MicrosoftMicrosoft Windows Server Hybrid Admin Associate AZ-801 Certification
·TW
·更新於 7 Aug 2026
WEB1 (Windows Server 2022) 上的 Web 應用程式以名為 gmsaWeb 的 gMSA 執行,並且必須透過委派使用者憑證來存取 FILE1 (Windows Server 2022) 上的 CIFS 共享。安全性要求資源擁有者 (FILE1) 控制哪些服務可以代表其行事,並避免非限制委派 (unconstrained delegation)。您應該怎麼做?(選擇兩項)
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 透過在 FILE1 上設定 PrincipalsAllowedToDelegateToAccount 以包含 gmsaWeb 帳戶,來設定基於資源的受限制委派 (resource-based constrained delegation)。, 確保 HTTP SPN 已在 gmsaWeb 上註冊,以便客戶端取得 WEB1 的 Kerberos 服務票證。.
為什麼這是答案
此情境需要資源型受限制委派 (Resource-based Constrained Delegation, RBCD),因為資源擁有者 (FILE1) 必須控制哪些服務可以代表其行事。透過在 FILE1 上設定 PrincipalsAllowedToDelegateToAccount 屬性並包含 gmsaWeb 帳戶,可以實現此目的。此外,客戶端需要取得 WEB1 的 Kerberos 服務票證以進行驗證,這要求在 gmsaWeb 帳戶上註冊 HTTP SPN。
其他選項不正確:
在 WEB1 上設定受限制委派是舊版方法,且不符合資源擁有者控制的要求。
啟用非限制委派會造成安全風險,因為它允許服務帳戶將任何使用者的憑證委派給任何服務,這與避免非限制委派的安全要求相悖。
協定轉換與此情境無關,因為 gMSA 已經是 Kerberos 驗證的一部分。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡