Je domeincontrollers draaien Windows Server 2019. Beveiliging wil voorkomen dat helpdeskbeheerdersaccounts authenticeren met NTLM, credentialdelegatie blokkeren en Kerberos beperken tot sterke encryptie, terwijl de normale aanmelding behouden blijft. Wat moet je doen voor deze helpdeskaccounts? (Kies twee)
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Voeg de accounts toe aan de beveiligingsgroep Protected Users., Schakel de encryptietypen AES128_HMAC_SHA1 en AES256_HMAC_SHA1 in voor de accounts en vereis een wachtwoordwijziging..
Waarom dit het antwoord is
De Protected Users-beveiligingsgroep voorkomt NTLM-authenticatie, blokkeert credentialdelegatie en vermindert de levensduur van Kerberos-tickets, wat de beveiliging van gevoelige accounts verhoogt. Dit komt overeen met de vereisten om NTLM en delegatie te voorkomen. Het inschakelen van AES128HMACSHA1 en AES256HMACSHA1 Kerberos-encryptietypen en het afdwingen van een wachtwoordwijziging zorgt ervoor dat Kerberos alleen sterke encryptie gebruikt, wat een andere gestelde eis is. De optie 'Account is sensitive and cannot be delegated' voorkomt alleen delegatie, niet NTLM of zwakke Kerberos-encryptie. Het instellen van 'Network security: Restrict NTLM: Deny all' zou NTLM voor het hele domein uitschakelen, niet alleen voor de helpdeskaccounts, en kan onbedoelde gevolgen hebben. Het uitschakelen van Kerberos RC4-ondersteuning op domeincontrollers via GPO is een bredere instelling die de functionaliteit van oudere clients kan beïnvloeden en niet specifiek gericht is op de helpdeskaccounts.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig