HYBRIDE UMGEBUNGEN & OUTPOSTS

Bestehende Systeme und Standorte anbinden, ohne den Identitäts-Lifecycle zu zerlegen.

SYNRION Outposts bringen Verzeichnis-, CA- und Policy-Funktionen näher an getrennte Umgebungen. Benutzer, Computer, Security Keys und Fremdsysteme bleiben Teil eines kontrollierten x.ID-Modells.

NUTZEN IN 30 SEKUNDEN

Verteilte Komponenten. Ein sichtbarer Lifecycle.

01

Bestehende Identitätsquellen nutzen

LDAP, Active Directory und Microsoft Entra ID lassen sich abgleichen, statt ein neues Verzeichnissilo aufzubauen.

02

Getrennte Umgebungen erreichen

Outposts stellen definierte Konnektorfunktionen für Netze, Tiers oder Standorte bereit, die ihre Infrastruktur nicht direkt öffnen sollen.

03

Kommunikation authentisieren

Outpost-Kommunikation nutzt mTLS und Service-Identitäten, die über gMSA und hardwaregeschützte Schlüssel betrieben werden können.

VON EINEM SERVER ZUR VERTEILTEN KONTROLLE

Wie wächst x.ID über Verzeichnisse, CAs und Netzgrenzen hinweg?

Wachstum verlangt nicht, jedes System in ein Netz oder Verzeichnis zu verschieben. Es verlangt klare Konnektorrollen, authentisierte Kommunikation und ein konsistentes Identitäts- und Policy-Modell.

  1. 01

    Identitätsquellen abgleichen

    Bestehende LDAP- oder Active-Directory-Quellen und Microsoft Entra ID anbinden, damit Benutzer, Computer und zugeordnete Identitäten vergleichbar werden.

  2. 02

    Konnektorrollen bewusst platzieren

    Outposts dort betreiben, wo CA-, Verzeichnis- oder Policy-Funktionen eine kontrollierte lokale Verbindung über eine Trust- oder Netzgrenze brauchen.

  3. 03

    Jeden Outpost-Weg authentisieren

    Beidseitig authentisiertes TLS einsetzen, damit beide Enden der Verbindung bekannt sind und der Transport verschlüsselt bleibt.

  4. 04

    Mehrere Zertifizierungsstellen anbinden

    Bestehende interne oder öffentliche CA-Wege ergänzen, ohne für jedes Ausgabesystem einen eigenen Identitäts-Lifecycle zu erzeugen.

  5. 05

    Clients und Fremdsysteme integrieren

    Angebundene Clients verwenden, wenn lokale Erkennung oder Aktion erforderlich ist, und APIs, wenn andere Plattformen Lifecycle-Daten liefern oder nutzen sollen.

  6. 06

    Topologie erweitern, Übersicht behalten

    Outposts in der erforderlichen Struktur anordnen und Identitäten, Hardware, Policies und Lifecycle-Zustände weiterhin zentral verstehen.

DIE ARCHITEKTUR AUF EINEN BLICK

Outposts überbrücken getrennte Trust- und Netzzonen, während der Identitäts-, Hardware- und Policy-Lifecycle zentral verständlich bleibt.

Hybride x.ID-Architektur mit LDAP, Active Directory, Microsoft Entra ID, mehreren CAs, Standorten und Security Keys, verbunden durch mTLS-authentisierte Outposts.
Outposts überbrücken getrennte Trust- und Netzzonen, während der Identitäts-, Hardware- und Policy-Lifecycle zentral verständlich bleibt.

TECHNISCHE TIEFE

Die Konnektorrollen bleiben ausdrücklich getrennt.

Ein Outpost ist kein allgemeiner Tunnel. Jede Rolle besitzt eine definierte Verantwortung und sollte nur die dafür erforderlichen Zugriffe erhalten.

CA Connector
Verbindet x.ID-Lifecycle-Aktionen mit einer Zertifizierungsstelle in der jeweiligen Trust- oder Netzzone. Die CA bleibt Aussteller; x.ID kontrolliert Identität, Policy und Prozesskontext.
LDAP Connector
Liest oder prüft Verzeichnisinformationen für Identitäts-, Computer- und Zertifikatsspeicher-Abgleich, einschließlich LDAP-Zertifikatsstore und SKI-Store, sofern konfiguriert.
Policy Enforcement
Bewertet unabhängige Regeln nah an der kontrollierten Umgebung, damit Trust nicht nur von einer Zielanwendung oder einem einzelnen Verzeichnisattribut abhängt.
mTLS und gMSA
mTLS authentisiert beide Verbindungsenden. Ein gMSA kann ein verwaltetes Windows-Servicekonto bereitstellen; Hardwareschutz kann den privaten Schlüssel privilegierter Services zusätzlich stärken.
APIs in beide Richtungen
Fremdsysteme lassen sich an SYNRION anbinden; umgekehrt können andere Plattformen SYNRION-Daten oder -Entscheidungen über kontrollierte APIs nutzen.

NACHWEIS & GRENZEN

Was über die hybride Umgebung sichtbar bleibt.

Die Architektur trennt technische Reichweite von Trust-Autorität. Ein Konnektor kann seine Aufgabe erfüllen, ohne unkontrollierter Herr der gesamten Identitätsumgebung zu werden.

Verfügbar

Benutzer und Computer über Quellen hinweg

Verzeichnis- und Asset-Kontext kann verbundene Domains, Microsoft Entra ID und Systeme außerhalb eines klassischen AD-Joins einschließen.

Verfügbar

Mehrere CAs in einem Policy-Modell

Ausgabesysteme können verschieden sein, während Identitäts-, Freigabe- und Lifecycle-Kontext konsistent bleibt.

Verfügbar

Authentisierte Konnektorkommunikation

Outpost-Wege nutzen mTLS und ausdrückliche Service-Identitäten statt anonymen Infrastrukturzugriff.

NÄCHSTER KONTROLLIERTER SCHRITT

Zeichnen Sie den Konnektorweg, bevor Sie den Netzweg öffnen.

Wir ordnen Identitätsquellen, CAs, Segmente und erforderliche Aktionen dem kleinsten Satz von Outpost-Rollen und authentisierten Verbindungen zu.

Architektur besprechen