SC-200 vs AZ-500: Welches Microsoft Security-Zertifikat zuerst?
AZ-500 ist fĂŒr Cloud Engineers, die Azure-Sicherheit konfigurieren. SC-200 ist fĂŒr SOC-Analysten, die in Sentinel arbeiten. Hier erfahren Sie, welches Zertifikat wirklich zu Ihrem Job passt.
Wenn Sie ein Microsoft Security-Zertifikat wĂ€hlen mĂŒssen und nicht wissen, welches, hier die Kurzversion: AZ-500, wenn Sie Azure-Ressourcen aufbauen und konfigurieren; SC-200, wenn Sie Alarme untersuchen und Bedrohungen jagen. Beide kosten 165 $, beide sind rollenbasierte Associate-Level-Zertifikate, beide sind einigermaĂen schwer. Sie ĂŒberschneiden sich in Bereichen â IdentitĂ€t, Netzwerk, Sentinel â aber die tĂ€gliche Arbeit, der sie zugeordnet sind, ist wirklich unterschiedlich, und die Wahl des falschen Zertifikats bedeutet, fĂŒr den Job eines anderen zu lernen.
Ich bekomme diese Frage oft genug, dass sie einen ganzen Beitrag wert ist, anstatt einer Kurzantwort.
Was AZ-500 ist
AZ-500 â Microsoft Certified: Azure Security Engineer Associate â prĂŒft Ihre FĂ€higkeit, Sicherheitskontrollen in Azure zu implementieren. Der aktuelle PrĂŒfungsplan gliedert sich grob in:
- IdentitĂ€t und Zugriff verwalten (~25â30%): Entra ID, Conditional Access, PIM, Managed Identities, MFA-Konfiguration.
- Netzwerk absichern (~20â25%): NSGs, ASGs, Azure Firewall, WAF auf Front Door / App Gateway, Private Endpoints, DDoS-Schutz.
- Compute, Storage, Datenbanken absichern (~20â25%): Defender for Cloud, FestplattenverschlĂŒsselung, Storage Hardening, Key Vault, SQL TDE / Always Encrypted.
- Security Operations verwalten (~25â30%): Sentinel-Grundlagen, Defender for Cloud Secure Score, Azure Policy, Dashboards fĂŒr Compliance.
Es ist breit gefĂ€chert. Die Multiple-Choice-Fragen fĂŒhlen sich praxisnah an â Fallstudien zu Beginn der PrĂŒfung zwingen Sie dazu, sich durch die Umgebung eines hypothetischen Unternehmens zu arbeiten. KQL ist leicht. Sentinel ist leicht. Der Schwerpunkt liegt auf dem âKonfigurieren von Azure-Ressourcen, um sie sicher zu machenâ.
Was SC-200 ist
SC-200 â Microsoft Certified: Security Operations Analyst Associate â prĂŒft Ihre FĂ€higkeit, einen Microsoft Security Stack im TagesgeschĂ€ft zu betreiben. Aktueller PrĂŒfungsplan:
- Bedrohungen mit Microsoft Defender XDR mindern (~25â30%): Defender for Endpoint, Office 365, Cloud Apps, Identity. Untersuchung, Triage, Reaktion.
- Bedrohungen mit Defender for Cloud mindern (~15â20%): Schutz von Cloud-Workloads, Secure Score, Compliance aus Analystenperspektive.
- Bedrohungen mit Microsoft Sentinel mindern (~50â55%): Datenkonnektoren, Analyseregeln, Hunting-Abfragen, Workbooks, Playbooks, SOAR, KQL â starkes KQL.
Der Schwerpunkt der PrĂŒfung liegt auf Sentinel. Wenn Sie am PrĂŒfungstag KQL nicht flieĂend schreiben oder lesen können, werden Sie Schwierigkeiten haben. Die Fallstudien geben Ihnen oft eine Abfrage und fragen, was sie zurĂŒckgibt, oder geben Ihnen ein Szenario und fragen, welchen KQL-Operator Sie zur Verfeinerung verwenden wĂŒrden.
Die Rollenzuordnung
Das ist der Teil, den niemand auf der Marketingseite klar darstellt:
| Wenn Ihr Titel ist... | Nehmen Sie dies zuerst |
|---|---|
| Cloud Engineer / DevOps Engineer / Platform Engineer | AZ-500 |
| Security Engineer (konfigurationsorientiert) | AZ-500 |
| Azure Administrator, der sich spezialisieren möchte | AZ-500 |
| SOC Analyst / Tier 1â2 Analyst | SC-200 |
| Threat Hunter / Detection Engineer | SC-200 |
| Incident Responder | SC-200 |
| Generalist IT / möchte beide irgendwann | AZ-500 zuerst |
| Quereinsteiger in die Sicherheit | SC-200 (gröĂere Nachfrage auf Junior-Niveau) |
Der Grund, warum AZ-500 fĂŒr die meisten Cloud-Rollen zuerst in Betracht kommt, ist, dass es mehr Bereiche abdeckt, die eine Person, die nicht ausschlieĂlich im Sicherheitsbereich tĂ€tig ist, tatsĂ€chlich wissen muss. Wenn Sie ein Cloud Engineer sind, der gelegentlich Sicherheitsfragen beantwortet, verbessert AZ-500 Sie in Ihrem tĂ€glichen Job. SC-200 zahlt sich nur aus, wenn Sie die meisten Tage vor Sentinel sitzen.
Schwierigkeitsgrad: ungefÀhr gleich, unterschiedlich geformt
Beide PrĂŒfungen umfassen 40â60 Fragen, dauern 100 Minuten und kosten 165 USD Listenpreis (wobei die regionalen Preise in einigen MĂ€rkten auf ~80 $ sinken). Beide bieten eine kostenlose einjĂ€hrige VerlĂ€ngerung durch eine Online-Bewertung mit 30 Fragen. Beide verwenden Fallstudien sowie Standard-Multiple-Choice / Multi-Select / Drag-and-Drop.
Wo sie sich unterscheiden:
AZ-500 ist breiter, SC-200 ist tiefer. AZ-500 verlangt von Ihnen, ein wenig ĂŒber vieles zu wissen â IdentitĂ€t, Netzwerk, Compute, Storage, Ops. SC-200 verlangt von Ihnen, viel ĂŒber Sentinel und die Defender Suite im Speziellen zu wissen.
KQL ist das Unterscheidungsmerkmal von SC-200. AZ-500 verlangt von Ihnen, KQL-Abfragen zu lesen und Ausgaben zu verstehen. SC-200 verlangt von Ihnen, sie zu schreiben, zu optimieren und zu debuggen. Wenn Sie noch nie KQL verwendet haben, wird SC-200 Sie ĂŒberraschen.
AZ-500 hat mehr IdentitĂ€tsinhalte. Conditional Access, PIM, External Identities, Identity Protection â die ersten 25â30% von AZ-500 sind identitĂ€tslastig. SC-200 berĂŒhrt IdentitĂ€t, aber hauptsĂ€chlich durch die Brille der Defender for Identity-Alarme.
Durchfallquoten werden von Microsoft nicht veröffentlicht, aber anekdotisch liegen beide beim ersten Versuch fĂŒr vorbereitete Kandidaten im Bereich von 60â70%. Der KQL-Abschnitt von SC-200 ist der Bereich, in dem die meisten Punkte verloren gehen; bei AZ-500 sind es die Fallstudien.
Vorbereitungszeit
| Hintergrund | AZ-500 | SC-200 |
|---|---|---|
| Azure-erfahrener Security Engineer | 40â60 Std. | 50â80 Std. |
| Generalist Azure Engineer | 80â100 Std. | 100â130 Std. |
| SOC Analyst, Microsoft Stack | 80â100 Std. | 50â80 Std. |
| Neu bei Azure | 150+ Std. | 180+ Std. |
SC-200 tendiert dazu, etwas lĂ€nger zu dauern, da der KQL-Muskel bei den meisten Kandidaten von Grund auf aufgebaut werden muss. Wenn Sie bereits flieĂend in KQL oder einer anderen Abfragesprache mit Ă€hnlicher Syntax sind (Splunk SPL lĂ€sst sich einigermaĂen gut ĂŒbertragen), können Sie 20â30 Stunden abziehen.
Die offiziellen Lernpfade von Microsoft Learn fĂŒr beide PrĂŒfungen sind kostenlos und aktuell. John Savills YouTube-Kanal bietet Crash-Videos fĂŒr beide. Speziell fĂŒr SC-200 ist "KQL from scratch" von Rod Trent die kanonische kostenlose Ressource fĂŒr den Sentinel-Inhalt. FĂŒr AZ-500 ist das Einrichten eines kostenlosen Azure-Abonnements und das eigenstĂ€ndige Durchklicken von Conditional Access, PIM, Defender for Cloud und Key Vault unerlĂ€sslich â Fallstudienfragen sind ohne Portalkenntnisse nahezu unmöglich zu beantworten.
Gehaltssignal
Keines der Zertifikate erhöht die GehĂ€lter direkt im Sinne eines klaren A/B-Tests. Beide eröffnen Interviewmöglichkeiten. GemÀà BLS OEWS Mai 2024 liegt der Medianlohn fĂŒr Information Security Analysts (15-1212) bei etwa 124.000 $, das 90. Perzentil bei etwa 182.000 $. Sicherheitsrollen in Microsoft-Shops liegen im oberen Bereich dieser Spanne.
levels.fyi Daten 2025â2026:
- Microsoft L62 Security Engineer GesamtvergĂŒtung ~$230k.
- AWS L5 Security Specialist GesamtvergĂŒtung ~$245k.
- Mid-tier Non-FAANG Security Engineer-Rollen (Capital One, Stripe, Atlassian) typischerweise 170.000 $â220.000 $ Grundgehalt.
Inhaber von SC-200-Zertifikaten in groĂen Unternehmen mit ausgereiften SOCs (Banken, Gesundheitswesen, Bundesauftragnehmer) verdienen oft mehr als der Gehaltsmedian, da 24/7-SOC-Rollen Schichtzulagen beinhalten. Inhaber von AZ-500-Zertifikaten tendieren zu Standard-Cloud-Engineering-Gehaltsspannen.
Die Zertifikatskombination, die 2026 am besten bezahlt wird, ist AZ-500 + SC-200 + AZ-104 â sie signalisiert, dass Sie Azure konfigurieren, absichern und die Reaktion betreiben können. Alle drei zu absolvieren dauert etwa 200 Stunden ĂŒber 6â9 Monate und bringt Ihren Lebenslauf durch die Filter der meisten Arbeitgeber im Microsoft-Stack.
Was ich tun wĂŒrde
Wenn Sie aus einem Cloud Engineering- oder Generalist-IT-Hintergrund kommen, nehmen Sie zuerst AZ-500. Es ist breiter aufgestellt, vermittelt Ihnen mehr ĂŒber Azure als Plattform, und die meisten Jobs, die Microsoft-Sicherheitskenntnisse erfordern, fragen namentlich hĂ€ufiger nach AZ-500 als nach SC-200.
Wenn Sie aus einem SOC- oder Analystenbereich kommen â Sie fĂŒhren bereits Abfragen in einem SIEM aus, Sie untersuchen tĂ€glich Alarme â nehmen Sie zuerst SC-200. Die konfigurationslastigen Inhalte von AZ-500 werden sich wie ein Umweg anfĂŒhlen, den Sie noch nicht brauchen.
Wenn Sie beide irgendwann anstreben, ist die Reihenfolge weniger wichtig als der Abstand zwischen ihnen. Halten Sie den Abstand nicht gröĂer als 6 Monate; die Ăberschneidungen bei IdentitĂ€t und Sentinel-Grundlagen belohnen eine aufeinanderfolgende Vorbereitung.
Wenn Sie bereit zum Ăben sind, durchsuchen Sie die AZ-500-Ăbungsbank auf CertLabPro, starten Sie eine zeitgesteuerte SC-200-PrĂŒfung oder nutzen Sie beides. Das Fallstudienformat von Microsoft ist einzigartig, und die Mustererkennung unter Zeitdruck ist der Teil, der am meisten von realitĂ€tsnahem Ăben profitiert.