托管服务提供商在构造域中运行 Windows Server 2022 Hyper-V 主机。一些主机缺少 TPM 2.0。租户需要屏蔽虚拟机,以便构造管理员无法检查虚拟机的磁盘或内存。您需要允许将屏蔽虚拟机部署到所有主机(包括没有 TPM 的主机),同时确保租户保留对保护虚拟机的密钥的控制权。您应该怎么做?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 以管理员信任证明模式部署 Host Guardian Service (HGS),并通过 Active Directory 安全组批准受保护主机。, 让租户使用其所有者守护证书生成并签署屏蔽数据文件,并提供该文件用于虚拟机创建。.
为什么这是答案
为了在没有 TPM 2.0 的主机上部署屏蔽虚拟机并确保租户控制密钥,您需要使用管理员信任证明模式部署 Host Guardian Service (HGS),并通过 Active Directory 安全组批准受保护主机。这种模式不依赖于 TPM,而是通过管理员手动批准来建立信任。同时,租户必须使用其所有者守护证书生成并签署屏蔽数据文件。此文件包含虚拟机的加密密钥,确保只有租户可以访问虚拟机数据,即使构造管理员也无法检查。 使用 TPM 基线和 PCR 策略配置 HGS 进行 TPM 信任证明是错误的,因为它需要主机具有 TPM 2.0。将租户的密钥保护器私钥导出给构造管理员会损害安全性,因为这会允许构造管理员访问虚拟机数据。将 vTPM 状态文件存储在受保护主机上而不是 HGS 中是错误的,因为 vTPM 状态文件由 HGS 管理,以确保安全性。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡