안녕하세요 q vs 님,
문의 주셔서 감사합니다. Windows Server 2022 Standard 64bit 환경에서 IIS 10을 통해 웹 프로그램을 운영하시면서, 과거와 달리 IIS_IUSRS 그룹을 명시적으로 추가하지 않아도 웹 페이지가 실행되고, 예상과 다른 권한 동작이 발생하는 점에 대해 문의 주셨습니다.
최근 Windows Server 및 IIS 보안 정책에는 몇 가지 변화가 있었으며, 특히 기본 인증 컨텍스트 및 권한 상속 방식에 영향을 줄 수 있습니다.
확인 및 조치 사항 안내:
- 기본 실행 컨텍스트 확인 IIS 10에서는 애플리케이션 풀의 Identity 설정이
ApplicationPoolIdentity로 되어 있는 경우, 해당 풀 이름을 가진 가상 계정이 자동으로 생성되어 사용됩니다. 예:IIS APPPOOL\DefaultAppPool이 계정은 시스템에서 자동으로 권한을 부여받을 수 있으며, 명시적으로 IIS_IUSRS를 추가하지 않아도 동작할 수 있습니다. - 폴더 권한 확인 및 제한 설정 웹 루트 폴더에 대해
IIS APPPOOL\<앱풀 이름>또는Everyone,Users그룹에 과도한 권한이 부여되어 있을 경우, 예상보다 높은 권한으로 동작할 수 있습니다.속성 > 보안 > 고급에서 상속 여부 및 권한 적용 범위를 확인해 주세요. - 보안 정책 및 ACL 적용 권장 IIS 보안 권장 사항에서는 웹 루트 디렉터리에 대해 최소 권한 원칙을 적용하고, 정적 콘텐츠에는 읽기 권한만, 실행 파일에는 실행 권한만 부여하는 것을 권장하고 있습니다.
- Application Pool Identity 변경 (선택 사항) 필요 시 애플리케이션 풀의 Identity를
NetworkService또는Custom Account로 변경하여 명확한 권한 제어가 가능합니다. 변경 후 해당 계정에 필요한 폴더 권한을 수동으로 설정해 주세요.
이러한 변화는 보안 강화를 위한 설계 변경의 일환이며, 명확한 권한 제어를 위해서는 실행 계정과 폴더 ACL을 직접 관리하시는 것이 가장 안전합니다.
추가적인 설정 방법이나 로그 분석이 필요하시면 언제든지 문의해 주세요. 고객님의 안정적인 운영을 위해 최선을 다해 지원하겠습니다.
감사합니다.
해리 판