WEB1(Windows Server 2022)의 웹 애플리케이션이 gmsaWeb이라는 gMSA로 실행되며 사용자 자격 증명을 위임하여 FILE1(Windows Server 2022)의 CIFS 공유에 액세스해야 합니다. 보안상 리소스 소유자(FILE1)는 어떤 서비스가 자신을 대신하여 작동할 수 있는지 제어하고 무제한 위임을 피해야 합니다. 무엇을 해야 합니까? (두 가지 선택)
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: FILE1의 PrincipalsAllowedToDelegateToAccount를 gmsaWeb 계정을 포함하도록 설정하여 리소스 기반 제한된 위임을 구성합니다., 클라이언트가 WEB1에 대한 Kerberos 서비스 티켓을 얻을 수 있도록 HTTP SPN이 gmsaWeb에 등록되어 있는지 확인합니다..
이것이 정답인 이유
이 시나리오에서는 Kerberos 제한 위임(KCD)을 사용하여 웹 애플리케이션(WEB1)이 사용자 자격 증명을 위임하여 다른 서버(FILE1)의 CIFS 공유에 액세스해야 합니다. 보안상 리소스 소유자(FILE1)가 위임을 제어해야 하므로 리소스 기반 KCD를 사용해야 합니다. 정답: 1. FILE1의 PrincipalsAllowedToDelegateToAccount를 gmsaWeb 계정을 포함하도록 설정하여 리소스 기반 제한된 위임을 구성합니다. 이는 FILE1이 gmsaWeb 계정에서 오는 위임을 허용하도록 구성하여, 리소스 소유자가 자신에게 위임할 수 있는 주체를 명시적으로 제어할 수 있게 합니다. 2. 클라이언트가 WEB1에 대한 Kerberos 서비스 티켓을 얻을 수 있도록 HTTP SPN이 gmsaWeb에 등록되어 있는지 확인합니다. 웹 애플리케이션이 gMSA로 실행되므로, 클라이언트가 이 gMSA에 대한 서비스 티켓을 요청할 수 있도록 HTTP SPN이 gmsaWeb 계정에 올바르게 등록되어야 합니다. 이는 Kerberos 인증 및 위임의 필수 전제 조건입니다. 오답: ‘Trust this computer for delegation to specified services only’를 사용하여 FILE1의 CIFS SPN에 대한 제한된 위임을 WEB1에 구성하는 것은 구식 KCD 방식이며, 이 시나리오에서는 리소스 기반 KCD가 더 적절하고 안전합니다. WEB1 컴퓨터 계정에서 무제한 위임을 활성화하는 것은 보안 위험이 크므로 피해야 합니다. 사용자 Kerberos 티켓 없이 위임할 수 있도록 WEB1에서 프로토콜 전환을 활성화하는 것은 위임의 기본 목적(사용자 자격 증명 위임)과 일치하지 않으며, 이 시나리오의 요구 사항이 아닙니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음