도메인 사용자 및 컴퓨터에 대한 자동 등록을 지원하고 트러스트 앵커 보호를 극대화하는 내부 PKI를 설계해야 합니다. 이 설계에는 오프라인 루트가 포함되어야 하며, 도메인에 가입된 CA에서 정상적인 등록 작업을 허용해야 합니다. 어떤 배포 방식을 구현해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 독립형 오프라인 루트 CA(워크그룹, 오프라인 유지)를 배포하여 도메인에 가입된 엔터프라이즈 CA에 엔터프라이즈 하위 CA 인증서를 발급하고, HTTP를 통해 루트 CA CRL/AIA를 게시하며, 하위 CA를 등록에 사용합니다..
이것이 정답인 이유
이 배포 방식은 오프라인 루트 CA를 사용하여 트러스트 앵커를 보호하고, 도메인에 가입된 온라인 엔터프라이즈 하위 CA가 자동 등록을 처리하도록 하여 요구 사항을 충족합니다. 루트 CA는 오프라인 상태로 유지되므로 공격에 대한 노출이 최소화됩니다. 하위 CA는 도메인에 가입되어 있어 도메인 사용자 및 컴퓨터에 대한 자동 등록을 지원합니다. HTTP를 통해 CRL/AIA를 게시하는 것은 클라이언트가 인증서 해지 상태를 확인할 수 있도록 하는 표준 방법입니다. 다른 옵션들은 다음 이유로 적합하지 않습니다. 단일 온라인 엔터프라이즈 루트 CA는 트러스트 앵커 보호를 극대화하지 못합니다. 퍼블릭 CA를 포리스트 루트로 사용하는 것은 내부 PKI 설계 요구 사항과 일치하지 않습니다. Azure Key Vault는 루트 CA로 사용될 수 있지만, 온프레미스 엔터프라이즈 CA와 통합하는 방식이 이 시나리오에 가장 적합한 트러스트 모델은 아닙니다. 이중화를 위해 두 개의 온라인 엔터프라이즈 루트 CA를 배포하는 것은 트러스트 앵커 보호를 극대화하지 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음