ドメインコントローラーはWindows Server 2019を実行しています。セキュリティ部門は、ヘルプデスクの管理者アカウントがNTLMで認証することを防ぎ、資格情報の委任をブロックし、通常のサインインを維持しながらKerberosを強力な暗号化に制限したいと考えています。これらのヘルプデスクアカウントに対して何をすべきですか?(2つ選択)
解答を選択
オプションをタップして解答を確認してください。
正解: アカウントをProtected Usersセキュリティグループに追加します。, アカウントでAES128_HMAC_SHA1およびAES256_HMAC_SHA1暗号化タイプを有効にし、パスワードの変更を要求します。.
これが解答である理由
「Protected Users」セキュリティグループにアカウントを追加すると、NTLM認証がブロックされ、資格情報の委任ができなくなり、Kerberosの強力な暗号化が強制されます。これは、ヘルプデスクアカウントのセキュリティ要件を満たします。AES128HMACSHA1およびAES256HMACSHA1暗号化タイプを有効にし、パスワードの変更を要求することで、Kerberosの強力な暗号化が保証されます。「Account is sensitive and cannot be delegated」フラグは委任をブロックしますが、NTLM認証の制限や強力なKerberos暗号化の強制は行いません。ドメイン全体でNTLMを拒否すると、通常のサインインに影響が出る可能性があります。グループポリシーでRC4サポートを無効にしても、NTLMの制限や委任のブロックはできません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要