IIS 应用程序池帐户密码重置
IIS 应用程序池 (AppPools) 是 Microsoft IIS 中的容器,用于隔离并以特定身份运行 Web 应用程序,从而确保安全性、稳定性和性能。 在 IT 环境中,IIS 应用程序池在特定身份下运行。通常,组织会使用 Windows 域账户作为应用程序池的身份,因为这些账户拥有访问域内资源(如数据库和其他服务)所需的权限。当 IIS 应用程序池配置为在域账户下运行时,IIS 会存储该账户的用户名和密码。该应用程序池的工作进程(w3wp.exe)每次启动时都会使用这些凭据。
当 Windows 域账户密码轮换时,使用该账户的任何 IIS 应用程序池都会因身份验证失败而无法运行,因为 IIS 仍保留其配置中保存的旧密码,这将导致应用程序停机、服务故障或与该应用程序池关联的 Web 应用程序出现身份验证错误。 每当域账户密码被重置时,PAM360 会自动将新密码更新至所有使用该账户的 IIS 应用程序池,确保应用程序平稳运行,而无需手动在多台服务器上更新凭据。
本文档详细介绍了以下内容:
1. 先决条件
请确保运行 AppPool 的目标 Windows 服务器满足以下先决条件:
- Microsoft .NET Framework 4.5.2 或更高版本
- Microsoft Visual C++ 2015 再发行包
- REMCOM.exe - 用于在目标服务器上远程执行命令。
这些组件是 PAM360 与目标服务器建立安全连接,并在相关域账户密码重置时成功更新 IIS 应用程序池配置所必需的。
2. 工作流
当针对与 IIS 应用程序池关联的域账户发起密码重置操作时,PAM360 会识别相关成员服务器上的所有应用程序池,与这些服务器建立安全连接,将这些应用程序池在工作进程(w3wp.exe)中存储的凭据更新为新密码,并验证同步结果。
为确保此过程顺畅运行,您应将运行 AppPool 的成员服务器添加到资源组中,并将该资源组与域账户关联。这样,每当域账户密码被重置时,PAM360 就能自动更新这些 AppPool 在工作进程中存储的凭据。
在将包含 IIS 应用程序池运行成员服务器的资源组与域账户关联之前,请确保已完成以下配置:
- 域控制器已作为 Windows 域资源添加到 PAM360 中。若未添加,请按照此 链接中的步骤将其添加为资源。
- 将 AppPools 使用的域管理员账户凭据添加到 Windows 域资源中。请参阅此 链接 了解将账户添加到资源的详细步骤。
- 所有运行 IIS 应用程序池的成员服务器均已作为资源添加到 PAM360 中。
- 已为 Windows 域资源配置了远程密码重置功能。请参阅此 链接 ,了解为 Windows 域资源配置远程密码重置的详细步骤。
- 所有成员服务器均已添加到一个静态资源组中。点击此 链接 将资源添加到静态组。
3. 配置 IIS 应用程序池帐户密码重置
请按照以下步骤,将包含运行 IIS 应用程序池的成员服务器的资源组与域账户关联,以便在重置域账户密码时自动更新工作进程中存储的凭据:
- 导航至“资源”选项卡,并单击 Windows 域资源。
- 在弹出的“帐户详细信息”窗口中,点击 IIS 应用程序池正在以其身份运行的域帐户旁边的“帐户操作”图标,并从显示的选项中选择“编辑帐户”。
- 在弹出的“编辑帐户”窗口中,在“为此服务帐户关联资源组”下,单击包含 IIS 应用程序池正在运行的成员服务器的资源组,然后单击向右箭头按钮。
- 勾选IIS 应用程序池旁“重置”列下的复选框,以便在重置域帐户密码时自动更新工作进程上的密码。

- 如果您希望 PAM360 在工作进程中的密码更新后立即重启 IIS 应用程序池,请勾选 IIS 应用程序池旁“重启”列下的复选框。
- 单击“保存”以保存配置的更改。
4. 查看 IIS 应用程序池账户状态
对于任何 Windows 域账户,您可以查看所有关联的 IIS 应用程序池列表,以及域账户密码重置后密码更新的状态信息。
- 导航至“资源”选项卡,然后单击“Windows 域”资源。
- 在弹出的“帐户详细信息”窗口中,勾选与 IIS AppPools 关联的域帐户旁边的复选框,然后单击顶部窗格中的“IIS AppPools”按钮。
- 在弹出的窗口中,您将看到所选资源和帐户名称。切换到“IIS AppPool 帐户状态”选项卡,您将看到与所选域帐户关联的所有 IIS AppPool 的列表,以及相关信息,例如 IIS AppPool 的名称、其关联的资源、状态和时间戳。

更多详情
如果您已为域账户密码轮换创建了计划,则 IIS 应用程序池账户密码的重置也将遵循配置的 Windows 域账户密码重置计划。