如何移除IIS APPPOOL\test的BUILTIN\Users组权限(未实际加入该组)
移除IIS应用池账户的BUILTIN\Users组权限(账户未显示在组成员列表中)
问题原因
IIS应用池标识(如IIS APPPOOL\test)属于虚拟账户,这类账户默认会被系统隐式加入BUILTIN\Users组,但不会出现在组的常规图形界面成员列表里,这就是你看不到它的核心原因。
解决方法
方法1:PowerShell(管理员权限)
打开管理员级别的PowerShell窗口,执行以下命令直接移除:
Remove-LocalGroupMember -Group "BUILTIN\Users" -Member "IIS APPPOOL\test"
如果命令提示找不到成员,可先通过以下命令获取该虚拟账户的SID,再用SID替换账户名执行:
Get-WmiObject Win32_UserAccount | Where-Object { $_.Name -eq "test" -and $_.Caption -like "IIS APPPOOL*" } | Select-Object Name, SID
替换后的命令示例:
Remove-LocalGroupMember -Group "BUILTIN\Users" -Member "S-1-5-82-xxxxxx-xxxxxx-xxxxxx-xxxxxx-xxxxxx"
方法2:命令提示符(CMD,管理员权限)
以管理员身份运行CMD,执行:
net localgroup Users "IIS APPPOOL\test" /delete
这个命令会直接将虚拟账户从Users组中移除,无需依赖图形界面可见性。
验证操作结果
执行完命令后,可通过以下方式确认:
- 重新运行你的权限检测代码,检查
IIS APPPOOL\test是否已不在BUILTIN\Users组中 - 用PowerShell查看组成员列表:
Get-LocalGroupMember -Group "BUILTIN\Users"
此时列表中不应再出现IIS APPPOOL\test的条目。
注意事项
- 必须使用管理员权限执行命令,否则会因权限不足操作失败
- 移除该账户的Users组权限后,需确保应用池账户拥有网站运行所需的最小权限(如网站根目录的读写权限),可单独为该账户分配特定资源的权限,避免应用运行异常
内容的提问来源于stack exchange,提问作者xiongfj
相关产品推荐
相关产品推荐

