# Was ist ein Software-Defined Perimeter (SDP)?

> Ein Software-Defined Perimeter (SDP) ist eine Zugriffsarchitektur, die Netzwerkkonnektivität auf explizit autorisierte Ressourcen begrenzt.

- Kanonische URL: https://yellowcube.eu/de/glossary/software-defined-perimeter/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Statt einen geschützten Dienst gewöhnlich erreichbar zu machen und dann Versuche zu filtern, authentifiziert ein SDP-System die anfragende Identität, bewertet Geräte- und Kontextsignale und autorisiert eine bestimmte Verbindung, bevor der Anfragende diesen Dienst erreichen darf.

Ein SDP nutzt üblicherweise einen Policy Controller plus initiierende und akzeptierende Hosts oder Gateways. Nach der Genehmigung bauen die Durchsetzungskomponenten einen verschlüsselten Pfad auf, der nur die erlaubte Anwendung oder den erlaubten Dienst exponiert — nicht das umgebende Netzwerk. Das reduziert unaufgeforderte Entdeckung und allgegenwärtige Erreichbarkeit, doch „Unsichtbarkeit" ist eine unpräzise Marketing-Kurzform: Controller, Gateways, Endpunkte und erlaubte Dienste haben weiterhin beobachtbare und angreifbare Oberflächen.

### Wichtigste Punkte

- **Zugriffsentscheidung:** Ein Anfragender liefert Identitäts-, Geräte- und Kontextbeweise an eine Autorisierungskomponente, die die Richtlinie bewertet, bevor sie eng begrenzte Konnektivität gewährt.
- **Durchsetzung:** Initiierende und akzeptierende Hosts oder Gateways beschränken den erlaubten Pfad auf genehmigte Dienste und können andere Adressen und Ports vor gewöhnlicher Entdeckung verbergen.
- **Lebenszyklus:** Designs können Single-Packet-Authorization, gegenseitige Authentifizierung, kurzlebige Credentials, Segmentierung oder kontinuierliche Neubewertung nutzen; die konkreten Mechanismen variieren.
- **Wichtige Einschränkung:** Ein SDP macht weder eine unsichere Anwendung, einen kompromittierten Endpunkt, einen schwachen Identitätsprozess noch einen schlecht geschützten Controller sicher. Verfügbarkeit und Sicherheit hängen stark von den Richtlinien-, Kontroll- und Durchsetzungskomponenten ab, und eine Autorisierungsentscheidung kann veralten, während sich das Risiko ändert.

### Verwandte Begriffe

[Zero Trust Architecture (ZTA)](<https://yellowcube.eu/de/glossary/zero-trust-architecture/>) · [Zero Trust Network Access (ZTNA)](<https://yellowcube.eu/de/glossary/zero-trust-network-access/>) · [Netzwerksegmentierung](<https://yellowcube.eu/de/glossary/network-segmentation/>) · [Mikrosegmentierung](<https://yellowcube.eu/de/glossary/microsegmentation/>) · [Authentifizierung](<https://yellowcube.eu/de/glossary/authentication/>)

### Quellen

[Cloud Security Alliance: Software-Defined Perimeter Architecture Guide V3](https://cloudsecurityalliance.org/artifacts/software-defined-perimeter-architecture-guide-v3) · [NIST SP 1800-35: Implementing a Zero Trust Architecture](https://csrc.nist.gov/pubs/sp/1800/35/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

