Aplikacja internetowa na serwerze WEB1 (Windows Server 2022) działa pod kontrolą gMSA o nazwie gmsaWeb i musi uzyskiwać dostęp do udziałów CIFS na serwerze FILE1 (Windows Server 2022) poprzez delegowanie poświadczeń użytkownika. Wymogi bezpieczeństwa nakazują, aby właściciel zasobu (FILE1) kontrolował, które usługi mogą działać w jego imieniu, oraz aby unikać nieograniczonego delegowania. Co należy zrobić? (Wybierz dwie odpowiedzi)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Skonfiguruj delegowanie ograniczone oparte na zasobach, ustawiając PrincipalsAllowedToDelegateToAccount na FILE1 tak, aby zawierało konto gmsaWeb., Upewnij się, że SPN HTTP jest zarejestrowany na gmsaWeb, aby klienci mogli uzyskać bilety usługi Kerberos do WEB1..
Dlaczego to jest odpowiedź
Aby umożliwić delegowanie poświadczeń użytkownika do udziałów CIFS na FILE1, należy skonfigurować delegowanie ograniczone oparte na zasobach (Resource-based Constrained Delegation - RBCD). Pozwala to właścicielowi zasobu (FILE1) kontrolować, które podmioty (gmsaWeb) mogą działać w jego imieniu, co spełnia wymogi bezpieczeństwa. W tym celu należy ustawić atrybut PrincipalsAllowedToDelegateToAccount na koncie FILE1, wskazując gmsaWeb. Dodatkowo, aby klienci mogli uwierzytelniać się do aplikacji internetowej na WEB1 za pomocą Kerberosa i umożliwić delegowanie, konieczne jest zarejestrowanie nazwy SPN (Service Principal Name) dla usługi HTTP na koncie gmsaWeb. Bez tego klienci nie będą mogli uzyskać biletów usługi Kerberos dla WEB1, co uniem
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana