Каковы наилучшие корпоративные методы обеспечения безопасности SVN?

(Специально для VisualSVN.) Следует ли использовать аутентификацию SVN или встроенную аутентификацию Windows?

Поправьте, если что-то здесь не так, но...

Проблема с SVN-аутентификацией заключается в том, что администратор в основном должен либо попросить разработчика ввести свой собственный пароль при создании своей учетной записи, либо он должен создать для них пароль (чтобы они знали пароль разработчика). Но, конечно, администратор сервера SVN в любом случае может получить доступ к своему коду, потому что у него есть полный доступ к самому репозиторию, так что имеет ли это значение?

Если вы используете встроенную аутентификацию Windows, я полагаю(?), это означает, что вы предоставляете разработчикам учетные записи с полным доступом на сервере SVN (что, как я вижу, анальные аудиторы называют плохой практикой в ​​зависимости от того, что остальное там работает).

Итак, какой тип аутентификации считается лучшим для крупной организации? Это имеет значение?


person Ajax Sucks    schedule 08.10.2010    source источник


Ответы (1)


встроенная проверка подлинности Windows (IWA) считается лучшей практикой.

IWA включает пакет безопасности Negotiate (SPNEGO). Согласование выбора между Kerberos и NTLM протоколы аутентификации. Пожалуйста, прочтите статью KB39: Общие сведения о параметрах аутентификации сервера VisualSVN для получения дополнительной информации.

Обратите внимание, что VisualSVN Server использует Windows API для интеграции с Active Directory. Прочтите статью KB39: Понимание параметров аутентификации сервера VisualSVN, чтобы получить полный обзор аутентификации. методы, доступные в VisualSVN Server.

Если вы используете встроенную аутентификацию Windows, я полагаю (?), Это означает, что вы предоставляете разработчикам учетные записи с полным доступом на сервере SVN (что, как я вижу, анальные аудиторы называют плохой практикой в ​​​​зависимости от того, что еще там работает).

Нет, вы не предоставляете конечным пользователям полный доступ к серверному компьютеру. Это было бы странно. Цель IWA — безопасность.

person bahrep    schedule 03.03.2020