SC-900 · Security, Compliance & Identity Fundamentals

25 questions SC-900 corrigées

Des questions au format exact de l'examen Microsoft SC-900, chacune avec sa bonne réponse et son explication. Gratuit, sans inscription, sans compte à créer.

25 questions corrigées4 domaines de l'examen561 au total sur Revizo

Masque les réponses pour te tester avant de lire les corrigés.
  1. Concepts SCI

    1. Quel est le principe fondamental du modèle de sécurité Zero Trust ?

    • Ne jamais faire confiance et toujours vérifier
    • Accorder une confiance permanente après la première authentification
    • Vérifier uniquement les utilisateurs externes
    • Faire confiance à tout ce qui se trouve dans le réseau interne

    Réponse : Ne jamais faire confiance et toujours vérifier

    Zero Trust vérifie chaque demande, quel que soit son point de départ. Faire confiance au réseau interne, accorder une confiance permanente après la première connexion ou ne contrôler que les externes sont précisément les habitudes que le modèle abandonne.

  2. Identité Entra

    2. Quel service Microsoft constitue la solution cloud de gestion des identités et des accès (IAM) ?

    • Microsoft Purview
    • Microsoft Entra ID
    • Microsoft Intune
    • Microsoft Defender for Cloud

    Réponse : Microsoft Entra ID

    Entra ID est la solution de gestion des identités et des accès de Microsoft. Intune gère les appareils, Purview gouverne les données, et Defender for Cloud évalue la posture de sécurité des ressources.

  3. Solutions de conformité

    3. Quel est le rôle principal de Microsoft Purview au sein de Microsoft 365 ?

    • Héberger les machines virtuelles et les ressources de calcul
    • Gérer les identités et les accès des utilisateurs de l'organisation
    • Détecter et répondre aux menaces sur les appareils (EDR)
    • Fournir une famille unifiée de solutions de gouvernance, de protection et de conformité des données

    Réponse : Fournir une famille unifiée de solutions de gouvernance, de protection et de conformité des données

    Purview réunit gouvernance, protection de l'information et conformité des données. Gérer les identités revient à Entra ID, détecter les menaces sur les appareils à Defender for Endpoint, et héberger du calcul aux services d'infrastructure.

  4. Solutions de sécurité

    4. Quel service Microsoft est un SIEM (Security Information and Event Management) et SOAR (Security Orchestration, Automation and Response) natif du cloud ?

    • Azure Bastion
    • Microsoft Defender for Endpoint
    • Microsoft Purview
    • Microsoft Sentinel

    Réponse : Microsoft Sentinel

    Sentinel est à la fois le SIEM et le SOAR natifs du cloud : collecte, détection, investigation et réponse. Defender for Endpoint protège les appareils, Purview gouverne les données, et Bastion ouvre une console d'administration.

  5. Concepts SCI

    5. Combien de principes directeurs Microsoft définit-il pour le modèle Zero Trust ?

    • Trois
    • Cinq
    • Deux
    • Sept

    Réponse : Trois

    Microsoft énonce trois principes : vérifier explicitement, appliquer le privilège minimum, supposer une violation. Six correspondrait aux piliers de l'architecture ; deux, cinq ou sept ne renvoient à aucun découpage publié.

  6. Identité Entra

    6. Comment se nommait Microsoft Entra ID avant son changement de nom en 2023 ?

    • Active Directory Federation Services
    • Microsoft Account
    • Windows Server Active Directory
    • Azure Active Directory

    Réponse : Azure Active Directory

    Entra ID s'appelait Azure Active Directory jusqu'au changement de nom de 2023. Windows Server Active Directory désigne l'annuaire local, les services de fédération un composant de ce dernier, et un compte Microsoft une identité grand public.

  7. Solutions de conformité

    7. Quel est l'objectif d'une étiquette de sensibilité (sensitivity label) dans Microsoft Purview ?

    • Attribuer des rôles administratifs aux utilisateurs
    • Chiffrer uniquement les connexions réseau entre serveurs
    • Classifier et protéger le contenu selon son niveau de confidentialité
    • Déterminer la durée de conservation d'un document avant sa suppression

    Réponse : Classifier et protéger le contenu selon son niveau de confidentialité

    L'étiquette de sensibilité classe le contenu et peut lui appliquer chiffrement et marquage. Fixer une durée de conservation revient à l'étiquette de rétention, attribuer des rôles à la gestion des identités, et chiffrer les connexions réseau à TLS.

  8. Solutions de sécurité

    8. Que signifie l'acronyme SIEM dans le contexte de Microsoft Sentinel ?

    • Server Infrastructure and Event Management
    • Security Information and Event Management
    • Secure Identity and Encryption Model
    • System Integration and Endpoint Monitoring

    Réponse : Security Information and Event Management

    SIEM signifie Security Information and Event Management : agréger et analyser les données de sécurité pour détecter les menaces. Les autres développements empruntent des mots plausibles — infrastructure, endpoint, chiffrement — mais ne désignent aucun concept réel.

  9. Concepts SCI

    9. Le principe Zero Trust « supposer une violation » (assume breach) signifie que l'on doit :

    • Faire confiance aux systèmes internes déjà déployés
    • Désactiver la journalisation pour réduire la charge
    • Concevoir la sécurité comme si une compromission était déjà survenue
    • Ignorer les incidents mineurs de sécurité

    Réponse : Concevoir la sécurité comme si une compromission était déjà survenue

    Supposer une violation, c'est concevoir la sécurité comme si l'attaquant était déjà là : segmenter, limiter le rayon d'action, vérifier en continu. Faire confiance aux systèmes internes, ignorer les incidents mineurs ou couper la journalisation vont exactement à l'inverse.

  10. Identité Entra

    10. Dans Microsoft Entra ID, quel type d'identité représente un utilisateur, un groupe ou une application auquel on peut accorder ou refuser l'accès à des ressources ?

    • Un principal de sécurité
    • Un locataire
    • Un abonnement
    • Une stratégie

    Réponse : Un principal de sécurité

    Un principal de sécurité (security principal) est une entité (utilisateur, groupe, service principal, identité managée) à laquelle des autorisations peuvent être accordées ou refusées.

  11. Solutions de conformité

    11. Que signifie l'acronyme DLP dans le contexte de Microsoft Purview ?

    • Digital Legal Protection (Protection juridique numérique)
    • Data Lifecycle Policy (Politique de cycle de vie des données)
    • Data Loss Prevention (Prévention contre la perte de données)
    • Directory Level Provisioning (Approvisionnement au niveau de l'annuaire)

    Réponse : Data Loss Prevention (Prévention contre la perte de données)

    DLP signifie Data Loss Prevention : empêcher le partage non autorisé d'informations sensibles. Les autres développements — cycle de vie des données, protection juridique, approvisionnement d'annuaire — désignent des sujets réels, mais aucun ne correspond à ce sigle.

  12. Solutions de sécurité

    12. Quelle solution fournit une protection étendue de détection et de réponse (XDR) qui unifie les signaux à travers identités, points de terminaison, applications et courrier électronique ?

    • Network Security Group
    • Azure DDoS Protection
    • Microsoft Defender XDR
    • Azure Firewall

    Réponse : Microsoft Defender XDR

    Defender XDR unifie les signaux des identités, des appareils, des applications et de la messagerie. Azure Firewall et les groupes de sécurité réseau filtrent du trafic, et la protection contre le déni de service absorbe la saturation.

  13. Concepts SCI

    13. Quel principe Zero Trust consiste à accorder à chaque utilisateur uniquement les droits strictement nécessaires à sa tâche ?

    • Défense en profondeur
    • Supposer une violation
    • Vérifier explicitement
    • Accès à privilège minimum

    Réponse : Accès à privilège minimum

    Le privilège minimum limite les droits au strict nécessaire. Vérifier explicitement porte sur l'évaluation des signaux, supposer une violation sur la segmentation, et la défense en profondeur superpose des couches — trois idées voisines mais distinctes.

  14. Identité Entra

    14. Que désigne un « locataire » (tenant) dans Microsoft Entra ID ?

    • Un groupe de sécurité regroupant des utilisateurs aux droits identiques
    • Un compte utilisateur individuel disposant de son propre espace de travail
    • Un rôle administratif accordant des permissions étendues sur l'annuaire
    • Une instance dédiée et isolée d'Entra ID pour une organisation

    Réponse : Une instance dédiée et isolée d'Entra ID pour une organisation

    Le locataire est le périmètre : chaque organisation possède le sien, créé à sa première souscription, et les identités d'un locataire sont invisibles depuis un autre. Groupes, comptes et rôles sont des objets qui vivent À L'INTÉRIEUR d'un locataire — ils n'en définissent pas les frontières.

  15. Solutions de conformité

    15. À quoi sert la fonctionnalité de rétention (retention) dans Microsoft Purview ?

    • Analyser le trafic réseau pour détecter des anomalies
    • Attribuer des étiquettes de confidentialité automatiquement aux e-mails
    • Conserver ou supprimer le contenu pendant une période définie afin de respecter les obligations réglementaires
    • Bloquer l'accès des utilisateurs externes aux données de l'organisation

    Réponse : Conserver ou supprimer le contenu pendant une période définie afin de respecter les obligations réglementaires

    La rétention conserve le contenu la durée requise, puis le supprime : c'est ce qu'exigent les obligations légales. Attribuer des étiquettes de confidentialité relève de la classification, bloquer les externes du contrôle d'accès, et analyser le trafic de la sécurité réseau.

  16. Solutions de sécurité

    16. Quel composant de Microsoft Defender est spécialisé dans la protection des points de terminaison (endpoints) contre les menaces avancées ?

    • Microsoft Defender for Office 365
    • Microsoft Defender for Endpoint
    • Microsoft Sentinel
    • Microsoft Defender for Cloud

    Réponse : Microsoft Defender for Endpoint

    Defender for Endpoint prévient, détecte et répond sur les postes de travail, ses incidents remontant dans le portail Defender. Defender for Office 365 protège la messagerie, Defender for Cloud la posture des ressources cloud, et Sentinel centralise les journaux.

  17. Concepts SCI

    17. Dans le principe Zero Trust « vérifier explicitement », sur quoi se base l'authentification et l'autorisation ?

    • Uniquement sur le mot de passe, dès lors qu'il respecte la politique de complexité
    • Uniquement sur l'adresse IP source de la demande de connexion entrante
    • Sur tous les points de données disponibles comme l'identité, l'emplacement et l'état de l'appareil
    • Uniquement sur l'appartenance au réseau interne de l'entreprise ou à son VPN

    Réponse : Sur tous les points de données disponibles comme l'identité, l'emplacement et l'état de l'appareil

    Vérifier explicitement, c'est refuser de se contenter d'un seul signal : identité, emplacement, état de l'appareil, service demandé et sensibilité des données sont évalués ensemble. Un mot de passe se vole, une adresse IP s'usurpe, et être sur le réseau interne ne prouve plus rien — c'est justement la confiance implicite que Zero Trust supprime.

  18. Identité Entra

    18. Quel type d'identité Entra permet à une application d'accéder à des ressources Azure sans avoir à gérer d'informations d'identification (secrets) ?

    • Un compte Microsoft personnel
    • Un compte de service local
    • Une identité managée
    • Un utilisateur invité

    Réponse : Une identité managée

    Les identités managées (managed identities) éliminent le besoin pour les développeurs de gérer des informations d'identification, Azure gérant automatiquement le cycle de vie de l'identité.

  19. Solutions de conformité

    19. Quelle solution Microsoft Purview permet d'identifier, de conserver et d'exporter des données électroniques pour des enquêtes juridiques ?

    • Compliance Manager
    • Les étiquettes de sensibilité
    • Insider Risk Management
    • eDiscovery (Découverte électronique)

    Réponse : eDiscovery (Découverte électronique)

    La découverte électronique recherche, met en attente et exporte du contenu pour une enquête ou un litige. Compliance Manager évalue la conformité, la gestion des risques internes surveille les comportements, et les étiquettes de sensibilité classent les documents.

  20. Solutions de sécurité

    20. Quel service protège contre les menaces véhiculées par le courrier électronique, les liens malveillants et les pièces jointes dans Office 365 ?

    • Azure Firewall
    • Microsoft Defender for Endpoint
    • Azure Bastion
    • Microsoft Defender for Office 365

    Réponse : Microsoft Defender for Office 365

    Defender for Office 365 inspecte courriels, liens et pièces jointes, et protège les outils de collaboration. Defender for Endpoint couvre les appareils, Azure Firewall filtre le réseau, et Bastion ouvre une console d'administration.

  21. Concepts SCI

    21. Combien de piliers (domaines fondamentaux) compose l'architecture Zero Trust selon Microsoft ?

    • Quatre
    • Huit
    • Trois
    • Six

    Réponse : Six

    L'architecture Zero Trust compte six piliers : identités, appareils, applications, données, infrastructure et réseau. Trois correspondrait aux principes directeurs, et ni quatre ni huit ne renvoient à un découpage publié par Microsoft.

  22. Identité Entra

    22. Quel objet Entra ID représente l'instance locale d'une application dans un locataire, utilisée pour l'authentification et l'autorisation ?

    • L'unité administrative
    • Le principal de service (service principal)
    • L'objet d'inscription d'application (app registration)
    • Le groupe dynamique

    Réponse : Le principal de service (service principal)

    Le principal de service est l'instance locale de l'application dans le locataire : c'est lui qui porte les droits. L'inscription d'application définit le modèle global de l'application, l'unité administrative délimite un périmètre, et le groupe dynamique regroupe des membres.

  23. Solutions de conformité

    23. Quel est le but principal de Compliance Manager dans Microsoft Purview ?

    • Gérer l'authentification multifacteur des utilisateurs
    • Chiffrer automatiquement tous les fichiers stockés dans SharePoint
    • Surveiller la performance des machines virtuelles Azure
    • Aider les organisations à gérer leurs exigences de conformité et à évaluer leur posture via un score

    Réponse : Aider les organisations à gérer leurs exigences de conformité et à évaluer leur posture via un score

    Compliance Manager pilote les activités de conformité réglementaire et calcule un score de posture. Il ne gère pas l'authentification multifacteur, ne chiffre pas les fichiers de SharePoint, et ne surveille pas les performances des machines virtuelles.

  24. Solutions de sécurité

    24. Quelle solution évalue et renforce la posture de sécurité des ressources exécutées dans Azure, dans des clouds hybrides et multiclouds ?

    • Azure Bastion
    • Microsoft Defender for Cloud
    • Microsoft Sentinel
    • Microsoft Defender for Office 365

    Réponse : Microsoft Defender for Cloud

    Microsoft Defender for Cloud est une plateforme CNAPP qui gère la sécurité des ressources cloud et fournit une protection contre les menaces pour les charges de travail Azure, hybrides et multiclouds.

  25. Concepts SCI

    25. Lequel des éléments suivants NE fait PAS partie des six piliers de Zero Trust ?

    • Les données
    • Le budget
    • Les identités
    • Les appareils

    Réponse : Le budget

    Les six piliers sont identités, appareils, applications, données, infrastructure et réseau. Le budget est une contrainte de gestion : il conditionne les moyens, mais ne figure dans aucun pilier de l'architecture.