你需要确保 Domain Admins 组的成员只能在两台特权访问工作站(PAW1 和 PAW2)上进行身份验证,而不能在域中的任何其他计算机上进行身份验证。林功能级别是 Windows Server 2012 R2,所有域控制器都是 Windows Server 2019。你应如何配置才能通过集中强制执行来满足此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 Authentication Policy 和 Authentication Policy Silo,将 Domain Admin 账户添加到 silo,将 PAW1 和 PAW2 指定为允许的计算机,并强制执行该策略。.
为什么这是答案
正确答案是创建身份验证策略和身份验证策略隔离区。身份验证策略隔离区(Authentication Policy Silo)允许你限制特定用户组(如 Domain Admins)只能在授权的设备上进行身份验证。通过将 Domain Admins 账户添加到隔离区,并指定 PAW1 和 PAW2 为允许的计算机,可以满足题目要求。林功能级别为 Windows Server 2012 R2 或更高版本,且域控制器为 Windows Server 2012 R2 或更高版本时,此功能可用。 其他选项不正确的原因: 在域级别链接 GPO 来拒绝登录会很复杂且难以维护,并且可能无法完全阻止网络身份验证。 细粒度密码策略(FGPP)用于管理密码设置,与限制登录计算机无关。 Restricted Admin 模式主要用于 RDP 会话,以防止凭据泄露,但它不能限制用户只能在特定计算机上进行身份验证。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡