Il peut décrire des règles réseau natives du fournisseur, une appliance de pare-feu virtuel exploitée par le client, un pare-feu managé attaché à des réseaux cloud ou un service cloud qui filtre le trafic des utilisateurs et des sites.
Ces formes ont des points d'application et des frontières de responsabilité différents. Un contrôle natif du fournisseur peut protéger des interfaces ou sous-réseaux virtuels, une appliance virtuelle peut inspecter le trafic routé, et un service peut appliquer la politique à des points de présence distants. Les exploitants doivent comprendre le suivi d'état, l'évaluation des règles, la symétrie des routes, la montée en charge, la multi-location, la journalisation et le comportement en cas de défaillance pour la conception choisie.
Points clés
Couverture de la politiqueCartographier les chemins entrants, sortants, workload-à-workload, hybrides, de gestion et de fournisseur de services, puis confirmer quel composant gouverne chaque flux.
Intégration cloudProtéger les API d'administration et l'automatisation, restreindre les changements de politique, superviser la dérive de configuration et tenir compte des adresses éphémères et des workloads qui changent rapidement.
Responsabilité partagéeDocumenter ce que le fournisseur cloud ou de sécurité exploite et ce que le client doit configurer, superviser, tester et investiguer.
Limite importanteL'étiquette cloud ne garantit ni capacité élastique, ni inspection approfondie, ni politique multi-cloud cohérente, ni configuration sécurisée. Un pare-feu ne peut pas non plus corriger des permissions d'identité excessives, une logique applicative non sûre ou un chemin qui le contourne.