两台域内IIS服务器虚拟目录文件上传权限配置求助
解决跨IIS服务器虚拟目录写入权限问题
核心原因
IIS_IUSRS是本地内置组,仅对服务器自身有效。当服务器B的IIS应用池以默认的ApplicationPoolIdentity或IIS_IUSRS本地组身份访问服务器A的共享目录时,A无法识别B的本地IIS_IUSRS组,直接导致写入权限被拒绝。
具体配置步骤
1. 调整应用池运行身份(推荐方案)
- 打开服务器B的IIS管理器,找到对应站点的应用池
- 右键选择「高级设置」,将「标识」从默认的
ApplicationPoolIdentity改为域用户账号(可提前在AD中创建专用账号,也可用域管理员账号临时测试) - 确保这个域账号在服务器A的目标物理目录上,同时拥有读取、写入、修改的NTFS权限和共享权限
2. 授权服务器B的计算机账号访问
如果不想使用域用户账号,可直接给服务器A的目录添加服务器B的计算机身份权限:
- 在服务器A上,找到目标物理目录,右键「属性」→「安全」→「编辑」→「添加」
- 输入
服务器B的计算机名$(例如SERVERB$),点击「检查名称」确认身份 - 给该计算机账号分配读取、写入、修改的NTFS权限,同时在共享权限中也添加该账号并赋予相同权限
3. 验证虚拟目录的身份传递设置
- 打开服务器B的虚拟目录设置,找到「连接为」选项
- 选择「应用程序用户(通过身份验证)」,确保勾选「传递身份」
- 若站点启用匿名访问,需将匿名身份也配置为域账号或服务器B的计算机账号
是否需要AD额外授权?
不需要额外的AD域级权限配置,只需确保上述账号(域用户/服务器B计算机账号)在AD中处于有效状态,且能正常访问服务器A的共享目录即可。之前的授权可能仅配置了读取权限,需补充写入、修改权限。
测试验证
- 在服务器B的站点上传测试文件,检查是否同步到服务器A的目标目录
- 查看服务器A的目录权限,确认对应账号的权限已生效
- 若仍有问题,查看IIS日志和Windows安全日志,定位具体的权限拒绝事件
内容的提问来源于stack exchange,提问作者kodsor net
相关产品推荐
相关产品推荐

