Support Zscaler sans droits d'administration sur les domaines pris en charge
Le premier niveau a besoin d'un contexte Zscaler suffisant pour qualifier les tickets. Des droits d'administration étendus ne sont pas nécessaires pour cela. CentaurNexus relie le contexte utilisateur, appareil et accès basé sur les rôles pour le premier constat, et l'étend pour le 2e niveau et l'administration à des domaines supplémentaires pris en charge.
Chaque équipe IT connaît ce scénario : un collaborateur signale qu'une application interne est inaccessible ou que la connexion se coupe sans cesse. Le ticket arrive au helpdesk. Pour comprendre ce qui se passe, le premier niveau devrait consulter la console Zscaler : l'utilisateur est-il correctement authentifié ? Une politique ZIA bloque-t-elle l'URL cible ? Le segment d'application ZPA est-il activé ? ZDX signale-t-il un problème réseau ou matériel ? Quatre questions, potentiellement trois à quatre portails différents, et chacun d'eux suppose un accès privilégié.
La solution de facilité serait de donner simplement au helpdesk des droits d'administration dans Zscaler. La solution sûre est exactement l'inverse. Les droits d'administration Zscaler sont puissants : qui les détient peut modifier des politiques, déplacer des utilisateurs, ouvrir des segments. C'est bien plus que ce que la tâche exige pour un support de premier niveau, et cela contredit le principe du moindre privilège. La conséquence dans de nombreuses organisations : le helpdesk n'a aucune visibilité, escalade un ticket sur deux vers la petite équipe disposant d'un accès administrateur, et le temps de résolution augmente.
Le vrai problème : la visibilité sans les privilèges
En tant que Zero Trust Exchange, Zscaler offre un excellent contrôle et une télémétrie de qualité. ZIA pilote l'accès Internet avec pare-feu, IPS, sandboxing et DLP, ZPA remplace le VPN classique par des segments propres à chaque application, et ZDX mesure l'expérience numérique de l'utilisateur jusqu'au niveau de l'appareil et du réseau. Les données sont donc bien là. Le problème n'est pas Zscaler, mais la manière dont un helpdesk accède à ces données : soit avec trop de droits, soit avec aucun.
C'est exactement là qu'intervient CentaurNexus, une console unique souveraine pour Zscaler, dont l'exploitation en production pour les clients européens se fait entièrement sur STACKIT dans l'UE, avec des trajets de protection des données documentés. CentaurNexus est une couche d'exploitation et de support posée sur la plateforme Zscaler : elle rassemble les vues Zscaler dispersées, lit et écrit via l'OneAPI officielle de Zscaler et ne divulgue que les informations dont le rôle concerné a réellement besoin.
User Support Center : le constat utilisateur à 360 degrés en une seule vue
Le cœur du support est User Support Center. L'agent saisit un nom d'utilisateur ou une adresse e-mail et obtient le constat consolidé sur les domaines Zscaler, réuni à partir de requêtes OneAPI individuelles, dans une seule interface :
- ZIA : statut d'authentification et de politique, règles appliquées, destinations bloquées ou autorisées, événements pertinents liés à l'accès Internet.
- ZPA : segments d'application attribués, statut d'accès et de connexion aux applications privées, plutôt que de deviner à propos des tunnels VPN.
- ZDX : expérience numérique de l'utilisateur, santé de l'appareil et du réseau, indices de problèmes liés au FAI, au Wi-Fi ou à l'appareil.
Plutôt que d'ouvrir trois portails et d'assembler manuellement des fragments, le premier niveau lit le constat en un seul endroit. Cela réduit les changements de portail, raccourcit le délai jusqu'au diagnostic et rend le résultat reproductible : deux agents qui vérifient le même utilisateur voient la même image.
Pour les rôles qui ont besoin de plus de profondeur, Unified Support Center étend la même approche à des domaines supplémentaires tels que ZIdentity, PRA et EASM. La vue s'élargit ainsi du constat rapide de premier niveau à une analyse plus large, sans devoir changer d'interface.
Pourquoi cela reste sûr : OneAPI, RBAC et audit
Le point décisif est que cette visibilité ne se fait pas au détriment de la sécurité, mais la renforce. Trois mécanismes s'articulent entre eux.
Accès uniquement via l'OneAPI officielle
CentaurNexus s'adresse à Zscaler exclusivement via l'OneAPI documentée, avec un accès que le client met à disposition dans son propre tenant. Il n'y a ni rétro-ingénierie ni reproduction des écrans d'administration internes. Le helpdesk lui-même ne détient aucun identifiant d'administration Zscaler.
RBAC-Domain-Scoping
Tous les helpdesks ne doivent pas tout voir. Via le RBAC-Domain-Scoping, une équipe de support ne voit que son périmètre attribué, par exemple un service, un site ou un tenant. Le premier niveau obtient le contexte de diagnostic, mais aucune visibilité sur des périmètres étrangers ni aucun droit d'écriture dont il n'a pas besoin. Pour les MSP et les intégrateurs, cela peut être étendu de manière contrôlée à plusieurs tenants.
Tout est auditable, les actions sensibles suivent des étapes de validation selon la politique du tenant
Les accès et modifications sont journalisés avec le rôle, l'opération, le moment et la cible. Pour les opérations d'écriture, la politique du tenant détermine les étapes de validation requises. De telles preuves peuvent appuyer la documentation dans le cadre d'audits liés à NIS2 ou DORA ; elles ne prouvent pas à elles seules une conformité.
Comment se déroule un ticket avec CentaurNexus
- Un utilisateur signale qu'une application interne est inaccessible. Le ticket arrive au premier niveau.
- L'agent ouvre User Support Center et recherche l'utilisateur par nom ou e-mail. Le constat à 360 degrés sur ZIA, ZPA et ZDX apparaît dans une seule vue.
- ZPA montre que le segment d'application requis n'est pas attribué à l'utilisateur, alors que ZIA et ZDX sont sans particularité. La cause est ainsi clairement identifiée.
- L'agent résout le ticket dans le cadre de son rôle ou escalade de manière ciblée avec un contexte complet, au lieu de transmettre une simple supposition.
- Lorsqu'une modification en écriture est nécessaire, la procédure de validation de la politique du tenant s'applique en option, et l'action est intégralement consignée dans l'audit-trail.
Le résultat est double : l'utilisateur est débloqué plus vite car il y a moins d'escalade et moins de suppositions, et la direction IT garde le contrôle car personne ne reçoit de droits dont il n'a pas besoin. Le helpdesk devient opérationnel sans que la surface d'attaque augmente.
Ce que la direction IT y gagne
Pour la direction IT, c'est à la fois une question de risque et d'efficacité. Moins de comptes privilégiés signifie une surface d'attaque plus réduite et un paysage de droits plus propre. Un premier niveau opérationnel soulage les ressources d'administration limitées et réduit le temps de résolution moyen. L'audit-trail fournit des éléments traçables pour les contrôles internes et externes. Zscaler reste la couche de contrôle et d'application, CentaurNexus la rend exploitable et traçable au quotidien.
Voir en direct le support à 360 degrés sans droits d'administration
Découvrez dans la démo préparée comment User Support Center et Unified Support Center affichent le contexte utilisateur pertinent sur ZIA, ZPA et ZDX, avec une portée basée sur les rôles et une traçabilité complète, sans droits d'administration Zscaler étendus.
Ouvrir la démo préparéeEnviron 70 points de données forment un contexte, pas une garantie figée
Le constat utilisateur peut réunir environ 70 points de données issus des sources prises en charge. Selon le tenant, cela concerne l'identité, l'appareil, le Client Connector, l'accès web, les applications privées, le contexte de politique et l'expérience numérique. Tous les tenants ne fournissent pas chaque valeur. La licence, le scope de l'API, la source de données et l'état actuel de la source déterminent la couverture concrète.
C'est pourquoi CentaurNexus affiche, en plus de la valeur, la source, l'ancienneté des données et la couverture. Un point de données manquant n'est pas présenté comme un état anodin. Le helpdesk reconnaît si le constat suffit pour une première résolution ou s'il doit être transmis au 2e niveau avec une question précise.
Première résolution et transmission avec les mêmes faits
Lorsque le premier niveau résout le cas, le diagnostic et l'action restent documentés dans le dossier. Si une transmission est nécessaire, le rôle suivant reçoit le même contexte technique et temporel de départ. L'utilisateur n'a pas besoin de réexpliquer à chaque étape son adresse e-mail, son appareil, l'heure et le symptôme.
La qualité peut être vérifiée dans votre propre exploitation : moins de questions de clarification, des transmissions plus complètes et une part plus élevée de cas pouvant être qualifiés sans droits d'administration étendus du fournisseur. Les améliorations concrètes sont mesurées par tenant et ne sont pas promises comme un chiffre de performance générique.
Questions fréquentes
Non. Avec CentaurNexus, le helpdesk voit le constat utilisateur à 360 degrés sur ZIA, ZPA et ZDX en une seule vue, sans la moindre connexion administrateur à la console Zscaler. CentaurNexus lit les données via l'OneAPI officielle de Zscaler et les affiche avec une portée basée sur les rôles, de sorte que le premier niveau reçoit exactement les informations nécessaires au diagnostic.
User Support Center fournit le constat de base à 360 degrés d'un utilisateur sur ZIA, ZPA et ZDX en une seule vue. Unified Support Center étend cette vue à des domaines supplémentaires comme ZIdentity, PRA et EASM et s'adresse aux rôles qui ont besoin d'un contexte plus profond et plus large pour l'analyse et la recherche de cause racine.
Pour les clients européens, l'exploitation en production se fait entièrement sur STACKIT dans l'UE ; les trajets de protection des données sont documentés dans la déclaration de confidentialité. Les intégrations Zscaler basées sur l'API s'appuient sur l'OneAPI officielle. Pour les analyses historiques, des flux NSS et LSS peuvent en outre être intégrés.
- Zscaler : About API Clients – description officielle de l'OneAPI et des rôles.
- CentaurNexus pour le helpdesk et le 2e niveau : contexte utilisateur, limitation des rôles, audit et validations selon la politique du tenant.
- Informations sur l'entreprise STACKIT et la déclaration de confidentialité de CentaurNexus.
