Microsoft AZ-801: 加密、憑證與 PKI — 學習指南
屬於 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
AD CS 階層與線上回應程式
一個具備彈性的企業 PKI 會使用階層式 CA 架構。離線根 CA 是信任錨點,必須在實體與邏輯上隔離,只有在簽署次級 CA 的請求和發布 CRL 時才開機。請使用較長的有效期(例如 10-20 年)、較大的 RSA 金鑰大小(在可行情況下至少 4096 位元),並將 CDP/AIA 發布到高可用性、路徑一致的 URL。絕對不要從根 CA 發行終端實體憑證。
次級 (發行) CA 是已加入網域、線上運作且生命週期較短(例如 3-5 年)的 CA,並具有受限制的金鑰用途與 EKU。它們負責發行電腦、使用者及服務憑證,並頻繁且重疊發布 CRL,以避免因發布延遲而導致服務中斷。建議在發行 CA 上使用由 HSM 支援的私密金鑰,以降低金鑰外洩的風險。設定基於登錄檔或原則的範本與發行限制,以強制執行最低權限。
撤銷檢查必須快速且可靠。線上回應程式 (OCSP) 透過回應個別憑證的狀態查詢,而非讓用戶端下載完整的 CRL,來降低用戶端延遲。安裝線上回應程式角色服務,透過專用的 v3 範本為回應程式註冊 OCSP 回應簽署憑證,並設定一個指向發行 CA 及其 CRL 的撤銷設定,此設定需使用 Microsoft CRL 型撤銷提供者。確保 CA 在其授權資訊存取擴充功能中包含 OCSP URL,以便用戶端知道向何處查詢。
為了擴展性與彈性,請部署一個 OCSP 陣列。指定一個陣列控制器,將撤銷設定複寫到成員回應程式。使用 Windows NLB 或外部負載平衡器對陣列進行負載平衡,並搭配一個可確認 OCSP 回應能力與簽署憑證新鮮度的健康狀態探查。鎖定較短的 OCSP 簽署憑證生命週期並設定自動註冊更新,以將風險暴露降至最低。監控 CRL 的新鮮度與 OCSP 快取生命週期,以防止過時的回應。
範本、自動註冊、金鑰封存與認證漫遊
憑證範本管理請求限制、主體名稱、金鑰用途及發行要求。版本 2 範本(隨 Windows Server 2003 Enterprise 引入)允許自訂並支援使用基於 CSP 的金鑰進行自動註冊。版本 3 範本(Windows Server 2008 及更新版本)增加了對 CNG、ECC 及 Suite B 演算法的支援。當您需要 CNG/ECC 時,請選擇 v3;若要最大化舊版相容性,請選擇 v2。將範本綁定到單一的發行 CA 集合,以控制影響範圍。
自動註冊將憑證生命週期管理轉變為一個由原則驅動的自動化流程。在群組原則的「電腦設定」或「使用者設定」下的「Windows 設定」、「安全性設定」、「公開金鑰原則」、「憑證服務用戶端 – 自動註冊」中進行設定。啟用它,並勾選「更新過期的憑證、更新使用憑證範本的憑證」以及「移除已撤銷/過期的憑證」。自動註冊需要範本權限:主體必須具備「讀取」和「自動註冊」權限;「註冊」權限僅適用於手動註冊。透過安全性群組來限定範圍,以避免非預期的憑證發行並控制數量。
金鑰封存可在私密金鑰遺失時保護資料。對於僅用於加密的憑證(例如 EFS、S/MIME),請在範本上啟用「封存主體的加密私密金鑰」。透過從「金鑰復原代理人」範本發行 KRA 憑證給指定人員,將他們設定為金鑰復原代理人 (KRA),並設定 CA 以封存金鑰。金鑰復原僅限於可封存的金鑰類型;傳統上支援 RSA 金鑰交換 (舊版 CSP),而 AD CS 的金鑰封存不支援 CNG/ECC 私密金鑰的封存。請勿對僅用於簽署的範本啟用封存功能。
認證漫遊透過將使用者的憑證、私密金鑰及 DPAPI 主要金鑰儲存在 AD 中,讓這些資訊在已加入網域的裝置之間同步。透過群組原則中的「使用者設定」、「系統管理範本」、「系統」、「認證漫遊」來啟用此功能,並將範圍限定於受信任的使用者。這改善了使用者在多台機器上使用 EFS、S/MIME 及用戶端驗證憑證的體驗,而無需使用漫遊設定檔。請驗證目錄結構描述的支援,並規劃與商務用 Windows Hello 及第三方認證管理員的互動,以避免衝突或重複。
TLS/SSL 生命週期與 Azure Key Vault 整合
現代的 TLS 仰賴正確的憑證語意。務必包含伺服器驗證 (Server Authentication) EKU,並優先選用 SHA-256 或更強的簽章,搭配至少 2048 位元的 RSA 或合適的 ECC 曲線。主體別名 (Subject Alternative Name, SAN) 必須列出用戶端使用的所有主機名稱;僅使用舊式的主體通用名稱 (Subject CN) 對現代用戶端而言已不敷使用。萬用字元憑證 (*.contoso.com) 可簡化單一 DNS 區域中的多主機部署,但無法匹配多層級名稱 (app.dev.contoso.com) 或不同區域;當萬用字元私鑰被廣泛部署時,應謹慎評估風險集中度。若有多區域需求,建議優先使用 SAN 憑證或多個針對性憑證。
使用 certreq 或 IIS 將 CSR 標準化,維護金鑰保管政策,並在 NotAfter 日期前及早自動化續期,以便進行分階段部署及 OCSP/CRL 傳播。在已加入網域的網頁伺服器上,可透過 Web Server v3 範本的自動註冊功能來自動化發行與續期;在請求中提供主體名稱,並搭配適當的核准流程。應用僅限 TLS 1.2/1.3 的伺服器組態,啟用 ECDHE 加密套件以實現前向保密 (forward secrecy),並移除已棄用的 SHA-1 和出口等級的加密演算法。
Azure Key Vault 將憑證生命週期管理延伸至雲端。您可以匯入現有的 PFX/PEM 憑證,或使用憑證原則,透過與 Key Vault 整合的憑證授權單位 (例如 DigiCert) 來產生新憑證,並設定自動輪替,讓 Key Vault 自動請求續期並維護最新版本。憑證物件會包裝一個 Key Vault 金鑰和一個祕密,根據原則可啟用可匯出的 PFX 工作流程,或由 HSM 支援的不可匯出金鑰。應用程式和服務可透過 RBAC 或存取原則及受控識別來擷取目前版本。Key Vault 參考讓 Azure App Service 和 Azure Functions 等服務能以參考方式提取憑證和祕密,而無需將其嵌入組態中。對於 Azure 或混合環境中的 Windows Server 工作負載,可使用 Azure Key Vault VM 擴充功能或搭配受控識別的自訂自動化,來擷取更新後的憑證並安裝至 Windows 憑證存放區,同時觸發服務重新啟動,確保網頁伺服器、反向代理伺服器和應用程式閘道都能實現零接觸式續期。
實務問題情境
Adobe Inc. 必須為其兩個地端資料中心及 Azure 上託管的 Windows Server 工作負載,標準化加密與 PKI。他們要求資料中心內的伺服器能無人值守重新啟動、網頁憑證自動續期、單一檔案加密的復原能力,以及最少的用戶端操作阻力。
- 建立一個雙層 PKI,包含一個離線根 CA 和兩個線上發行 CA
- 理由:離線根 CA 可建立一個高保障的信任錨點,而生命週期較短的發行 CA 則能限制風險暴露並支援高可用性。此階層架構可實現職責分離、可擴展的範本範圍界定,以及安全的 CRL/AIA 發布。
- 在負載平衡器後方部署一個 OCSP Online Responder 陣列
- 理由:OCSP 能為大規模的網頁和應用程式伺服器提供低延遲的撤銷狀態回應。具備健康狀態檢查的負載平衡陣列可防止單點故障,並確保用戶端無需下載大型 CRL 即可取得最新的憑證狀態。
- 為 Web Server、OCSP 回應簽署和電腦驗證編寫 v3 憑證範本;為 EFS 和 S/MIME 編寫支援金鑰封存的 v2 範本
- 理由:v3 範本為現代 TLS 和回應簽署啟用 CNG/ECC;v2 範本則最大化 EFS/S/MIME 的用戶端相容性,並支援加密金鑰的金鑰封存。範本範圍界定可強制執行最低權限發行原則。
- 透過群組原則啟用自動註冊,並將範本的「讀取/自動註冊」權限指派給限定範圍的安全群組
- 理由:自動註冊可省去手動步驟、在到期前處理續期,並清理已撤銷/過期的憑證。透過安全群組界定範圍可避免過度發行,並遵循最低權限原則。
- 在所有伺服器的作業系統磁碟區上實作 BitLocker,並採用 TPM+PIN 保護;將復原金鑰託管至 AD DS
- 理由:TPM+PIN 增強了對離線攻擊的抵抗力;AD DS 託管則保證了可復原性。伺服器在滿足正常執行時間目標的同時,也確保了金鑰保管的合規等級可稽核性。
- 在資料中心子網路中,使用 WDS 搭配 Network Unlock 功能來設定網路解鎖
- 理由:這使得伺服器在修補後能無人值守地重新啟動,無需本機主控台存取,同時在資料中心外部仍保留 TPM+PIN 的安全控制。UEFI+TPM 和有線 DHCP 滿足了技術先決條件。
- 使用 Configuration Manager BitLocker Management 及其報告功能來管理 BitLocker 的狀態
- 理由:Configuration Manager 提供了成熟的伺服器涵蓋範圍、合規性儀表板以及自助服務/復原工作流程,從而降低了混合地端與 Azure 環境中的營運開銷。
- 從 AD CS 發行 EFS 憑證,並透過 GPO 設定 DRA;要求使用者備份其 EFS 憑證
- 理由:集中發行加上 DRA 可確保檔案層級加密的業務連續性。DRA 金鑰受到嚴格控管以防止濫用,同時保留了復原選項。
- 將面向網際網路的工作負載之 TLS 憑證集中到 Azure Key Vault,並整合受控 CA 與自動輪替功能;透過受控識別自動化將憑證分發至 Windows Server
- 理由:Key Vault 減輕了續期負擔、集中管理祕密、支援版本控制,並實現了安全、自動化的伺服器部署。自動輪替消除了憑證過期的問題,並與零接觸式維運的目標一致。
- 為需要在多個裝置上使用 EFS 和 S/MIME 的特定使用者群組啟用 Credential Roaming
- 理由:Credential Roaming 可同步憑證和 DPAPI 金鑰,確保使用者無需手動匯出/匯入即可在不同工作站上解密和簽署,從而提高生產力並減少支援案件。
← Azure Arc 與混合式伺服器管理 · 所有領域 · Windows Server 更新與修補程式管理 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →