MicrosoftMicrosoft Windows Server Hybrid Admin Associate AZ-801 Certification·CN·更新于 7 Aug 2026
您必须设计一个内部 PKI,该 PKI 支持域用户和计算机的自动注册,并最大限度地保护信任锚。该设计必须包括一个离线根,并允许从已加入域的 CA 执行正常的注册操作。您应该实施哪种部署方法?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 部署一个独立的离线根 CA(工作组,保持离线),该 CA 向已加入域的企业 CA 颁发企业从属 CA 证书;通过 HTTP 发布根 CA CRL/AIA,并使用从属 CA 进行注册。.
为什么这是答案
正确的部署方法是部署一个独立的离线根 CA,它向已加入域的企业从属 CA 颁发证书,并通过 HTTP 发布根 CA 的 CRL/AIA。这种方法最大限度地保护了信任锚,因为根 CA 保持离线,降低了被攻击的风险。企业从属 CA 负责域用户和计算机的自动注册,满足了操作需求。
其他选项不符合设计要求:
单个在线企业根 CA 容易受到攻击,不满足“最大限度地保护信任锚”的要求。
使用公共 CA 作为林根不符合“内部 PKI”的要求,且通常成本较高,管理复杂。
Azure Key Vault 主要用于密钥管理,不直接作为根 CA 部署在内部 PKI 架构中,且不满足离线根 CA 的要求。
部署两个在线企业根 CA 同样存在安全风险,且不满足离线根 CA 的要求。