PEP
Policy Enforcement Point
PEP(ポリシー実施ポイント)とは
ひとことで
ゼロトラストのデータプレーン上で、ポリシーエンジンの判断結果に従い通信を許可・遮断する関所。
たとえると
ビルの入口に立つ警備員です。ただし自分では「通してよいか」を決めず、本部(ポリシーエンジン)に問い合わせ、その指示どおりにゲートを開けたり閉めたりします。
現場ではこう使う
在宅勤務の社員が社内の業務アプリにアクセスしようとすると、通信はまずPEPの役割を持つゲートウェイに届きます。ポリシーエンジンが「本人確認済み・端末のセキュリティ状態も正常」と判断したため、PEPは接続を許可しました。その後、端末のウイルス対策が停止したことが検知されると、PEPは指示を受けて接続を遮断しました。
試験のポイント
EXAM POINTゼロトラストの構成要素を「コントロールプレーン(判断する側)」と「データプレーン(実際の通信が流れる側)」に分ける問題で問われます。PEPはデータプレーン側で、判断結果に従って通信を「実際に許可・遮断する」役割です。「許可するかを判断する」ならポリシーエンジン、「判断を伝えて通信の確立・切断を指示する」ならポリシー管理者で、どちらもコントロールプレーン側です。
混同しやすい用語との違い
- ポリシーエンジン(PE)アクセスを許可するかを判断する(コントロールプレーン)。PEPは判断せず実行するだけ
- ポリシー管理者(PA)PEの判断をPEPに伝え、通信の確立・切断を指示する(コントロールプレーン)
- ZTNAゼロトラストの考え方でアプリへのアクセスを提供する仕組み全体。PEPはその中の1つの役割