You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows Server 2016下持本地管理员权限的域用户无法管理IIS问题咨询

问题根因
  • UAC远程管理员令牌过滤限制:Windows Server 2016默认开启该安全策略,属于本地管理员组的域用户通过远程交互、远程管理工具(含IIS管理器)访问服务器时,UAC会自动剥离管理员特权,仅返回标准用户权限令牌,导致无法执行管理员操作。
  • IIS专属管理员组配置缺失:IIS存在独立的IIS Administrators系统组,修改全局IIS配置、委派站点管理等操作要求用户属于该组,仅加入本地管理员组无法覆盖所有IIS管理权限要求。
  • 域组策略限制/覆盖:如果域侧配置了「受限组(Restricted Groups)」策略,会强制覆盖本地管理员组成员列表,手动添加的域用户会在组策略刷新后被自动移除;若配置了「用户权限分配」类策略,也可能直接禁用目标用户的本地管理权限。
  • IIS管理组件未完整安装:仅安装IIS服务角色,未配套安装管理工具时,管理接口未启用,即便是管理员也无法正常操作IIS。
遗漏配置项修复步骤
  1. 关闭UAC远程令牌过滤(仅在可信内网环境操作)
    打开注册表编辑器,定位到路径:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
    新建DWORD类型的LocalAccountTokenFilterPolicy项,数值设置为1,重启服务器后生效。
  2. 补充IIS管理员组配置
    运行lusrmgr.msc打开本地用户和组管理器,找到IIS Administrators组,将目标域用户添加到该组。
  3. 排查域组策略冲突
    服务器本地运行gpresult /r命令,检查应用的组策略列表,确认是否存在修改本地管理员组、限制用户权限的GPO,联系域管理员调整对应策略配置。
  4. 补装IIS管理组件
    打开服务器管理器,进入「角色和功能安装向导」,在Web服务器(IIS)的「管理工具」分支下,勾选安装「IIS管理控制台」「IIS管理脚本和工具」「IIS管理服务」,安装完成后将Web Management Service服务设置为自动启动并运行。
  5. 本地操作补充提示:在服务器本地操作时,需右键点击IIS管理器、服务器管理器等管理工具,选择以管理员身份运行,否则本地UAC仍会限制权限。

内容的提问来源于stack exchange,提问作者xpath

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.05 06:54:04