您希望最大限度地减少全局管理员的常设权限。管理员应请求即时权限提升,并由安全团队提示进行 MFA 和批准,并在两小时后自动失去权限提升。您还希望每月验证只有必要的用户保留资格。您应该配置什么?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在 PIM 中,将全局管理员作为符合条件的管理员分配给管理员,并配置激活以要求批准和 MFA,最长持续时间为两小时。, 在 PIM 中,创建针对全局管理员角色的每月定期访问评审,以删除不需要或不活动的符合条件的分配。.
为什么这是答案
第一个正确答案:PIM(Privileged Identity Management)允许您将管理员分配为“符合条件的”全局管理员,这意味着他们需要请求权限提升才能获得该角色。配置激活以要求批准和 MFA 满足了安全团队提示进行 MFA 和批准的要求。将最长持续时间设置为两小时,确保权限在两小时后自动撤销,从而最大限度地减少常设权限。 第二个正确答案:PIM 中的定期访问评审允许您定期(例如每月)审查对特权角色的访问权限。这满足了每月验证只有必要用户保留资格的要求,有助于删除不再需要或不活跃的符合条件的分配。 第三个选项不正确,因为它使管理员永久处于活动状态,这与最小化常设权限的目标相悖。 第四个选项不正确,因为 Azure AD Identity Protection 主要用于检测和补救身份风险,而不是管理特权角色的访问评审。访问评审功能在 PIM 中。 第五个选项不正确,因为它建议将管理员添加到不受条件访问限制的紧急访问组,这会降低安全性,而不是增强安全性。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡