Die Durchsetzung kann in Host-Agenten, Hypervisoren, virtuellen Switches, Cloud-Kontrollen, Workload-Gateways oder anderen Punkten nahe der geschützten Ressourcen laufen, während Richtlinie und Telemetrie über eine gemeinsame Kontrollebene verwaltet werden können.
Dieses Design kann Verkehr kontrollieren, der nie einen traditionellen Perimeter quert — einschließlich Kommunikation zwischen Workloads auf demselben Host oder Cloud-Netzwerk. Richtlinie kann Netzwerkattribute, Workload- oder Dienstidentität, Tags und Plattformkontext nutzen. Implementierungen unterscheiden sich darin, ob die Steuerung zentralisiert ist, wie Regeln kompiliert werden und welche Durchsetzungspunkte bei Verbindungsverlust autoritativ bleiben.
Wichtigste Punkte
AbdeckungsdesignWorkloads und Kommunikationspfade auf Durchsetzungspunkte abbilden, temporäre und unverwaltete Assets einbeziehen und Pfade identifizieren, die Agenten, Overlays oder virtuelle Switching-Kontrollen umgehen.
Richtlinien-LebenszyklusKonsistente Identitäts- und Assetdaten nutzen, Änderungen stufenweise einführen, Konflikte erkennen, die Verteilung verifizieren, veraltete Regeln entfernen und plattformspezifisches Verhalten mit der beabsichtigten Richtlinie abgleichen.
Resilienz und ZusicherungKontrollebene und Credentials schützen, Fail-open- oder Fail-closed-Verhalten definieren, den Durchsetzungszustand überwachen, lokalen Betrieb wo nötig bewahren und die Wiederherstellung nach Teilbereitstellung testen.
Wichtige EinschränkungVerteilung garantiert keine einheitliche oder Least-Privilege-Durchsetzung. Fehlende Agenten, veraltete Richtlinie, inkonsistente Labels, kompromittiertes Management, nicht unterstützter Verkehr oder überlappende Cloud- und Netzwerkregeln können Lücken schaffen, die eine zentrale Richtliniensicht nicht zeigt.