Event ID 5057 IIS WAS: Пул приложений отключен из-за ошибки входа (Identity)
Архитектура IIS AppPool Identity и симптомы сбоя
Событие 5057 логируется источником WAS (Windows Process Activation Service) в журнале System. Сообщение: "Пул приложений [AppPool] отключен из-за ошибки входа для удостоверения (Identity), указанного для этого пула". Симптомы: сайт мгновенно падает с ошибкой 503 Service Unavailable. В диспетчере IIS проблемный пул светится со значком "Остановлен". Рабочий процесс w3wp.exe даже не появляется в памяти.
Почему WAS блокирует запуск?
Каждый пул приложений запускается от имени определенного пользователя (Identity). По умолчанию это виртуальная учетка ApplicationPoolIdentity. Если разработчики сайта (например, для доступа к SQL или сетевой шаре) изменили удостоверение пула на кастомную доменную УЗ (Custom Account), WAS должен выполнить аутентификацию (Logon). Если она проваливается, пул отключается (Disable).
Пошаговое дерево решений (Восстановление аутентификации)
Сценарий 1: Обновление сменившегося пароля доменной УЗ
Самая частая причина: пароль пользователя в Active Directory истек или был изменен, но админ забыл обновить его в IIS.
- Откройте IIS Manager -> Application Pools.
- Выберите упавший пул -> Дополнительные параметры (Advanced Settings).
- В разделе Модель процесса (Process Model) нажмите на поле Удостоверение (Identity).
- Нажмите кнопку
...-> Установить (Set). - Заново введите актуальный пароль пользователя дважды и сохраните. Запустите пул.
Сценарий 2: Выдача прав "Вход в качестве пакетного задания" (Log on as a batch job)
Даже с правильным паролем WAS не запустит процесс, если у учетки нет локального права на сервере.
- Откройте Локальную политику безопасности (
secpol.msc) на сервере IIS. - Перейдите:
Локальные политики -> Назначение прав пользователя -> Вход в качестве пакетного задания (Log on as a batch job). - Убедитесь, что там присутствует группа IIS_IUSRS или явно укажите ту учетную запись, от имени которой работает пул.
- Выполните
gpupdate /force.
Типовые ошибки администраторов
- Использование обычных юзеров вместо gMSA: Использование обычных доменных учеток для пулов IIS — это головная боль с паролями каждые 30 дней. Переводите пулы на gMSA (Групповые управляемые учетные записи), где AD меняет пароли автоматически, и ошибка 5057 исчезнет навсегда.
Неправильная настройка безопасности пулов (Identity) создает уязвимости и простои. Делегируйте веб-инфраструктуру нам: внедрим gMSA, настроим права доступа NTFS и обеспечим 100% аптайм сайтов.
Частые вопросы (FAQ)
Чем 5057 отличается от 5002?
5057 — процесс даже не смог запуститься из-за неверного пароля (Access Denied). 5002 — процесс запустился, но сам код сайта содержал критическую ошибку, процесс крашился 5 раз (Rapid Fail) и пул был отключен.
Может ли 5057 возникнуть при использовании дефолтного ApplicationPoolIdentity?
Очень редко. Только если системный файл конфигурации applicationHost.config был фатально поврежден, или кто-то удалил системные права у локальной группы IIS_IUSRS в secpol.msc.
Поможет ли перезагрузка IIS (iisreset)?
Нет. Без актуального пароля или прав 'Log on as a batch job' процесс WAS снова попытается авторизоваться, провалится и выключит пул.
Где посмотреть, какая именно ошибка входа (Logon Failure) произошла?
Перейдите в журнал Security (Безопасность) и найдите событие 4625. Оно укажет точный код: неверный пароль (0xC000006A) или отсутствие прав (0xC000015B).