You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Asp.Net应用迁移后Advapi交互式登录失败报错如何解决?

问题排查与解决步骤

事件返回的0xC000015B错误明确指向:目标用户没有被授予本次请求对应的登录类型权限,你已经调整的「允许本地登录」是正确方向,但大概率被更高优先级的策略覆盖,或存在其他相关配置缺失,可按以下步骤逐一排查:

  • 核对生效的组策略优先级
    本地安全策略的配置优先级低于域组策略,首先在服务器上执行命令gpresult /h gpreport.html导出当前生效的所有组策略报告,检查两个配置项:

    1. 「用户权限分配」下的拒绝本地登录:该配置优先级高于允许配置,确认你使用的账号/所属AD组没有被加入该列表
    2. 「用户权限分配」下的允许本地登录:确认最终生效的配置包含你账号所属的AD组,而非仅本地配置的组
  • 验证账号本身的交互式登录权限
    直接用报错的账号尝试在新服务器本地登录(或通过远程桌面登录,需先确认账号在「允许通过远程桌面服务登录」列表中):

    1. 如果无法登录,说明是账号本身的登录权限问题,需回到组策略配置排查
    2. 如果可以正常登录,说明是应用运行上下文的权限缺失,继续向下排查
  • 检查应用关联权限配置

    1. 打开本地安全策略,找到「用户权限分配」下的身份验证后模拟客户端,确认你ASP.NET应用对应的应用池运行身份已被加入该列表
    2. 检查IIS站点的身份验证配置:确认Windows身份验证已启用,且提供程序列表中NTLM的优先级高于Negotiate,和旧服务器配置保持一致
    3. 核对ASP.NET应用的web.config配置,确认身份验证模式为<authentication mode="Windows" />,没有额外的权限拦截配置
  • 核对NTLM与AD账号限制

    1. 查看本地安全策略->安全选项->网络安全:LAN管理器身份验证级别,配置和旧服务器完全一致,避免因为NTLM版本兼容问题导致验证失败
    2. 打开AD用户属性面板,切换到「账户」标签页,点击「登录到」,确认新服务器的计算机名已经被加入允许登录的工作站列表中(如果配置了仅允许登录到指定设备)
    3. 如果登录的账号是本地管理员组成员,检查注册表项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\LocalAccountTokenFilterPolicy,值设置为1,关闭UAC远程令牌过滤的限制

内容的提问来源于stack exchange,提问作者Rajesh Kumar Swain

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.06 11:06:02