Alan denetleyicileriniz Windows Server 2019 üzerinde çalışıyor. Güvenlik, yardım masası yönetici hesaplarının NTLM ile kimlik doğrulamasını engellemek, kimlik bilgisi devrini (credential delegation) bloke etmek ve normal oturum açmayı sürdürürken Kerberos'u güçlü şifrelemeyle sınırlamak istiyor. Bu yardım masası hesapları için ne yapmalısınız? (İki tane seçin)
Bir cevap seçin
Cevabınızı kontrol etmek için bir seçeneğe dokunun.
Doğru cevap: Hesapları Protected Users güvenlik grubuna ekleyin., Hesaplarda AES128_HMAC_SHA1 ve AES256_HMAC_SHA1 şifreleme türlerini etkinleştirin ve parola değişikliği isteyin..
Neden bu cevap
Yardım masası yönetici hesaplarını Protected Users güvenlik grubuna eklemek, NTLM kimlik doğrulamasını engeller, kimlik bilgisi devrini (credential delegation) bloke eder ve Kerberos'un güçlü şifreleme ile kullanılmasını zorunlu kılar. Bu, hesapların güvenliğini önemli ölçüde artırır. Ayrıca, bu hesaplarda AES128HMACSHA1 ve AES256HMACSHA1 şifreleme türlerini etkinleştirmek ve parola değişikliği istemek, Kerberos'un yalnızca güçlü şifreleme algoritmalarını kullanmasını sağlar ve eski, daha zayıf şifreleme türlerinin kullanımını önler. 'Account is sensitive and cannot be delegated' bayrağını etkinleştirmek yalnızca kimlik bilgisi devrini engeller ancak NTLM'yi veya şifreleme türlerini etkilemez. Etki alanı için 'Network security: Restrict NTLM: Deny all' ayarını yapmak, tüm NTLM kimlik doğrulamasını reddeder ve normal oturum açmayı da etkileyebilir, bu da istenmeyen bir durumdur. Yalnızca alan denetleyicilerinde Kerberos RC4 desteğini devre dışı bırakmak, tüm hesaplar için değil, yalnızca alan denetleyicileri için geçerli olur ve diğer güvenlik gereksinimlerini karşılamaz.
Sonsuz cevap arayışı olmadan sınavınızı geçin
Bu sınav için her doğrulanmış soruyu ve açıklamayı tek bir yerde edinin ve saatlerce süren hazırlıktan tasarruf edin. 1.000'den fazla sertifika · 20'den fazla dil · ücretsiz başlayın.
Sınavınızı daha hızlı geçin → Kart gerekmez