Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows 2000/XP (http://forum.oszone.net/forumdisplay.php?f=6)
-   -   Отказано Администратору в доступе к IIS и зависимостям служб в службах (http://forum.oszone.net/showthread.php?t=89840)

atas206 07-09-2007 11:32 639613

Вложений: 2
Добрый день!
Прошу Вашей помощи в следующей проблеме
Ошибка возникает при работе под пользователем с правами Администратора и при работе непосредственно под встроенной записью Администратора
При попытке зайти в оснастку IIS выдается сообщение "Вам отказано в доступе к даному компьютеру"
При попытке зайти на вкладку зависимости в консоли "Управление компьютером"-->"Службы и приложения"-->"Службы"-->Любая служба-->"Свойства" выдает "Win32: Отказано в доступе"
ОС - WinXP SP2, сеть - с доменом, компьютер - член домена с максимальными правами, до времени возникновения ошибки работал нормально - никаких проблем не было. Есть подозрения что проблемы возникли после установки и удаления Microsoft Office Account 2007 с последующей чисткой реестра , но где рыть ?....

Заранее благодарен!

Дополнительно к этому же - Попытка откатить систему через режим "Восстановление системы" успеха не принес. Переустанавливать систему пока не представляется возможным.
Жду Ваших советов и рекомендаций

Blast 07-09-2007 11:45 639618

Приведите все службы в соответствие с конфигурацией по умолчанию.
Приведите содержимое разделов реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies и HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies

Еще посмотрите наличие ошибок в журналах событий и опишите их здесь в соответствии с этими рекомендациями: http://forum.oszone.net/thread-71783.html#post488513

atas206 07-09-2007 12:18 639636

конфигурация по умолчанию не подходит потому как с этого ящика работает встроенный FTP-сервер . Базы даных работают через СУБД Oracle 9i, посредством встроеного COM+

ошибок в журналах событий не наблюдается

А насчет реестра можно поподробнее

Цитата:

Цитата Blast
Приведите содержимое разделов реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies и HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies »


даные ветки реестра ничем не отличаются от веток на другой машине

Blast 07-09-2007 12:51 639665

понятно, на каждое предложение действий по устранению проблемы нашлась отговорка, но не конкретный ответ, желаю успехов в дальнейшем поиске

atas206 07-09-2007 12:54 639666

спасибо!

SMka 11-02-2008 17:58 738027

Всем привет! У меня такая же проблема, как и у топикстартера. Хотелось бы поднять тему и выяснить в чем все-таки дело. Привожу всю необходимую информацию по проблеме:

1) привел все службы в конфигурацию по умолчанию. Они особо ничем не отличались, скорей всего не в них дело.
2) Разделы реестров. Заранее скажу, что пытаясь решить проблему самостоятельно я сэкспортил эти разделы реестра со своего домашнего компа, который имеет такую же конфигурацию, стоит тот же софт, но такой проблемы с iis нет.
Код:

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies]

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveTypeAutoRun"=dword:00000091
"NoInstrumentation"=dword:00000000
"NoToolbarCustomize"=dword:00000000
"NoLowDiskSpaceChecks"=dword:00000001
"NoDrives"=hex:00,00,00,00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
"NoDispAppearancePage"=dword:00000000
"NoDispBackgroundPage"=dword:00000000
"NoDispScrSavPage"=dword:00000000
"NoDispSettingsPage"=dword:00000000

Код:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer]
"NoRecentDocsHistory"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\NonEnum]
"{BDEADF00-C265-11D0-BCED-00A0C90AB50F}"=dword:00000001
"{6DFD7C5C-2451-11d3-A299-00C04F8EF6AF}"=dword:40000021
"{0DF44EAA-FF21-4412-828E-260A8728E7F1}"=dword:00000020

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Ratings]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system]
"dontdisplaylastusername"=dword:00000000
"legalnoticecaption"=""
"legalnoticetext"=""
"shutdownwithoutlogon"=dword:00000001
"undockwithoutlogon"=dword:00000001
"DisableCAD"=dword:00000000

3) в журналах событий нет ошибок, кроме 2х в которых говорится о невозможности найти файлы для антивируса касперского. Антивирус был удален год назад, его службы остановлены, и после появления этих ошибок оснастка iis работала, следовательно эти ошибки не причем.

4) есть одна ошибка, которая выскакивает при попытке зайти в Локальные политики безопасности:

Есть подозрение, что она как-то связана с проблемой. Указаный файл пробЫвал удалять (копию сделал) - это ни к чему не привело.

Помогите, плиз! Заранее спасибо!

Petya V4sechkin 11-02-2008 23:19 738193

SMka, попробуйте Пуск -> Выполнить ->
Код:

esentutl /p %windir%\security\database\secedit.sdb
Если не поможет:
Восстановление значений по умолчанию параметров безопасности

SMka 12-02-2008 17:04 738689

спасибо за советы, итоги:
Код:

esentutl /p %windir%\security\database\secedit.sdb
избавило только от 4й баги, все равно спасибо!

Вторая ваша ссылка не помогла по сути, даже немного усугубила, ну да ладно. =)

Что я пытался и что из этого вышло:

1) я удалил и заинсталил заново IIS - вот это я зря, конечно. Проблемы не решило, а конфиги умерли - помогло восстановление.
2) я всетаки залез в настройки IIS:
* заходим в IIS
* пытаемся зайти в настройки, получаем отказ в доступе к компу
* выделяем комп, правой кнопкой кликаем - Отключить
* кликаем на IIS - Подключить
* пишем в окне - Имя нашего компа (который по сути только что отключили) - Ставим галку "Подключить под учетной записью" - Вводим логин и пасс свой (админа)
* получаем 90% рабочий IIS, покрайней мере теперь все не так глобально

SMka 13-02-2008 00:10 738958

все-таки у меня в голове не укладывается почему админ не имеет доступа!!! даже сброс в дефолт не помогает!
может есть какие-нибудь более кардинальные меры???

Petya V4sechkin 13-02-2008 11:30 739231

SMka, а что у вас в Пуск -> Выполнить -> secpol.msc -> Локальные политики -> Назначение прав пользователя -> Олицетворение клиента после проверки подлинности?

Проблема только с IIS или со всеми службами?
Если комп в домене, посмотрите статью.

В группе IIS_WPG какие учетки?

SMka 13-02-2008 13:39 739326

Вложений: 1
Цитата:

Цитата Petya V4sechkin
а что у вас в Пуск -> Выполнить -> secpol.msc -> Локальные политики -> Назначение прав пользователя -> Олицетворение клиента после проверки подлинности? »

на скрине.

Цитата:

Цитата Petya V4sechkin
Проблема только с IIS или со всеми службами? »

ну вот глобальная для меня трабла - это IIS, на самом деле все админские учетки очень сильно ограничены в правах. К примеру, удалить ASP.NET - в логах пишет, что нет доступа к некоторым файлам; в Управлении компьютером на "Сьемные ЗУ" - пишет "нет доступа", как и на IIS...

Цитата:

Цитата Petya V4sechkin
Если комп в домене »

не в домене...

Цитата:

Цитата Petya V4sechkin
В группе IIS_WPG какие учетки? »

а вот группы такой нет у меня.

Petya V4sechkin 13-02-2008 15:11 739381

Вложений: 1
Цитата:

Цитата SMka
К примеру, удалить ASP.NET - в логах пишет, что нет доступа к некоторым файлам; в Управлении компьютером на "Сьемные ЗУ" - пишет "нет доступа", как и на IIS...

Давайте по нескольким направлениям проверим. Запустите privchk.exe (файл прикреплен) в командной строке, результаты выложите. Также выложите содержимое ветки реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole (можете экспорт сделать). XP русская? SP2 установлен?

И еще WMI почините на всякий случай. Хотя возможно, WMI тут ни при чем. Но необычность проблемы вынуждает предлагать шаманские действия ;)

Цитата:

Цитата SMka
а вот группы такой нет у меня.

Кажется, это для IIS 6.0 (на XP нет такой).

SMka 13-02-2008 15:58 739416

Цитата:

Цитата Petya V4sechkin
Запустите privchk.exe (файл прикреплен) в командной строке, результаты выложите. »

Код:

D:\My Downloads\privchk_exe>privchk.exe
SeChangeNotifyPrivilege
SeAssignPrimaryTokenPrivilege
SeIncreaseQuotaPrivilege
SeSecurityPrivilege
SeBackupPrivilege
SeRestorePrivilege
SeSystemtimePrivilege
SeShutdownPrivilege
SeRemoteShutdownPrivilege
SeTakeOwnershipPrivilege
SeDebugPrivilege
SeSystemEnvironmentPrivilege
SeSystemProfilePrivilege
SeProfileSingleProcessPrivilege
SeIncreaseBasePriorityPrivilege
SeLoadDriverPrivilege
SeCreatePagefilePrivilege
SeUndockPrivilege
SeManageVolumePrivilege
SeImpersonatePrivilege
SeCreateGlobalPrivilege

Цитата:

Цитата Petya V4sechkin
содержимое ветки реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole »

Код:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole]
"DefaultLaunchPermission"=hex:01,00,04,80,5c,00,00,00,6c,00,00,00,00,00,00,00,\
  14,00,00,00,02,00,48,00,03,00,00,00,00,00,14,00,1f,00,00,00,01,01,00,00,00,\
  00,00,05,12,00,00,00,00,00,18,00,1f,00,00,00,01,02,00,00,00,00,00,05,20,00,\
  00,00,20,02,00,00,00,00,14,00,1f,00,00,00,01,01,00,00,00,00,00,05,04,00,00,\
  00,01,02,00,00,00,00,00,05,20,00,00,00,20,02,00,00,01,02,00,00,00,00,00,05,\
  20,00,00,00,20,02,00,00
"MachineLaunchRestriction"=hex:01,00,04,80,48,00,00,00,58,00,00,00,00,00,00,00,\
  14,00,00,00,02,00,34,00,02,00,00,00,00,00,18,00,1f,00,00,00,01,02,00,00,00,\
  00,00,05,20,00,00,00,20,02,00,00,00,00,14,00,1f,00,00,00,01,01,00,00,00,00,\
  00,01,00,00,00,00,01,02,00,00,00,00,00,05,20,00,00,00,20,02,00,00,01,02,00,\
  00,00,00,00,05,20,00,00,00,20,02,00,00
"MachineAccessRestriction"=hex:01,00,04,80,44,00,00,00,54,00,00,00,00,00,00,00,\
  14,00,00,00,02,00,30,00,02,00,00,00,00,00,14,00,07,00,00,00,01,01,00,00,00,\
  00,00,05,07,00,00,00,00,00,14,00,07,00,00,00,01,01,00,00,00,00,00,01,00,00,\
  00,00,01,02,00,00,00,00,00,05,20,00,00,00,20,02,00,00,01,02,00,00,00,00,00,\
  05,20,00,00,00,20,02,00,00
"EnableDCOM"="Y"
"DefaultAccessPermission"=hex:01,00,04,80,44,00,00,00,54,00,00,00,00,00,00,00,\
  14,00,00,00,02,00,30,00,02,00,00,00,00,00,14,00,07,00,00,00,01,01,00,00,00,\
  00,00,05,0a,00,00,00,00,00,14,00,07,00,00,00,01,01,00,00,00,00,00,05,12,00,\
  00,00,01,02,00,00,00,00,00,05,20,00,00,00,20,02,00,00,01,02,00,00,00,00,00,\
  05,20,00,00,00,20,02,00,00
"LegacyImpersonationLevel"=dword:00000001
"LegacyAuthenticationLevel"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat\ActivationSecurityCheckExemptionList]
"{A50398B8-9075-4FBF-A7A1-456BF21937AD}"="1"
"{AD65A69D-3831-40D7-9629-9B0B50A93843}"="1"
"{0040D221-54A1-11D1-9DE0-006097042D69}"="1"
"{2A6D72F1-6E7E-4702-B99C-E40D3DED33C3}"="1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\NONREDIST]
"System.EnterpriseServices.Thunk.dll"=""

Цитата:

Цитата Petya V4sechkin
XP русская? SP2 установлен? »

да, да

Цитата:

Цитата Petya V4sechkin
И еще WMI почините на всякий случай. »

починил, только не помогло походу... читать сил больше не было, сделал все что там написано - в логах что-то не понятно
Код:

(Wed Feb 13 15:31:25 2008): ================================================================================
(Wed Feb 13 15:31:25 2008): Beginning WBEM Service Pack Installation
(Wed Feb 13 15:31:25 2008): Current build of wbemupgd.dll is 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)
(Wed Feb 13 15:31:25 2008): Current build of wbemcore.dll is 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)
(Wed Feb 13 15:31:25 2008): Failing Connecting to Namespace [root\default] with result [80070005]
(Wed Feb 13 15:31:25 2008): One or more core modules is not registered; registering.
(Wed Feb 13 15:31:25 2008): Failing Connecting to Namespace [root\default] with result [80070005]
(Wed Feb 13 15:31:25 2008): Failing Connecting to Namespace [root\default] with result [80070005]
(Wed Feb 13 15:31:25 2008): Failing Connecting to Namespace [root\default] with result [80070005]
(Wed Feb 13 15:31:27 2008): Failing Connecting to Namespace [root] with result [80070005]
(Wed Feb 13 15:31:27 2008): Wbemupgd.dll Service Security upgrade succeeded (XP SP update).
(Wed Feb 13 15:31:27 2008): WBEM Service Pack Installation completed.

утилитой WMIDiag.vbs тоже прошелся - куча ошибок, в том числе там проскакивала фраза "access denied" много раз

Petya V4sechkin 13-02-2008 17:30 739504

SMka, разрешения DCOM отличаются от дефолтных.
По умолчанию (на чистой системе) так:
Код:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole]
"DefaultLaunchPermission"=hex:01,00,04,80,5c,00,00,00,6c,00,00,00,00,00,00,00,\
  14,00,00,00,02,00,48,00,03,00,00,00,00,00,18,00,1f,00,00,00,01,02,00,00,00,\
  00,00,05,20,00,00,00,20,02,00,00,00,00,14,00,0b,00,00,00,01,01,00,00,00,00,\
  00,05,04,00,00,00,00,00,14,00,0b,00,00,00,01,01,00,00,00,00,00,05,12,00,00,\
  00,01,02,00,00,00,00,00,05,20,00,00,00,20,02,00,00,01,02,00,00,00,00,00,05,\
  20,00,00,00,20,02,00,00
"MachineLaunchRestriction"=hex:01,00,04,80,48,00,00,00,58,00,00,00,00,00,00,00,\
  14,00,00,00,02,00,34,00,02,00,00,00,00,00,18,00,1f,00,00,00,01,02,00,00,00,\
  00,00,05,20,00,00,00,20,02,00,00,00,00,14,00,0b,00,00,00,01,01,00,00,00,00,\
  00,01,00,00,00,00,01,02,00,00,00,00,00,05,20,00,00,00,20,02,00,00,01,02,00,\
  00,00,00,00,05,20,00,00,00,20,02,00,00
"MachineAccessRestriction"=hex:01,00,04,80,44,00,00,00,54,00,00,00,00,00,00,00,\
  14,00,00,00,02,00,30,00,02,00,00,00,00,00,14,00,03,00,00,00,01,01,00,00,00,\
  00,00,05,07,00,00,00,00,00,14,00,07,00,00,00,01,01,00,00,00,00,00,01,00,00,\
  00,00,01,02,00,00,00,00,00,05,20,00,00,00,20,02,00,00,01,02,00,00,00,00,00,\
  05,20,00,00,00,20,02,00,00
"EnableDCOM"="Y"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat\ActivationSecurityCheckExemptionList]
"{A50398B8-9075-4FBF-A7A1-456BF21937AD}"="1"
"{AD65A69D-3831-40D7-9629-9B0B50A93843}"="1"
"{0040D221-54A1-11D1-9DE0-006097042D69}"="1"
"{2A6D72F1-6E7E-4702-B99C-E40D3DED33C3}"="1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\NONREDIST]
"System.EnterpriseServices.Thunk.dll"=""

Конечно, по шестнадцатеричным значениям ACL трудно что-то понять ;) Возможно, при установке дополнительных компонентов (того же IIS) туда вносятся изменения. Поэтому не беру на себя смелость предлагать перезаписать эту ветку.

Но LegacyImpersonationLevel = 1 явно неправильно. Это параметр "Уровень олицетворения по умолчанию", у вас он настроен как "Анонимное", а по дефолту должно быть "Идентификация". Из-за этого бывают различные проблемы.

Можете посмотреть в Пуск -> Выполнить -> Dcomcnfg -> Службы компонентов -> Компьютеры -> Мой компьютер -> правой кнопкой мыши, Свойства -> вкладки Свойства по умолчанию (должно быть, как на скриншоте) и Безопасность COM.

На вкладке Безопасность COM четыре кнопки, можете свои скриншоты привести.

SMka 13-02-2008 17:45 739513

УРА! СПАСИБО! Помогло:
Цитата:

Цитата Petya V4sechkin
Можете посмотреть в Пуск -> Выполнить -> Dcomcnfg -> Службы компонентов -> Компьютеры -> Мой компьютер -> правой кнопкой мыши, Свойства -> вкладки Свойства по умолчанию (должно быть, как на скриншоте) и Безопасность COM. »

Стояло: нет и анонимное. LegacyImpersonationLevel сразу сменился на 2 в реестре. Заработал IIS, скуэль, съемныеЗУ, кароче сразу свобода полявилась. :yes:

Это я накосячил видимо, когда настраивал Dcom Excel'я для работы с ASP.NET

Огромное спасибо еще раз!

ЗЫ. осталось восстановить работоспособность скуэля, а то после сброса к дефолту параметров безопасности какие-то проблемы.... Если чего не получится еще напишу!

И еще раз спасибо! :up :oszone:

Petya V4sechkin 13-02-2008 18:27 739546

SMka, уф-ф-ф, не за что :)
А то у меня перегрев мозга чуть не случился (как обычно в случае непонятных проблем).

Цитата:

Цитата SMka
ЗЫ. осталось восстановить работоспособность скуэля, а то после сброса к дефолту параметров безопасности какие-то проблемы....

Извиняйте, хотел как лучше. Может, SQL сделать repair?

P. S. Насчет WMI, там процедура прошла с ошибками - возможно, из-за того же DCOM. Наверное, стоит повторить.

SMka 13-02-2008 18:40 739552

Petya V4sechkin, да у меня тоже.... так не хотелось прибегать к крайней мере переустановки винды... У меня на компе 2 сервака крутятся - апач и iis - нужны по работе...

SQL восстановил, сама служба не хотела запускаться. Стояло Log on as: Network Service, а я поставил Local System - теперь все заработало.

WMI повторил как только все заработало. В логах теперь все спокойно, ко всем файлам появился доступ! Все успешно установилось

Все еще раз проверил, ко всему есть доступ!

Еще раз огромное спасибо! :oszone:


Время: 07:02.

Время: 07:02.
© OSzone.net 2001-