Statt einen geschützten Dienst gewöhnlich erreichbar zu machen und dann Versuche zu filtern, authentifiziert ein SDP-System die anfragende Identität, bewertet Geräte- und Kontextsignale und autorisiert eine bestimmte Verbindung, bevor der Anfragende diesen Dienst erreichen darf.
Ein SDP nutzt üblicherweise einen Policy Controller plus initiierende und akzeptierende Hosts oder Gateways. Nach der Genehmigung bauen die Durchsetzungskomponenten einen verschlüsselten Pfad auf, der nur die erlaubte Anwendung oder den erlaubten Dienst exponiert — nicht das umgebende Netzwerk. Das reduziert unaufgeforderte Entdeckung und allgegenwärtige Erreichbarkeit, doch „Unsichtbarkeit" ist eine unpräzise Marketing-Kurzform: Controller, Gateways, Endpunkte und erlaubte Dienste haben weiterhin beobachtbare und angreifbare Oberflächen.
Wichtigste Punkte
ZugriffsentscheidungEin Anfragender liefert Identitäts-, Geräte- und Kontextbeweise an eine Autorisierungskomponente, die die Richtlinie bewertet, bevor sie eng begrenzte Konnektivität gewährt.
DurchsetzungInitiierende und akzeptierende Hosts oder Gateways beschränken den erlaubten Pfad auf genehmigte Dienste und können andere Adressen und Ports vor gewöhnlicher Entdeckung verbergen.
LebenszyklusDesigns können Single-Packet-Authorization, gegenseitige Authentifizierung, kurzlebige Credentials, Segmentierung oder kontinuierliche Neubewertung nutzen; die konkreten Mechanismen variieren.
Wichtige EinschränkungEin SDP macht weder eine unsichere Anwendung, einen kompromittierten Endpunkt, einen schwachen Identitätsprozess noch einen schlecht geschützten Controller sicher. Verfügbarkeit und Sicherheit hängen stark von den Richtlinien-, Kontroll- und Durchsetzungskomponenten ab, und eine Autorisierungsentscheidung kann veralten, während sich das Risiko ändert.