Twoje kontrolery domeny działają w oparciu o system Windows Server 2019. Dział bezpieczeństwa chce uniemożliwić kontom administratorów helpdesku uwierzytelnianie za pomocą NTLM, zablokować delegowanie poświadczeń i ograniczyć Kerberos do silnego szyfrowania, jednocześnie zachowując normalne logowanie. Co należy zrobić dla tych kont helpdesku? (Wybierz dwie odpowiedzi)
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Dodaj konta do grupy zabezpieczeń Protected Users., Włącz typy szyfrowania AES128_HMAC_SHA1 i AES256_HMAC_SHA1 na kontach i wymuś zmianę hasła..
Dlaczego to jest odpowiedź
Dodanie kont do grupy Protected Users (Chronieni użytkownicy) automatycznie uniemożliwia uwierzytelnianie NTLM, blokuje delegowanie poświadczeń (w tym delegowanie ograniczone) i wymusza silne szyfrowanie Kerberos (AES). Jest to kluczowe dla zwiększenia bezpieczeństwa kont uprzywilejowanych. Włączenie typów szyfrowania AES128HMACSHA1 i AES256HMACSHA1 na kontach oraz wymuszenie zmiany hasła jest niezbędne, aby zapewnić, że Kerberos będzie używał tylko silnego szyfrowania AES. Bez tego, nawet jeśli konto jest w Protected Users, starsze hasła mogą nadal pozwalać na użycie słabszych typów szyfrowania. Opcja „Konto jest wrażliwe i nie może być delegowane” jest mniej kompleksowa niż Protected Users, ponieważ nie blokuje NTLM ani nie wymusza silnego szyfrowania Kerberos. Konfiguracja GPO „Ogranicz NTLM: Odmów wszystkim” jest zbyt szeroka i wpłynie na całą domenę, a nie tylko na konta helpdesku. Wyłączenie Kerberos RC4 na kontrolerach domeny jest niewystarczające, ponieważ nie adresuje NTLM ani delegowania, a Protected Users już to obejmuje.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana