WEB1(Windows Server 2022)上的Web应用程序以名为gmsaWeb的gMSA运行,并且必须通过委派用户凭据来访问FILE1(Windows Server 2022)上的CIFS共享。安全要求资源所有者(FILE1)控制哪些服务可以代表其行事,并避免无限制委派。您应该怎么做?(选择两项)
选择一个答案
点击一个选项来检查您的答案。
正确答案: 通过在FILE1上设置PrincipalsAllowedToDelegateToAccount以包含gmsaWeb账户来配置基于资源的受限委派。, 确保HTTP SPN在gmsaWeb上注册,以便客户端获取到WEB1的Kerberos服务票据。.
为什么这是答案
要实现基于资源的受限委派,您需要在目标服务器(FILE1)上配置PrincipalsAllowedToDelegateToAccount属性,以允许源服务账户(gmsaWeb)代表用户进行委派。这满足了资源所有者控制委派的要求,并避免了无限制委派。同时,为了使客户端能够通过Kerberos认证访问WEB1上的Web应用程序,并允许gmsaWeb代表用户进行委派,必须在gmsaWeb账户上注册HTTP SPN。这样,客户端才能获取到WEB1的Kerberos服务票据。 其他选项: 在WEB1上使用“信任此计算机仅用于委派指定服务”是传统的受限委派,它在源服务器上配置,不符合资源所有者控制的要求。 在WEB1计算机账户上启用无限制委派不符合避免无限制委派的安全要求。 在WEB1上启用协议转换是允许服务在没有用户Kerberos票据的情况下进行委派,但它需要与受限委派结合使用,并且不能单独解决问题。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡