微軟證照 MCF SC-900 安全性、合規性與身份識別基礎認證 - 學習整理分享CCChen

CHENG-CHIEN CHEN-avatar-img
發佈於CChen的AI學習 個房間
更新於 發佈於 閱讀時間約 12 分鐘

SC-900 認證的中英文名稱如下:

  • 英文名稱:Microsoft Certified: Security, Compliance, and Identity Fundamentals
  • 中文名稱:微軟認證:安全性、合規性與身份識別基礎認證
  • 考試編號: SC-900

這是微軟(900系列)的一項入門級認證,專注於安全性、合規性和身份識別的基本概念,適合對 Microsoft 雲端服務(如 Azure 和 Microsoft 365)的安全和合規功能有興趣的人士。

raw-image
raw-image


SC-900 認證考試的四大主題的核心概念整理:


1. 描述安全性、合規性,以及身份識別的概念 (10-15%)

核心概念:

  • 責任共擔模型 (Shared Responsibility Model)
    • 這是雲端服務中的基本概念,指雲服務提供商(如 Microsoft Azure)和客戶各自負責的安全範圍。雲端服務商負責基礎設施的安全性(如物理安全性、網路安全等),而客戶則負責雲端上的應用程式和數據的安全性。
  • 深層防禦 (Defense in Depth)
    • 安全層層設置防護,保護系統不僅依賴單一防禦,而是設計多層防禦措施,減少單一漏洞造成重大損失的風險。
  • 零信任模型 (Zero Trust Model)
    • 假設內部和外部的所有流量都不可信,並要求對每一個請求都進行嚴格的身份驗證和授權。這要求對所有用戶、設備和應用程式進行持續的驗證,無論其來源是內部還是外部。
  • 加密 (Encryption)
    • 對敏感數據進行加密,以防止未經授權的訪問和保護隱私。包括靜態數據加密與傳輸中的數據加密。
  • 哈希 (Hashing)
    • 通過數學算法將輸入數據(如密碼)轉換為一個固定長度的代碼(哈希值),即使數據被攔截,亦無法恢復原始數據。
  • 治理風險與合規性 (GRC)
    • 涉及對企業內部風險的管理、規範政策的制定及監控,確保企業遵循法律、政策和內部規範。


2. 描述 Microsoft Entra 的功能 (25-30%)

核心概念:

  • Microsoft Entra ID (身份識別)
    • 提供全面的身份和訪問管理服務,支持多重身份驗證、條件訪問控制、單一登入等功能,幫助企業確保安全的身份識別和資源訪問控制。
  • 多重身份驗證 (MFA)
    • 在用戶登入時,要求提供兩個或以上的身份驗證因素,增加系統的安全性。這包括密碼、手機驗證碼、生物識別等。
  • 條件存取 (Conditional Access)
    • 根據用戶的角色、位置、設備等條件來決定是否允許訪問應用程式或資料。這能減少潛在的安全風險。
  • 角色基礎存取控制 (RBAC)
    • 根據用戶在企業中的角色來設定其可以訪問的資源。這樣能有效控制用戶的權限,確保他們僅能訪問所需的資源。
  • 身份治理與保護 (Identity Governance and Protection)
    • 包括對用戶身份的管理、權限的審核和管理,以確保只有經過授權的用戶能訪問關鍵資源,並能實現對身份的防護與審查。


3. 描述 Microsoft 安全性解決方案的功能 (35-40%)

核心概念:

  • Azure Firewall
    • 具備高效能的防火牆服務,支持流量過濾、虛擬網路間的流量隔離等功能,保護企業免受外部攻擊。
  • DDoS Protection
    • 分佈式拒絕服務攻擊(DDoS)防護,保護雲端應用和基礎設施免受大量惡意流量的影響。
  • Microsoft 365 Defender
    • 提供跨設備和平台的威脅檢測、分析和應對,增強終端、電子郵件、雲端應用的安全性。
  • Azure Sentinel
    • 是一個基於雲端的安全信息和事件管理(SIEM)服務,實時監控企業的安全狀況,並提供智能威脅檢測和回應。
  • Microsoft Intune
    • 用於移動設備和應用管理,支持企業在不犧牲安全的情況下,靈活管理員工使用的設備,並確保數據安全。
  • Azure Security Center
    • 提供全面的安全管理和監控,對 Azure 資源的安全狀況進行評估、警報和改善建議,確保系統遵守最佳安全實踐。


4. 描述 Microsoft 合規性解決方案的功能 (20-25%)

核心概念:

  • Microsoft Purview
    • 提供企業級的數據治理和合規解決方案,能夠對數據進行分類、標籤和追蹤,確保敏感信息的保護和合規性。
  • Compliance Manager
    • 這是 Microsoft 提供的一種合規性管理工具,幫助企業評估其在 Microsoft 服務中的合規性,並提供改進建議。
  • Service Trust Portal
    • 提供有關 Microsoft 服務(如 Azure、Microsoft 365 等)合規性、隱私和安全的詳細報告,幫助企業了解其數據的安全性和遵從性。
  • 合規性管理 (Compliance Management)
    • 幫助企業管理和實施行業標準、法律法規要求,並確保公司能夠持續監控並滿足合規性要求。
  • 資訊保護與隱私 (Information Protection and Privacy)
    • 包括數據保護、加密、權限設置等措施,確保數據在存儲和傳輸過程中的隱私和安全。

 


SC-900 四大主題的「4 個核心概念+5 個核心名詞」精簡整理:


1) 描述安全性、合規性,以及身分識別的概念

核心概念(4):

  1. 共享責任模型:雲服務商與客戶各自對安全負責的邊界。
  2. 零信任(Zero Trust):不預設信任,強制驗證、最小權限、假設外洩。
  3. 深層防禦 & CIA 三性:多層防護;機密性/完整性/可用性並重。
  4. GRC 與資料保護:治理/風險/合規框架搭配加密、DLP、稽核。

核心名詞(5):

  • MFA(多重身分驗證)
  • RBAC(角色為本的存取控制)
  • 加密(靜態/傳輸中)
  • 哈希(含鹽化)
  • DLP(資料外洩防護)

2) 描述 Microsoft Entra 的功能

核心概念(4):

  1. Entra ID 身分與存取管理:SSO、聯邦與標準協定(SAML/OIDC/OAuth)。
  2. 條件式存取:依使用者/裝置/位置/風險動態授權。
  3. 強化驗證:MFA、無密碼登入(FIDO2、Authenticator、Passkeys)。
  4. 身分治理:PIM、存取審查、權限生命週期與佈建。

核心名詞(5):

  • Microsoft Entra ID(原 Azure AD)
  • Conditional Access(條件式存取)
  • MFA / Passwordless
  • SSO(SAML / OIDC / OAuth 2.0)
  • PIM(Privileged Identity Management)

3) 描述 Microsoft 安全性解決方案 的功能

核心概念(4):

  1. SIEM/SOAR:Microsoft Sentinel 用於集中蒐集、分析、回應。
  2. XDR:Microsoft 365 Defender 跨端點、郵件、身分、SaaS 的偵測/回應。
  3. 雲工作負載防護:Defender for Cloud(CSPM/CWPP、Secure Score)。
  4. 網路與端點控管:Azure Firewall、DDoS 保護、Intune 裝置/應用管理。

核心名詞(5):

  • Microsoft Sentinel(SIEM/SOAR)
  • Microsoft 365 Defender(XDR)
  • Microsoft Defender for Cloud(含 Secure Score)
  • Microsoft Intune(MDM/MAM)
  • Azure Firewall(+DDoS Protection)

4) 描述 Microsoft 合規性解決方案 的功能

核心概念(4):

  1. 資料治理與分類:Purview 中的敏感度標籤、資料地圖與血緣。
  2. DLP 策略:跨 M365、端點與雲端應用的敏感資料外流控制。
  3. 稽核與風險管理:Audit、Insider Risk、通訊合規。
  4. 法證與留存:eDiscovery(標準/進階)、保留與訴訟暫止。

核心名詞(5):

  • Microsoft Purview(Information Protection & Governance)
  • Sensitivity Labels(敏感度標籤)
  • Data Loss Prevention(DLP)
  • eDiscovery(Standard / Premium)
  • Compliance Manager(含合規分數/建議)
raw-image


「費曼學習法× 80/20 筆記」

適合:需講解給他人、重視邏輯推理者

科學依據:Feynman Technique(教是最好的學)、Pareto Principle(關鍵少數)

80/20 核心清單

  • 安全概念 Top 20%:共享責任、零信任、CIA、MFA、RBAC
  • Entra Top 20%:Conditional Access、PIM、Passkeys、SSO、Identity Governance
  • 安全方案 Top 20%:Sentinel、M365 Defender、Defender for Cloud、Intune、Firewall
  • 合規方案 Top 20%:Purview、DLP、eDiscovery、Compliance Manager、Insider Risk

「5-Room 記憶宮殿 × 情境故事」

適合:擅長聯想、記住大量名詞者

科學依據:Method of Loci(空間記憶)、情境依賴記憶

1. 宮殿佈局

  • 客廳 → 安全概念(牆上放「零信任」海報、桌上「鎖+鑰匙」模型象徵 MFA/RBAC)
  • 書房 → Entra(書架擺「Passkey」鑰匙圈、書桌貼 CA 流程圖)
  • 機房 → 安全方案(機櫃標 Sentinel、Defender;牆角放防火牆小雕像)
  • 會議室 → 合規方案(白板寫 Purview、DLP,檔案櫃貼 eDiscovery 標籤)
  • 中庭 → 整合應用(中央水池 = Governance Center,連四房)


🌟 進階版 「5-Room 記憶宮殿 × 情境故事」

目標:把 SC-900 四大主題的 40+ 重點概念與常見陷阱,透過「空間+故事+情緒」三重編碼,一次塞進長期記憶。

特色
  1. 空間階層:5 個房間 → 每房 3~4 個「區域」→ 每區域 2~3 件「道具」。
  2. 情境故事:充滿動作、聲音、台灣文化元素(夜市、手搖飲、捷運…)。
  3. 考點掛鉤:每道具貼「提示標籤」=常考關鍵詞或易混淆概念。
raw-image
raw-image
raw-image
raw-image
raw-image
raw-image
raw-image
raw-image
raw-image
raw-image
raw-image
raw-image
raw-image
raw-image

2025/08/13 更新

於8/12順利通過微軟認證考試, 取得SC-900證書

終於在2個月內, 自學取得900系列的4張證書

raw-image


留言
avatar-img
留言分享你的想法!
avatar-img
CCChen的AI學習分享
1.2K會員
186內容數
關於學習經驗分享, 學習心得, 學習方法與資料整理. 1.已取得2024年 iPAS 淨零碳規劃管理師初級合格 2.已取得2024年 iPAS 食品品保工程師初級合格 3.已取得2025年 資策會 生程式AI能力認證合格 4.已取得2024年 iPAS AI應用規劃師初級合格
2025/07/31
嗨 我是CCChen iPAS AI應用規劃師初級 08/16 第三場考試倒數 16 天了! 最近收到很多朋友私訊問我:「要怎麼有效準備考試?有沒有學習順序?到底該怎麼開始?」 回想我 2~3 月準備第一場AI初級考試時,也是跟你們一樣徬徨無助,因此特別整理這篇文章,分享我當初的學習過程與
Thumbnail
2025/07/31
嗨 我是CCChen iPAS AI應用規劃師初級 08/16 第三場考試倒數 16 天了! 最近收到很多朋友私訊問我:「要怎麼有效準備考試?有沒有學習順序?到底該怎麼開始?」 回想我 2~3 月準備第一場AI初級考試時,也是跟你們一樣徬徨無助,因此特別整理這篇文章,分享我當初的學習過程與
Thumbnail
2025/07/28
作者:CCChen 在 2025 年的年初,我為自己訂下了一個成長目標: 學習AI實務技能,並打造一套屬於自己的跨領域專業成長地圖,成為知識型創作者。 不是為了追求數張證照的光環,而是希自主學習自主學習和系統性學習,打通 生成式AI、AI應用、雲端架構、資安防護與品牌策略整合的知識脈絡,讓我
Thumbnail
2025/07/28
作者:CCChen 在 2025 年的年初,我為自己訂下了一個成長目標: 學習AI實務技能,並打造一套屬於自己的跨領域專業成長地圖,成為知識型創作者。 不是為了追求數張證照的光環,而是希自主學習自主學習和系統性學習,打通 生成式AI、AI應用、雲端架構、資安防護與品牌策略整合的知識脈絡,讓我
Thumbnail
2025/07/27
嗨 我是CCChen 分享最新的考試整理YT影片: 0816 第三場 考試整理分享 (3-1)科目二 生成式AI應用與規劃 考試整理 主題: No Code/Low Code基礎概念+生成式AI工具與應用+導入AI的評估與規劃 第四部影片已上傳頻道: 影片連接:https://youtu.
Thumbnail
2025/07/27
嗨 我是CCChen 分享最新的考試整理YT影片: 0816 第三場 考試整理分享 (3-1)科目二 生成式AI應用與規劃 考試整理 主題: No Code/Low Code基礎概念+生成式AI工具與應用+導入AI的評估與規劃 第四部影片已上傳頻道: 影片連接:https://youtu.
Thumbnail
看更多
你可能也想看
Thumbnail
常常被朋友問「哪裡買的?」嗎?透過蝦皮分潤計畫,把日常購物的分享多加一個步驟,就能轉換成現金回饋。門檻低、申請簡單,特別適合學生與上班族,讓零碎時間也能創造小確幸。
Thumbnail
常常被朋友問「哪裡買的?」嗎?透過蝦皮分潤計畫,把日常購物的分享多加一個步驟,就能轉換成現金回饋。門檻低、申請簡單,特別適合學生與上班族,讓零碎時間也能創造小確幸。
Thumbnail
了解 Microsoft Power Platform 認證,提升職場競爭力。本文介紹 PL-900、PL-200、PL-300 等證照,並提供選擇建議。微軟提供學習路徑、免費題庫和模擬測驗,幫助考生準備。本文幫助你選擇最佳 Power Platform 認證路徑!
Thumbnail
了解 Microsoft Power Platform 認證,提升職場競爭力。本文介紹 PL-900、PL-200、PL-300 等證照,並提供選擇建議。微軟提供學習路徑、免費題庫和模擬測驗,幫助考生準備。本文幫助你選擇最佳 Power Platform 認證路徑!
Thumbnail
歡迎來到我們的Windows教學!在這裡,你將學習如何有效使用Windows操作系統。我們將探索各種基本操作,如文件管理、桌面設置、程式安裝和系統設置。無論你是新手還是希望深入了解Windows的使用者,我們的教學內容都能夠幫助你提升操作技能,使你在日常使用和工作中更加流暢和高效。立即加入我們,開啟
Thumbnail
歡迎來到我們的Windows教學!在這裡,你將學習如何有效使用Windows操作系統。我們將探索各種基本操作,如文件管理、桌面設置、程式安裝和系統設置。無論你是新手還是希望深入了解Windows的使用者,我們的教學內容都能夠幫助你提升操作技能,使你在日常使用和工作中更加流暢和高效。立即加入我們,開啟
Thumbnail
最近要來考證照,把準備過程跟大家分享 選出正確完成句子的答案。 您有一個資料庫,其中包含員工及其照片的清單。您正在標記員工的新照片。對於以下每個陳述,如果該陳述為真,則選擇“是”。否則,選擇「否」 您需要開發一個行動應用程序,供員工在旅行時掃描和儲存他們的費用。您應該使用哪種類型的
Thumbnail
最近要來考證照,把準備過程跟大家分享 選出正確完成句子的答案。 您有一個資料庫,其中包含員工及其照片的清單。您正在標記員工的新照片。對於以下每個陳述,如果該陳述為真,則選擇“是”。否則,選擇「否」 您需要開發一個行動應用程序,供員工在旅行時掃描和儲存他們的費用。您應該使用哪種類型的
Thumbnail
Google Cloud Certified Professional Cloud Developer 考試/資源/心得
Thumbnail
Google Cloud Certified Professional Cloud Developer 考試/資源/心得
Thumbnail
逆旅分享如何以最低金錢成本, 取得足夠的專業,高效通過CISSP考試的經驗。文章內容包括考試準備時間、閱讀材料、練習題目數等對於考試準備的建議。
Thumbnail
逆旅分享如何以最低金錢成本, 取得足夠的專業,高效通過CISSP考試的經驗。文章內容包括考試準備時間、閱讀材料、練習題目數等對於考試準備的建議。
Thumbnail
證件照作為各類證件申請和職場形象的必要元素,對個人形象有著不可忽視的影響。本文介紹證件照拍攝中常見錯誤及其後果,提供專業指南幫助讀者拍攝出理想的證件照。同時介紹idphoto.phd軟件,提供解決方案輕鬆製作高質量證件照。
Thumbnail
證件照作為各類證件申請和職場形象的必要元素,對個人形象有著不可忽視的影響。本文介紹證件照拍攝中常見錯誤及其後果,提供專業指南幫助讀者拍攝出理想的證件照。同時介紹idphoto.phd軟件,提供解決方案輕鬆製作高質量證件照。
Thumbnail
👨‍💻簡介 最近因為憑證越來越多,需要監控什麼時候到期,當到期時發送到期通知,因此撰寫一個簡單的小程式來完成。 這次使用Python和Telegram Bot來監控SSL證書的到期時間並發送通知。並使用GCP工具,如CloudFunction和CloudScheduler做部署平台。
Thumbnail
👨‍💻簡介 最近因為憑證越來越多,需要監控什麼時候到期,當到期時發送到期通知,因此撰寫一個簡單的小程式來完成。 這次使用Python和Telegram Bot來監控SSL證書的到期時間並發送通知。並使用GCP工具,如CloudFunction和CloudScheduler做部署平台。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News