Wir evaluieren die Verwendung des msdeploy Web Deployment Agent-Dienstes für die automatische Bereitstellung auf unseren Produktionsservern.
Eine Sache, die wir nicht herausfinden können, sind mögliche Sicherheitsauswirkungen.
Zum einen sind unsere Webserver natürlich gesichert (hinter Firewalls und Load Balancern), sodass nur HTTP-Datenverkehr von außen zulässig ist.
Der Web Deployment Agent wird jedoch in IIS integriert ausgeführt (das Einzige, was nach außen gerichtet ist), da er über http (s) zugänglich ist. Aus diesem Grund befürchten wir, dass der Zugriff auf den Agenten möglicherweise über die auf diesem IIS gehosteten Websites möglich sein könnte - und damit Lese- und Schreibzugriff auf alle unsere Websites.
Wie sicher ist msdeploy für den Einsatz in Produktionsumgebungen?
Update: Auf dem Produktionswebserver wird IIS7 ausgeführt.