Un'infrastruttura priva di accesso a Internet incontra due difficoltà ricorrenti. La prima riguarda l'attivazione della sottoscrizione, che nel modello ordinario avviene mediante interrogazione dei sistemi del produttore. La seconda riguarda gli aggiornamenti, e in particolare le correzioni di sicurezza, il cui reperimento presuppone l'accesso ai repository ufficiali. In molte realtà il vincolo si traduce nella rinuncia alla sottoscrizione oppure nell'adozione di procedure non supportate.
La piattaforma dispone di uno strumento ufficiale che risolve entrambi gli aspetti. Il funzionamento prevede un sistema di appoggio dotato di connettività, esterno al perimetro protetto, sul quale sono registrate le chiavi di sottoscrizione dei sistemi isolati. Il sistema di appoggio ottiene dal produttore i dati di attivazione in forma firmata, che vengono esportati su supporto rimovibile o su condivisione interna e applicati sui nodi del perimetro protetto. Il medesimo sistema mantiene una copia locale del repository enterprise, sincronizzata per istantanee successive, che viene trasferita con la stessa modalità e utilizzata dai nodi come sorgente per gli aggiornamenti.
Le implicazioni sono rilevanti. I nodi dell'infrastruttura critica non stabiliscono in alcun momento connessioni verso l'esterno. Le sottoscrizioni risultano attive e i sistemi accedono al repository enterprise, con la conseguenza che il canale di supporto del produttore resta disponibile. Gli aggiornamenti sono applicati per istantanee coerenti e verificabili, condizione che consente il collaudo preventivo su ambiente di prova e l'allineamento simultaneo di tutti i nodi alla medesima versione. La gestione delle chiavi di sottoscrizione e la tracciabilità dei supporti impiegati rientrano nelle procedure documentate dell'infrastruttura.
La funzione richiede un livello di sottoscrizione Standard o Premium sui sistemi interessati, oltre alla sottoscrizione dedicata allo strumento di mirroring.