svn 的 authz 文件不支持按时间段控制权限,因其仅为静态声明式 acl,无时间变量、条件逻辑或动态重载能力;时间权限需依赖外部机制如定时脚本更新 authz 或 pre-commit 钩子拦截。

SVN 的 authz 文件本身不支持按时间段控制权限
它只支持静态的、基于用户/组和路径的读写(r/w)规则,所有配置都是持久生效的,没有时间条件判断能力,也不内置定时器或时间表达式语法。
如果你需要“某人只能在工作日提交”或“测试分支仅在发布前一周开放写入”,必须借助外部机制实现,authz 只能作为最终权限落地的一环。
为什么 authz 无法直接做时间控制?
authz 是纯声明式 ACL(访问控制列表)文件,设计目标是轻量、可读、实时生效。它的解析器不处理:
- 时间戳、日期范围、星期几等时间变量
- 条件逻辑(如 if 9:00–18:00 then rw)
- 动态重载规则(比如每小时检查一次是否该开/关权限)
所有权限判定都在 SVN 服务接收请求时即时完成,不查系统时间,也不调用脚本。
可行的替代方案(需配合 authz 使用)
以下方法都依赖 authz 作为最终权限执行层,但用外部手段动态更新其内容:
-
定时脚本 + authz 自动重写
编写 shell/Python 脚本,按计划修改 authz 文件中对应路径的权限(例如将[/release]下的@team = rw改为@team = r),再用touch或简单写入触发 SVN 识别变更(authz 修改后无需重启服务,实时生效)。 -
钩子脚本(pre-commit)拦截非授权时段操作
在仓库hooks/pre-commit中添加脚本,获取当前系统时间,判断提交时间是否在允许范围内;若不在,直接 exit 1 拒绝提交,并输出提示。authz 仍保持宽松(如[/] = rw),实际拦截由钩子完成。 -
结合 LDAP 或外部认证服务做动态鉴权
若 SVN 部署在 Apache + mod_dav_svn 环境下,可通过自定义 Authz Provider 或集成外部策略引擎(如 Keycloak),在认证阶段注入时间上下文。但 svnserve 原生不支持此模式。
一个 pre-commit 时间控制示例(Linux)
假设只允许工作日 9:00–18:00 向 /trunk 提交:
《SVN视频教程》,SVN:全称Subversion,是代码版本管理软件,管理着随时间改变的数据。这些数据放置在一个中央资料档案库 (repository) 中。这个档案库很像一个普通的文件服务器,不过它会记住每一次文件的变动。这样你就可以把档案恢复到旧的版本, 或是浏览文件的变动历史。许多人会把版本控制系統想像成某种“时光机器”。
#!/bin/bash REPOS="$1" TXN="$2" <h1>获取当前小时和星期几(1=周一,7=周日)</h1><p>HOUR=$(date +%H) WEEKDAY=$(date +%u)</p><h1>检查是否为工作日且在工作时间</h1><p>if [[ $WEEKDAY -ge 1 && $WEEKDAY -le 5 ]] && [[ $HOUR -ge 9 && $HOUR -lt 18 ]]; then exit 0 # 允许提交 else echo "Error: Commit to /trunk is only allowed Mon-Fri, 9:00–17:59." >&2 exit 1 fi </p>
注意:该脚本不影响 authz 内容,但它在 authz 授权之后、真正写入前做二次校验,属于增强控制。
小结
authz 文件管“谁能在哪读写”,不管“什么时候能”。时间维度的权限必须靠外部脚本、钩子或更上层服务补充。最常用、最稳定的做法是 pre-commit 钩子拦截 + 定期维护 authz 的组合方式。直接改 authz 实现时间控制虽可行,但缺乏原子性和并发安全,不推荐用于高频率变更场景。










