【GH-500】GitHub Advanced Security 問題集・模擬試験対策

GitHub Advanced Security
(GH-500)完全対策
INTERMEDIATE 500 問収録
ドメイン別問題演習

GH-500 は、GitHub Advanced Security(GHAS)を使ってコードとシークレットと依存関係をソフトウェア開発ライフサイクル全体で守れるかを問う Intermediate(中級) レベルの認定試験です(公式認定ページの「概略」に「レベル 中級」、英語版の「At a glance」に 「Level Intermediate」と記載)。3 つのスイート ── Code Security(旧称: CodeQL でのコード スキャン)・Secret Protection(旧称: シークレット スキャン)・サプライ チェーン セキュリティ(旧称 Dependabot / Dependency Review) ── の使い分けと有効化、アラートのトリアージと修復、プッシュ保護や依存関係レビューによる防止優先の運用、エンタープライズと組織のセキュリティ構成とポリシーまでが正面から評価されます。CloudCamp では公式 6 つのドメインに沿って、500 問 規模のオリジナル問題で体系的に習得できます。解説はすべて公式ドキュメント docs.github.com の日本語ページを典拠にし、本番試験形式準拠の模擬試験も提供します。GH-500 は日本語で受験できます(公式認定ページに「この試験は、次の言語で提供されます。 英語, スペイン語, ポルトガル語 (ブラジル), 韓国語, 日本語」と記載)。前提資格は不要で、出題範囲の基準日は 2026 年 7 月です(公式学習ガイドの見出しが「2026年7月時点で測定されたスキル」)。

一部無料
Domain 1 ・ 15-20%
GitHub セキュリティ スイートと機能
GitHub のセキュリティ スイートの構造とナビゲーション / Code Security・Secret Protection・サプライ チェーン セキュリティの対比 / パブリック リポジトリとエンタープライズ環境での機能の可用性の違い / セキュリティの概要の機能と利点 / セキュリティで保護された SDLC とセキュリティ戦略 / 防止優先アプローチとゲートベース戦略の比較 / セキュリティ キャンペーンのリスク軽減の役割 / 脆弱性とシークレットの検出メカニズム / アラートの選択と操作 / アラートを無視するときの影響とベスト プラクティス / 開発者・セキュリティ・管理者の責任分担 / アラートのアクセス管理とロールと委任されたバイパス ── 全 80 問
問題演習へ →
有料会員
Domain 2 ・ 15-20%
Secret Protection
リポジトリ レベルと組織レベルでの Secret Protection の有効化 / 設定と機能の可用性の構成 / パブリックとプライベート・エンタープライズでの動作の違い / プッシュ保護によるソースでの防止 / 有効性チェックと優先順位付けされたアラート / アラートのライフサイクル(作成・状態・無視)/ シークレット アラートへの対応と修復アクション / ロールベースと委任されたバイパス ポリシー / アラートの受信者と除外の構成 / カスタム パターンの作成と管理 ── 全 90 問
問題演習へ →
有料会員
Domain 3 ・ 15-20%
サプライ チェーン セキュリティ
包括的な依存関係のセキュリティ(ツール・脆弱性データベース・SBOM)/ 依存関係グラフの生成と解釈 / SBOM のエクスポート オプションと形式 / サプライ チェーン アラートとセキュリティ更新の優先順位付けと EPSS スコアリング / キャンペーンとプルリクエストによる修復 / 自動的に無視する動作とキャンペーンの構成 / 依存関係レビュー(マージ前チェック・ライセンスとコンプライアンスの検証)/ 高度な依存関係の更新規則(グループ化・更新戦略)/ アクセス許可とロールベースのアラート割り当て / 外部通知と Webhook と統合 ── 全 100 問
問題演習へ →
有料会員
Domain 4 ・ 10-15%
Code Security
ネイティブとサードパーティのコード スキャン オプション / CodeQL とサードパーティ分析ツールの選択 / SARIF の取り込みと管理と相互運用性 / GitHub Actions または外部 CI システムでの有効化 / ワークフローとワークフロー テンプレートの構成 / マトリックス ビルドとスキャン頻度 / データ フロー分析を含むスキャン結果のレビュー / アラートのライフサイクルと Copilot Autofix / アラートの無視と重大度・カテゴリの管理 / 高度な構成とカスタマイズ / スキャンの失敗とパフォーマンス問題のトラブルシューティング ── 全 70 問
問題演習へ →
有料会員
Domain 5 ・ 15-20%
セキュリティ運用
CVE・CWE・GitHub セキュリティ アドバイザリの概念 / アラートとアドバイザリを横断するエンド ツー エンドの修復ワークフロー / 重大度と修復ルールセットの定義と優先順位付けと適用 / キャンペーンベースの修復戦略と一括アラート管理 / アラートの自動的な無視とドキュメント化 / CodeQL クエリ スイートと言語固有の分析のカスタマイズ / 組織のリスク プロファイルに合わせた検出の調整 / セキュリティ ロールと委任された例外処理とアラートの所有権 / クロススイートのルールセットとポリシーと適用メカニズム / プッシュ保護とマージ前分析による早期の脆弱性防止 ── 全 90 問
問題演習へ →
有料会員
Domain 6 ・ 10-15%
セキュリティ スイートの管理
エンタープライズ・組織・リポジトリの各レベルでの有効化 / GitHub Enterprise Cloud と GitHub Enterprise Server の機能の可用性の違い / Code Security・Secret Protection・サプライ チェーン セキュリティの有効化 / 既定の構成と継承動作の定義 / エンタープライズと組織のセキュリティ ポリシーとルールセット / 適用境界とバイパス許可と例外の設定 / 管理者・セキュリティ マネージャー・開発者のロールの定義 / アラートの管理と無視のアクセス許可 / 既定または承認済みのカスタム CodeQL ワークフローの有効化 / 大規模なセキュリティ構成とガバナンスのための API と自動化 ── 全 70 問
問題演習へ →
🔒
PREMIUM
本番形式の模擬試験で合格力チェック
当サイト模試:60問・100分・合格ライン 70%(本番の合格スコア 700 / 1000 と同じ基準)
試験時間 100 分は本番と同じ公式値です。本番の問題数は公式に公表されていません
有料会員限定機能です
模擬試験を受ける
CloudCampの特徴
公式試験ガイド準拠
出題範囲・比率を Microsoft Learn 公式 Study Guide(2026 年 7 月時点で測定されたスキル)準拠で 6 ドメインに配分
オリジナル問題集
CloudCamp 完全オリジナルの 500 問。正解の根拠・不正解理由・公式ドキュメントへの参考リンクまで詳しく解説
有料会員
24時間AIメンター
疑問点をいつでもAIに質問
有料会員
本番試験形式準拠の模擬試験
タイマー付き模試で実力測定
スマホ対応
通勤・休憩中にスキマ学習
日本語ドキュメント準拠
解説の参考リンクは公式 docs.github.com の日本語ページのみ。実在と日本語本文を 1 本ずつ確認して掲載
GitHub Advanced Security(GH-500)とは

GH-500 は、GitHub Advanced Security(GHAS)を使ってソフトウェア開発ライフサイクル全体でコードとシークレットと依存関係を守れることを証明する Intermediate(中級)レベルの認定試験です。公式の対象者像は「この試験の受験者は、GitHub Advanced Security (GHAS) を使用して、ソフトウェア開発ライフサイクル全体でコード、シークレット、依存関係をセキュリティで保護した経験があります。 セキュリティ機能の構成、アラートのトリアージと修復、ポリシー、ワークフロー、自動化を使用した防止優先のプラクティスの適用を行うことができます。」とされ、あわせて「候補者は、GitHubの基礎、CI/CD、およびセキュリティで保護された開発の概念に精通しています。」と書かれています。単にスキャンを有効にできるかではなく、3 つのスイートの使い分け、どのアラートから直すかの優先順位、バイパスと例外をどこまで許すかの統制、エンタープライズと組織とリポジトリのどの層で設定するかの設計まで、「セキュリティを開発の流れに組み込めるか」が問われます。管理者・開発者・DevOps エンジニア・ソリューション アーキテクトに向いた認定です。

なぜ今、GH-500 が注目されているのか

GitHub Advanced Security は、コード スキャン・シークレットの検出・依存関係の管理という3 つの柱を、リポジトリの中で完結させる仕組みです。開発の速度を落とさずに脆弱性と資格情報の漏洩を止めるには、「どこで止めるか(プッシュ時か、マージ前か、マージ後か)」「誰が例外を承認するか」「組織全体にどう展開するか」という判断が欠かせません。GH-500 は、その判断を担う技術者の能力を体系的に示す中級資格です。次の方におすすめです。

  • 開発者:コード スキャンのアラートの読み方、Copilot Autofix の使い方、プッシュ保護でブロックされたときの対処
  • テックリード:依存関係レビューによるマージ前チェック、重大度に応じた修復ルールセットの設計
  • DevOps エンジニア:GitHub Actions と外部 CI システムでのコード スキャンの実行、SARIF の取り込み
  • 組織の管理者:セキュリティ構成の既定値と継承、セキュリティ マネージャーのロール、API による大規模な展開
  • セキュリティ運用に関わる方:アラートの一括管理、セキュリティ キャンペーン、CVE と CWE とアドバイザリの取り扱い
GH-500 試験概要
項目内容
試験コードGH-500(公式学習ガイドの日本語版は「Exam GH-500 の学習ガイド: GitHub Advanced Security」)
正式名称認定名・試験名ともに GitHub Advanced Security(公式認定ページの見出しが 「GitHub Advanced Security」、公式 Study Guide の見出しに「Study guide for Exam GH-500: GitHub Advanced Security」と記載。日本語版の認定名も「GitHub Advanced Security」のままです)
レベルINTERMEDIATE(中級/公式認定ページの「At a glance」に「Level Intermediate」、日本語版の「概略」に「レベル 中級」と記載)
製品・サブジェクト・ロール製品 GitHub / サブジェクト DevOps / ロール 管理者・開発者・DevOps エンジニア・ソリューション アーキテクト・Student(公式認定ページに「Product GitHub」「Subject DevOps」「Role Administrator Developer DevOps Engineer Solution Architect Student」と記載)
試験時間100 分(公式認定ページに「You will have 100 minutes to complete this assessment.」/日本語版に「この評価を完了するまで、100 分 あります。」と記載)
問題数公式非公表(Microsoft は「Most Microsoft Certification exams typically contain between 40-60 questions; however, the number can vary depending on the exam.」と説明するのみで、GH-500 固有の問題数は公表していません)
合格スコア700 / 1000(70%・公式 Study Guide に「A score of 700 or greater is required to pass.」/日本語版に「合格するには、700 以上のスコアが必要です。」と記載)
受験言語日本語を含む 5 言語(公式認定ページに「This exam is offered in the following languages: English, Spanish, Portuguese (Brazil), Korean, Japanese」/日本語版に「この試験は、次の言語で提供されます。 英語, スペイン語, ポルトガル語 (ブラジル), 韓国語, 日本語」と記載)
受験方法Pearson VUE で予約・監督(プロクター)付き(公式認定ページに「Schedule through Pearson Vue」「This exam will be proctored.」「You may have interactive components to complete as part of this exam.」/日本語版に「Pearson Vue を使用してスケジュールを設定する」「この試験には監督官がいます。」と記載)。なお公式認定ページには「この試験は Microsoft によって提供されますが、試験と関連する認定は GitHub によって維持されます。」と明記されています
受験料公式に金額の記載なし(公式認定ページに「Price based on the country or region in which the exam is proctored.」とのみ記載され、国・地域によって異なります)
再受験不合格の場合、初回受験の 24 時間後から再受験できます(公式認定ページに「You can retake it 24 hours after the first attempt. For subsequent retakes, the amount of time varies.」/日本語版に「1 回目の受験から 24 時間後に再受験することができます。」と記載)
認定の更新公式 Study Guide の「認定資格の更新」に「Microsoft のアソシエイト、エキスパート、および専門認定資格は、毎年有効期限が切れます。 Microsoft Learn で無料のオンライン評価に合格すると、更新できます。」と記載されています。GH-500 固有の更新要件は明記されていないため、受験前に公式でご確認ください
練習アセスメント公式に提供あり(公式認定ページの「Practice for the exam」に「Take the practice assessment」/日本語版の「試験に向けた練習」に「練習評価を受ける」と記載)
前提資格なし(公式認定ページ・公式 Study Guide のいずれにも前提資格の節はありません。対象者像として「候補者は、GitHubの基礎、CI/CD、およびセキュリティで保護された開発の概念に精通しています。」と推奨が書かれているのみです)
退役日なし(現役の試験です。公式認定ページに退役日の記載はありません)
試験中の参照不可(Microsoft は「access to Learn is NOT available on Fundamentals exams or GitHub exams」と説明しており、GH-500 では試験中に Microsoft Learn を参照できません)
最終更新2026 年 5 月 4 日(公式認定ページの「最終更新日時 05/04/2026」)。出題範囲の基準日は 2026 年 7 月(公式 Study Guide の見出し「2026年7月時点で測定されたスキル」)
💡 出題目標は 2026 年 7 月に大きく入れ替わりました。公式 Study Guide の変更履歴に「この試験は、2026 年 7 月に大幅に変更されました (たとえば、新しい目標が追加され、一部が削除され、既存の目標が異なる機能グループに移動され、すべてが言い換えられました)。」と明記されています。古い教材は目標の区切りが違うことがあるため、現行の 6 ドメインで学習してください。また公式は「ほとんどの質問では、一般提供 (GA) の機能について説明します。 プレビュー機能が一般的に使用されている場合は、これらの機能に関する問題が試験に含まれることがあります。」と明記しています。
⚠️ 受験料・提供言語・出題範囲は変更される場合があります。最新情報は Microsoft Learn の GH-500 公式認定ページ でご確認ください。
出題範囲:6 つのドメインを完全解説

GH-500 は公式に 6 つのドメインから出題されます。ウェイトはいずれも幅のあるレンジで公表されています。CloudCamp では 16 / 18 / 20 / 14 / 18 / 14%の配分で計 500 問に割り当てます。この配分は 6 ドメインすべてが公式レンジの内側に収まっており、日本語の公式ドキュメントで裏づけできる分量にも合わせています。出題形式は公式に公表されていないため、CloudCamp では確実に存在する単一選択(4 択・正解 1)と複数選択(5 択・正解 2〜3・完全一致採点)の 2 形式に絞って出題します。

💡 公式 Study Guide は、目標グループの見出しレベルが 1 か所だけ揃っていません(ドメイン 2 の「Secret Protection アラートの管理と対応」だけが上位の見出しで出力されており、機械的に読むと箇条 3 件を取りこぼします)。またドメイン 6 では「既定または承認済みのカスタム CodeQL ワークフローを有効にして構成する」が 2 つのグループに同じ文言で載っています。CloudCamp では英語版・日本語版の両方を数え直し、6 ドメイン・25 グループ・70 箇条(重複を除くと 68)として扱っています。
ドメイン 1:GitHub セキュリティ スイートと機能
出題比率 15〜20%
頻出キーワード
  • スイート:セキュリティ スイートの構造とナビゲーション / Code Security・Secret Protection・サプライ チェーン セキュリティの対比
  • 可用性:パブリック リポジトリとエンタープライズ環境での機能の可用性の違い / プランごとに使える機能の切り分け
  • SDLC:セキュリティで保護された SDLC / 防止優先アプローチとゲートベース戦略の比較 / セキュリティ キャンペーンのリスク軽減の役割
  • アラート:脆弱性とシークレットの検出メカニズム / アラートの選択と操作 / 無視するときの影響 / 開発者・セキュリティ・管理者の責任分担 / アクセス管理とロールと委任されたバイパス
💡 学習のコツ:このドメインは「どのスイートの話か」を先に判定する問題が中心です。シークレットなら Secret Protection、依存関係ならサプライ チェーン セキュリティ、コードの脆弱性なら Code Security、と 3 つに振り分ける癖をつけると、似た選択肢が並んでも迷いません。
ドメイン 2:Secret Protection
出題比率 15〜20%
頻出キーワード
  • 有効化:リポジトリ レベルと組織レベルでの有効化 / 設定と機能の可用性の構成 / パブリックとプライベート・エンタープライズでの動作の違い
  • 防止:プッシュ保護によるソースでのシークレットの防止 / 有効性チェックと優先順位付けされたアラート
  • アラート:ライフサイクル(作成・状態・無視)/ シークレット アラートへの対応と修復アクション / 無視するときの影響
  • 統制:ロールベースと委任されたバイパス ポリシー / アラートの受信者と除外の構成
  • カスタマイズ:カスタム パターンの作成と管理 / 既定のパターンで検出されないシークレットの識別
💡 学習のコツ:プッシュ保護には「リポジトリのプッシュ保護」と「ユーザーのプッシュ保護」の 2 種類があり、既定値・有効にできる人・アラートの出方がすべて違います。この 2 つの表を先に作ると、ドメイン 2 の設問はかなり取れます。
ドメイン 3:サプライ チェーン セキュリティ
出題比率 15〜20%
頻出キーワード
  • 可視化:包括的な依存関係のセキュリティ(ツール・脆弱性データベース・SBOM)/ 依存関係グラフの生成と解釈 / SBOM のエクスポート オプションと形式
  • 優先順位:サプライ チェーン アラートとセキュリティ更新 / EPSS スコアリング / 自動的に無視する動作
  • 修復:キャンペーンとプルリクエストによる修復 / 依存関係レビュー(マージ前チェック・ライセンスとコンプライアンスの検証)
  • 統制:高度な依存関係の更新規則(グループ化・更新戦略)/ アクセス許可とロールベースのアラート割り当て / 外部通知と Webhook と統合
💡 学習のコツ:CloudCamp の配分では最大のドメインです。「検出(依存関係グラフ)」「通知(アラート)」「予防(依存関係レビュー)」「更新(Dependabot)」の 4 つの役割を先に分けてから機能名を当てはめると、紛らわしい選択肢が整理できます。
ドメイン 4:Code Security
出題比率 10〜15%
頻出キーワード
  • 選択:ネイティブとサードパーティのコード スキャン オプション / CodeQL とサードパーティ分析ツールの選択 / SARIF の取り込みと相互運用性
  • 構成:GitHub Actions または外部 CI システムでの有効化 / ワークフローとワークフロー テンプレート / マトリックス ビルドとスキャン頻度
  • トリアージ:データ フロー分析を含むスキャン結果のレビュー / アラートのライフサイクルと Copilot Autofix / 重大度とカテゴリの管理
  • 最適化:高度な構成とカスタマイズ / スキャンの失敗とパフォーマンス問題のトラブルシューティング
💡 学習のコツ:「既定のセットアップ」と「高度なセットアップ」のどちらを選ぶかを問う設問が軸です。ワークフロー ファイルを自分で書く必要があるか(ビルド手順・マトリックス ビルド・スキャン スケジュール)で切り分けてください。
ドメイン 5:セキュリティ運用
出題比率 15〜20%
頻出キーワード
  • 脆弱性情報:CVE・CWE・GitHub セキュリティ アドバイザリの概念 / アラートとアドバイザリを横断する修復ワークフロー
  • 優先順位:重大度と修復ルールセットの定義と適用 / キャンペーンベースの修復戦略と一括アラート管理 / アラートの自動的な無視
  • 検出の調整:CodeQL クエリ スイートと言語固有の分析のカスタマイズ / 組織のリスク プロファイルに合わせた調整
  • 協働:セキュリティ ロールと委任された例外処理とアラートの所有権 / クロススイートのルールセットとポリシー
  • 早期防止:プッシュ保護・依存関係スキャン・マージ前分析による早期の脆弱性防止
💡 学習のコツ:公式は英語で Security operations と書いており、画面の操作ではなく「運用」の話です。個々のアラートをどう直すかではなく、たまったアラートを組織としてどうさばくかの視点で選択肢を読んでください。
ドメイン 6:セキュリティ スイートの管理
出題比率 10〜15%
頻出キーワード
  • 展開:エンタープライズ・組織・リポジトリの各レベルでの有効化 / GitHub Enterprise Cloud と GitHub Enterprise Server の機能の可用性の違い
  • 既定値:Code Security・Secret Protection・サプライ チェーン セキュリティの有効化 / 既定の構成と継承動作の定義
  • ガバナンス:エンタープライズと組織のセキュリティ ポリシーとルールセット / 適用境界とバイパス許可と例外の設定 / 管理者・セキュリティ マネージャー・開発者のロールの定義 / アラートの管理と無視のアクセス許可
  • 自動化:既定または承認済みのカスタム CodeQL ワークフローの有効化 / 大規模な構成とガバナンスのための API と自動化
💡 学習のコツ:セキュリティ構成がリポジトリにどう効いているか(適用中・強制適用・解除・切断)の状態遷移を押さえてください。「リポジトリ管理者に上書きさせない」=適用を有効にする、が定番の解です。
📘 CloudCamp の GH-500 問題集は公式 6 ドメインを 500 問で完全網羅。解説の参考リンクは公式 docs.github.com の日本語ページに限定し、掲載前に実在と日本語本文を 1 本ずつ確認しています。
学習レベル別・想定勉強時間
あなたの状況想定勉強時間勉強期間の目安
GitHub は使っているがセキュリティ機能はほとんど触っていない40〜60 時間1〜2 ヶ月
コード スキャンや Dependabot のアラートを日常的に見ている25〜40 時間3〜5 週間
組織のセキュリティ構成やセキュリティ キャンペーンの運用まで担当している15〜25 時間2〜3 週間
合格までの最短勉強法(4 ステップ)
STEP 1:公式の学習ガイドと docs.github.com を通読(8〜12 時間)

Microsoft Learn の GH-500 学習ガイド(2026年7月時点で測定されたスキル)で 6 ドメインの全体像をつかみ、公式ドキュメント docs.github.com の日本語ページで、セキュリティ機能の概要・Secret Protection・サプライ チェーン セキュリティ・Code Security・アラートの管理・大規模なセキュリティ構成の各章を読み通します。公式学習ガイドの「ドキュメントを見つける」に挙がっている項目が、そのまま出題の地図になります。

STEP 2:自分のリポジトリでセキュリティ機能を一通り有効にする(8〜12 時間)

テスト用のリポジトリでコード スキャンの既定のセットアップ、プッシュ保護、依存関係グラフと Dependabot アラート、依存関係レビューをそれぞれ有効にし、わざとアラートを出してトリアージまで体験します。組織レベルのセキュリティ構成を作って適用し、リポジトリ側で設定を変えると状態がどう変わるかまで確認してください。設定を「読んだ」だけの状態と「効かせて確認した」状態では、ドメイン 4 とドメイン 6 の正答率が大きく変わります。

STEP 3:問題演習で知識を定着(15〜25 時間)── 最重要

GH-500 は機能名の暗記だけでなく、「この状況でどう設定・対応するのが適切か」を問う判断型が一定割合を占めます。CloudCamp の GH-500 問題集(500 問)は公式 6 ドメインを完全網羅し、正解の決め手と、他の選択肢が「実在するがこの条件には合わない」理由まで解説します。

  • 1 周目:全問を解いて解説を熟読
  • 2 周目:間違えた問題を再演習
  • 3 周目:正答率 85% 以上を目指して総仕上げ
STEP 4:模擬試験で時間配分を体感(2〜4 時間)

本試験の試験時間は 100 分です。CloudCamp の本番試験形式準拠の模擬試験(60 問・100 分・合格ライン 70%)でペース配分と弱点を確認しましょう。GH-500 は日本語で受験できますが、機能名(Code Security・Secret Protection・CodeQL・SARIF・Dependabot など)は英語のまま出てくることがあるため、日本語表記と対応づけておくと安心です。

関連資格との違いと、おすすめ取得順序
GH-500 と GH-900

GH-900(GitHub Foundations)は GitHub の基本操作と中核機能を問う Beginner レベル、GH-500 は GitHub Advanced Security によるコードとシークレットと依存関係の保護を問う Intermediate レベルです。公式の対象者像にも「候補者は、GitHubの基礎、CI/CD、およびセキュリティで保護された開発の概念に精通しています。」とあるとおり、リポジトリ・ブランチ・プルリクエストの扱いが前提知識になります。GitHub の利用経験が浅い方は GH-900 から入ると近道です。

GH-500 と GH-200

GH-200(GitHub Actions)は CI/CD ワークフローの自動化を扱います。GH-500 のドメイン 4 では「GitHub Actions または外部 CI システムでコード セキュリティを有効にする」ことが公式に問われるため、ワークフローの書き方とトリガーの理解はそのまま得点につながります。先に GH-200 を通しておくと、既定のセットアップと高度なセットアップの違いが腹落ちしやすくなります。

GH-500 と SC-900

SC-900(Microsoft Security, Compliance, and Identity Fundamentals)はセキュリティとコンプライアンスの基礎概念を広く扱う入門資格です。GH-500 のドメイン 5(セキュリティ運用)で問われる脆弱性の優先順位付けや修復の考え方は地続きなので、セキュリティの前提知識に不安がある方は SC-900 を先に通しておくと、GH-500 の学習がぐっと楽になります。

おすすめ取得順序
  • GitHub の利用経験が浅い方:GH-900 → GH-500
  • セキュリティの基礎から固めたい方:SC-900 → GH-500
  • すでに GitHub Actions を書いている開発者:GH-200 → GH-500(防止優先の運用設計へ)
よくある質問(FAQ)
GH-500 は日本語で受験できますか?
はい。公式認定ページに「この試験は、次の言語で提供されます。 英語, スペイン語, ポルトガル語 (ブラジル), 韓国語, 日本語」と記載されており、日本語を含む 5 言語で提供されています。CloudCamp の問題集と解説もすべて日本語です。
GH-500 は前提資格が必要ですか?
必須の前提資格はありません。公式認定ページ・公式 Study Guide のいずれにも前提資格の節はなく、対象者像として「候補者は、GitHubの基礎、CI/CD、およびセキュリティで保護された開発の概念に精通しています。」と推奨が書かれているのみです。ただし Intermediate(中級)レベルのため、GitHub の基本操作と CI/CD の実務経験は前提知識として必要です。
試験時間・合格スコア・問題数は?
試験時間は 100 分(公式認定ページに「You will have 100 minutes to complete this assessment.」)、合格スコアは 700 / 1000(公式 Study Guide に「A score of 700 or greater is required to pass.」)です。問題数は公式に公表されていません。Microsoft は「ほとんどの認定試験は 40〜60 問程度だが試験によって異なる」と説明するにとどめています。CloudCamp の模擬試験は 60 問・100 分・合格ライン 70% で構成しています。
GH-500 の出題ドメインと比率は?
公式は 6 ドメイン構成です。①GitHub のセキュリティ スイート、機能、エコシステムについて説明する (15〜20%) ②シークレット保護の構成と使用 (以前のシークレット スキャン) (15〜20%) ③サプライ チェーン セキュリティの構成と使用 (旧称 Dependabot/Dependency Review) (15〜20%) ④コード セキュリティの構成と使用 (以前の CodeQL でのコード スキャン) (10〜15%) ⑤Security operations: best practices, prioritization, and remediation (15〜20%) ⑥GitHub セキュリティ スイートの管理 (10〜15%)。⑤だけ英語で挙げたのは、公式日本語版の訳が operations を画面の「操作」の意味に取っているためです。原文は運用を指すので、CloudCamp では「セキュリティ運用」と表記しています。配分は 16 / 18 / 20 / 14 / 18 / 14%で 500 問に割り当てています。
どんな出題形式ですか?
GH-500 の出題形式は公式に公表されていません。公式 Study Guide には出題形式を示す節がなく、Microsoft は「試験のセキュリティを守るため、事前に具体的な出題形式は示さない」という方針を明示しています。CloudCamp では憶測で形式を増やさず、どの認定試験にも存在する単一選択(4 択・正解 1)と複数選択(5 択・正解 2〜3・完全一致採点)の 2 形式に絞って出題します。ケーススタディはありません。
プレビュー段階の機能も出題されますか?
公式 Study Guide に「ほとんどの質問では、一般提供 (GA) の機能について説明します。 プレビュー機能が一般的に使用されている場合は、これらの機能に関する問題が試験に含まれることがあります。」と明記されています。中心は一般提供(GA)の機能ですが、広く使われているプレビュー機能は対象になり得ます。CloudCamp でも公式ドキュメントの記載に沿って、GA と Preview を区別して解説しています。
受験料はいくらですか?
公式認定ページには金額の記載がなく、「Price based on the country or region in which the exam is proctored.(試験が監督されている国または地域に基づく価格)」とのみ書かれています。受験の申し込み時に Pearson VUE でご確認ください。
不合格だった場合、すぐ再受験できますか?
初回受験の 24 時間後から再受験できます(公式認定ページに「You can retake it 24 hours after the first attempt.」と記載)。2 回目以降の再受験までの待機時間は受験回数によって異なります。
認定の更新は必要ですか?
公式 Study Guide の「認定資格の更新」には「Microsoft のアソシエイト、エキスパート、および専門認定資格は、毎年有効期限が切れます。 Microsoft Learn で無料のオンライン評価に合格すると、更新できます。」と記載されています。GH-500 固有の更新要件は公式に明記されていないため、受験前に公式認定ページでご確認ください。
試験中に公式ドキュメントを参照できますか?
できません。Microsoft は「access to Learn is NOT available on Fundamentals exams or GitHub exams」と説明しており、GH-500 では試験中に Microsoft Learn を参照できません。機能名と設定の階層は、事前の学習で思い出せるまで慣れておく必要があります。
さあ、CloudCamp で GH-500 合格を目指しましょう