Vous devez concevoir une PKI interne qui prend en charge l'auto-inscription pour les utilisateurs et les ordinateurs du domaine et maximise la protection de l'ancre de confiance. La conception doit inclure une racine hors ligne et permettre les opérations d'inscription normales à partir d'une autorité de certification (CA) jointe au domaine. Quelle approche de déploiement devriez-vous mettre en œuvre ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Déployer une CA racine autonome hors ligne (groupe de travail, maintenue hors ligne) qui émet un certificat de CA subordonnée d'entreprise à une CA d'entreprise jointe au domaine ; publier la CRL/AIA de la CA racine via HTTP et utiliser la subordonnée pour l'inscription..
Pourquoi c'est la réponse
Cette approche répond à toutes les exigences. Une CA racine hors ligne maximise la protection de l'ancre de confiance en la rendant moins vulnérable aux attaques. La CA subordonnée d'entreprise, jointe au domaine, permet l'auto-inscription pour les utilisateurs et les ordinateurs. La publication de la CRL/AIA via HTTP assure la disponibilité des informations de révocation. Les autres options sont incorrectes car : Une seule CA racine en ligne présente un risque de sécurité élevé pour l'ancre de confiance. L'utilisation d'une CA publique comme racine de forêt ne permet pas un contrôle total sur l'infrastructure PKI interne et peut être coûteuse. Azure Key Vault n'est pas conçu pour fonctionner comme une CA racine pour une PKI interne sur site de cette manière. Deux CA racines en ligne ne résolvent pas le problème de sécurité de l'ancre de confiance et sont une complexité inutile.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise