⚖️ Comparateur

AZ-500 vs SC-200 — Azure Security Engineer ou SOC Analyst Microsoft ?
Les deux certs sécurité Microsoft les plus demandées. Pas le même métier, pas la même journée de travail.

Comparatif clair, sans bullshit — décide en 5 minutes laquelle correspond à ton profil.

Révisé 2026-07 2 certifications 9 profils analysés
TL;DRAZ-500 = ingénieur qui BUILD la sécurité Azure (IAM, réseau, Key Vault, Defender for Cloud). SC-200 = analyste qui OPÈRE la sécurité au SOC (Defender XDR + Sentinel + KQL). Même éditeur, deux métiers. Salaire médian France plus élevé côté AZ-500 (Cloud Security Engineer, 70k€+ senior) que SC-200 (analyste SOC Microsoft, 45-60k€ mid). Choisis selon ton geste quotidien : tu déploies ou tu investigues ?

Comparatif rapide

Azure Security Engineer Associate (AZ-500)Microsoft AzureMicrosoft Security Operations Analyst Associate (SC-200)Microsoft Azure
Code examenAZ-500SC-200
Prix examen165$165$
Heures d’étude~150h~100h
Questions banque CertQuests61 Q →16 Q →
Salaire médian senior FR70k€ détails  →
Difficultéadvancedintermediate

Pour qui chacune ?

Azure Security Engineer Associate (AZ-500)

Microsoft Azure · AZ-500
Tu es Azure Admin / DevOps / Cloud Engineer et tu veux ajouter la sécurité à ton scope. Tu vises Cloud Security Engineer / Cloud Security Architect chez un client final Azure, une scale-up ou un intégrateur Microsoft Solutions Partner.
  • Cert d'ingénieur cloud : IAM (Entra ID, Conditional Access, PIM), protection réseau (NSG, Azure Firewall, WAF, DDoS Std), protection des données (Key Vault, Storage encryption, Purview), Defender for Cloud + posture — le quotidien d'un Cloud Security Engineer qui BUILD la sécurité dans Azure.
  • Prisée par les scale-ups et les DSI qui migrent vers Azure : marché des offres 'Azure Security Engineer / Cloud Security Engineer' très actif sur APEC + LinkedIn France en 2026 (souvent 60-85k€ pour un profil AZ-104+AZ-500 confirmé).
  • Reconnaissance renforcée par la refonte Microsoft Learn/Certifications 2024 : chemin clair AZ-900 → AZ-104 → AZ-500 (puis SC-100 Cybersecurity Architect Expert si tu vises architecte).
  • Format 40-60 questions en 100 minutes, disponible en français, avec case studies et parfois labs de configuration Azure Portal — évalue vraiment le hands-on, pas juste le QCM.
  • Suppose un socle Azure solide : sans AZ-104 en tête (VNet, RBAC, Storage, App Service, PowerShell/CLI), l'examen devient un mur — Microsoft le recommande explicitement comme pré-requis officieux.
  • Scope 100% Azure : si ta stack sécu tourne surtout autour de Microsoft 365 (Exchange Online, Teams, Defender for Office/Endpoint), 40% du contenu AZ-500 n'a pas d'application quotidienne.
  • Vieillit vite : Entra ID renommé (ex-Azure AD), Defender for Cloud restructuré, Sentinel 'unifié' dans le portail Defender XDR en 2024 — chaque re-review Microsoft peut changer 15-20% du contenu.
  • Cert 'Associate' — signal senior obtenu via SC-100 (Expert) au-dessus, pas par AZ-500 seul. Les Cloud Security Architect senior ont souvent AZ-500 + SC-100 + une deuxième famille (AWS ou GCP).

Microsoft Security Operations Analyst Associate (SC-200)

Microsoft Azure · SC-200
Tu bosses (ou vises) un SOC / CSIRT Microsoft-shop, un MSSP français, ou une équipe blue team d'un grand groupe migré vers Defender XDR + Sentinel. Tu opères la sécurité au quotidien, tu ne la construis pas.
  • Cert d'analyste SOC / blue team : Microsoft Defender XDR (Endpoint, Identity, Office 365, Cloud Apps), Microsoft Sentinel (KQL, workbooks, playbooks Logic Apps, analytics rules, threat hunting), gestion d'incidents et investigations end-to-end — colle au quotidien d'un analyste N1/N2 en SOC Microsoft-shop.
  • Aucun pré-requis Azure dur : la cert vise l'analyste sécurité, pas l'ingénieur cloud. Un profil SOC venant d'un autre SIEM (Splunk, QRadar) peut la passer en 60-100h de prep sans avoir jamais provisionné une VM Azure.
  • Marché SOC managé (MSSP français : Orange Cyberdefense, Advens, I-Tracing, Sopra Steria, Almond) en croissance continue depuis NIS2 et l'explosion des ransomware sur PME/ETI — SC-200 est explicitement listé dans les fiches de poste 'Analyste SOC Microsoft' de ces MSSP en 2026.
  • Meilleur ratio effort/valeur si ta boîte a déjà déployé Defender for Endpoint + Sentinel : la cert valide immédiatement 100% de ta journée de travail, contrairement à des certs SIEM-agnostic (GCIH, GCFA, etc.) qui restent plus généralistes.
  • Scope 100% Microsoft : si ta boîte utilise CrowdStrike Falcon, Splunk, SentinelOne ou une stack multi-vendors, SC-200 valide seulement le sous-ensemble Defender/Sentinel — la partie du terrain qui bouge le plus.
  • Niveau 'Intermediate' Microsoft : reconnaissance moindre côté salaire vs AZ-500 sur le marché français (les analystes SOC junior/mid plafonnent souvent 45-60k€, les Cloud Security Engineer AZ-500 dépassent 65-80k€ dès 3-4 ans d'XP — Hays / APEC 2026).
  • Le contenu KQL + Sentinel + Defender XDR évolue au rythme des sprints Microsoft : la version 2024 diffère significativement de 2022 (portail Defender unifié, chasseur de menaces intégré, MDCA renommé) — obligation de suivre les updates Microsoft Learn.
  • Ne remplace PAS une expérience SOC réelle : Microsoft vend SC-200 comme 'associate' mais recruter un analyste SC-200 sans XP terrain = période d'onboarding de 3-6 mois côté employeur.

Le verdict, par profil

Pas un palmarès — chaque profil a une cert qui colle mieux. Trouve le tien.

Tu construis, déploies ou administres des workloads Azure (VM, App Service, AKS, Storage) et tu dois les sécuriser.
AZ-500 est le manuel d'ingénieur : Network Security Groups, Azure Firewall, WAF, Key Vault, Managed Identities, Conditional Access, RBAC/PIM, Defender for Cloud posture. Tu apprends à intégrer la sécurité DANS les workloads que tu déploies. SC-200 ne t'apprend pas à sécuriser une App Service — il t'apprend à investiguer l'incident quand quelqu'un s'y introduit.
Azure Security Engineer Associate (AZ-500)
Tu es analyste SOC / CSIRT / blue team et ton SIEM principal est Microsoft Sentinel, ou tu tournes déjà sur Defender for Endpoint.
SC-200 EST le manuel d'analyste Sentinel + Defender XDR : écrire des règles KQL, investiguer des alertes MITRE ATT&CK dans le portail Defender, construire des playbooks Logic Apps, faire du threat hunting proactif. C'est littéralement l'écran devant lequel tu passeras 8h par jour — pas la peine de payer AZ-500 pour ça.
Microsoft Security Operations Analyst Associate (SC-200)
Tu es Azure Administrator (AZ-104 en poche) et tu veux la suite naturelle côté sécurité, sans quitter le domaine ingénierie.
AZ-500 est la brique suivante officiellement recommandée par Microsoft dans le rôle Azure Administrator / Security Engineer. 70% du vocabulaire (ARM/Bicep, RBAC, Networking, Storage) est déjà acquis — la prep se réduit à 60-100h sur les 5 domaines sécu. Passer SC-200 quand tu ne connais pas Sentinel/Defender au quotidien, c'est réviser 100% du contenu depuis zéro.
Azure Security Engineer Associate (AZ-500)
Tu débutes en sécurité (juniortransition depuis IT support / helpdesk / admin sys) et tu vises un premier poste analyste SOC Microsoft-shop.
SC-200 n'exige pas de fond Azure hard. La cert est reconnue par les MSSP français (Orange Cyberdefense, Advens, I-Tracing, Sopra Steria, Almond, XMCO) qui recrutent des N1/N2 en continu. Combine avec SC-900 (Security Fundamentals, gratuit à préparer) pour te positionner comme profil 'sécurité Microsoft junior' clairement identifiable, à 40-45k€ d'entrée en France en 2026.
Microsoft Security Operations Analyst Associate (SC-200)
Tu vises un poste Cloud Security Architect (Zurich Insurance, Sanofi, BNP Paribas, Talan, Sopra Steria consulting) où le titre paye 90-120k€.
AZ-500 est la base architecte cloud Azure. Le chemin canonique côté Microsoft est AZ-500 (Associate) → SC-100 Cybersecurity Architect (Expert) — SC-100 exige AZ-500 (ou une cert éligible équivalente) comme prérequis officiel. SC-200 seul ne mène pas au titre architecte : trop opérationnel, pas assez conception. Vise AZ-500 puis SC-100 pour le tag Expert.
Azure Security Engineer Associate (AZ-500)
Tu veux devenir Threat Hunter, Incident Responder senior ou Detection Engineer dans l'écosystème Microsoft.
SC-200 couvre exactement le socle threat hunting Microsoft : Advanced Hunting KQL sur Defender XDR, hunting queries Sentinel, corrélation cross-source, ingestion custom logs. Un Detection Engineer senior Sentinel-natif est valorisé 65-85k€ en France (Hays 2026, LinkedIn) et le marché est en tension. Complète ensuite avec GCIA / GCFA / SANS 511 pour blinder le côté forensics/IR generic.
Microsoft Security Operations Analyst Associate (SC-200)
Ta boîte n'utilise ni Azure IaaS ni Microsoft Defender — elle tourne AWS + CrowdStrike + Splunk.
Cas rare mais réel : entre AZ-500 (100% Azure Portal, aucun sens sans Azure) et SC-200 (Defender + Sentinel, applicable si tu bascules vers un futur employeur Microsoft-shop), SC-200 a AU MOINS de la valeur transférable côté raisonnement blue team (KQL query patterns, MITRE ATT&CK mapping, incident triage). AZ-500 sur une boîte AWS = zéro rendement immédiat. Mieux : passe AWS-SCS-C02 ou GIAC GCFA à la place.
Microsoft Security Operations Analyst Associate (SC-200)
Tu veux maximiser ton salaire médian en France dans les 12 mois.
Sur le marché français 2026, un profil AZ-104 + AZ-500 valide un poste Cloud Security Engineer à 65-80k€ (senior 3-5 ans XP) contre 45-60k€ pour un analyste SOC SC-200 équivalent en ancienneté (sources APEC + Hays IT Salary Guide 2026 + fiches de poste LinkedIn/Welcome to the Jungle sur 'Azure Security Engineer' vs 'Analyste SOC Microsoft'). L'écart vient de la rareté du profil ingénieur cloud+sécurité et de la valeur perçue 'BUILD' > 'RUN'.
Azure Security Engineer Associate (AZ-500)
Tu veux passer les deux pour blinder un profil complet 'Blue Team Azure end-to-end'.
Ordre canonique recommandé : SC-200 D'ABORD (moins de pré-requis Azure, tu commences à travailler avec Defender/Sentinel rapidement), puis AZ-500 6-12 mois plus tard quand tu as pris pied côté Azure et que tu veux couvrir la partie BUILD. L'inverse marche aussi (AZ-500 puis SC-200) si tu viens du monde ingénierie ; c'est juste que la première cert doit être celle où tu as le plus de contexte quotidien pour éviter le bachotage.
Microsoft Security Operations Analyst Associate (SC-200)

Démarre avec celle que tu as choisie