헬프데스크는 'Users' OU에 대해 '암호 재설정' 권한을 위임받았습니다. 대부분의 사용자 암호를 재설정할 수 있지만, 동일한 OU에 있는 사용자 계정임에도 불구하고 Domain Admins 그룹의 구성원인 사용자의 암호는 재설정할 수 없습니다. AdminSDHolder 보호를 유지하면서 헬프데스크 그룹이 보호된 계정의 암호를 재설정할 수 있도록 허용해야 합니다. 어떻게 해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: CN=AdminSDHolder,CN=System,`<domain DN>`의 DACL을 수정하여 헬프데스크 그룹에 '암호 재설정' 권한을 부여한 다음, SDProp이 적용될 때까지 기다립니다..
이것이 정답인 이유
AdminSDHolder 개체의 DACL을 수정하여 헬프데스크 그룹에 '암호 재설정' 권한을 부여하는 것이 올바른 해결책입니다. AdminSDHolder는 Domain Admins와 같은 보호된 그룹의 구성원인 계정에 대한 권한을 정의하는 템플릿 역할을 합니다. SDProp 프로세스는 60분마다 AdminSDHolder의 권한을 보호된 계정에 복사하여 적용합니다. 따라서 AdminSDHolder를 수정하면 보호된 계정의 암호를 재설정할 수 있는 권한을 부여하면서 AdminSDHolder 보호를 유지할 수 있습니다. 보호된 개체에서 권한 상속을 활성화하면 AdminSDHolder 보호가 무효화되어 보안 위험이 발생합니다. 보호된 계정을 다른 OU로 이동해도 SDProp 프로세스에 의해 권한이 재설정되므로 효과가 없습니다. gpupdate /force는 GPO 기반 권한을 새로 고치는 데 사용되며, Active Directory 개체 권한과는 관련이 없습니다. adminCount 속성을 지우면 AdminSDHolder 보호가 제거되어 보안이 약화됩니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음