Identitets- og tilgangsadministrasjon handler om å gi ansatte, partnere og applikasjoner riktig tilgang til Microsoft 365 og Azure uten å åpne for unødvendig risiko. Når identitet blir inngangspunktet til e-post, data, administrasjonsroller og SaaS-tjenester, blir små policyendringer fort sikkerhetskritiske for norske team.
En identitets- og tilgangsadministrator arbeider med Microsoft Entra ID for å styre hvem som får tilgang til hva, under hvilke betingelser, og med hvilke kontrollmekanismer. SC-300, Microsoft Identity and Access Administrator, er sertifiseringen som retter seg mot denne rollen og validerer praktiske ferdigheter innen autentisering, betinget tilgang, app-tilgang og identitetsstyring.
Sist oppdatert: januar 2026. Microsoft endrer eksamenssider, produktnavn og funksjoner over tid, så kandidater bør alltid kontrollere gjeldende eksamensformat, registrering, retake-policy og pensum på Microsofts offisielle SC-300-side før de bestiller eksamen. Denne veiledningen bruker Microsoft Entra ID som gjeldende navn og omtaler tidligere Azure AD-begreper bare der det er nødvendig for kontekst.
Rollen som identitets- og tilgangsadministrator ligger ofte mellom plattformdrift, sikkerhetsteam og applikasjonseiere. Den praktiske hverdagen handler sjelden bare om å opprette brukere. Den handler om å utforme tilgangsmodeller som tåler revisjon, endringer i organisasjonen, nye applikasjoner og nye trusselmønstre.
Typiske oppgaver omfatter konfigurasjon av multifaktorautentisering, enkel pålogging, appregistreringer, Conditional Access-policyer, tilgangspakker, tilgangsgjennomganger og privilegert rolleaktivering med Privileged Identity Management. I tillegg må rollen forstå konsekvensene av endringer. En policy som virker fornuftig isolert sett, kan hindre administratorer, eksterne konsulenter eller automatiserte tjenester hvis den innføres uten testgruppe, unntakskonto og tilbakeføringsplan.
I norske miljøer plasseres SC-300-kompetanse ofte hos et Microsoft 365- eller Azure-plattformteam, mens sikkerhetsteamet eier kravene til risiko, logging og kontroll. Den delingen fungerer best når Conditional Access-endringer behandles som endringer i sikkerhetsarkitektur, ikke som små konfigurasjonsjusteringer. En praktisk endringsrutine bør inkludere testbrukere, dokumentert formål, forventet påvirkning, overvåking etter utrulling og en tydelig måte å rulle tilbake på.
SC-300 dekker ferdighetene som trengs for å implementere og administrere identitets- og tilgangsløsninger i Microsoft Entra ID. Det betyr at kandidaten må forstå både administrasjonsgrensesnittet og beslutningene bak konfigurasjonen. Eksamen tester ikke bare om en funksjon finnes, men når den bør brukes, hvordan den henger sammen med andre kontroller, og hvilke avhengigheter som kan skape feil.
Kjerneområdene er identitetsadministrasjon, autentisering og tilgangsstyring, app-tilgang og identitetsstyring. I praksis betyr det blant annet brukere og grupper, MFA, passordløs autentisering, Conditional Access, SSO, enterprise applications, appregistreringer, PIM, Access Reviews, Entitlement Management og livssyklusprosesser. Kandidater bør også kunne lese Microsoft Learn-dokumentasjon effektivt, fordi produktet endres raskere enn tradisjonelle lærebøker.
Eksamen administreres gjennom Microsofts sertifiseringssystem, der gjeldende format, varighet, språk, registrering, omberamming og retake-regler publiseres. Det er viktigere å bruke den offisielle eksamenssiden som fasit enn å stole på eldre blogginnlegg eller uoffisielle sammendrag, særlig fordi navn, funksjoner og eksamensmål kan bli oppdatert uten at tredjepartsmateriale følger etter.
Conditional Access er et av de mest verdifulle områdene i SC-300, men også et av de mest risikofylte å lære eller endre direkte i produksjon. En feil policy kan blokkere legitime brukere, hindre administrativ tilgang eller skape uventede unntak for bestemte applikasjoner. Risikoen øker når policyer kombinerer brukergrupper, enhetskrav, lokasjon, klientapper og påloggingsrisiko.
Trygg praksis starter med minst én nødkonto som er beskyttet, dokumentert og unntatt fra policyer som kan låse tenant-administrasjon. Slike break-glass-kontoer bør ikke brukes til daglig arbeid, og de bør overvåkes. I tillegg bør policyer først aktiveres i rapportmodus der funksjonen støttes, testes mot avgrensede grupper og dokumenteres med tydelig formål. Dette er ikke bare en eksamensdetalj; det er en operasjonell sikkerhetskontroll.
Et konkret øvingsscenario kan være å lage en policy som krever MFA for administratorroller, men bare etter at kandidaten har definert en testgruppe, kontrollert unntak, gjennomgått påvirkning på administrasjonsportaler og verifisert påloggingslogger. I en lab bør skjermbilder eller notater dokumentere hvilke betingelser som ble brukt, hvilke brukere som ble påvirket, og hvilke sign-in-loggoppføringer som bekreftet resultatet. Den øvelsen lærer mer enn å lese en policybeskrivelse isolert.
Entra ID Governance er området der identitetsarbeid møter virksomhetsprosesser. Lifecycle Workflows kan bidra til å automatisere oppgaver når ansatte starter, bytter rolle eller slutter. Entitlement Management kan samle tilgang i pakker som kan forespørres, godkjennes og tidsbegrenses. Access Reviews kan hjelpe eiere med å bekrefte om brukere fortsatt trenger tilgang.
Den vanligste implementasjonsfeilen er å starte med verktøyet før eierskapet er avklart. Hvis ingen vet hvem som eier en applikasjon, hvem som skal godkjenne tilgang, eller hva som kvalifiserer som legitimt behov, blir tilgangspakker og gjennomganger raskt administrative formaliteter. Governance-funksjoner gir mest verdi når organisasjonen først definerer roller, eiere, godkjenningsflyt og revisjonskrav.
Et annet praktisk problem er at livssyklusdata ofte kommer fra HR-systemer eller manuelle prosesser med varierende kvalitet. Hvis avdeling, leder eller stillingskode er feil, kan automatisering gi feil tilgang raskere enn manuell behandling. SC-300-forberedelse bør derfor inkludere forståelse av datagrunnlag, ikke bare knapper i administrasjonssenteret.
Den mest effektive forberedelsen skjer i en kontrollert sandkasse der feil ikke påvirker produksjonsbrukere. En lab trenger ikke være stor, men den bør være realistisk nok til å dekke brukere, grupper, applikasjoner, administratorroller og påloggingsscenarioer. Målet er å forstå konsekvensene av konfigurasjon, ikke å memorere skjermbilder.
En god lab bør inneholde scenarioer som ligner arbeidshverdagen: en ny applikasjon som skal få SSO, en administratorrolle som skal aktiveres midlertidig, en ekstern bruker som skal ha tidsbegrenset tilgang, og en Conditional Access-policy som skal testes uten å låse ut administratorer. Når kandidaten selv har bygget og feilsøkt disse scenarioene, blir eksamensspørsmål lettere å tolke fordi de knyttes til praktiske valg.
Strukturert opplæring kan være nyttig når kandidaten trenger en tydelig progresjon gjennom emnene og ønsker praktiske øvelser knyttet til eksamensmålene. Et SC-300-kurs hos Readynez bør likevel sees som et supplement til egen labtrening, ikke som en erstatning for praktisk arbeid i Microsoft Entra ID.
Mange starter identitetsreisen med MFA og SSO, fordi disse tiltakene er konkrete, synlige og relativt enkle å forklare. Etter hvert må modenheten utvides til mer helhetlig tilgangsstyring. Det innebærer risikobaserte policyer, sterkere kontroll med administratorroller, kontinuerlig vurdering av tilgang og minst mulig permanente privilegier.
SC-300 passer godt inn i denne progresjonen fordi identitet er en praktisk inngang til Zero Trust-prinsipper. Kandidaten lærer hvordan tilgang kan vurderes ut fra bruker, enhet, applikasjon, risiko og kontekst, og hvordan privilegier kan begrenses med PIM og regelmessige gjennomganger. I praksis er dette arbeidet tett koblet til Microsoft 365, Azure, tredjepartsapplikasjoner og organisasjonens krav til revisjon.
Det er også her identitetsrollen skiller seg fra ren plattformsikkerhet. En Azure-sikkerhetsingeniør kan arbeide bredere med nettverk, arbeidslaster, Defender-konfigurasjon og sikkerhetskontroller i Azure. Identitets- og tilgangsadministratoren må på sin side forstå tilgangsbeslutningen som går på tvers av applikasjoner, brukere, grupper, roller og eksterne identiteter.
Valget mellom Microsofts sikkerhetssertifiseringer bør starte med mandatet i rollen, ikke med hvilken eksamen som høres mest avansert ut. SC-300 er en associate-sertifisering for hands-on identitets- og tilgangsarbeid. AZ-500 er en associate-sertifisering for Azure Security Engineer-rollen, med bredere fokus på sikkerhet i Azure-plattformen. SC-100 er en expert-sertifisering for Cybersecurity Architect-rollen og passer bedre for erfarne arkitekter som skal designe sikkerhetsstrategi på tvers av løsninger.
En kandidat som eier MFA, SSO, Conditional Access, app-tilgang, PIM og governance i Microsoft Entra ID, vil normalt få mest direkte verdi av SC-300. En kandidat som sikrer nettverk, containere, arbeidslaster, Key Vault, Defender og Azure-konfigurasjon, bør vurdere AZ-500. En kandidat som allerede har bred erfaring og skal ta arkitekturbeslutninger på tvers av identitet, sikkerhetsoperasjoner, infrastruktur og etterlevelse, kan bruke SC-100 som et senere steg.
Det finnes også en annen retning: sikkerhetsoperasjoner. Personer som heller vil analysere varsler, håndtere hendelser og jobbe i SOC, bør vurdere sertifiseringer som er rettet mot Security Operations Analyst-rollen. Poenget er å velge sertifisering etter arbeidstype. Identitetsstyring, plattformsikring, sikkerhetsarkitektur og hendelseshåndtering overlapper, men de er ikke samme rolle.
God SC-300-forberedelse kombinerer tre ting: offisielle eksamensmål, praktisk labarbeid og aktiv repetisjon. Kandidaten bør først kartlegge hvert eksamensområde mot konkrete handlinger i Entra ID. Deretter bør hvert område øves som et scenario, for eksempel «gi en gruppe tidsbegrenset tilgang til en applikasjon», «kreve sterk autentisering for en risikofylt pålogging» eller «sette opp en tilgangsgjennomgang for eksterne brukere».
Praksisspørsmål kan være nyttige, men de bør ikke bli hovedmetoden. En vanlig feil er å pugge svarmønstre uten å forstå hvorfor et alternativ er riktig. Microsoft-eksamener belønner ofte kandidater som kan skille mellom like tjenester og velge riktig kontroll for situasjonen. Derfor bør hvert feil svar i øving følges opp med dokumentasjon: hvilken funksjon løser problemet, hvilke forutsetninger finnes, og hva ville vært feil verktøy?
Microsoft Learn-moduler og produktdokumentasjon bør leses med et praktisk blikk. Kandidaten bør lete etter beslutningspunkter, begrensninger, avhengigheter og sikkerhetsanbefalinger, ikke bare definisjoner. Dette er særlig viktig for områder som Conditional Access, PIM og Identity Governance, der feil forståelse kan gi både eksamensproblemer og driftsrisiko.
SC-300 er mest verdifull når den brukes som en ramme for praktisk identitetsarbeid, ikke bare som et eksamensmål. Rollen krever forståelse for sikkerhet, drift, brukeropplevelse, applikasjonstilgang og revisjon. Den som kan forklare både hvordan en policy konfigureres og hvorfor den bør innføres på en bestemt måte, står sterkere i både prosjekter og daglig drift.
Etter SC-300 kan videre utvikling gå mot dypere Microsoft-sikkerhet, arkitektur, sikkerhetsoperasjoner eller bredere administrasjon av Microsoft-plattformen. Kandidater som ønsker strukturert videre læring på tvers av flere Microsoft-emner, kan utforske Unlimited Microsoft Training, mens de som forbereder seg konkret til identitetsrollen kan starte med SC-300-lab, offisiell Microsoft-dokumentasjon og en planlagt gjennomgang av eksamensmålene.
Den viktigste beslutningen er å koble læringen til faktiske tilgangsproblemer: hvem trenger tilgang, hvor lenge, med hvilken risiko, og hvordan kan organisasjonen dokumentere at kontrollene virker. Når disse spørsmålene styrer forberedelsen, blir SC-300 mer enn en sertifisering; den blir en praktisk metode for tryggere identitets- og tilgangsstyring.
Få ubegrenset tilgang til ALLE LIVE instruktørledede Microsoft kurs du ønsker - alt for prisen av mindre enn ett kurs.
Du ser på vår Norway (NOK) nettsted fra United States
Vil du se nettstedet i
English
med priser i
Dollar?