anonymousAuthenticaion tiene un nombre de usuario, que por defecto es el usuario local IUSR , y una contraseña.
Si entiendo los documentos correctamente, la contraseña puede ser arbitraria. Para autenticarse con el sitio web, debe usar la contraseña y luego el sitio se ejecuta con los permisos del usuario especificado en el nombre de usuario.
Esto no tiene ningún sentido.
Si el nombre de usuario pertenece a un usuario de la red, el sitio no podría usar sus credenciales de red sin un token, para lo cual necesitaría una contraseña.
Si el usuario es local y diferente de IUSR, nuevamente el usuario de IIS debería poder escalar privilegios y ejecutar con sus credenciales.
Qué me estoy perdiendo ? Y, específicamente, ¿se puede usar la autenticación anónima para autenticarse con cuentas de Windows? (Sé que es un caso de uso extraño, porque solo puedo usar WindowsAuthentication)
"Si entiendo los documentos correctamente, la contraseña puede ser arbitraria", ahí es donde viene el malentendido.
Solo algunas cuentas especiales como IUSR y Active Directory Managed Service Accounts se pueden configurar sin contraseñas, porque Windows sabe cómo consultar sus contraseñas automáticamente.
En todos los demás casos, debe proporcionar una contraseña válida o la aplicación fallará con una página de error.