您的組織採用 AD 分層模型:第 0 層 (網域控制器、樹系層級服務)、第 1 層 (成員伺服器/應用程式) 和第 2 層 (使用者工作站)。您必須防止第 0 層管理員憑證在第 1 層和第 2 層裝置上洩露,並確保各層之間的憑證隔離。哪兩項操作符合此模型?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 為每個層級發行獨立的管理帳戶,並要求第 0 層管理員僅使用第 0 層 PAW 來管理網域控制器。, 在第 1 層和第 2 層上設定 GPO,以拒絕第 0 層管理員群組的「本機登入」和「從網路存取這台電腦」權限。.
為什麼這是答案
正確答案是為每個層級發行獨立的管理帳戶,並要求第 0 層管理員僅使用第 0 層 PAW 來管理網域控制器,以及在第 1 層和第 2 層上設定 GPO,以拒絕第 0 層管理員群組的「本機登入」和「從網路存取這台電腦」權限。這些措施直接實現了憑證隔離和防止第 0 層憑證洩露的目標。使用獨立的管理帳戶和專用的特權存取工作站 (PAW) 確保第 0 層管理員的憑證不會暴露在較低層級的裝置上。拒絕第 0 層管理員在第 1 層和第 2 層裝置上的本機登入和網路存取權限,可以防止他們在這些層級上意外或惡意地使用高權限憑證,從而降低憑證被竊取的風險。 啟用無限制委派會增加憑證洩露的風險,因為它允許服務代表使用者向其他服務呈現其憑證。將第 0 層管理員新增到第 1 層伺服器上的本機 Administrators 群組會破壞層級隔離,並使第 0 層憑證暴露在第 1 層。RDP 受限管理模式雖然有助於防止憑證洩露,但允許第 0 層管理員連接到任何裝置則違反了層級隔離原則。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡