SC-900 vs SC-200 vs SC-300 vs SC-400: Så väljer du rätt Microsoft-säkerhetscertifiering

Group classes

SC-900, SC-200, SC-300 och SC-400 är Microsoft-säkerhetscertifieringar som pekar mot olika roller, verktyg och dagliga ansvarsområden, så valet handlar främst om vilken väg som bäst matchar din säkerhetspraktik.

Senast uppdaterad: 22 juli 2026. Microsofts säkerhetscertifieringar har mognat sedan de först presenterades som en del av den rollbaserade certifieringsmodellen, som även beskrivs i den tidigare översikten över Microsofts jobbrollspecifika certifieringsspår. De bör därför inte längre behandlas som “nya” certifieringar, utan som etablerade vägar in i Microsoft Security, Compliance och Identity.

Den viktigaste förändringen att känna till är terminologin. Azure Active Directory heter Microsoft Entra ID, och äldre studiematerial kan fortfarande använda det gamla namnet. På samma sätt har Microsofts säkerhets- och efterlevnadsportaler samlats tydligare kring Defender, Sentinel, Entra och Purview. Den som förbereder sig behöver därför kunna känna igen äldre namn, men svara och resonera med den terminologi som används i aktuella examensmål.

Snabbt beslutsstöd: vilken certifiering passar vilken roll?

Det går att välja certifiering genom att börja med arbetsuppgiften. Den som arbetar i SOC och hanterar incidenter rör sig mot SC-200. Den som administrerar identiteter, Conditional Access och Privileged Identity Management i Entra ID bör titta på SC-300. Den som äger känslighetsetiketter, DLP, retention och efterlevnadskontroller i Microsoft Purview har normalt störst nytta av SC-400. Den som är ny inom Microsoft Security eller behöver en gemensam begreppsgrund börjar oftast med SC-900.

Certifiering Passar främst Microsoft-områden När den är rätt val
SC-900 Nya inom säkerhet, IT-generalister och beslutsfattare Security, Compliance och Identity på grundnivå När målet är att förstå begrepp, tjänster och ansvar innan en rollbaserad certifiering.
SC-200 SOC-analytiker och security operations-team Microsoft Sentinel, Defender XDR och Defender for Cloud När arbetet handlar om incidenter, hotjakt, larmtriage och KQL-baserad analys.
SC-300 Identity and Access Administrators Microsoft Entra ID, Conditional Access, PIM och identity governance När ansvaret gäller autentisering, åtkomst, privilegier och identitetsstyrning.
SC-400 Information Protection och compliance-administratörer Microsoft Purview, känslighetsetiketter, DLP och retention När rollen fokuserar på data, klassificering, policyer och regulatoriska kontroller.

Tabellen ska läsas som ett textbaserat beslutsdiagram: börja med den miljö där arbetet sker, gå sedan till den certifiering som mäter samma typ av praktiskt ansvar. Källa för examensnamn och färdigheter är Microsoft Learn-sidorna för respektive examen.

SC-900: en gemensam grund för säkerhet, efterlevnad och identitet

SC-900 är grundnivån för den som vill förstå hur Microsoft beskriver säkerhet, compliance och identity i molntjänster. Den är relevant för personer som arbetar nära Microsoft 365 eller Azure men ännu inte har en renodlad säkerhetsroll, till exempel IT-administratörer, supporttekniker, tekniska säljroller, projektledare eller karriärbytare.

Värdet med SC-900 ligger i språket. Den ger begrepp för identitet, zero trust, dataskydd, hotstyrning och efterlevnad utan att kräva att kandidaten redan kan konfigurera Sentinel-regler eller Conditional Access-policyer. Därför fungerar den ofta som en stabil startpunkt före SC-200, SC-300 eller SC-400, särskilt för den som kommer från en generell Microsoft 365-roll.

Den som redan administrerar Microsoft 365 eller Azure på daglig basis kan ibland gå direkt till en associate-certifiering. Även då kan SC-900 vara användbar som repetition, eftersom den binder ihop begrepp som annars ofta behandlas i separata produktspår. För strukturerad förberedelse finns även förberedelse för SC-900.

SC-200: för security operations och incidentarbete

SC-200 är den tydligaste certifieringen för SOC-analytiker, security operations-team och administratörer som arbetar med hotdetektion och incidentrespons i Microsoftmiljöer. Den mäter inte bara produktkännedom, utan också förmågan att tolka signaler från Microsoft Sentinel, Defender XDR och relaterade skyddstjänster.

Det vanligaste förberedelsefelet för SC-200 är att studera incidenthantering teoretiskt utan att skriva egna KQL-frågor. KQL är inte ett sidospår i den här rollen; det är ett arbetsspråk för att filtrera, sammanfatta och undersöka händelser. En kandidat som har byggt ett Sentinel-workspace, anslutit demodata eller testloggar och justerat egna queries får en helt annan förståelse för larmkvalitet, brus och utredningsflöde.

En säker labbmiljö behöver inte börja stort. En testtenant i Microsoft 365, där sådan finns tillgänglig, kan kombineras med ett Azure-konto och ett avgränsat Sentinel-workspace. Syftet är inte att skapa en produktionslik SOC, utan att öva på datakällor, incidentvyer, automation och KQL utan att riskera verkliga användar- eller affärsdata.

Följande KQL-exempel visar en enkel övning för att identifiera användare och IP-adresser med många misslyckade inloggningar. Det är en lämplig startpunkt när målet är att förstå hur sammanfattning, tidsfilter och trösklar fungerar i Sentinel.

Example — hitta återkommande misslyckade inloggningar

SigninLogs
| where TimeGenerated > ago(24h)
| where ResultType != 0
| summarize FailedAttempts = count(), FirstSeen = min(TimeGenerated), LastSeen = max(TimeGenerated) by UserPrincipalName, IPAddress
| where FailedAttempts >= 5
| order by FailedAttempts desc

Frågan filtrerar inloggningsloggar, grupperar misslyckade försök per användare och IP-adress och lyfter fram mönster som kan behöva granskas. I en verklig miljö bör trösklar, undantag och kontext anpassas, men övningen lär ut samma tänkesätt som används vid triage av incidenter.

Den som väljer SC-200 bör planera sin förberedelse runt praktiska moment: läsa examensmålen, bygga labb, skriva KQL och undersöka hur Defender- och Sentinel-signaler hänger ihop. En instruktörsledd väg, till exempel SC-200-förberedelse, kan vara användbar när labbar, begrepp och provmål behöver samlas i en tydlig ordning.

SC-300: identitet som grund för säkerhetskontroller

SC-300 passar den som arbetar med identitet och åtkomst i Microsoft Entra ID. Rollen omfattar autentisering, Conditional Access, appåtkomst, privilegierade roller, identitetsstyrning och integration med befintliga kataloger. För många organisationer är detta säkerhetsarbetets första praktiska kontrollpunkt, eftersom felaktiga identiteter och otydliga behörigheter gör andra kontroller svårare att få rätt.

En viktig praktisk insikt är att SC-300 ofta bör komma före SC-400 om organisationen ännu inte har stabil identitetsstyrning. Känslighetsetiketter, DLP och informationsstyrning fungerar bättre när användare, grupper, roller och åtkomstprinciper är väl definierade. Om identiteten är rörig blir efterlevnadspolicyer ofta svåra att testa, förklara och förvalta.

SC-300 är särskilt relevant för Microsoft 365- och Azure-administratörer som redan hanterar användare, grupper och åtkomst men vill gå djupare i säkerhetsdesignen. Arbetsgivare tolkar ofta certifieringen som en signal för arbete med Conditional Access, PIM, multifaktorautentisering, appregistreringar och identity governance. För den som vill förbereda sig strukturerat finns SC-300-förberedelse.

SC-400: informationsskydd, DLP och efterlevnad i praktiken

SC-400 riktar sig till den som arbetar med informationsskydd och compliance i Microsoft Purview. Den handlar om att klassificera data, använda känslighetsetiketter, skapa DLP-policyer, hantera retention och stödja organisatoriska krav på styrning och skydd. Rollen berör ofta både IT, juridik, HR, compliance och verksamhetsägare, eftersom policyerna påverkar hur information används i vardagen.

Certifieringen passar administratörer som redan känner till Microsoft 365 och vill arbeta mer fokuserat med dataskydd. Den är också relevant för säkerhets- och efterlevnadsroller som behöver omsätta policykrav till tekniska kontroller. I praktiken kräver SC-400 en förståelse för både teknik och konsekvens: en DLP-policy som är för svag stoppar inte riskfylld datahantering, medan en för aggressiv policy kan skapa onödiga hinder för användarna.

SC-400 är ofta mest givande när kandidaten kan koppla Purview-funktionerna till verkliga informationsflöden. Exempel kan vara hur personuppgifter hanteras i e-post, hur dokument märks i SharePoint, hur Teams-kommunikation omfattas av retention eller hur känslig information ska blockeras, varnas eller granskas. Den som valt detta spår kan fördjupa sig genom SC-400-förberedelse.

Förberedelse som speglar arbetet, inte bara provet

En bra studieplan börjar med Microsofts aktuella “skills measured” för den examen som ska tas. Det minskar risken att lägga tid på äldre produktnamn, pensionerade funktioner eller blogginlägg som inte längre matchar provmålen. Det är särskilt viktigt i Microsoft Security, där Entra, Defender, Sentinel och Purview uppdateras kontinuerligt.

Praktisk förberedelse bör byggas runt en avgränsad sandlåda. SC-200-kandidater behöver ett Sentinel-workspace och tid med KQL. SC-300-kandidater behöver öva på användare, grupper, Conditional Access och privilegierade roller i Entra ID. SC-400-kandidater behöver testa etiketter, DLP-policyer och retention i en tenant där misstag inte påverkar produktion.

  1. Läs den officiella skills measured-listan för den valda examen.
  2. Skapa eller få tillgång till en separat testmiljö innan labbar påbörjas.
  3. Öva på de verktyg som hör till rollen, inte bara på begreppsfrågor.
  4. Dokumentera vanliga fel, produktnamn och beslut som behöver repeteras.
  5. Gå igenom större produktuppdateringar innan prov eller förnyelse.

Det fjärde steget förbises ofta. Många kandidater förlorar tid på att blanda äldre Azure AD-termer med Microsoft Entra ID, eller på att läsa om Microsoft 365 Defender utan att förstå hur begreppet förhåller sig till Defender XDR i nyare material. Ett eget dokument med gamla och nya namn, plus korta exempel på var de syns i portalerna, gör repetitionen mer pålitlig.

Readynez kan användas som en strukturerad förberedelseväg när kandidaten vill kombinera examensmål, labbar och handledd genomgång utan att själv bygga hela studieplanen från grunden. Det ersätter inte behovet av egen labbtid, särskilt inte för SC-200, där praktisk KQL-träning har stor betydelse.

Förnyelse och produktändringar

SC-900 är en fundamentals-certifiering och behandlas annorlunda än de rollbaserade associate-certifieringarna. SC-200, SC-300 och SC-400 behöver däremot hållas aktuella genom Microsofts förnyelsemodell. Förnyelsen sker online via Microsoft Learn och är kostnadsfri när certifieringen är berättigad till förnyelse.

För den som arbetar i en Microsoftmiljö är förnyelsen mer än administrativ. Den tvingar fram repetition av nya funktioner, namnbyten och ändrade kontrollmodeller. Det är klokt att planera förnyelsen i anslutning till större förändringar i Entra ID, Defender, Sentinel och Purview, eftersom samma förändringar ofta påverkar både provmål och vardagligt säkerhetsarbete.

Hur arbetsgivare brukar läsa certifieringarna

Certifieringar fungerar ofta som signalspråk i rekrytering, inte som garanti för en roll. SC-200 signalerar att kandidaten förstår security operations, incidenthantering och analys i Microsofts säkerhetsverktyg. SC-300 signalerar identitets- och åtkomstkompetens, särskilt kring Conditional Access, PIM och styrning. SC-400 signalerar förmåga att arbeta med dataskydd, efterlevnad och Purview-kontroller.

I nordiska jobbannonser syns ofta kombinationer av Microsoft 365-administration, Entra ID, Sentinel, Defender, Purview, ISO/IEC 27001, NIST-begrepp och regulatoriska krav. Certifieringen blir starkare när den kan kopplas till praktisk erfarenhet: incidentrapporter, policyarbete, access reviews, DLP-testning eller förbättring av larmkvalitet. Därför bör kandidaten välja den certifiering som bäst matchar den typ av arbete som redan utförs eller eftersträvas.

Vanliga frågor om SC-900, SC-200, SC-300 och SC-400

Bör alla börja med SC-900?

Nej, inte alla behöver börja där. SC-900 är mest värdefull för den som är ny inom Microsoft Security eller vill skapa en gemensam grund innan ett rollbaserat spår. En erfaren SOC-analytiker kan ofta börja med SC-200, medan en identitetsadministratör kan gå direkt mot SC-300.

Vilken certifiering är svårast?

Svårighetsgraden beror på bakgrund. SC-200 blir krävande för den som saknar KQL och Sentinel-erfarenhet, SC-300 för den som inte arbetat med Entra ID och Conditional Access, och SC-400 för den som inte har praktisk förståelse för Purview, etiketter och DLP. SC-900 är den naturliga grundnivån.

Är SC-300 bättre än SC-400 att ta först?

För många Microsoft 365- och Azure-team är SC-300 ett bättre första steg om identiteter, grupper och åtkomstprinciper ännu inte är stabila. SC-400 bygger ofta på att data- och efterlevnadskontroller kan kopplas till tydliga användare, roller och åtkomstmönster.

Att välja en väg som håller i praktiken

Det mest hållbara valet är den certifiering som ligger närmast det arbete kandidaten faktiskt vill utföra. SC-900 bygger språket, SC-200 stärker incident- och analysförmågan, SC-300 fördjupar identitetsstyrningen och SC-400 kopplar dataskydd till policy och efterlevnad.

Den praktiska nästa åtgärden är att välja ett spår, läsa Microsofts aktuella examensmål och bygga en liten labbmiljö som speglar rollen. När strukturerad undervisning behövs kan Readynez hjälpa till med en sammanhållen förberedelse, men certifieringens verkliga värde kommer först när kunskapen omsätts i säkrare identiteter, bättre incidentarbete eller mer fungerande informationsskydd.

Related resources

En grupp människor som diskuterar de senaste Microsoft Azure-nyheterna

Unlimited Microsoft Training

obegränsad tillgång till ALLA LIVE instruktörsledda Microsoft kurser du vill ha - allt till priset av mindre än en kurs.

  • 60+ LIVE instruktörsledda kurser
  • Money-back Garanti
  • Tillgång till 50+ erfarna instruktörer
  • Utbildad 50 000+ IT-proffs

Varukorg

{{item.CourseTitle}}

Pris: {{item.ItemPriceExVatFormatted}} {{item.Currency}}