IIS应用池配置gMSA为标识时出现无效身份错误问题问询
gMSA配置IIS应用池报错排查方案
一、5021/5057错误常见遗漏配置项
- gMSA账号格式修正:gMSA托管账号命名默认结尾带
$符号,配置应用池标识时必须带该符号,正确填写格式为域名\gMSA账号名$,密码栏完全留空无需填写任何内容,你之前的填写格式大概率遗漏了后缀$。 - 服务器AD权限校验:需要确保部署IIS的服务器的AD计算机账号,拥有该gMSA的托管密码检索权限,可在域控制器上运行以下命令配置:
Add-ADComputerServiceAccount -Identity [IIS服务器计算机名] -ServiceAccount [gMSA账号名]
配置完成后回到IIS服务器再次运行Test-ADServiceAccount [gMSA账号名]确认返回结果为True。 - 应用池高级配置修正:打开对应应用池的「高级设置」,找到「进程模型」分类下的「加载用户配置文件」选项,设置为True,该项默认关闭会导致gMSA身份上下文加载失败。
- 本地用户组权限补充:将gMSA账号添加到IIS服务器本地的
IIS_IUSRS用户组中,确保应用池运行时拥有基础的IIS资源访问权限。
配置完成后再次执行iisreset重启服务验证问题是否解决。
二、Docker相关配置说明
如果你没有使用Docker容器部署IIS服务,完全不需要修改Dockerfile,相关参考资料不适用于你的场景,可以直接忽略。如果确实为容器化部署场景,可参考以下说明:
- Dockerfile是构建容器镜像时自行创建的配置文件,不存在于Windows系统默认路径中,仅容器部署场景需要自行创建维护。
C:\ProgramData为系统默认隐藏目录,无需开启显示隐藏文件,直接在资源管理器地址栏输入完整路径即可访问,非容器部署场景不需要操作该路径下的任何文件。
内容的提问来源于stack exchange,提问作者Dagnis
相关产品推荐
相关产品推荐

