Zero Trust Engineering — Service mesh and sidecar-independent logical architecture
securityv1/01 Views
/02 About
Applications and workloads engineering reference for service mesh and sidecar-independent logical architecture, including policy, logical interfaces, recovery and assurance.
Purpose: Service mesh and sidecar-independent logical architecture. Domain: Applications and workloads. Family: exchange. Scenario trigger: Invoke authenticated service across managed runtime boundary. Input assurance: Workload identity, policy propagation and routing metadata. Evaluation: Validate logical proxy separation and service authorization. Governing policy: Service-to-service trust and traffic-governance policy. Resource-side obligation: Mediate secure workload traffic regardless of proxy placement. Protected concern: Distributed application service runtime. Logical interface: Service invocation routing context mTLS identity policy verdict and trace. Evidence: Service identity policy and connection lifecycle telemetry. Failure: Interception bypass or inconsistent mesh policy. Required recovery: Deny unmatched traffic and restore consistent admission control. Architectural invariant: The logical enforcement pattern must not depend on a particular proxy form Adoption: replace reference roles with concrete owner-controlled services. Specify exact provider/consumer identities, schema fields and classifications, signal provenance and freshness, idempotency, authorization lifetime, timeout/retry limits, observation and tamper evidence. A denied or failed operation must not silently become a permitted one. Scope: original vendor-neutral, implementation-agnostic technical reference model. Illustrative logical components and behaviors are neither a deployed system nor evidence of regulatory compliance. Package identities remain stable within the package; cross-package semantic reconciliation requires separate explicit registry support.
Curated · other · unspecified · Published by Lattix · 29 elements · 34 relationships · validated on publish
/03 Contents
- Capability
- Applications and workloads, Service mesh and sidecar-independent logical architecture
- Role
- Applications and workloads owner
- Business Actor
- Interoperating security service
- Activity
- Invoke authenticated service across managed runtime boundary, Verify: Workload identity, policy propagation and routing metadata, Assess: Validate logical proxy separation and service authorization, Execute: Mediate secure workload traffic regardless of proxy placement, Exception: Interception bypass or inconsistent mesh policy, Recover: Deny unmatched traffic and restore consistent admission control
- Application Component
- Workload identity, policy propagation and routing metadata, Validate logical proxy separation and service authorization, Mediate secure workload traffic regardless of proxy placement, Authenticated exchange producer, Authorized exchange consumer, Receipt and replay reconciliation
- Application
- Distributed application service runtime
- Policy
- Service-to-service trust and traffic-governance policy
- API
- Service mesh and sidecar-independent logical architecture logical interface
- Message/Event Schema
- Service invocation routing context mTLS identity policy verdict and trace, Exchange acknowledgement and receipt
- Data Store
- Service identity policy and connection lifecycle telemetry
- Control
- Service mesh and sidecar-independent logical architecture enforcement assurance
- Risk
- Interception bypass or inconsistent mesh policy risk
- Requirement
- The logical enforcement pattern must not depend on a particular proxy form
- Measure
- Service mesh and sidecar-independent logical architecture assurance completeness
- Trust Boundary
- Service mesh and sidecar-independent logical architecture authority boundary
- State
- Authorized information transfer, Exchange blocked or deferred