MicrosoftMicrosoft Windows Server Hybrid Admin Associate AZ-801 Certification
·TW
·更新於 7 Aug 2026
您必須防止未簽署的程式碼在 Windows Server 2022 檔案伺服器上執行,只允許 Microsoft 簽署和 Contoso 簽署的二進位檔/驅動程式,並在強制執行前以稽核模式開始一週。您應該怎麼做?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個 Windows Defender Application Control 基本策略 (多策略格式),允許 Microsoft 和 Contoso 發行者規則,將策略設定為 Enabled: Audit Mode,轉換為二進位檔 (.cip),部署到 C:\Windows\System32\CodeIntegrity\CiPolicies\Active,然後在驗證後切換到強制執行。.
為什麼這是答案
正確答案是建立 Windows Defender Application Control (WDAC) 基本策略。WDAC 是防止未經授權程式碼執行的最有效方法,它允許您精確定義允許的發行者(例如 Microsoft 和 Contoso)。將策略設定為稽核模式 (Audit Mode) 一週,可以在不影響生產環境的情況下,識別潛在的相容性問題,符合題目要求。將策略轉換為二進位檔 (.cip) 並部署到指定路徑,是 WDAC 策略生效的標準步驟。驗證後再切換到強制執行模式,能確保平穩過渡。
AppLocker 雖然可以限制可執行檔,但它主要針對應用程式,對驅動程式的控制不如 WDAC 全面,且其安全模型不如 WDAC 強大,容易被繞過。SmartScreen 和 Reputation-based protection 主要用於瀏覽器和下載檔案,無法全面控制伺服器上的所有程式碼執行。Software Restriction Policies (SRP) 是較舊的技術,功能不如 WDAC 強大,且管理複雜度較高,不適用於此情境。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡