MicrosoftMicrosoft Windows Server Hybrid Admin Associate AZ-801 Certification
·CN
·更新于 7 Aug 2026
您必须阻止未签名的代码在 Windows Server 2022 文件服务器上运行,只允许 Microsoft 签名和 Contoso 签名的二进制文件/驱动程序,并在强制执行前以审计模式运行一周。您应该怎么做?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建 Windows Defender Application Control 基础策略(多策略格式),允许 Microsoft 和 Contoso 发布者规则,将策略设置为 Enabled: Audit Mode,转换为二进制文件 (.cip),将其部署到 C:\Windows\System32\CodeIntegrity\CiPolicies\Active,然后在验证后切换到强制执行。.
为什么这是答案
正确的答案是创建 Windows Defender Application Control (WDAC) 基础策略。WDAC 是最现代且强大的代码完整性解决方案,能够精确控制允许运行的二进制文件和驱动程序,包括基于签名者(如 Microsoft 和 Contoso)进行限制。其审计模式允许在强制执行前评估策略的影响,满足题干中“审计模式运行一周”的要求。将策略转换为二进制文件并部署到指定路径是 WDAC 策略生效的标准步骤。
AppLocker 无法阻止驱动程序运行,且在阻止未签名代码方面不如 WDAC 精细和强大。SmartScreen 和基于信誉的保护主要用于客户端设备,且无法提供服务器环境中所需的精细控制和审计功能。软件限制策略 (SRP) 是一种较旧的技术,功能不如 WDAC 强大和灵活,尤其是在处理驱动程序和基于发布者签名方面。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡