MicrosoftMicrosoft Windows Server Hybrid Admin Associate AZ-801 Certification
·CN
·更新于 7 Aug 2026
您的组织正在为 Tier 0 管理员实施特权访问工作站 (PAW)。要求:Tier 0 账户只能从 PAW 登录,并且 PAW 不得浏览互联网或运行电子邮件客户端。您应该实施哪两项配置?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在每个 Tier 0 管理员账户上配置“登录到…”限制,以仅允许交互式和 RDP 登录到 PAW 计算机账户。, 对 PAW OU 应用 GPO,该 GPO 使用 WDAC/AppLocker 阻止 Web 浏览器和电子邮件客户端,并配置出站 Windows Firewall 规则以仅允许管理/更新端点(例如,域控制器、WSUS/代理)。.
为什么这是答案
特权访问工作站 (PAW) 的核心目标是隔离高权限账户和限制其操作。第一个正确选项通过在 Tier 0 管理员账户上配置“登录到…”限制,确保这些高权限账户只能从指定的 PAW 计算机登录,从而防止其在非安全设备上使用。第二个正确选项通过应用组策略对象 (GPO) 来实现对 PAW 的严格控制。使用 WDAC/AppLocker 阻止 Web 浏览器和电子邮件客户端,满足了不得浏览互联网或运行电子邮件客户端的要求。同时,配置出站 Windows 防火墙规则,仅允许必要的管理和更新流量,进一步增强了安全性。
将 Tier 0 管理员组添加到所有用户工作站的本地 Administrators 组会扩大攻击面,违背了 PAW 的隔离原则。将 PAW 和标准用户 PC 放置在同一个 OU 中会降低安全性,因为策略管理需要区分对待。在 PAW 上启用 IE 增强安全配置并允许电子邮件,与题目中“不得浏览互联网或运行电子邮件客户端”的要求相悖。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡