nous évaluons l'utilisation du service msdeploy Web Deployment Agent pour les déploiements automatiques sur nos serveurs de production.
Une chose que nous ne pouvons pas découvrir, ce sont les impacts potentiels sur la sécurité.
D'une part, nos serveurs Web sont bien sûr sécurisés (derrière les pare-feu et les équilibreurs de charge), donc seul le trafic http (s) est autorisé de l'extérieur.
Néanmoins, l'agent de déploiement Web s'exécute intégré à IIS (la seule chose qui fait face à l'extérieur), car il est accessible via http (s). Nous craignons donc qu'il soit possible d'accéder à l'agent via les sites Web hébergés sur cet IIS - et d'obtenir ainsi un accès en lecture et en écriture à tous nos sites Web.
Dans quelle mesure msdeploy est-il sécurisé pour une utilisation dans des environnements de production?
Mise à jour: le serveur Web de production exécute IIS7.