MicrosoftMicrosoft Windows Server Hybrid Admin Associate AZ-801 Certification
·TW
·更新於 7 Aug 2026
您的組織正在為 Tier 0 管理員實作特權存取工作站 (PAW)。要求:Tier 0 帳戶只能從 PAW 登入,且 PAW 不得瀏覽網際網路或執行電子郵件用戶端。您應該實作哪兩項組態?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在每個 Tier 0 管理員帳戶上設定「登入到…」限制,以僅允許互動式和 RDP 登入到 PAW 電腦帳戶。, 將 GPO 套用至 PAW OU,該 GPO 使用 WDAC/AppLocker 封鎖網頁瀏覽器和電子郵件用戶端,並設定輸出 Windows 防火牆規則以僅允許管理/更新端點 (例如,網域控制站、WSUS/代理伺服器)。.
為什麼這是答案
正確答案是設定 Tier 0 管理員帳戶的「登入到…」限制,以確保這些高權限帳戶只能從指定的 PAW 登入,這直接滿足了「Tier 0 帳戶只能從 PAW 登入」的要求。同時,將 GPO 套用至 PAW OU,使用 WDAC/AppLocker 封鎖網頁瀏覽器和電子郵件用戶端,並設定輸出防火牆規則,這直接滿足了「PAW 不得瀏覽網際網路或執行電子郵件用戶端」的要求,並限制了 PAW 的網路連線能力,提高了安全性。
將 Tier 0 管理員群組新增到所有使用者工作站上的本機 Administrators 群組會增加攻擊面,與 PAW 的安全原則相悖。將 PAW 和標準使用者 PC 放在相同的 OU 中會導致安全原則混淆,無法有效隔離 PAW。在 PAW 上啟用 Internet Explorer 增強式安全性設定並允許電子郵件,這與「不得瀏覽網際網路或執行電子郵件用戶端」的要求相矛盾。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡