Microsoft AZ-801: 加密、证书和 PKI — 学习指南

属于 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

加密和公钥基础设施构成了以 Windows Server 为中心的混合环境的信任基础。管理员必须能够使用 BitLocker 和 EFS 强化静态数据,使用 AD CS 和联机响应程序建立并运营企业 PKI,通过模板和自动注册实现证书生命周期的自动化,并通过 Azure Key Vault 集成云原生证书管理。以下各节详细介绍了在真实的 Windows Server 混合环境中持续出现的架构、先决条件、部署模式和操作控制。

Windows Server 上的 BitLocker 和 EFS

BitLocker 驱动器加密结合使用 TPM 和密钥保护程序来保护卷。TPM 2.0 是当前的基线建议;TPM 1.2 仍受支持,但 TPM 2.0 与 UEFI 和安全启动的组合可将启动链更强地绑定到 TPM 平台配置寄存器 (PCR)。对于服务器,要求在操作系统卷上使用 TPM+PIN 以添加一个联机因素,从而缓解冷启动和脱机攻击。通过组策略中的 BitLocker 驱动器加密(启动时需要附加身份验证;允许启动时使用增强型 PIN)进行此配置。在没有 TPM 的情况下,可以使用 USB 启动密钥,但在操作上较差且安全性较低。

恢复密钥治理是强制性的。在 AD DS 环境中,通过组策略(选择如何恢复受 BitLocker 保护的操作系统驱动器;将恢复密码和密钥包备份到 AD DS)将恢复信息托管到计算机对象 (msFVE-RecoveryInformation)。在已加入 Azure AD 的场景中,恢复密钥被托管到 Azure AD 设备对象,并可由授权管理员在“设备”边栏中发现;Intune 策略可以要求进行 Azure AD 托管。在进行大规模加密之前,请验证托管是否成功。

网络解锁功能可以在无人值守重启期间,为安全数据中心子网内已加入域的服务器免去手动输入 PIN 的步骤。其先决条件包括:受 TPM 保护的操作系统卷、UEFI 固件、预启动时无需 802.1X 门控的有线连接、DHCP 广播可达性,以及一台装有网络解锁功能并持有从企业 CA 使用网络解锁模板颁发的服务器身份验证证书的 Windows 部署服务服务器。配置 BitLocker GPO 以启用网络解锁,并确保 WDS 服务器可以访问 CA 的 OCSP/CRL。网络解锁不适用于移动或无线主机。

预配通过早在映像制作过程中的 Windows PE 阶段就加密已用空间,从而加速大规模部署。在 MDT/Configuration Manager 任务序列中,使用“预配 BitLocker”步骤 (

undefined

) 在部署完整操作系统之前开始加密;在加入域并应用策略后,切换到完全保护。

使用 Microsoft Endpoint Manager 集中管理 BitLocker。对于已加入 Azure AD 的设备,Intune (MDM) 会强制使用仅 TPM 的保护程序进行静默加密,并将密钥托管到 Azure AD;要求启动 PIN 会妨碍静默加密,并需要用户交互。对于已加入域的服务器和混合环境,请使用 Configuration Manager BitLocker Management(MBAM 的后继产品)进行合规性报告、托管、门户和密钥轮换。设计时务必考虑可审计的托管和所有者映射。

EFS 是绑定到用户 EFS 证书的按文件加密。系统会为每个文件生成一个文件加密密钥 (FEK),并使用用户的 EFS 公钥对其进行加密。在没有企业 CA 的情况下,Windows 会颁发一个自签名的 EFS 证书,这会妨碍恢复和集中控制。在企业部署中,应使用基本 EFS 模板从 AD CS 颁发 EFS 证书,并通过 GPO(公钥策略,加密文件系统)指定数据恢复代理 (DRA),以确保用户加密文件的可恢复性。cipher 命令行工具仍然至关重要:

undefined

undefined

用于加密或解密;

undefined

用于生成 DRA 密钥对;

undefined

用于更新加密文件以使用当前的 EFS 证书。使用 BitLocker 进行卷级保护,仅在需要按用户或按文件进行分离时才使用 EFS,同时要认识到 EFS 需要用户登录和证书可用性。

AD CS 层次结构和联机响应方

一个有弹性的企业 PKI 使用分层 CA 层次结构。脱机根 CA 是信任锚,必须进行物理和逻辑隔离,仅在为从属 CA 请求签名和发布 CRL 时才开机。使用长有效期(例如 10-20 年)、大 RSA 密钥大小(在可行的情况下至少为 4096 位),并将 CDP/AIA 发布到高可用、路径一致的 URL。切勿从根 CA 颁发最终实体证书。

从属(颁发)CA 是已加入域、联机且生命周期较短(例如 3-5 年)的 CA,具有受限的密钥用法和 EKU。它们颁发计算机、用户和服务证书,并频繁发布具有重叠周期的 CRL,以避免在发布延迟期间发生服务中断。在颁发 CA 上优先使用由 HSM 支持的私钥,以降低密钥泄露的风险。在模板和颁发上配置基于注册表或策略的限制,以强制执行最小权限原则。

吊销检查必须快速且可靠。联机响应方 (OCSP) 通过响应单个证书的状态查询来降低客户端延迟,而不是让客户端下载完整的 CRL。安装联机响应方角色服务,通过专用的 v3 模板为响应方注册 OCSP 响应签名证书,并使用 Microsoft 基于 CRL 的吊销提供程序配置一个指向颁发 CA 及其 CRL 的吊销配置。确保 CA 在颁发机构信息访问 (AIA) 扩展中包含 OCSP URL,以便客户端知道向何处查询。

为了实现规模和弹性,请部署 OCSP 阵列。指定一个阵列控制器,将吊销配置复制到成员响应方。使用 Windows NLB 或带有健康探测的外部负载均衡器对阵列进行负载均衡,该健康探测可确认 OCSP 的响应能力和签名证书的新鲜度。固定较短的 OCSP 签名证书生命周期并自动注册续订,以最大限度地减少风险暴露。监控 CRL 的新鲜度和 OCSP 缓存的生命周期,以防止出现过时的响应。

模板、自动注册、密钥存档和凭据漫游

证书模板用于管理请求约束、使用者名称、密钥用法和颁发要求。版本 2 模板(随 Windows Server 2003 Enterprise 引入)允许自定义,并支持使用基于 CSP 的密钥进行自动注册。版本 3 模板(Windows Server 2008 及更高版本)增加了对 CNG、ECC 和 Suite B 算法的支持。当需要 CNG/ECC 时选择 v3;为获得最大的旧版兼容性选择 v2。将模板绑定到单个颁发 CA 集合,以控制爆炸半径。

自动注册将证书生命周期管理转变为一种策略驱动的自动化机制。在组策略的“计算机配置”或“用户配置”下的“Windows 设置”->“安全设置”->“公钥策略”->“证书服务客户端 - 自动注册”中进行配置。启用它,并勾选“续订过期的证书”、“更新使用证书模板的证书”以及“删除已吊销/过期的证书”。自动注册需要模板权限:主体必须具有“读取”和“自动注册”权限;仅进行手动注册时,“注册”权限就足够了。通过安全组来限定范围,以避免意外的证书颁发并控制颁发数量。

密钥存档可在私钥丢失时保护数据。对于仅用于加密的证书(例如 EFS、S/MIME),在模板上启用“存档使用者加密私钥”选项。通过从“密钥恢复代理”模板向其颁发 KRA 证书来指定密钥恢复代理 (KRA),并配置 CA 以存档密钥。恢复仅限于可存档的密钥类型;传统上,支持 RSA 密钥交换(旧版 CSP),而 AD CS 密钥存档不支持 CNG/ECC 私钥存档。不要为仅用于签名的模板启用存档功能。

凭据漫游通过将用户证书、私钥和 DPAPI 主密钥存储在 AD 中,在已加入域的设备之间同步这些凭据。通过组策略中的“用户配置”->“管理模板”->“系统”->“凭据漫游”来启用它,并将其范围限定为受信任的用户。这可以在没有漫游配置文件的情况下,改善用户在多台计算机上使用 EFS、S/MIME 和客户端身份验证证书的体验。验证目录架构的支持情况,并规划与 Windows Hello for Business 和第三方凭据管理器的交互,以避免冲突或重复。

TLS/SSL 生命周期与 Azure Key Vault 集成

现代 TLS 的正常运行依赖于正确的证书语义。应始终包含服务器身份验证 EKU,并优先选用 SHA-256 或更强的签名算法,配合至少 2048 位的 RSA 或适当的 ECC 曲线。使用者备用名称 (SAN) 必须列出客户端使用的每一个主机名;仅靠旧版的使用者公用名 (CN) 对现代客户端而言是不够的。通配符证书 (*.contoso.com) 可以简化在单个 DNS 区域内的多主机部署,但无法匹配多级域名 (app.dev.contoso.com) 或不同的区域;当通配符私钥被广泛部署时,需仔细评估其风险集中度。对于多区域的需求,应优先选择 SAN 证书或多个目标明确的证书。

使用 certreq 或 IIS 标准化 CSR,维护密钥保管策略,并在证书 NotAfter 日期之前尽早自动化续订,以便进行分阶段部署和 OCSP/CRL 传播。在已加入域的 Web 服务器上,通过 Web 服务器 v3 模板进行自动注册可以实现证书颁发和续订的自动化;在请求中提供使用者名称,并配置适当的审批流程。应用仅支持 TLS 1.2/1.3 的服务器配置,启用 ECDHE 密码套件以实现前向保密,并移除已弃用的 SHA-1 和出口级密码。

Azure Key Vault 将证书生命周期管理扩展到了云端。您可以导入现有的 PFX/PEM 证书,通过与 Key Vault 集成的证书颁发机构(例如 DigiCert)并使用证书策略来生成新证书,还可以设置自动轮换,让 Key Vault 请求续订并维护最新版本。证书对象封装了一个 Key Vault 密钥和一个机密,根据策略可启用可导出的 PFX 工作流或由 HSM 支持的不可导出密钥。应用程序和服务通过 RBAC 或访问策略以及托管标识来检索当前版本的证书。Key Vault 引用允许 Azure App Service 和 Azure Functions 等服务通过引用来拉取证书和机密,而无需将其嵌入配置中。对于 Azure 或混合环境中的 Windows Server 工作负载,可使用 Azure Key Vault VM 扩展或基于托管标识的自定义自动化方案,来获取更新后的证书并将其安装到 Windows 证书存储中,同时触发服务重启,从而确保在 Web 服务器、反向代理和应用程序网关上实现零接触续订。

实际问题场景

Adobe Inc. 必须在两个本地数据中心和 Azure 托管的 Windows Server 工作负载中实现加密和 PKI 的标准化。他们的要求包括:数据中心服务器的无人值守重启、Web 证书的自动续订、单个文件的加密恢复,以及最低限度的用户摩擦。

  1. 构建一个双层 PKI,包含一个脱机根 CA 和两个联机颁发 CA
  1. 在负载均衡器后部署一个 OCSP 联机响应程序阵列
  1. 为 Web 服务器、OCSP 响应签名和计算机身份验证制作 v3 证书模板;为 EFS 和 S/MIME 制作启用密钥存档的 v2 模板
  1. 通过组策略启用自动注册,并将模板的“读取/自动注册”权限分配给限定范围的安全组
  1. 在所有服务器上为操作系统卷实施 BitLocker 并启用 TPM+PIN;将恢复密钥托管到 AD DS
  1. 在数据中心子网内,使用 WDS 及其网络解锁功能来配置网络解锁
  1. 使用 Configuration Manager BitLocker 管理和报告功能来管理 BitLocker 状态
  1. 从 AD CS 颁发 EFS 证书,并通过 GPO 配置 DRA;要求用户备份其 EFS 证书
  1. 将面向 Internet 的工作负载的 TLS 证书集中到 Azure Key Vault 中,并集成托管 CA 和自动轮换功能;通过托管标识自动化将证书分发到 Windows Server
  1. 为需要在多个设备上使用 EFS 和 S/MIME 的特定范围用户启用凭据漫游

Azure Arc 和混合服务器管理 · 所有领域 · Windows Server 更新和补丁管理

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品