Dostawca usług hostingowych uruchamia hosty Hyper-V z systemem Windows Server 2022 w domenie fabric. Niektóre hosty nie posiadają modułu TPM 2.0. Najemca wymaga ekranowanych maszyn wirtualnych (shielded VMs), aby administratorzy fabric nie mogli sprawdzać dysków ani pamięci maszyn wirtualnych. Musisz umożliwić wdrożenie ekranowanych maszyn wirtualnych na wszystkich hostach, w tym tych bez modułu TPM, zapewniając jednocześnie, że najemca zachowa kontrolę nad kluczami chroniącymi maszyny wirtualne. Co należy zrobić? (Wybierz dwie odpowiedzi)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Wdróż Host Guardian Service (HGS) w trybie atestacji zaufanej przez administratora (Admin-trusted attestation) i zatwierdź chronione hosty (guarded hosts) za pośrednictwem grupy zabezpieczeń Active Directory., Poproś najemcę o wygenerowanie i podpisanie pliku danych ekranowania (shielding data file) przy użyciu jego certyfikatu właściciela-opiekuna (owner guardian certificate) i udostępnienie go do tworzenia maszyny wirtualnej..
Dlaczego to jest odpowiedź
Aby wdrożyć ekranowane maszyny wirtualne na hostach bez modułu TPM 2.0, należy użyć atestacji zaufanej przez administratora (Admin-trusted attestation) w Host Guardian Service (HGS). Ten tryb pozwala na ręczne zatwierdzanie hostów Hyper-V jako chronionych hostów (guarded hosts) poprzez dodanie ich do grupy zabezpieczeń w Active Directory. Dzięki temu HGS może udostępniać klucze chroniące maszyny wirtualne, nawet jeśli hosty nie mają modułu TPM. Najemca musi wygenerować i podpisać plik danych ekranowania (shielding data file) za pomocą swojego certyfikatu właściciela-opiekuna (owner guardian certificate). Ten plik zawiera klucze chroniące maszynę wirtualną i jest niezbędny do jej utworzenia, zapewniając, że tylko najemca ma kontrolę nad kluczami. Opcja z atestacją zaufaną przez TPM jest nieprawidłowa, ponieważ hosty bez modułu TPM nie mogą jej używać. Eksportowanie klucza prywatnego key protector do administratorów fabric naruszyłoby zasadę, że tylko najemca ma kontrolę nad kluczami. Przechowywanie plików stanu vTPM na chronionym hoście zamiast w HGS jest nieprawidłowe, ponieważ HGS jest odpowiedzialne za zarządzanie kluczami i stanem vTPM dla ekranowanych maszyn wirtualnych.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana