IIS 10.0 如何限制用户仅能访问并管理指定网站
问题原因
你之前的配置未生效是因为IIS的应用池运行标识、全局IIS Manager权限、站点级细粒度操作权限属于三个独立的权限体系,此前的配置没有做层级权限隔离和功能范围限制,按以下步骤操作即可实现需求:
步骤1:配置站点级IIS Manager访问权限
- 打开IIS管理器,在根服务器节点找到「IIS Manager Users」,确认AA、BB用户已创建(你此前已完成该步骤,无需重复操作)
- 选中根服务器节点,打开「IIS Manager Permissions」,删除所有AA、BB类普通用户的权限,仅保留系统管理员账号,避免全局权限继承覆盖站点级配置
- 选中站点A,打开功能视图下的「IIS Manager Permissions」,点击右侧操作栏的「允许用户」,选择「IIS用户」分类,添加AA用户,删除列表内其他所有非管理员用户(包含BB)
- 选中站点B,重复上一步操作,仅添加BB用户,删除其他所有非管理员用户(包含AA)
步骤2:限制用户可执行的操作范围
默认授予的IIS Manager权限包含全站点操作能力,需要单独限制功能范围:
- 选中根服务器节点,打开「功能委派」设置
- 找到「应用程序导入」「启动和停止应用程序池」「回收应用程序池」三类你需要开放的功能,将委派权限设置为读/写
- 其余所有非必要功能,全部设置为只读或拒绝
- 如需更细粒度的控制,可单独进入站点A、站点B的「功能委派」页面,针对对应站点单独配置可开放的功能权限
步骤3:配置非授权站点的禁止标识
- 正常配置完上述权限后,AA用户登录IIS远程管理器时默认只会看到有权限的站点A,站点B默认完全隐藏,符合权限隔离要求
- 如果你需要保留站点B的显示、仅添加禁止访问标识,可在站点B的管理视图配置访问规则,当检测到登录用户为AA时,页面显示禁止标识:

步骤4:效果验证
- 使用AA账号登录IIS远程管理器,确认仅能看到/操作站点A,仅可执行应用导入、启动、停止、重启操作,站点B要么不可见、要么显示禁止标识
- 使用BB账号登录做同等逻辑验证即可
内容的提问来源于stack exchange,提问作者vikranth
相关产品推荐
相关产品推荐

