Ваши контроллеры домена работают под управлением Windows Server 2019. Отдел безопасности хочет запретить учетным записям администраторов службы поддержки аутентификацию с помощью NTLM, заблокировать делегирование учетных данных и ограничить Kerberos использованием только стойкого шифрования, сохраняя при этом обычный вход в систему. Что следует сделать для этих учетных записей службы поддержки? (Выберите два)
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Добавить учетные записи в группу безопасности Protected Users., Включить типы шифрования AES128_HMAC_SHA1 и AES256_HMAC_SHA1 для учетных записей и потребовать смены пароля..
Почему это правильный ответ
Добавление учетных записей в группу безопасности Protected Users автоматически применяет несколько защитных мер: запрещает использование NTLM, предотвращает делегирование учетных данных (ограничивая Kerberos только надежным шифрованием) и отключает кэширование паролей для входа в систему. Это соответствует всем требованиям безопасности, кроме явного указания типов шифрования. Включение типов шифрования AES128HMACSHA1 и AES256HMACSHA1 для учетных записей и требование смены пароля обеспечивает использование только стойкого шифрования Kerberos, что является дополнительным требованием. Флаг "Account is sensitive and cannot be delegated" не запрещает NTLM и не ограничивает Kerberos надежным шифрованием. Настройка GPO "Network security: Restrict NTLM: Deny all" затронет всех пользователей, а не только администраторов службы поддержки. Отключение Kerberos RC4 на контроллерах домена не гарантирует использование только стойкого шифрования для конкретных учетных записей.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется