L'application peut s'exécuter dans des agents d'hôte, des hyperviseurs, des commutateurs virtuels, des contrôles cloud, des passerelles de workload ou d'autres points proches des ressources protégées, tandis que politique et télémétrie peuvent être gérées via un plan de contrôle partagé.
Cette conception peut contrôler un trafic qui ne franchit jamais un périmètre traditionnel, y compris la communication entre workloads sur un même hôte ou réseau cloud. La politique peut utiliser des attributs réseau, l'identité du workload ou du service, des étiquettes et le contexte de la plateforme. Les implémentations varient selon que le contrôle est centralisé, comment les règles sont compilées et quels points d'application restent autoritaires en cas de déconnexion.
Points clés
Conception de la couvertureCartographier workloads et chemins de communication vers les points d'application, inclure les actifs temporaires et non gérés, et identifier les chemins qui contournent agents, overlays ou contrôles de commutation virtuelle.
Cycle de vie de la politiqueUtiliser des données d'identité et d'actifs cohérentes, déployer les changements par étapes, détecter les conflits, vérifier la propagation, retirer les règles obsolètes et réconcilier le comportement propre à chaque plateforme avec la politique prévue.
Résilience et assuranceProtéger le plan de contrôle et les identifiants, définir un comportement fail-open ou fail-closed, superviser la santé de l'application, préserver le fonctionnement local lorsque requis et tester la récupération d'un déploiement partiel.
Limite importanteLa distribution ne garantit pas une application uniforme ou de moindre privilège. Agents manquants, politique obsolète, étiquettes incohérentes, gestion compromise, trafic non pris en charge ou règles cloud et réseau qui se chevauchent peuvent créer des lacunes qu'une vue de politique centrale ne révèle pas.