IIS Web.Config 密码重置

web.config 文件是一个基于 XML 的配置文件,用于在 Microsoft Internet Information Services (IIS) 上托管的、基于 ASP.NET 框架运行的 Web 应用程序。它定义了关键的应用程序设置,例如身份验证、安全配置和连接字符串,这些设置存储了 Web 应用程序访问数据库和企业系统等后端资源所需的凭据。

在许多环境中,组织会在 Web.config 文件中配置专用的 Windows 域账户,以提供对这些后端数据源的持续、经过身份验证的访问。然而,当 Web.config 文件中引用的域账户密码被轮换时,存储的凭据将失效。结果,Web 应用程序无法通过身份验证,从而导致连接错误、服务中断以及潜在的应用程序停机。

PAM360 提供了一种可靠的机制,可在域账户密码变更期间确保应用程序持续可用。每当域账户密码被重置时,PAM360 会自动将新密码更新到所有使用该账户的 web.config 文件中,从而确保依赖该账户的 Web 应用程序持续运行,无需手动更新多台服务器上的配置文件。

本文档详细介绍了以下主题:

  1. 先决条件
  2. 工作流
  3. 配置 IIS Web.Config 密码重置
  4. 查看 IIS 应用程序池帐户状态

1. 先决条件

请确保 Web 应用程序运行的目标 Windows 服务器满足以下先决条件:

  1. Microsoft .NET Framework 4.5.2 或更高版本
  2. Microsoft Visual C++ 2015 再发行包
  3. REMCOM.exe - 用于在目标服务器上远程执行命令。

这些组件是 PAM360 与目标服务器建立安全连接,并在相关域账户密码重置时成功更新 IIS web.config 文件的必要条件。

2. 工作流

当针对 IIS web.config 文件中使用的域账户发起密码重置操作时,PAM360 会识别相关成员服务器上所有在 web.config 文件中引用该账户的 Web 应用程序,与这些服务器建立安全连接,并将配置文件中存储的凭据更新为新密码。

为确保此过程顺畅运行,您应将托管 Web 应用程序的成员服务器添加到资源组中,并将该资源组与域账户关联。这样,每当域账户密码被重置时,PAM360 即可自动更新 web.config 文件中存储的凭据。

在将运行 Web 应用程序的成员服务器所在的资源组与域账户关联之前,请确保已完成以下配置:

  1. 该域控制器已作为 Windows 域资源添加到 PAM360 中。若未添加,请按照此 链接中的步骤将其添加为资源。
  2. 将 web.config 文件中配置的 Web 应用程序所使用的域管理员账户凭据添加到 Windows 域资源中。请参阅此 链接 了解将账户添加到资源的详细步骤。
  3. 所有运行 Web 应用程序的成员服务器均已作为资源添加到 PAM360 中。
  4. 已为 Windows 域资源配置了远程登录凭据。请参阅此 链接 ,了解为 Windows 域资源配置远程密码重置的详细步骤。
  5. 所有成员服务器均已添加到一个静态资源组中。点击此 链接 将资源添加到静态组。

3. 配置 IIS Web.Config 密码重置

请按照以下步骤,将运行 IIS Web 应用程序的成员服务器所在的资源组与域账户关联,以便在重置域账户密码时自动更新 web.config 文件中存储的凭据:

  1. 导航至“资源”选项卡,并点击 Windows 域资源。
  2. 在弹出的“帐户详细信息”窗口中,点击代表 Web 应用程序运行的域帐户旁边的“帐户操作”图标,然后从显示的选项中选择“编辑帐户”
  3. 在弹出的“编辑帐户”窗口中,在“为此服务帐户关联资源组”下,单击包含 Web 应用程序运行所在成员服务器的资源组,然后单击右箭头按钮。
  4. 勾选“IIS web.config”旁“重置”列下的复选框,以便在重置域帐户密码时自动更新 web.config 文件中的密码。
    iis-webconfig1
  5. 单击“保存”以保存所做的配置更改。

4. 查看密码重置状态

对于任何 Windows 域账户,您可以查看在其 web.config 文件中引用该账户凭据的所有 Web 应用程序列表,以及在域账户密码重置期间执行的密码更新状态。

  1. 导航至“资源”选项卡,然后单击“Windows 域”资源。
  2. 在弹出的“帐户详细信息”窗口中,勾选其 web.config 文件中引用其凭据的 Web 应用程序相关联的域帐户旁边的复选框,然后单击顶部窗格中的“IIS web.config”按钮。
  3. 在弹出的窗口中,您将看到所选资源和账户名称。切换到“密码重置状态”选项卡,您将看到使用所选域账户凭据运行的 Web 应用程序列表,其中包含相关信息,例如应用程序名称、运行该应用程序的资源、web.config 路径、状态和时间戳。
    iis-webconfig2

更多详情

如果您已为域账户密码轮换创建了计划任务,web.config 文件中的凭据更新也将遵循 Windows 域账户密码重置计划。






Top