Sus controladores de dominio ejecutan Windows Server 2019. Seguridad quiere evitar que las cuentas de administrador de la mesa de ayuda se autentiquen con NTLM, bloquear la delegación de credenciales y limitar Kerberos a un cifrado fuerte mientras se mantiene el inicio de sesión normal. ¿Qué debe hacer para estas cuentas de mesa de ayuda? (Elija dos)
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Agregue las cuentas al grupo de seguridad Protected Users., Habilite los tipos de cifrado AES128_HMAC_SHA1 y AES256_HMAC_SHA1 en las cuentas y requiera un cambio de contraseña..
Por qué esta es la respuesta
Agregar las cuentas al grupo de seguridad Protected Users es correcto porque este grupo protege automáticamente a los miembros de ataques de robo de credenciales al configurar propiedades de cuenta que impiden la delegación de credenciales (incluida la delegación restringida de Kerberos), limitan la vida útil de los tickets de concesión de tickets (TGT) y bloquean la autenticación NTLM. Habilitar los tipos de cifrado AES128HMACSHA1 y AES256HMACSHA1 y requerir un cambio de contraseña es correcto porque esto fuerza el uso de cifrado fuerte para Kerberos y un cambio de contraseña es necesario para que los nuevos tipos de cifrado se apliquen a la cuenta. Habilitar la bandera 'Account is sensitive and cannot be delegated' solo en las cuentas no es suficiente, ya que no aborda la restricción de NTLM ni el cifrado fuerte de Kerberos. Configurar una GPO para denegar NTLM para todo el dominio es demasiado amplio y podría causar interrupciones en otros servicios. Deshabilitar el soporte de Kerberos RC4 solo en los controladores de dominio no es suficiente para garantizar el cifrado fuerte para las cuentas específicas.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta