首頁 › Microsoft › 您需要確保 Domain Admins 群組的成員只能驗證到兩台特權存取工作站 …Microsoft Microsoft Windows Server Hybrid Admin Associate AZ-801 Certification
· TW
· 更新於 7 Aug 2026
您需要確保 Domain Admins 群組的成員只能驗證到兩台特權存取工作站 (PAW1 和 PAW2),而不能驗證到網域中的任何其他電腦。樹系功能等級是 Windows Server 2012 R2,所有 DC 都是 Windows Server 2019。您應該如何設定才能透過集中式強制執行來滿足此要求? 選擇一個答案 A 建立驗證策略 (Authentication Policy) 和驗證策略儲存桶 (Authentication Policy Silo),將 Domain Admin 帳戶新增到儲存桶中,將 PAW1 和 PAW2 指定為允許的電腦,並強制執行該策略。
B 在網域層級連結一個 GPO,為所有非 PAW 電腦上的 Domain Admins 設定「拒絕本機登入 (Deny log on locally)」和「拒絕從網路存取這台電腦 (Deny access to this computer from the network)」。
C 建立一個細微密碼策略 (fine-grained password policy),其範圍限定為包含 Domain Admins 和 PAW 的群組。
D 在 PAW1 和 PAW2 上啟用 RDP 的受限管理員模式 (Restricted Admin mode),並在其他地方停用它。
點擊一個選項來檢查您的答案。
正確答案: 建立驗證策略 (Authentication Policy) 和驗證策略儲存桶 (Authentication Policy Silo),將 Domain Admin 帳戶新增到儲存桶中,將 PAW1 和 PAW2 指定為允許的電腦,並強制執行該策略。.
為什麼這是答案 正確答案是建立驗證策略和驗證策略儲存桶,因為這是 Windows Server 中專為限制高權限帳戶登入特定資源而設計的功能。驗證策略儲存桶允許您將一組帳戶(例如 Domain Admins)與一個或多個驗證策略相關聯。驗證策略可以指定這些帳戶只能從特定的來源電腦(例如 PAW1 和 PAW2)進行驗證。這種方法提供了集中式的強制執行,並且是實現此類限制的最佳實踐。
其他選項不正確的原因:
在網域層級連結 GPO 並設定「拒絕本機登入」和「拒絕從網路存取這台電腦」會過於廣泛,可能影響 Domain Admins 在 PAW 上的合法登入,且難以精確排除 PAW 電腦。
建立細微密碼策略與限制登入來源無關,它主要用於設定不同的密碼和帳戶鎖定策略。
在 PAW1 和 PAW2 上啟用 RDP 的受限管理員模式與限制 Domain Admins 登入其他電腦無關,它主要用於防止憑證竊取攻擊。
顯示答案和解釋 正確答案: 建立驗證策略 (Authentication Policy) 和驗證策略儲存桶 (Authentication Policy Silo),將 Domain Admin 帳戶新增到儲存桶中,將 PAW1 和 PAW2 指定為允許的電腦,並強制執行該策略。. 正確答案是建立驗證策略和驗證策略儲存桶,因為這是 Windows Server 中專為限制高權限帳戶登入特定資源而設計的功能。驗證策略儲存桶允許您將一組帳戶(例如 Domain Admins)與一個或多個驗證策略相關聯。驗證策略可以指定這些帳戶只能從特定的來源電腦(例如 PAW1 和 PAW2)進行驗證。這種方法提供了集中式的強制執行,並且是實現此類限制的最佳實踐。
其他選項不正確的原因:
在網域層級連結 GPO 並設定「拒絕本機登入」和「拒絕從網路存取這台電腦」會過於廣泛 …
通過考試 — 無需無休止地尋找答案 集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡