You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

IIS 10.0 如何限制用户仅能访问并管理指定网站

问题原因

你之前的配置未生效是因为IIS的应用池运行标识、全局IIS Manager权限、站点级细粒度操作权限属于三个独立的权限体系,此前的配置没有做层级权限隔离和功能范围限制,按以下步骤操作即可实现需求:

步骤1:配置站点级IIS Manager访问权限

  • 打开IIS管理器,在根服务器节点找到「IIS Manager Users」,确认AA、BB用户已创建(你此前已完成该步骤,无需重复操作)
  • 选中根服务器节点,打开「IIS Manager Permissions」,删除所有AA、BB类普通用户的权限,仅保留系统管理员账号,避免全局权限继承覆盖站点级配置
  • 选中站点A,打开功能视图下的「IIS Manager Permissions」,点击右侧操作栏的「允许用户」,选择「IIS用户」分类,添加AA用户,删除列表内其他所有非管理员用户(包含BB)
  • 选中站点B,重复上一步操作,仅添加BB用户,删除其他所有非管理员用户(包含AA)

步骤2:限制用户可执行的操作范围

默认授予的IIS Manager权限包含全站点操作能力,需要单独限制功能范围:

  • 选中根服务器节点,打开「功能委派」设置
  • 找到「应用程序导入」「启动和停止应用程序池」「回收应用程序池」三类你需要开放的功能,将委派权限设置为读/写
  • 其余所有非必要功能,全部设置为只读或拒绝
  • 如需更细粒度的控制,可单独进入站点A、站点B的「功能委派」页面,针对对应站点单独配置可开放的功能权限

步骤3:配置非授权站点的禁止标识

  • 正常配置完上述权限后,AA用户登录IIS远程管理器时默认只会看到有权限的站点A,站点B默认完全隐藏,符合权限隔离要求
  • 如果你需要保留站点B的显示、仅添加禁止访问标识,可在站点B的管理视图配置访问规则,当检测到登录用户为AA时,页面显示禁止标识:
    禁止访问标识

步骤4:效果验证

  • 使用AA账号登录IIS远程管理器,确认仅能看到/操作站点A,仅可执行应用导入、启动、停止、重启操作,站点B要么不可见、要么显示禁止标识
  • 使用BB账号登录做同等逻辑验证即可

内容的提问来源于stack exchange,提问作者vikranth

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.06 11:09:00