Namiesto toho, aby bola chránená služba bežne dosiahnuteľná a potom sa pokúšky filtrovali, systém SDP autentifikuje žiadajúcu identitu, hodnotí signály zariadenia a kontextu a autorizuje konkrétne spojenie pred povolením žiadateľovi dosiahnuť túto službu.
SDP bežne používa politický kontrolér plus iniciujúce a akceptujúce hostiteľov alebo brány. Po schválení komponenty vymáhania vytvoria šifrovanú cestu odhaľujúcu len povolenú aplikáciu alebo službu — nie okolitú sieť. To znižuje nevyžiadané objavovanie a okolitú dosiahnuteľnosť, ale „neviditeľnosť" je nepresná marketingová skratka: kontroléry, brány, koncové body a povolené služby stále majú pozorovateľné a napadnuteľné plochy.
Kľúčové body
Rozhodnutie o prístupeŽiadateľ dodáva identitu, zariadenie a kontextuálne dôkazy autorizačnému komponentu, ktorý hodnotí politiku pred udelením úzko vymedzenej konektivity.
VymáhanieIniciujúce a akceptujúce hostitelia alebo brány obmedzujú povolenú cestu na schválené služby a môžu skryť iné adresy a porty pred bežným objavovaním.
Životný cyklusNávrhy môžu používať single-packet autorizáciu, vzájomnú autentifikáciu, krátkodobé poverenia, segmentáciu alebo kontinuálne prehodnocovanie; konkrétne mechanizmy sa líšia.
Dôležité obmedzenieSDP nerobí nebezpečnú aplikáciu, kompromitovaný koncový bod, slabý identitový proces alebo zle chránený kontrolér bezpečnými. Dostupnosť a bezpečnosť závisia silne od politických, kontrolných a vymáhacích komponentov, zatiaľ čo autorizačné rozhodnutie môže zastarať, keď sa riziko mení.