您的域控制器运行的是 Windows Server 2019。安全部门希望阻止帮助台管理员账户使用 NTLM 进行身份验证,阻止凭据委派,并将 Kerberos 限制为强加密,同时保持正常登录。您应该为这些帮助台账户执行哪些操作?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 将账户添加到 Protected Users 安全组。, 在账户上启用 AES128_HMAC_SHA1 和 AES256_HMAC_SHA1 加密类型,并要求更改密码。.
为什么这是答案
将账户添加到 Protected Users 安全组是正确的,因为此组会自动对成员禁用凭据委派(包括 Kerberos 非约束性委派和约束性委派)、禁用 NTLM 身份验证,并强制使用 Kerberos 强加密(AES)。在账户上启用 AES128HMACSHA1 和 AES256HMACSHA1 加密类型并要求更改密码是正确的,这确保了账户使用强 Kerberos 加密,因为更改密码会更新 Kerberos 密钥以支持这些新的加密类型。 仅在账户上启用“账户敏感,不能被委派”标志是不足的,因为它只阻止凭据委派,而不影响 NTLM 身份验证或强制 Kerberos 强加密。配置域 GPO 将域的“网络安全: 限制 NTLM: 拒绝所有”会影响所有用户,而不是仅限于帮助台账户。仅通过组策略在域控制器上禁用 Kerberos RC4 支持会影响所有 Kerberos 身份验证,并且可能导致兼容性问题,而不是针对特定账户。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡