sono stati ridisegnati negli ultimi mesi.

Se stai costruendo le basi cloud in parallelo, la guida completa AZ-900 è un ottimo complemento. Quando ti senti pronto, valida la tua readiness con la simulazione SC-900 gratuita di CertUp prima di prenotare l’esame.