IIS Security
Overview
SPE Web Services Directory
sitecore modules\PowerShell\Services\Deny Anonymous Access
Configuration
How It Works
User Type
Symbol
Access
When to Use
Windows Authentication
Configuration Steps
1. Disable Anonymous Authentication in IIS
2. Update web.config
3. Configure Remoting Clients
When to Use
Allow Specific Users
Allow Specific Users
Allow Specific Roles
Order Matters
IP Address Restrictions
Configuration via IIS Manager
Configuration via web.config
When to Use
SSL/TLS Requirements
Configuration via web.config
Flag
Description
Basic HTTPS Requirement
Require Client Certificates
URL Rewrite Rules
Block Suspicious Patterns
Redirect HTTP to HTTPS
Request Filtering
Block Specific File Extensions
Limit Request Size
Block HTTP Verbs
Complete Configuration Examples
Production Environment (Standard Auth)
CI/CD Environment
Windows Authentication Environment
High Security Environment
Best Practices
Security Recommendations
Configuration Strategy
Environment
Recommended IIS Security
Defense in Depth Layers
Troubleshooting
401 Unauthorized after configuration
403 Forbidden when accessing services
Windows Authentication doesn't prompt
Works locally but not from remote machine
Related Topics
References
Last updated