MicrosoftMicrosoft Windows Server Hybrid Admin Associate AZ-801 Certification
·CN
·更新于 7 Aug 2026
您为应用服务器上的双向 TLS 创建了一个计算机证书模板。客户端是已加入域的 Windows 10/11 设备,但它们没有自动注册。您需要启用自动注册和颁发,而无需手动步骤。您应该配置什么?选择两项操作。
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在应用于计算机的 GPO 中,启用“证书服务客户端 - 自动注册”并设置“自动注册证书”以及“续订过期证书、更新待处理证书和删除已吊销证书”。, 在证书模板上,授予“域计算机”(或适当的组)读取、注册和自动注册权限,并在企业 CA 上发布模板。.
为什么这是答案
要实现计算机证书的自动注册和颁发,需要配置两个关键方面。首先,在应用于计算机的组策略对象 (GPO) 中,必须启用“证书服务客户端 - 自动注册”策略,并勾选“自动注册证书”以及“续订过期证书、更新待处理证书和删除已吊销证书”选项。这指示客户端自动请求和管理证书。其次,在证书模板本身,需要授予“域计算机”(或包含目标计算机的适当安全组)“读取”、“注册”和“自动注册”权限。授予这些权限后,还必须在企业 CA 上发布此模板,使其可供客户端使用。
将企业 CA 转换为独立根 CA 不会启用自动注册,反而会移除自动注册功能。在 CA 服务器上运行 'gpupdate /force' 不会触发客户端注册,因为客户端的组策略更新是在客户端本身进行的。在客户端上运行 'certutil -pulse' 只能刷新自动注册计时器,但如果没有正确配置 GPO 和模板权限,它无法强制注册。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡