You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

两台域内IIS服务器虚拟目录文件上传权限配置求助

解决跨IIS服务器虚拟目录写入权限问题

核心原因

IIS_IUSRS是本地内置组,仅对服务器自身有效。当服务器B的IIS应用池以默认的ApplicationPoolIdentity或IIS_IUSRS本地组身份访问服务器A的共享目录时,A无法识别B的本地IIS_IUSRS组,直接导致写入权限被拒绝。

具体配置步骤

1. 调整应用池运行身份(推荐方案)

  • 打开服务器B的IIS管理器,找到对应站点的应用池
  • 右键选择「高级设置」,将「标识」从默认的ApplicationPoolIdentity改为域用户账号(可提前在AD中创建专用账号,也可用域管理员账号临时测试)
  • 确保这个域账号在服务器A的目标物理目录上,同时拥有读取、写入、修改的NTFS权限和共享权限

2. 授权服务器B的计算机账号访问

如果不想使用域用户账号,可直接给服务器A的目录添加服务器B的计算机身份权限:

  • 在服务器A上,找到目标物理目录,右键「属性」→「安全」→「编辑」→「添加」
  • 输入服务器B的计算机名$(例如SERVERB$),点击「检查名称」确认身份
  • 给该计算机账号分配读取、写入、修改的NTFS权限,同时在共享权限中也添加该账号并赋予相同权限

3. 验证虚拟目录的身份传递设置

  • 打开服务器B的虚拟目录设置,找到「连接为」选项
  • 选择「应用程序用户(通过身份验证)」,确保勾选「传递身份」
  • 若站点启用匿名访问,需将匿名身份也配置为域账号或服务器B的计算机账号

是否需要AD额外授权?

不需要额外的AD域级权限配置,只需确保上述账号(域用户/服务器B计算机账号)在AD中处于有效状态,且能正常访问服务器A的共享目录即可。之前的授权可能仅配置了读取权限,需补充写入、修改权限。

测试验证

  1. 在服务器B的站点上传测试文件,检查是否同步到服务器A的目标目录
  2. 查看服务器A的目录权限,确认对应账号的权限已生效
  3. 若仍有问题,查看IIS日志和Windows安全日志,定位具体的权限拒绝事件

内容的提问来源于stack exchange,提问作者kodsor net

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.21 22:41:06