您的樹系是 Windows Server 2016。已透過 GPO 啟用自動註冊。您必須使用支援金鑰封存以進行復原的 CNG 金鑰來發行使用者加密憑證。需要哪兩種組態?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將使用者範本複製為 v3 (Windows Server 2008 或更新版本) CNG 範本,啟用「封存主體的加密私密金鑰」,然後發佈。, 在 CA 上,向指定的復原人員發行金鑰復原代理程式憑證,並將 KRA 憑證新增至 CA 的金鑰封存組態。.
為什麼這是答案
要發行支援金鑰封存的 CNG 金鑰使用者加密憑證,您需要兩個主要配置。首先,您必須將使用者範本複製為 v3 (Windows Server 2008 或更新版本) CNG 範本,並啟用「封存主體的加密私密金鑰」選項,然後發佈此範本。v3 範本支援 CNG 金鑰,而金鑰封存選項確保私密金鑰可以被 CA 封存以供復原。其次,在憑證授權單位 (CA) 上,您必須向指定的復原人員發行金鑰復原代理程式 (KRA) 憑證,並將此 KRA 憑證新增到 CA 的金鑰封存配置中。KRA 憑證允許授權人員解密和復原已封存的私密金鑰。 錯誤選項分析: 使用舊版 CSP 金鑰建立 v2 使用者範本,並啟用「封存主體的加密私密金鑰」:v2 範本和舊版 CSP 不支援 CNG 金鑰。 在 CA 上,停用金鑰封存並依賴 DPAPI 備份進行復原:停用金鑰封存將無法滿足金鑰封存以進行復原的需求。DPAPI 備份是不同的復原機制,不適用於此情境下的憑證金鑰封存。 停用使用者憑證自動註冊以強制手動金鑰託管:這與題目要求透過 GPO 啟用自動註冊相矛盾,並且手動金鑰託管也不是金鑰封存的正確方法。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡