You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

已配置权限仍无法从ASP.NET应用访问网络文件的求助

解决ASP.NET Blazor应用访问域内网络文件夹权限拒绝问题

以下是需要排查和设置的几个关键点:

  • 检查共享权限与NTFS权限的双重配置
    网络文件夹的访问权限由共享权限和NTFS权限共同决定,二者取交集生效。你可能仅配置了NTFS权限,忽略了共享权限:

    1. 在文件服务器myserver上,右键C:\my folder→属性→「共享」选项卡→点击「高级共享」
    2. 勾选「共享此文件夹」,点击「权限」,添加域用户mydomain\MyUser,赋予至少「读取」权限(如果需要写入/复制操作则选「更改」)
    3. 切换到「安全」选项卡,确认MyUser的NTFS权限已正确设置(如读取、写入)
  • 验证用户的网络访问权限
    确保MyUser在文件服务器上拥有「从网络访问此计算机」的权限,同时未被拒绝:

    1. 在myserver上打开「本地安全策略」(secpol.msc)
    2. 依次展开「本地策略」→「用户权限分配」
    3. 找到「从网络访问此计算机」,确认mydomain\MyUser在列表中
    4. 检查「拒绝从网络访问此计算机」列表,确保没有MyUser
  • 配置Kerberos委派(跨服务器场景)
    如果应用服务器与文件服务器是域内不同机器,默认NTLM身份验证无法跨服务器传递应用池身份,需配置Kerberos委派:

    1. 在AD用户和计算机控制台中,找到MyUser账户→属性→「委派」选项卡
    2. 选择「信任此用户用于委派到指定服务」,点击「添加」
    3. 选择文件服务器myserver,添加其cifs服务(对应文件共享协议),完成配置后重启应用池
  • 确认应用的模拟设置
    确保应用未开启用户模拟,避免使用请求用户身份而非应用池身份访问资源:
    打开站点的web.config文件,在<system.web>节点下添加或确认:

    <identity impersonate="false"/>
    

    保存后重启应用池。

  • 测试基础权限有效性
    在应用服务器上,用MyUser身份手动测试网络文件夹访问:

    1. 打开命令提示符,执行:runas /user:mydomain\MyUser cmd.exe
    2. 在新打开的命令窗口中,执行文件复制命令:copy "\\myserver\c$\my folder\my file.txt" C:\temp\
      如果该命令执行失败,说明问题出在用户权限或网络配置,与IIS无关;如果成功,再排查应用或IIS的其他配置。
  • 检查文件服务器防火墙
    确保myserver的Windows防火墙允许SMB协议(文件共享):
    打开「Windows Defender防火墙」→「高级设置」→「入站规则」,确认「文件和打印机共享(SMB-In)」规则已启用。

内容的提问来源于stack exchange,提问作者Ben Rubin

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.15 00:11:02