Event ID 1134 IIS WAS: ошибка входа учетной записи пула — решение
Симптомы ошибки входа удостоверения (Event ID 1134)
В журнале System фиксируется ошибка от службы WAS: Event ID 1134: Application pool '[Имя_пула]' was disabled because of a logon failure for the identity configured for the application pool.
| Симптом | Последствие |
|---|---|
| Ошибка HTTP 503 Service Unavailable | Посетители сайта мгновенно получают страницу ошибки 503 |
| Остановка пула при старте | Пул приложений невозможно запустить, он отключается через 1 секунду |
| Событие аудита 4625 в журнале Security | Фиксируется ошибка неверного пароля учетной записи пользователя |
Пошаговое устранение ошибки аутентификации пула (Event ID 1134)
Данный сбой происходит, если для пула приложений настроена конкретная сервисная или доменная учетная запись, у которой истек срок действия пароля, изменился пароль или учетная запись заблокирована в Active Directory.
- Обновите пароль служебной учетной записи в IIS:
# Обновление имени пользователя и пароля для пула приложений:
& "$env:SystemRoot\System32\inetsrv\appcmd.exe" set config /section:applicationPools "/[name='ИмяПула'].processModel.identityType:SpecificUser" "/[name='ИмяПула'].processModel.userName:ДОМЕН\СервисныйЮзер" "/[name='ИмяПула'].processModel.password:НовыйПароль123"- Переведите пул на безопасное встроенное удостоверение ApplicationPoolIdentity: если запуск под доменной учеткой не требуется, используйте изолированную виртуальную учетную запись:
# Настройка встроенного удостоверения:
& "$env:SystemRoot\System32\inetsrv\appcmd.exe" set apppool /apppool.name:"ИмяПула" /processModel.identityType:ApplicationPoolIdentity
# Запуск пула:
& "$env:SystemRoot\System32\inetsrv\appcmd.exe" start apppool /apppool.name:"ИмяПула"- Выдайте право «Вход в качестве пакетного задания» (SeBatchLogonRight):
Если используется пользовательская доменная учетная запись, откройте secpol.msc > Локальные политики > Назначение прав пользователя > Вход в качестве пакетного задания и добавьте вашу сервисную учетную запись.
Для доменных учетных записей: Убедитесь в оснастке Active Directory Users and Computers (ADUC), что для учетной записи установлены флажки «Срок действия пароля не ограничен» (Password never expires) и «Пользователь не может менять пароль».
Частые вопросы (FAQ)
Почему пул работал годами и внезапно выдал ошибку 1134?
Согласно корпоративным политикам безопасности домена, у сервисного пользователя истек 30/90-дневный срок действия пароля, что привело к блокировке входа.
Чем выгодна учетная запись ApplicationPoolIdentity?
Она не имеет пароля, управляется операционной системой, ее пароль никогда не истекает и изолирован в рамках одного пула.
Как разблокировать учетную запись в Active Directory через PowerShell?
Выполните команду: Unlock-ADAccount -Identity "ИмяПользователя".
Как предоставить доступ ApplicationPoolIdentity к папке сайта?
В диалоге прав безопасности добавьте пользователя 'IIS AppPool\ИмяПула' и выдайте права на чтение/запись.