IIS 应用程序池帐户密码重置

IIS 应用程序池 (AppPools) 是 Microsoft IIS 中的容器,用于隔离并以特定身份运行 Web 应用程序,从而确保安全性、稳定性和性能。 在 IT 环境中,IIS 应用程序池在特定身份下运行。通常,组织会使用 Windows 域账户作为应用程序池的身份,因为这些账户拥有访问域内资源(如数据库和其他服务)所需的权限。当 IIS 应用程序池配置为在域账户下运行时,IIS 会存储该账户的用户名和密码。该应用程序池的工作进程(w3wp.exe)每次启动时都会使用这些凭据。

当 Windows 域账户密码轮换时,使用该账户的任何 IIS 应用程序池都会因身份验证失败而无法运行,因为 IIS 仍保留其配置中保存的旧密码,这将导致应用程序停机、服务故障或与该应用程序池关联的 Web 应用程序出现身份验证错误。 每当域账户密码被重置时,PAM360 会自动将新密码更新至所有使用该账户的 IIS 应用程序池,确保应用程序平稳运行,而无需手动在多台服务器上更新凭据。

本文档详细介绍了以下内容:

  1. 先决条件
  2. 工作流
  3. 配置 IIS 应用程序池帐户密码重置
  4. 查看 IIS 应用程序池帐户状态

1. 先决条件

请确保运行 AppPool 的目标 Windows 服务器满足以下先决条件:

  1. Microsoft .NET Framework 4.5.2 或更高版本
  2. Microsoft Visual C++ 2015 再发行包
  3. REMCOM.exe - 用于在目标服务器上远程执行命令。

这些组件是 PAM360 与目标服务器建立安全连接,并在相关域账户密码重置时成功更新 IIS 应用程序池配置所必需的。

2. 工作流

当针对与 IIS 应用程序池关联的域账户发起密码重置操作时,PAM360 会识别相关成员服务器上的所有应用程序池,与这些服务器建立安全连接,将这些应用程序池在工作进程(w3wp.exe)中存储的凭据更新为新密码,并验证同步结果。

为确保此过程顺畅运行,您应将运行 AppPool 的成员服务器添加到资源组中,并将该资源组与域账户关联。这样,每当域账户密码被重置时,PAM360 就能自动更新这些 AppPool 在工作进程中存储的凭据。

在将包含 IIS 应用程序池运行成员服务器的资源组与域账户关联之前,请确保已完成以下配置:

  1. 域控制器已作为 Windows 域资源添加到 PAM360 中。若未添加,请按照此 链接中的步骤将其添加为资源。
  2. 将 AppPools 使用的域管理员账户凭据添加到 Windows 域资源中。请参阅此 链接 了解将账户添加到资源的详细步骤。
  3. 所有运行 IIS 应用程序池的成员服务器均已作为资源添加到 PAM360 中。
  4. 已为 Windows 域资源配置了远程密码重置功能。请参阅此 链接 ,了解为 Windows 域资源配置远程密码重置的详细步骤。
  5. 所有成员服务器均已添加到一个静态资源组中。点击此 链接 将资源添加到静态组。

3. 配置 IIS 应用程序池帐户密码重置

请按照以下步骤,将包含运行 IIS 应用程序池的成员服务器的资源组与域账户关联,以便在重置域账户密码时自动更新工作进程中存储的凭据:

  1. 导航至“资源”选项卡,并单击 Windows 域资源。
  2. 在弹出的“帐户详细信息”窗口中,点击 IIS 应用程序池正在以其身份运行的域帐户旁边的“帐户操作”图标,并从显示的选项中选择“编辑帐户”。
  3. 在弹出的“编辑帐户”窗口中,在“为此服务帐户关联资源组”下,单击包含 IIS 应用程序池正在运行的成员服务器的资源组,然后单击向右箭头按钮。
  4. 勾选IIS 应用程序池“重置”列下的复选框,以便在重置域帐户密码时自动更新工作进程上的密码。
    iis_apppool_account_reset1
  5. 如果您希望 PAM360 在工作进程中的密码更新后立即重启 IIS 应用程序池,请勾选 IIS 应用程序池旁“重启”列下的复选框。
  6. 单击“保存”以保存配置的更改。

4. 查看 IIS 应用程序池账户状态

对于任何 Windows 域账户,您可以查看所有关联的 IIS 应用程序池列表,以及域账户密码重置后密码更新的状态信息。

  1. 导航至“资源”选项卡,然后单击“Windows 域”资源。
  2. 在弹出的“帐户详细信息”窗口中,勾选与 IIS AppPools 关联的域帐户旁边的复选框,然后单击顶部窗格中的“IIS AppPools”按钮。
  3. 在弹出的窗口中,您将看到所选资源和帐户名称。切换到“IIS AppPool 帐户状态”选项卡,您将看到与所选域帐户关联的所有 IIS AppPool 的列表,以及相关信息,例如 IIS AppPool 的名称、其关联的资源、状态和时间戳。
    iis_apppool_account_reset2

更多详情

如果您已为域账户密码轮换创建了计划,则 IIS 应用程序池账户密码的重置也将遵循配置的 Windows 域账户密码重置计划。






Top