您的组织采用 AD 分层模型:第 0 层(域控制器、林级服务)、第 1 层(成员服务器/应用程序)和第 2 层(用户工作站)。您必须防止第 0 层管理员凭据在第 1 层和第 2 层设备上泄露,并确保各层之间的凭据隔离。以下哪两项操作符合该模型?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 为每个层级颁发单独的管理账户,并要求第 0 层管理员仅使用第 0 层 PAW 进行域控制器管理。, 在第 1 层和第 2 层上配置 GPO,拒绝第 0 层管理员组的“本地登录”和“从网络访问此计算机”权限。.
为什么这是答案
分层管理模型(如第 0 层、第 1 层、第 2 层)旨在通过限制高权限账户的暴露来保护关键资产。为每个层级颁发单独的管理账户,并要求第 0 层管理员仅使用第 0 层特权访问工作站 (PAW) 管理域控制器,可以有效隔离凭据,防止其在较低层级设备上被盗用。在第 1 层和第 2 层设备上配置 GPO,拒绝第 0 层管理员组的“本地登录”和“从网络访问此计算机”权限,进一步强化了这种隔离,确保第 0 层管理员无法直接登录或通过网络访问这些较低层级的设备,从而降低了凭据泄露的风险。 启用无约束委派会增加安全风险,因为它允许服务账户在没有限制的情况下模拟用户,这与凭据隔离的目标相悖。将第 0 层管理员添加到第 1 层服务器的本地 Administrators 组会直接暴露第 0 层凭据,违背了分层模型的原则。RDP Restricted Admin 模式旨在防止凭据传递,但允许第 0 层管理员连接到任何设备仍然会增加其凭据在非第 0 层设备上被捕获的风险。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡