MicrosoftMicrosoft Windows Server Hybrid Admin Associate AZ-801 Certification·TW·更新於 7 Aug 2026
您必須設計一個內部 PKI,支援網域使用者和電腦的自動註冊,並最大限度地保護信任錨點。設計必須包含離線根,並允許從已加入網域的 CA 執行正常的註冊操作。您應該實作哪種部署方法?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 部署獨立的離線根 CA (工作群組,保持離線),該 CA 向已加入網域的企業 CA 頒發企業從屬 CA 憑證;透過 HTTP 發布根 CA CRL/AIA,並使用從屬 CA 進行註冊。.
為什麼這是答案
此部署方法符合所有要求。離線根 CA 提供最大的信任錨點保護,因為它不連線到網路,降低了被入侵的風險。它作為工作群組 CA 運行,不加入網域,進一步隔離了它。企業從屬 CA 加入網域,並負責自動註冊網域使用者和電腦,滿足了自動註冊的需求。透過 HTTP 發布根 CA 的 CRL/AIA 確保了憑證吊銷資訊的可存取性。
單一線上企業根 CA 不提供最大的信任錨點保護。使用公有 CA 作為樹系根不屬於內部 PKI 設計。Azure Key Vault 不適合作為內部 PKI 的根 CA。部署兩個線上企業根 CA 雖然提供冗餘,但未能最大限度地保護信任錨點。