Uyumluluk: Pactmark 0.2.x.

Amaçlanan akış

Şekil 1. Bunu kendi ağ diyagramınızla birlikte okuyun. Pactmark’ın akışı resmin yalnızca yarısı; diğer yarısı bu aşamaların altyapınızda fiziksel olarak nerede çalıştığıdır. Sıra hâlinde:
1

Host bir principal'ın kimliğini doğrular ve bir WorkOrder'ı doğrular

Tenant ve principal authenticator’dan gelir, asla istek gövdesinden değil.
2

Politika ve admission, mutasyon veya aktarımdan önce yetki ve bütçeleri rezerve eder

Önce rezervasyon. Bu noktadan sonraki bir çökme bütçe sızdıramaz.
3

Çalışma zamanı olayları ekler ve korumalı devam bağlamını ayrı saklar

Koşu gerçeği ile işletimsel bağlam, farklı yaşam döngüleri olan farklı kayıtlardır.
4

Model adaptörü yalnızca kabul edilmiş bağlamı ve bağlı bir kimlik referansını alır

Asla çözülmüş bir sır, asla başka bir çağrının kimlik bilgisi.
5

Araç talepleri politikaya döner; yürütücü kimlik ve egress'i gönderim anında çözer

Planlama anında değil. “Karar verildi” ile “gönderildi” arasındaki boşluk, iptalin indiği yerdir.
6

Etkiler sınırın etrafına hazırlık, onay ve mutabakat durumu yazar

Öncesinde ve sonrasında. Defter, belirsizliği kurtarılabilir kılan şeydir.
7

Artifact'lar içerik-adresli depolamaya girer, sonra tam doğrulayıcılar çalışır

Önce adresleme, sonra o adrese bağlı doğrulama.
8

Redakte edilmiş kanıt seçilmiş iddiaları ve özetleri kaydeder

Neyi kanıtlamadığına dair zorunlu bir ifadeyle.

Güven sınırları

Şekil 2. Numaralandırılmış her geçiş, güvenilmez verinin ancak açık bir denetimden sonra güvenilir hâle geldiği bir yerdir. Dağıtım diyagramınız bunun üzerine operatörün gerçek ağını, bölgesini, anahtarlarını, yedeklerini ve kimlik sistemlerini eklemelidir.

Veri fiziksel olarak nerede yaşar

Son satıra dikkat edin. Pactmark model güvenlik profilini — sağlayıcı, bölge, saklama, loglama, eğitim — kaydeder; ama o sınırın diğer tarafında ne olduğunu zorlayamaz. Bu bir sözleşme sorusudur ve profil, sözleşmenin yazılı ve özetlenmiş olması için vardır.

Sınırı geçen kimlik bilgileri

Şekil 3. Referans, yetki başarılı olduktan sonra verilir ve çağrıdan hemen önce çözülür. Çözülmüş değerin sistemde kalıcı bir evi yoktur.

Dağıtım diyagramınızın eklemesi gerekenler

Ağ topolojisi

Hangi bileşen hangisine ulaşabilir, egress yolları ve TLS’in nerede sonlandığı.

Bölgeler ve yerleşiklik

Host, veritabanı, artifact deposu, model sağlayıcısı, araçlar, loglar, yedekler ve destek sistemleri için.

Anahtar yönetimi

Şifreleme anahtarları nerede yaşar, kimler kullanabilir ve rotasyon nasıl çalışır.

Yedek topolojisi

Ne yedekleniyor, nereye gidiyor, ne kadar yaşıyor ve kimler geri yükleyebilir.

Kimlik sistemleri

IdP’nizin principal’lara, tenant’lara, kimlik doğrulama gücüne ve karar rollerine nasıl eşlendiği.

Gözlemlenebilirlik yolu

Telemetri ve loglar nereye gidiyor ve kimler okuyabiliyor.
Pactmark bir bölge seçmez ve yerleşiklik vaat etmez. Yukarıdaki tablodaki her sistemin bölge ve veri yollarını kaydedin — insanların unuttuğu destek araçlarınız dâhil.

Sırlar, egress ve bölgeler

Kimlik ve ağ sınırı, işletimsel terimlerle.

Tehdit modeli

Aynı sınırlar, düşmanları ve kontrolleri eklenmiş hâlde.