Por que a atribuição de permissões de leitura e execução ao IIS_IUSRS concede acesso ao SERVIÇO DE REDE?

1

Eu tenho um site ASP clássico que estou tentando configurar com autenticação anônima. Abaixo está minha configuração atual:

  • Identidade do pool de aplicativos: NetworkService
  • Usuário de autenticação anônima: IUSR

Atribuir permissões de leitura e execução à conta IUSR e à conta NETWORK SERVICE no diretório do site permite acesso anônimo. No entanto, por algum motivo, as permissões NETWORK SERVICE podem ser atribuídas a IIS_IUSRS e obtêm o mesmo efeito. Isso parece estranho para mim, pois o pool de aplicativos está sendo executado com a identidade NetworkService selecionada, não com a identidade ApplicationPoolIdentity. E usar net localgroup IIS_IUSRS revela que NETWORK SERVICE não é membro do grupo IIS_IUSRS na máquina.

Então, por que atribuir permissões para IIS_IUSRS dar acesso à conta NETWORK SERVICE ?

Pensei que talvez houvesse alguma estranha lógica de fallback em que ele tentasse usar a conta virtual do pool de aplicativos se não pudesse autenticar com NETWORK SERVICE , mas a execução do Process Monitor revela que o processo w3wp.exe é autenticado usando NT Authority\NETWORK SERVICE . Alguma idéia?

Aqui estão algumas informações do servidor, se isso ajudar:

  • SO: Service Pack 1 do Windows Server 2008 R2 Standard
  • IIS: 7.5.7600.16385
  • Pool de aplicativos: .NET Framework v2.0, Pipeline gerenciado clássico, NetworkService Identity
por David 07.07.2017 / 23:21

1 resposta

1

Qualquer conta que esteja executando um pool de aplicativos do IIS é automaticamente adicionada ao grupo IIS_IUSRS durante o tempo de execução.

Ou, mais corretamente, o token de segurança para o grupo IIS_IUSRS é adicionado aos tokens de segurança para o processo que está executando qualquer pool de aplicativos.

Olhando para a associação estática do grupo IIS_IUSRS , você tem uma ideia errada do que está acontecendo.

Se você examinar a guia de segurança no Process Explorer, deverá ver BUILTIN\IIS_IUSRS como um dos grupos do processo w3wp.exe .

    
por 08.07.2017 / 04:37