You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

IIS反复要求特定用户输入凭据问题求助

内网登录反复弹出凭据窗口(仅特定用户账号)问题排查与解决

问题场景

  • 内网站点长期运行正常,仅新入职物流部门员工的账号在登录时,反复弹出凭据输入窗口;输入凭据后无错误提示,但仍会再次弹窗,关闭窗口则显示未授权
  • 交叉测试结果:其他用户账号可正常登录内网,其他用户在该员工的电脑上也能正常访问;该员工换用其他电脑,问题依旧
  • 已尝试无效方案:通过regedit禁用回环检查、在IIS身份验证设置中移除Negotiate选项、完全复制同部门其他用户的权限配置

排查与解决步骤

1. 清理用户Kerberos缓存

该用户账号可能存在Kerberos票据异常,执行以下命令清除缓存后重新尝试登录:

klist purge

2. 检查AD用户账号属性

  • 确认用户的**用户登录名(UPN)**格式正确,需与内网站点的服务主体名称(SPN)匹配
  • 检查AD账户设置,确保未勾选「交互式登录:需要智能卡」等强制验证策略
  • 查看账户选项,取消「使用DES加密类型的账户」等可能干扰NTLM/Kerberos验证的设置

3. 调整IIS身份验证配置

  • 重新启用Windows身份验证,将验证提供者顺序设置为NTLM优先(可重新添加Negotiate后调整顺序)
  • 检查站点授权规则,确认该用户账号(或所在用户组)已被明确授予访问权限,排查权限继承异常问题

4. 检查用户账户状态

  • 确认用户密码未过期,且密码中无特殊字符导致验证解析失败
  • 检查AD中该账号是否被锁定,或存在禁用后重新启用的残留状态异常

5. 验证内网站点SPN配置

检查服务器是否注册了正确的SPN,避免Kerberos验证失败:

setspn -L <服务器主机名>

确保存在HTTP/<内网站点域名>和HTTP/<服务器主机名>的SPN记录

内容的提问来源于stack exchange,提问作者Nate Hastings

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.22 16:38:22