I controller di dominio eseguono Windows Server 2019. La sicurezza vuole impedire agli account amministratore dell'helpdesk di autenticarsi con NTLM, bloccare la delega delle credenziali e limitare Kerberos a una crittografia forte, mantenendo al contempo il normale accesso. Cosa dovresti fare per questi account dell'helpdesk? (Scegli due)
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Aggiungere gli account al gruppo di sicurezza Protected Users., Abilitare i tipi di crittografia AES128_HMAC_SHA1 e AES256_HMAC_SHA1 sugli account e richiedere una modifica della password..
Perché questa è la risposta
Aggiungere gli account al gruppo di sicurezza Protected Users è corretto perché questo gruppo impedisce l'autenticazione NTLM, blocca la delega delle credenziali (anche con la delega vincolata) e limita l'uso di chiavi derivate da password deboli per Kerberos. Abilitare i tipi di crittografia AES128HMACSHA1 e AES256HMACSHA1 sugli account e richiedere una modifica della password è corretto perché garantisce che Kerberos utilizzi solo una crittografia forte, invalidando le chiavi RC4 esistenti e forzando la generazione di nuove chiavi AES. Abilitare il flag 'Account is sensitive and cannot be delegated' solo sugli account impedirebbe la delega, ma non bloccherebbe NTLM né limiterebbe la crittografia Kerberos. Configurare una GPO di dominio per impostare 'Network security: Restrict NTLM: Deny all' per il dominio bloccherebbe NTLM per tutti, non solo per gli account specifici. Disabilitare il supporto Kerberos RC4 sui controller di dominio solo tramite Group Policy non è sufficiente, poiché gli account potrebbero ancora avere chiavi RC4 valide.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta