You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

跨信任域IIS Windows Authentication 401(1)身份验证失败问题

解决信任域用户IIS Windows Authentication 401(1)未授权问题

核心排查与修复步骤

  • 确认域信任关系有效性
    检查本地域与信任域的双向信任是否正常,且信任属性中启用了Kerberos身份验证支持。可通过域控制器的「Active Directory域和信任关系」工具查看信任配置,确保两边的信任方向、验证协议无异常。

  • 调整IIS身份验证提供程序顺序
    将NTLM移至Negotiate之前。Negotiate优先尝试Kerberos,跨场景下易因SPN(服务主体名称)配置问题失败,改用NTLM可绕过Kerberos的跨域验证限制。
    操作路径:IIS管理器 → 目标站点 → 身份验证 → Windows身份验证 → 提供程序 → 上移NTLM至第一位。

  • 授予Web服务器信任域权限
    确保Web服务器的计算机账户在信任域中拥有读取用户信息的权限,若使用Kerberos则需配置委派权限。可在信任域的Active Directory中,为Web服务器计算机账户添加对应信任域用户组的读取权限。

  • 检查本地安全策略配置
    打开secpol.msc(本地安全策略),依次进入「本地策略 → 安全选项」:

    • 确认「网络安全: LAN管理器身份验证级别」设置为「发送NTLMv2响应\拒绝LM和NTLM」及以上兼容级别,避免旧协议引发的验证失败。
    • 禁用「网络安全: 对本地账户的令牌筛选」,该选项可能过滤信任域用户的权限令牌。
  • 重置应用程序池身份
    若应用程序池使用域账户,确认账户密码未过期且在信任域拥有足够权限。可临时将应用程序池身份改为本地系统(仅测试用,生产环境建议使用专用域账户),验证信任域用户是否能正常登录。

  • 通过日志定位具体原因
    查看IIS站点日志(默认路径C:\inetpub\logs\LogFiles),找到401(1)请求对应的cs-username和sc-substatus字段;同时查看事件查看器→Windows日志→安全日志,查找事件ID 4625等身份验证失败记录,获取具体失败原因(如令牌无效、权限不足等)。


内容的提问来源于stack exchange,提问作者LAKHDARI Nazih Wissam

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.01 00:21:03