あるホスティングプロバイダーが、ファブリックドメインでWindows Server 2022 Hyper-Vホストを実行しています。一部のホストにはTPM 2.0がありません。テナントは、ファブリック管理者がVMのディスクやメモリを検査できないように、シールドされたVMを必要としています。TPMがないホストを含むすべてのホストにシールドされたVMを展開できるようにし、テナントがVMを保護するキーの制御を維持できるようにする必要があります。何をすべきですか?(2つ選択)
解答を選択
オプションをタップして解答を確認してください。
正解: Host Guardian Service (HGS) をAdmin-trusted attestationモードでデプロイし、Active Directoryセキュリティグループを介して保護されたホストを承認します。, テナントに、所有者ガーディアン証明書を使用してシールドデータファイルを生成および署名させ、VM作成のために提供させます。.
これが解答である理由
Admin-trusted attestationモードでHGSをデプロイすると、TPM 2.0がないホストでもシールドされたVMをサポートできます。このモードでは、HGSはActive Directoryセキュリティグループに基づいてホストを承認します。テナントに所有者ガーディアン証明書を使用してシールドデータファイル(.pdkファイル)を生成および署名させ、VM作成時に提供させることで、テナントがVMの保護キーの制御を維持できます。TPM-trusted attestationはTPM 2.0を必要とするため、TPMがないホストでは使用できません。テナントのキープロテクター秘密キーをファブリック管理者にエクスポートすることは、テナントがキーの制御を維持するという要件に反します。vTPMステートファイルは、HGSではなく、保護されたホストに保存されるのが通常ですが、これはシールドされたVMの展開やキーの制御とは直接関係ありません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要