AZ-500-sertifisering: Veien til Microsoft Certified: Azure Security Engineer Associate

  • What is AZ-500 certification?
  • Published by: André Hammer on feb. 08, 2024
Group classes

Microsoft Certified: Azure Security Engineer Associate er sertifiseringen du oppnår ved å bestå Microsoft-eksamenen AZ-500.

Sertifiseringen retter seg mot fagpersoner som sikrer Azure-miljøer i praksis: identitet og tilgang, nettverk, plattformtjenester, data, applikasjoner og sikkerhetsoperasjoner. Den passer særlig for sikkerhetsingeniører, sky- og plattformsingeniører, DevOps-profiler og erfarne administratorer som allerede kjenner Azure godt nok til å forstå konsekvensene av en feilkonfigurert policy, en for bred rolle eller en åpen nettverksflate.

Hva AZ-500 faktisk måler

AZ-500 er en rollebasert sikkerhetseksamen, ikke en generell innføring i Azure. Kandidaten forventes å kunne implementere og drifte sikkerhetskontroller i Microsoft Azure, samtidig som valgene henger sammen med organisasjonens identitetsmodell, risikobilde og styringskrav.

En viktig avklaring er terminologien. Microsoft Entra ID er navnet på tjenesten som tidligere het Azure Active Directory, og Microsoft Defender for Cloud er navnet på tjenesten som tidligere het Azure Security Center. Kandidater som bruker gammelt materiale uten å oversette begrepene til dagens produkter, risikerer å lese riktig tema med feil kontekst. Det er særlig merkbart i områder som Conditional Access, workload identities, sikkerhetsanbefalinger, policy initiatives og skybasert trusselbeskyttelse.

Eksamen dekker typisk fire brede områder: identitet og tilgang, plattformbeskyttelse, sikkerhetsoperasjoner samt sikring av data og applikasjoner. Microsoft endrer detaljene over tid, så kandidater bør alltid kontrollere den offisielle siden for AZ-500 og dokumentet «Skills measured» før de låser studieplanen. Det viktigste er ikke å memorere en tjenesteliste, men å forstå hvordan sikkerhetstiltak brukes sammen i et reelt Azure-miljø.

Hvem sertifiseringen passer for

AZ-500 passer best når kandidaten allerede arbeider tett på Azure-ressurser og trenger å ta mer ansvar for sikker konfigurasjon. En administrator som håndterer virtuelle maskiner, nettverk, lagring og identitet, vil ofte ha et godt utgangspunkt. En sikkerhetsanalytiker uten praktisk Azure-erfaring kan derimot oppleve at eksamen blir unødvendig tung, fordi mange spørsmål forutsetter at man kjenner plattformens byggesteiner.

Det er vanlig å sammenligne AZ-500 med sertifiseringene i SC-serien. AZ-500 handler om å sikre Azure-plattformen gjennom identitet, tilgang, nettverk, data, kontroller og sikkerhetsoperasjoner i Azure. SC-200 er mer rettet mot sikkerhetsoperasjoner og analyse, SC-300 mot identitet og tilgangsadministrasjon, og SC-100 mot sikkerhetsarkitektur på tvers av domener. Valget bør derfor følge rollen: den som implementerer Azure-sikkerhet velger ofte AZ-500, den som jobber i SOC og Microsoft Sentinel ser mer mot SC-200, mens arkitekter som skal forme sikkerhetsstrategi kan bruke SC-100 som et senere steg.

AZ-104 er ikke et formelt krav før AZ-500, men det er ofte en praktisk fordel. Kandidater som ikke behersker abonnementer, ressursgrupper, virtuelle nettverk, managed identities, lagringskontoer og overvåking, må lære både Azure-drift og Azure-sikkerhet samtidig. Det gjør forberedelsen tyngre. Lesere som trenger dette grunnlaget først, kan bruke Microsoft-kursoversikten til å finne relevant Azure-opplæring før de går videre til sikkerhetsrollen.

Fagområdene bak eksamen

Identitet og tilgang er et av de mest krevende områdene fordi det krever presisjon. Azure-RBAC styrer tilgang til Azure-ressurser som abonnementer, ressursgrupper og tjenester. Microsoft Entra-roller styrer administrative rettigheter i identitetsplattformen. De to modellene overlapper i arbeidsdagen, men de er ikke det samme. En kandidat som blander dem, kan ende med feil minste privilegium-design, særlig i miljøer med flere tenants, management groups og delegerte driftsmodeller.

Plattformbeskyttelse handler om å redusere angrepsflaten i Azure. Det omfatter blant annet Network Security Groups, Azure Firewall, Private Endpoints, DDoS-beskyttelse, sikker tilgang til virtuelle maskiner, containerrelaterte kontroller og segmentering mellom abonnementer eller miljøer. I praksis spør arbeidsgivere ofte etter mer enn eksamenssyntaks: de vil vite om kandidaten kan forklare hvorfor en workload bør bruke Private Endpoint, når Azure Firewall gir mer verdi enn en enkel NSG, og hvordan loggingen skal designes slik at sikkerhetsdata kan brukes senere.

Kontroll Typisk bruk Vanlig feil
Network Security Group Filtrering av trafikk på subnett eller nettverkskort Å bruke brede regler uten tydelig eierskap eller revisjon
Azure Firewall Sentral kontroll, logging og filtrering på tvers av nettverk Å innføre den uten ruting-, kostnads- og driftsmodell
Private Endpoint Privat tilgang til PaaS-tjenester fra virtuelle nettverk Å glemme DNS-oppsett og dermed skape ustabil tilgang

Sikkerhetsoperasjoner i AZ-500 dreier seg blant annet om Microsoft Defender for Cloud, sikkerhetsanbefalinger, policy, overvåking og respons i Azure-kontekst. Microsoft Sentinel kan dukke opp i tilknytning til overvåking og hendelser, men dyp SOC-analyse er mer sentralt i SC-200. For AZ-500 er det viktigere å forstå hvordan Azure-miljøet produserer signaler, hvordan Defender for Cloud vurderer konfigurasjoner, og hvordan policy kan håndheve en sikkerhetsbaseline.

Sikring av data og applikasjoner inkluderer Key Vault, nøkkelhåndtering, kryptering, tilgang til lagring, managed identities og sikker kommunikasjon mellom tjenester. Dette er et område der teoretisk lesing ofte gir falsk trygghet. Det er lett å si at hemmeligheter bør ligge i Key Vault; det er vanskeligere å konfigurere riktig tilgang, skille mellom data plane og management plane, og feilsøke en applikasjon som bruker managed identity mot en låst ressurs.

Praktisk forberedelse som faktisk bygger ferdighet

Den vanligste svake forberedelsen er å lese dokumentasjon og se gjennom videoer uten å bygge noe. AZ-500 belønner praktisk dømmekraft. Kandidaten bør kunne kjenne igjen hvilke kontroller som passer i et scenario, hvilke avhengigheter som følger med, og hvilke bivirkninger et sikkerhetstiltak kan få for drift og utvikling.

En trygg lab bør settes opp som et separat testmiljø, ikke i et produksjonsabonnement. Bruk et eget abonnement eller en egen tenant der det er mulig, sett budsjettvarsler og fjern ressurser etter øving. Formålet er å kunne gjøre feil uten å påvirke drift. Gode labøvelser er å konfigurere Conditional Access i Microsoft Entra ID, teste Azure-RBAC på ressursgruppe- og abonnementnivå, sette opp Key Vault med managed identity, eksponere en PaaS-tjeneste via Private Endpoint, sammenligne NSG-regler med Azure Firewall-policy og aktivere Defender for Cloud-anbefalinger for virtuelle maskiner.

Policy bør få mer plass enn mange kandidater først antar. I moderne Azure-miljøer er sikkerhetsbaseline ofte definert som kode gjennom Bicep, Terraform eller Azure Policy initiatives. Arbeidsgivere spør gjerne hvordan en kandidat ville håndhevet krav om logging, regionbruk, kryptering eller private nettverksendepunkter på tvers av flere abonnementer. Dette er ikke bare eksamensstoff; det er en praktisk måte å hindre at sikkerhetsarbeid blir manuell etterkontroll.

Strukturert undervisning kan være nyttig når kandidaten trenger et tydelig løp fra grunnleggende kontrollforståelse til scenarioøving. Readynez tilbyr et AZ-500 Microsoft Certified Azure Security Engineer-kurs for kandidater som ønsker instruktørledet forberedelse med fokus på eksamensmål og praktiske oppgaver. Uansett format bør læringen suppleres med egne labs, fordi sikkerhetsvalg først blir tydelige når konfigurasjonene testes.

Eksamensformat, påmelding og praktiske forhold i Norge

AZ-500 bestilles gjennom Microsofts eksamensside og leveres via Pearson VUE. Kandidater kan normalt velge testsenter eller nettbasert proctored eksamen, avhengig av tilgjengelighet. Nettbasert eksamen krever identitetskontroll, teknisk systemsjekk og et testmiljø som oppfyller reglene. Testsenter kan være enklere for kandidater som vil unngå risiko knyttet til kamera, nettverk, arbeidsrom eller bedrifts-PC med sperrer.

Pris vises på Microsofts offisielle eksamensside og kan variere etter land, valuta, skatter og eventuelle Microsoft-endringer. Norske kandidater bør derfor kontrollere pris i NOK direkte hos Microsoft ved påmelding, og sørge for at kvittering, fakturadetaljer og eventuell mva-håndtering passer arbeidsgivers interne rutiner. Det er bedre å avklare dette før betaling enn å rydde opp etterpå.

Språkvalg avhenger av hva Microsoft tilbyr for eksamenen på tidspunktet for booking. Mange norske kandidater tar Microsoft-eksamener på engelsk, også når de jobber på norsk, fordi produktgrensesnitt, feilmeldinger og dokumentasjon ofte er engelskspråklige. Det kan være en fordel å øve med engelske begreper som Conditional Access, management group, policy assignment, private endpoint, managed identity og workload identity, selv om diskusjonen internt skjer på norsk.

Retake-regler håndteres av Microsoft og Pearson VUE, og kandidater bør lese gjeldende policy før eksamensdagen. Som hovedregel bør en eventuell ny prøve ikke bestilles umiddelbart uten analyse. Gå gjennom hvilke områder som var svake, bygg to eller tre målrettede labs, og tren på scenariospørsmål før neste forsøk.

Hvordan bruke tiden på eksamen

AZ-500 kan inneholde ulike spørsmålstyper, blant annet flervalg, scenariobaserte oppgaver, case og oppgaver der rekkefølge eller konfigurasjonsvalg må vurderes. Det viktigste tidsrådet er å unngå å bli sittende fast i én krevende nettverks- eller identitetsoppgave. Marker usikre spørsmål der eksamensverktøyet tillater det, ta de enklere poengene først, og kom tilbake med roligere hode.

Casene bør leses med blikk for begrensninger: eksisterende arkitektur, lisens- eller tjenestevalg, krav om minste privilegium, logging, compliance og operasjonell drift. Mange feil svar er teknisk mulige, men svake fordi de bryter et krav i scenariet. I praksis handler AZ-500 derfor like mye om å velge riktig sikkerhetskontroll for konteksten som å huske hvor en innstilling finnes i portalen.

Etter AZ-500: fordypning eller arkitektur

Etter bestått AZ-500 bør neste steg styres av rollen kandidaten ønsker å fylle. En sikkerhetsingeniør som vil jobbe tettere med hendelser, deteksjon og respons, kan se mot SC-200 og dypere arbeid med Microsoft Sentinel og Defender-porteføljen. En plattformingeniør som skal bygge sikkerhetsstandarder for flere team, bør fordype seg i policy-som-kode, nettverkssegmentering, logging og landing zone-prinsipper.

For kandidater som beveger seg mot arkitektur, er SC-100 et naturlig senere valg fordi den løfter perspektivet fra implementering til helhetlig sikkerhetsdesign. AZ-500 gir da praktisk tyngde: arkitekten forstår konsekvensene av designvalgene fordi han eller hun har arbeidet med kontrollene som skal realisere dem.

FAQ

Hva heter sertifiseringen man får etter AZ-500?

Bestått AZ-500 gir sertifiseringen Microsoft Certified: Azure Security Engineer Associate. Eksamenen er altså AZ-500, mens sertifiseringen har et rollebasert navn.

Må man ta AZ-104 før AZ-500?

Nei, AZ-104 er ikke et formelt krav. Likevel er solid Azure-administrasjon en klar fordel, særlig innen nettverk, identitet, overvåking, virtuelle maskiner og ressursstyring.

Er AZ-500 mer relevant enn SC-200?

Det avhenger av rollen. AZ-500 passer best for dem som implementerer og sikrer Azure-miljøer. SC-200 passer bedre for dem som arbeider med sikkerhetsoperasjoner, deteksjon og respons.

Hva bør man øve på før eksamen?

Kandidater bør øve praktisk på Microsoft Entra ID, Azure-RBAC, Conditional Access, Key Vault, Private Endpoints, NSG, Azure Firewall, Defender for Cloud, Azure Policy og logging til Log Analytics. Det er også nyttig å trene på scenariooppgaver der flere sikkerhetskrav må balanseres samtidig.

Hvor finner man pris, språk og retake-regler?

Pris, språkvalg, eksamenslevering og retake-regler bør kontrolleres på Microsofts offisielle eksamensside og hos Pearson VUE ved booking. Dette er detaljer som kan endres, og norske kandidater bør sjekke pris i NOK og kvitteringsinformasjon før betaling.

Å gjøre AZ-500 til praktisk Azure-sikkerhet

AZ-500 er mest verdifull når forberedelsen bygger ferdigheter som kan brukes direkte i et Azure-miljø. Lesing gir begrepsforståelse, men labs viser hvordan identitet, nettverk, policy, logging og databeskyttelse henger sammen når kravene blir konkrete.

En god neste handling er å sammenligne egen arbeidshverdag med eksamensområdene og finne hullene: Entra-roller kontra Azure-RBAC, Defender for Cloud kontra eldre Security Center-materiale, Private Endpoints, Key Vault, policy initiatives og logging. Kandidater som ønsker et strukturert løp kan vurdere Readynez sammen med egen labtrening, og de som planlegger flere Microsoft-sertifiseringer kan lese mer om Unlimited Microsoft Training. Ved spørsmål om riktig sertifiseringsvei eller kursvalg er det mulig å kontakte Readynez for en avklaring.

En gruppe mennesker som diskuterer de siste Microsoft Azure-nyhetene

Unlimited Microsoft Training

ubegrenset tilgang til ALLE LIVE instruktørledede Microsoft kurs du ønsker - alt for prisen av mindre enn ett kurs.

  • 60+ LIVE instruktørledede kurs
  • Money-back Garanti
  • Tilgang til 50+ erfarne instruktører
  • Opplært 50 000+ IT Pro's

Kurv

{{item.CourseTitle}}

Price: {{item.ItemPriceExVatFormatted}} {{item.Currency}}