Seus controladores de domínio executam o Windows Server 2019. A segurança deseja impedir que as contas de administrador do helpdesk se autentiquem com NTLM, bloquear a delegação de credenciais e limitar o Kerberos a criptografia forte, mantendo o login normal. O que você deve fazer para essas contas de helpdesk? (Escolha duas)
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Adicione as contas ao grupo de segurança Protected Users., Habilite os tipos de criptografia AES128_HMAC_SHA1 e AES256_HMAC_SHA1 nas contas e exija uma alteração de senha..
Por que esta é a resposta
Adicionar as contas ao grupo de segurança Protected Users é a ação correta porque este grupo impede a autenticação NTLM, bloqueia a delegação de credenciais e limita o Kerberos a criptografia forte (AES), atendendo diretamente aos requisitos de segurança. Habilitar os tipos de criptografia AES128HMACSHA1 e AES256HMACSHA1 nas contas e exigir uma alteração de senha é necessário para garantir que o Kerberos utilize apenas criptografia forte, pois a alteração de senha força a atualização das chaves Kerberos com os novos tipos de criptografia. Habilitar o sinalizador 'Account is sensitive and cannot be delegated' apenas bloqueia a delegação, mas não aborda a autenticação NTLM ou a criptografia Kerberos. Configurar uma GPO de domínio para 'Network security: Restrict NTLM: Deny all' para o domínio bloquearia o NTLM para todos, incluindo logins normais, o que não é o objetivo. Desabilitar o suporte a Kerberos RC4 nos controladores de domínio via GPO desabilitaria para todos os usuários, e não apenas para as contas de helpdesk, além de não garantir o uso de AES sem as outras configurações.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão