You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何移除IIS APPPOOL\test的BUILTIN\Users组权限(未实际加入该组)

移除IIS应用池账户的BUILTIN\Users组权限(账户未显示在组成员列表中)

问题原因

IIS应用池标识(如IIS APPPOOL\test)属于虚拟账户,这类账户默认会被系统隐式加入BUILTIN\Users组,但不会出现在组的常规图形界面成员列表里,这就是你看不到它的核心原因。

解决方法

方法1:PowerShell(管理员权限)

打开管理员级别的PowerShell窗口,执行以下命令直接移除:

Remove-LocalGroupMember -Group "BUILTIN\Users" -Member "IIS APPPOOL\test"

如果命令提示找不到成员,可先通过以下命令获取该虚拟账户的SID,再用SID替换账户名执行:

Get-WmiObject Win32_UserAccount | Where-Object { $_.Name -eq "test" -and $_.Caption -like "IIS APPPOOL*" } | Select-Object Name, SID

替换后的命令示例:

Remove-LocalGroupMember -Group "BUILTIN\Users" -Member "S-1-5-82-xxxxxx-xxxxxx-xxxxxx-xxxxxx-xxxxxx"

方法2:命令提示符(CMD,管理员权限)

以管理员身份运行CMD,执行:

net localgroup Users "IIS APPPOOL\test" /delete

这个命令会直接将虚拟账户从Users组中移除,无需依赖图形界面可见性。

验证操作结果

执行完命令后,可通过以下方式确认:

  • 重新运行你的权限检测代码,检查IIS APPPOOL\test是否已不在BUILTIN\Users组中
  • 用PowerShell查看组成员列表:
Get-LocalGroupMember -Group "BUILTIN\Users"

此时列表中不应再出现IIS APPPOOL\test的条目。

注意事项

  • 必须使用管理员权限执行命令,否则会因权限不足操作失败
  • 移除该账户的Users组权限后,需确保应用池账户拥有网站运行所需的最小权限(如网站根目录的读写权限),可单独为该账户分配特定资源的权限,避免应用运行异常

内容的提问来源于stack exchange,提问作者xiongfj

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.23 03:12:44