Azure の資格を取り直す話#5 SC-300編

約5年前、Azureの資格を全部とった話(現在20認定)の記事にてAzureやMicrosoft 365の資格受験記を投稿していました。  ちょうどその頃にパブリッククラウドのアーキテクト的な仕事からアプリ開発メインの仕事になり、そして2024年に転職後は情報セキュリティの仕事となっていくなかで、ほぼすべての認定の有効期限が切れてしまいました。  

2026年、心機一転、学び直すことにしました。

今回はMicrosoftのセキュリティ資格である「Exam SC-300: Microsoft Identity and Access Administrator」の受験記になります。

ちょうど1週間前の9月19日に SC-200 を受験し715点でギリギリ合格だったのですが、本日の SC-300 も同じく715 点での合格でした。 一通り解き終えた時点で大半が回答に自信なし状態(見直しフラグ8割)で、余った30分で Microsoft Learn 確認&修正しまくるという泥縄作戦を実行。 見直しが半分位終わったところでタイムアップとなり、「あと1〜2問落としていたら確実に落ちていた」というマグレ合格でした。 

前回のSC-200の時も同じ気持ちだったのですが受かることが目的ではないのでこんなんだったら落ちて再チャレンジした方がよかったなーと複雑な気分です。

とはいえ、SC-300を受けみようと考えている方に向けて少しでも役立てばと受験記を残していきます。

SC-300 の試験概要

Entra ID(旧 Azure AD)を中心とした、アイデンティティとアクセス管理(IAM)の設計・構築・運用スキルを問う試験です。

試験の概要

  • 試験時間:140分
  • 問題数:60問くらいだったような・・(記憶があいまい)
  • 合格ライン:700点以上 / 1000点
  • 主な出題範囲:
    • アイデンティティ管理ソリューションの実現(ユーザー・グループ・ドメイン・プロビジョニング管理)
    • 認証およびアクセス管理ソリューションの実装(条件付きアクセス、MFA、パスワードレス、スマートロックアウト等)
    • アクセス管理の実装(エンタイトルメント管理、PIM、アクセスレビュー等の Identity Governance)
    • Identity Protection とセキュリティ(リスクベースの条件付きアクセス、Defender for Cloud Apps 連携等)

試験の特徴

実際に受けてみて痛感したのは、「概念理解だけでは回答は難しい。具体的な仕様・権限・設定手順を暗記レベルで問われる」という点です。  アイデンティティ管理の全体像や概念、設計や運用の考え方、Microsoftが考えるあるべき姿が頭に入っていても、仕様と実際のオペレーションを正確に覚えていないと回答できない、という感じです。  事実、わたしは今年の5月から AZ-500、SC-401、SC-100、SC-200 と受験してきてかなり考え方だけは Microsoft脳になっていたのですが本当にわからない問題だらけでした。

ただ、SC-300も 試験中に Microsoft Learn が利用可能 です。 問題が何の話をしているのか、何を問うているかが理解でき、答えの選択肢についてある程度これじゃないか?とあたりをつけることが出来ていれば、試験中に Learn で確認できます。 逆に何の話をしているのか? 答えの選択肢を見ても全然わからない・・・という状態では時間がいくらあっても足りない、ということになると思います。  私の場合ですが、見直しフラグをたてていた40問の大体は2つに選択肢を絞り込めていて、Learn で具体的な仕様さえ確認出来れば確定できるという状態だったのでなんとかなったと今は思えます。  

とはいえ、715点だったわけでほんとマグレ受かりでした。

受験時の私のスペック

私のバックグラウンド

SC-300の領域についての業務経験は5年以上前となりますが多少はあります。Entra ID や Azure 全般、あと認証についてはオンプレの頃からかなり色々やっていました。 ただ、SC-300 で問われるのは純粋な AAA (Authentication / Authorization / Accounting ) だけではなく Microsoft 365 および Azure の世界での具体的な実装についてで、自分が扱ったことがないものが多かったということはあります。

  • 現場経験:オンプレミス、ハイブリッド、クラウドでの豊富な経験(インフラからセキュリティ、認証系、アプリまで何でもOK。 上流・下流、提案から設計、運用まで。 お客様対応が一番楽しかった)
  • 2021年頃:SC-900, SC-200, SC-300, SC-400,MS-100/101, MS-500,AZ-500を一通り合格、他Azure,Microsoft 365で約20認定
  • 2026年:学び直しとしてAZ-500(Azure Security)、SC-100/200/401合格、AWS 3資格取得
  • 今回の勉強時間:試験当日5時間

いつもどおり試験勉強は当日早朝から、いつもより多めの5時間ですが、 ここ一ヶ月で SC-100の2度の受験、SC-200の受験と知識は積み重ねてきた状態ではあるので実質は10時間以上はかけて試験に臨んでいます。

個人利用の Microsoft Entra ID 環境

Entra ID 自体は2020年頃から運用している Exchange Online や Azure 環境で利用しています。 ただ、わたし一人の個人環境での基本的な認証利用なので、試験範囲のPIMやID保護、条件付きアクセスなどは使っていません。 もちろん Governance なども。

そんななか、今回の SC-300 の受験にあたり、試験前日夜に Entra ID P2 を導入しました。 1週間前の SC-200 の受験の際に実機での復習を行っていてこれがやはり効果的だったので SC-300 でもそうしようと。  一ヶ月の試用版なので追加コスト無しです。

Entra ID P2 の購入の話はこちらの記事。 

私が実践した超短期勉強方法

実施した準備

今回も Gemini Notebook をフル活用しました。過去の学習履歴や自分のバックグラウンドを覚えている AI にシラバスを読み込ませ、以下のステップで試験に挑みました。

  1. シラバスと最新機能の差分チェック
    • Entra ID の最新アップデート
    • 5年前に受験した SC-300 との違い
  2. 仕様の深掘りと概念の整理
    • 実機ポータルの画面確認  ※試験前に Gemini に作ってもらったシナリオ
      • 実際に Entra 管理センター(entra.microsoft.com)のポータルを開き、各種メニューや最新のUI変更点を確認
        • 従来 ID Protection にあった「ユーザーリスク/サインインリスクポリシー」が非推奨化され、「条件付きアクセス」へ移行している実際の画面表示
        • カスタムセキュリティ属性(Custom Security Attributes)の権限設定画面
        • PIM(Privileged Identity Management)における「適格(Eligible)」と「アクティブ(Active)」の割り当て挙動
        • バックアップと回復(Entra Backup and Recovery)のポータル画面
        • などなど

    SC-300 合格のためのアドバイス

    自分がギリギリ通過したからこそ言える、SC-300 合格のためのアドバイスです。 

    1. ポータルの「実機確認」と「権限(ロール)」の意識
      • 単に「機能名」を覚えるだけでなく、実際に Entra 管理センターを開き、「どの画面で設定するか」「どのような権限が必要か」「設定すると何がおきるか」をセットで理解、把握しておく
    2. Microsoft Learn の「検索テクニック」を身につける
      • 試験中に Learn が使えるとはいえ、検索窓に問題文の単語や回答選択肢の単語を入れるだけでは欲しい情報に辿り着けない
      • 検索に頼らず、マニュアルの目次、カテゴリから情報にたどり着ける状態になっておくとよいです
    3. 時間配分:見直し時間を必ず確保する
      • 1周目では深追いをせず見直しフラグを立てて進める
      • 後半に「Learn で調べる時間」を15〜30分残すとよい
      • Learnで調べる時間も30秒から長くて1分など決めておき、それに収まらないものはSKIP

    今後の予定:Microsoft の認定「取り直し」ロードマップ

    過去にMicrosoft資格を「20認定」まで取得していた私ですが、すべて失効してしまったため、以下の4つの柱で「取り直しロードマップ」をスタートします(宣言するのは自分にプレッシャーをかけたいため)。

    ただ、第1の柱が終わったあと、Microsoft系(GitHub)を進むか、AWSやセキュリティ系(CISSP)に行くか悩み中。

    第1の柱:Microsoft が考えるセキュリティ

    まずは Azure や Microsoft 365 などMicrosoft が考えるセキュリティの全体像と彼らが考える理想的な状態を認定を通して学び直します。 これは現在の職務にも直接的にも間接的にも役立ちます。 

    10月早々に SC-500 を受験する予定です。 AZ-500 を5月に受験しているので SC-500 を受験する意味はないのですが、単純に Security 系を全部とった感を出すという気持ちだけの話だったりします。 なお、以下に記載は無いですが SC-900 は5年前に受験していてそれは有効期限が無いので再受験はする予定はないです。

    • AZ-500(Azure Security) ➔ 【5/16 合格】
    • SC-500 (Implementing End-to-End Security Controls for Cloud and AI Workloads) →10月受験予定
    • SC-401(Information Protection)➔ 【6/27 合格】
    • SC-300(Identity and Access)→ 【9/26 合格】
    • SC-200(Security Operations)→ 【9/19 合格】
    • SC-100(Cybersecurity Architect)→ 【8/30合格】

    第2の柱:Microsoft 365系

    モダンワークプレイスのセキュリティを固めます(※MS-500は廃止されたため、後継のMS-102等へ適宜アレンジ)。

    • MS-102(Microsoft 365 Certified: Administrator Expert)へ再チャレンジ

    第3の柱:Azure基本インフラ

    セキュリティの土台となるインフラ知識を再ビルドします。

    • AZ-104(Azure Administrator)
    • AZ-305(Azure Solutions Architect Expert)

    第4の柱:AI系

    現代のバイタルスキルであるAI・データ系資格も、過去の知識をベースに最新版へアップデートしていきます。

    以上