Zarządzasz jednostką organizacyjną (OU) o nazwie Tier0, która zawiera kontrolery domeny Windows Server 2022 działające na sprzęcie fizycznym. Wszystkie maszyny uruchamiają się obecnie w trybie legacy BIOS. Twój zespół bezpieczeństwa wymaga, aby funkcja Windows Defender Credential Guard była włączona i zablokowana, tak aby lokalni administratorzy nie mogli jej wyłączyć. Zmiana zostanie wdrożona za pomocą zasad grupy (Group Policy). Jakie dwie czynności musisz wykonać, aby spełnić to wymaganie?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Ponownie skonfiguruj serwery, aby uruchamiały się z UEFI i Secure Boot, oraz upewnij się, że w oprogramowaniu układowym włączona jest wirtualizacja sprzętowa z SLAT., Włącz „Turn On Virtualization Based Security” w GPO z Credential Guard Configuration ustawionym na „Enabled with UEFI lock” i Platform Security Level ustawionym na „Secure Boot”..
Dlaczego to jest odpowiedź
Aby włączyć Credential Guard, serwery muszą spełniać określone wymagania sprzętowe i konfiguracyjne. Pierwszym krokiem jest przekonfigurowanie serwerów tak, aby uruchamiały się w trybie UEFI z włączonym Secure Boot oraz upewnienie się, że w oprogramowaniu układowym (BIOS/UEFI) włączona jest wirtualizacja sprzętowa (Intel VT-x/AMD-V) z SLAT (Second Level Address Translation). Credential Guard opiera się na bezpieczeństwie bazującym na wirtualizacji (VBS), które wymaga tych funkcji. Drugim krokiem jest włączenie polityki grupy "Turn On Virtualization Based Security" z konfiguracją Credential Guard ustawioną na "Enabled with UEFI lock" i Platform Security Level ustawionym na "Secure Boot". Opcja "Enabled with UEFI lock" zapobiega wyłączeniu Credential Guard przez lokalnych administratorów. Pozostałe opcje są nieprawidłowe: Włączenie ochrony LSA poprzez RunAsPPL=1 jest inną funkcją bezpieczeństwa (LSA Protection), niezwiązaną bezpośrednio z Credential Guard. Rola Hyper-V nie musi być zainstalowana na kontrolerze domeny; Credential Guard działa niezależnie od tej roli. Polityka "Allow delegating saved credentials with NTLM-only server authentication" nie ma związku z włączaniem Credential Guard.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana