Vymáhanie môže bežať v hostiteľských agentoch, hypervisoroch, virtuálnych switchoch, cloudových kontrolách, workload bránach alebo iných bodoch blízko chránených prostriedkov, zatiaľ čo politika a telemetria môžu byť spravované cez zdieľanú kontrolnú rovinu.
Tento návrh môže riadiť prevádzku, ktorá nikdy neprekročí tradičný perimeter, vrátane komunikácie medzi úlohami na rovnakom hostiteľovi alebo cloudovej sieti. Politika môže používať sieťové atribúty, identitu úlohy alebo služby, tagy a kontext platformy. Implementácie sa líšia v tom, či je kontrola centralizovaná, ako sa pravidlá kompilujú a ktoré body vymáhania zostávajú autoritatívne počas odpojenia.
Kľúčové body
Návrh pokrytiaMapovať úlohy a komunikačné cesty na body vymáhania, zahrnúť dočasné a nespravované aktíva a identifikovať cesty, ktoré obchádzajú agentov, overlay alebo kontroly virtuálneho prepínania.
Životný cyklus politikyPoužívať konzistentné údaje identít a aktív, postupne zavádzať zmeny, detekovať konflikty, overovať propagáciu, odstraňovať zastaralé pravidlá a oprieť platformovo-špecifické správanie so zamýšľanou politikou.
Odolnosť a istotaChrániť kontrolnú rovinu a poverenia, definovať správanie fail-open alebo fail-closed, monitorovať zdravie vymáhania, zachovať lokálnu prevádzku tam, kde je potrebná, a testovať obnovu z čiastočného nasadenia.
Dôležité obmedzenieDistribúcia negarantuje uniformné alebo najmenších-oprávnení vymáhanie. Chýbajúci agenti, zastaralá politika, nekonzistentné štítky, kompromitovaná správcovská rovina, nepodporovaná prevádzka alebo prekrývajúce sa cloudové a sieťové pravidlá môžu vytvoriť medzery, ktoré centrálny pohľad politiky neodhalí.