您的網域控制器執行的是 Windows Server 2019。安全性部門希望防止服務台管理員帳戶使用 NTLM 進行身份驗證、阻止憑證委派,並將 Kerberos 限制為強加密,同時維持正常的登入。您應該為這些服務台帳戶做什麼?(選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 將帳戶新增至 Protected Users 安全性群組。, 在帳戶上啟用 AES128_HMAC_SHA1 和 AES256_HMAC_SHA1 加密類型,並要求變更密碼。.
為什麼這是答案
將帳戶新增至 Protected Users 安全性群組是正確的,因為此群組會自動為成員帳戶提供多種保護,包括防止 NTLM 憑證儲存、阻止憑證委派,並將 Kerberos 限制為強加密。這直接滿足了題目中所有安全要求。在帳戶上啟用 AES128HMACSHA1 和 AES256HMACSHA1 加密類型並要求變更密碼是正確的,因為這確保了 Kerberos 使用強加密,並透過密碼變更來更新相關的金鑰。 僅在帳戶上啟用「帳戶敏感且無法委派」旗標是不夠的,因為它只阻止委派,而沒有處理 NTLM 和 Kerberos 加密要求。設定網域 GPO 將「網路安全性:限制 NTLM:全部拒絕」設定為啟用會影響整個網域,可能導致正常登入失敗,不符合「維持正常的登入」要求。僅透過群組原則在網域控制器上停用 Kerberos RC4 支援只處理了 Kerberos 加密強度的一部分,而沒有處理 NTLM 和憑證委派問題。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡