È necessario progettare un'infrastruttura PKI interna che supporti l'autoenrollment per gli utenti e i computer del dominio e massimizzi la protezione dell'ancora di fiducia. Il progetto deve includere una root offline e consentire normali operazioni di enrollment da una CA aggiunta al dominio. Quale approccio di deployment si dovrebbe implementare?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Implementare una CA root standalone offline (workgroup, mantenuta offline) che rilascia un certificato di CA subordinata enterprise a una CA enterprise aggiunta al dominio; pubblicare il CRL/AIA della CA root su HTTP e utilizzare la subordinata per l'enrollment..
Perché questa è la risposta
L'opzione corretta descrive una gerarchia PKI a due livelli, che è la best practice per massimizzare la protezione dell'ancora di fiducia. La CA radice offline la protegge da compromissioni, mentre la CA subordinata enterprise gestisce l'autoenrollment per utenti e computer di dominio. La pubblicazione del CRL/AIA della CA radice via HTTP garantisce che i client possano convalidare la catena di fiducia. Le altre opzioni sono meno sicure o non soddisfano i requisiti: Una singola CA radice online è un punto unico di fallimento e vulnerabile. L'uso di una CA pubblica come radice della foresta non consente il controllo completo dell'infrastruttura PKI interna e potrebbe non supportare l'autoenrollment di dominio come richiesto. Azure Key Vault non è una CA radice per un'infrastruttura PKI on-premises tradizionale che supporta l'autoenrollment di dominio in questo contesto. Due CA radice online aumentano la ridondanza ma non migliorano la sicurezza della radice come una CA offline.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta