您在 AD DS 網域中管理 Windows Server 2019 檔案伺服器。安全性政策要求 OS 磁碟區使用 BitLocker,並具備 TPM 型保護和啟動 PIN。合規性還要求在啟用 BitLocker 之前,自動將復原資訊備份到 AD DS。伺服器具有 TPM 2.0。您應該如何設定才能同時滿足這兩個要求?請選擇兩項行動。
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在 GPO 中,啟用「啟動時需要額外驗證」並允許「TPM + PIN」。, 在 GPO 中,於「選擇 BitLocker 保護的作業系統磁碟機如何復原」下,啟用「將 BitLocker 復原資訊儲存到 AD DS 以用於作業系統磁碟機」和「在儲存復原資訊之前不啟用 BitLocker」。.
為什麼這是答案
要滿足 TPM 型保護和啟動 PIN 的要求,您需要在群組原則物件 (GPO) 中啟用「啟動時需要額外驗證」並設定為「允許使用 TPM + PIN」。這確保了在啟動時除了 TPM 驗證外,還需要輸入 PIN。為了確保在啟用 BitLocker 之前自動將復原資訊備份到 AD DS,您必須在 GPO 中「選擇 BitLocker 保護的作業系統磁碟機如何復原」設定下,啟用「將 BitLocker 復原資訊儲存到 AD DS 以用於作業系統磁碟機」和「在儲存復原資訊之前不啟用 BitLocker」。這會強制在 BitLocker 加密開始前,將復原金鑰安全地儲存到 AD DS。 啟用 BitLocker 網路解鎖會繞過 PIN 提示,這與要求使用 PIN 的政策相衝突。僅限 TPM 的保護不符合啟動 PIN 的要求。將 BitLocker 復原金鑰儲存在 Azure AD 不符合將其儲存在 AD DS 的要求。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡