SC-900 · Security, Compliance & Identity Fundamentals
25 questions SC-900 corrigées
Des questions au format exact de l'examen Microsoft SC-900, chacune avec sa bonne réponse et son explication. Gratuit, sans inscription, sans compte à créer.
Concepts SCI
1. Quel est le principe fondamental du modèle de sécurité Zero Trust ?
Réponse : Ne jamais faire confiance et toujours vérifier
Zero Trust vérifie chaque demande, quel que soit son point de départ. Faire confiance au réseau interne, accorder une confiance permanente après la première connexion ou ne contrôler que les externes sont précisément les habitudes que le modèle abandonne.
Identité Entra
2. Quel service Microsoft constitue la solution cloud de gestion des identités et des accès (IAM) ?
Réponse : Microsoft Entra ID
Entra ID est la solution de gestion des identités et des accès de Microsoft. Intune gère les appareils, Purview gouverne les données, et Defender for Cloud évalue la posture de sécurité des ressources.
Solutions de conformité
3. Quel est le rôle principal de Microsoft Purview au sein de Microsoft 365 ?
Réponse : Fournir une famille unifiée de solutions de gouvernance, de protection et de conformité des données
Purview réunit gouvernance, protection de l'information et conformité des données. Gérer les identités revient à Entra ID, détecter les menaces sur les appareils à Defender for Endpoint, et héberger du calcul aux services d'infrastructure.
Solutions de sécurité
4. Quel service Microsoft est un SIEM (Security Information and Event Management) et SOAR (Security Orchestration, Automation and Response) natif du cloud ?
Réponse : Microsoft Sentinel
Sentinel est à la fois le SIEM et le SOAR natifs du cloud : collecte, détection, investigation et réponse. Defender for Endpoint protège les appareils, Purview gouverne les données, et Bastion ouvre une console d'administration.
Concepts SCI
5. Combien de principes directeurs Microsoft définit-il pour le modèle Zero Trust ?
Réponse : Trois
Microsoft énonce trois principes : vérifier explicitement, appliquer le privilège minimum, supposer une violation. Six correspondrait aux piliers de l'architecture ; deux, cinq ou sept ne renvoient à aucun découpage publié.
Identité Entra
6. Comment se nommait Microsoft Entra ID avant son changement de nom en 2023 ?
Réponse : Azure Active Directory
Entra ID s'appelait Azure Active Directory jusqu'au changement de nom de 2023. Windows Server Active Directory désigne l'annuaire local, les services de fédération un composant de ce dernier, et un compte Microsoft une identité grand public.
Solutions de conformité
7. Quel est l'objectif d'une étiquette de sensibilité (sensitivity label) dans Microsoft Purview ?
Réponse : Classifier et protéger le contenu selon son niveau de confidentialité
L'étiquette de sensibilité classe le contenu et peut lui appliquer chiffrement et marquage. Fixer une durée de conservation revient à l'étiquette de rétention, attribuer des rôles à la gestion des identités, et chiffrer les connexions réseau à TLS.
Solutions de sécurité
8. Que signifie l'acronyme SIEM dans le contexte de Microsoft Sentinel ?
Réponse : Security Information and Event Management
SIEM signifie Security Information and Event Management : agréger et analyser les données de sécurité pour détecter les menaces. Les autres développements empruntent des mots plausibles — infrastructure, endpoint, chiffrement — mais ne désignent aucun concept réel.
Concepts SCI
9. Le principe Zero Trust « supposer une violation » (assume breach) signifie que l'on doit :
Réponse : Concevoir la sécurité comme si une compromission était déjà survenue
Supposer une violation, c'est concevoir la sécurité comme si l'attaquant était déjà là : segmenter, limiter le rayon d'action, vérifier en continu. Faire confiance aux systèmes internes, ignorer les incidents mineurs ou couper la journalisation vont exactement à l'inverse.
Identité Entra
10. Dans Microsoft Entra ID, quel type d'identité représente un utilisateur, un groupe ou une application auquel on peut accorder ou refuser l'accès à des ressources ?
Réponse : Un principal de sécurité
Un principal de sécurité (security principal) est une entité (utilisateur, groupe, service principal, identité managée) à laquelle des autorisations peuvent être accordées ou refusées.
Solutions de conformité
11. Que signifie l'acronyme DLP dans le contexte de Microsoft Purview ?
Réponse : Data Loss Prevention (Prévention contre la perte de données)
DLP signifie Data Loss Prevention : empêcher le partage non autorisé d'informations sensibles. Les autres développements — cycle de vie des données, protection juridique, approvisionnement d'annuaire — désignent des sujets réels, mais aucun ne correspond à ce sigle.
Solutions de sécurité
12. Quelle solution fournit une protection étendue de détection et de réponse (XDR) qui unifie les signaux à travers identités, points de terminaison, applications et courrier électronique ?
Réponse : Microsoft Defender XDR
Defender XDR unifie les signaux des identités, des appareils, des applications et de la messagerie. Azure Firewall et les groupes de sécurité réseau filtrent du trafic, et la protection contre le déni de service absorbe la saturation.
Concepts SCI
13. Quel principe Zero Trust consiste à accorder à chaque utilisateur uniquement les droits strictement nécessaires à sa tâche ?
Réponse : Accès à privilège minimum
Le privilège minimum limite les droits au strict nécessaire. Vérifier explicitement porte sur l'évaluation des signaux, supposer une violation sur la segmentation, et la défense en profondeur superpose des couches — trois idées voisines mais distinctes.
Identité Entra
14. Que désigne un « locataire » (tenant) dans Microsoft Entra ID ?
Réponse : Une instance dédiée et isolée d'Entra ID pour une organisation
Le locataire est le périmètre : chaque organisation possède le sien, créé à sa première souscription, et les identités d'un locataire sont invisibles depuis un autre. Groupes, comptes et rôles sont des objets qui vivent À L'INTÉRIEUR d'un locataire — ils n'en définissent pas les frontières.
Solutions de conformité
15. À quoi sert la fonctionnalité de rétention (retention) dans Microsoft Purview ?
Réponse : Conserver ou supprimer le contenu pendant une période définie afin de respecter les obligations réglementaires
La rétention conserve le contenu la durée requise, puis le supprime : c'est ce qu'exigent les obligations légales. Attribuer des étiquettes de confidentialité relève de la classification, bloquer les externes du contrôle d'accès, et analyser le trafic de la sécurité réseau.
Solutions de sécurité
16. Quel composant de Microsoft Defender est spécialisé dans la protection des points de terminaison (endpoints) contre les menaces avancées ?
Réponse : Microsoft Defender for Endpoint
Defender for Endpoint prévient, détecte et répond sur les postes de travail, ses incidents remontant dans le portail Defender. Defender for Office 365 protège la messagerie, Defender for Cloud la posture des ressources cloud, et Sentinel centralise les journaux.
Concepts SCI
17. Dans le principe Zero Trust « vérifier explicitement », sur quoi se base l'authentification et l'autorisation ?
Réponse : Sur tous les points de données disponibles comme l'identité, l'emplacement et l'état de l'appareil
Vérifier explicitement, c'est refuser de se contenter d'un seul signal : identité, emplacement, état de l'appareil, service demandé et sensibilité des données sont évalués ensemble. Un mot de passe se vole, une adresse IP s'usurpe, et être sur le réseau interne ne prouve plus rien — c'est justement la confiance implicite que Zero Trust supprime.
Identité Entra
18. Quel type d'identité Entra permet à une application d'accéder à des ressources Azure sans avoir à gérer d'informations d'identification (secrets) ?
Réponse : Une identité managée
Les identités managées (managed identities) éliminent le besoin pour les développeurs de gérer des informations d'identification, Azure gérant automatiquement le cycle de vie de l'identité.
Solutions de conformité
19. Quelle solution Microsoft Purview permet d'identifier, de conserver et d'exporter des données électroniques pour des enquêtes juridiques ?
Réponse : eDiscovery (Découverte électronique)
La découverte électronique recherche, met en attente et exporte du contenu pour une enquête ou un litige. Compliance Manager évalue la conformité, la gestion des risques internes surveille les comportements, et les étiquettes de sensibilité classent les documents.
Solutions de sécurité
20. Quel service protège contre les menaces véhiculées par le courrier électronique, les liens malveillants et les pièces jointes dans Office 365 ?
Réponse : Microsoft Defender for Office 365
Defender for Office 365 inspecte courriels, liens et pièces jointes, et protège les outils de collaboration. Defender for Endpoint couvre les appareils, Azure Firewall filtre le réseau, et Bastion ouvre une console d'administration.
Concepts SCI
21. Combien de piliers (domaines fondamentaux) compose l'architecture Zero Trust selon Microsoft ?
Réponse : Six
L'architecture Zero Trust compte six piliers : identités, appareils, applications, données, infrastructure et réseau. Trois correspondrait aux principes directeurs, et ni quatre ni huit ne renvoient à un découpage publié par Microsoft.
Identité Entra
22. Quel objet Entra ID représente l'instance locale d'une application dans un locataire, utilisée pour l'authentification et l'autorisation ?
Réponse : Le principal de service (service principal)
Le principal de service est l'instance locale de l'application dans le locataire : c'est lui qui porte les droits. L'inscription d'application définit le modèle global de l'application, l'unité administrative délimite un périmètre, et le groupe dynamique regroupe des membres.
Solutions de conformité
23. Quel est le but principal de Compliance Manager dans Microsoft Purview ?
Réponse : Aider les organisations à gérer leurs exigences de conformité et à évaluer leur posture via un score
Compliance Manager pilote les activités de conformité réglementaire et calcule un score de posture. Il ne gère pas l'authentification multifacteur, ne chiffre pas les fichiers de SharePoint, et ne surveille pas les performances des machines virtuelles.
Solutions de sécurité
24. Quelle solution évalue et renforce la posture de sécurité des ressources exécutées dans Azure, dans des clouds hybrides et multiclouds ?
Réponse : Microsoft Defender for Cloud
Microsoft Defender for Cloud est une plateforme CNAPP qui gère la sécurité des ressources cloud et fournit une protection contre les menaces pour les charges de travail Azure, hybrides et multiclouds.
Concepts SCI
25. Lequel des éléments suivants NE fait PAS partie des six piliers de Zero Trust ?
Réponse : Le budget
Les six piliers sont identités, appareils, applications, données, infrastructure et réseau. Le budget est une contrainte de gestion : il conditionne les moyens, mais ne figure dans aucun pilier de l'architecture.