Cette page a été traduite automatiquement à partir de l'original allemand. Certaines formulations peuvent donc s'en écarter. Vous pouvez consulter la version allemande ou anglaise d'origine. Vous avez repéré une erreur ? Signalez-la-nous.
Helpdesk & exploitation

Support Zscaler sans droits d'administration sur les domaines pris en charge

Le premier niveau a besoin d'un contexte Zscaler suffisant pour qualifier les tickets. Des droits d'administration étendus ne sont pas nécessaires pour cela. CentaurNexus relie le contexte utilisateur, appareil et accès basé sur les rôles pour le premier constat, et l'étend pour le 2e niveau et l'administration à des domaines supplémentaires pris en charge.

CentaurNexus · Temps de lecture environ 9 minutes
Vue utilisateur à 360 degrés au helpdesk, illustration

Chaque équipe IT connaît ce scénario : un collaborateur signale qu'une application interne est inaccessible ou que la connexion se coupe sans cesse. Le ticket arrive au helpdesk. Pour comprendre ce qui se passe, le premier niveau devrait consulter la console Zscaler : l'utilisateur est-il correctement authentifié ? Une politique ZIA bloque-t-elle l'URL cible ? Le segment d'application ZPA est-il activé ? ZDX signale-t-il un problème réseau ou matériel ? Quatre questions, potentiellement trois à quatre portails différents, et chacun d'eux suppose un accès privilégié.

La solution de facilité serait de donner simplement au helpdesk des droits d'administration dans Zscaler. La solution sûre est exactement l'inverse. Les droits d'administration Zscaler sont puissants : qui les détient peut modifier des politiques, déplacer des utilisateurs, ouvrir des segments. C'est bien plus que ce que la tâche exige pour un support de premier niveau, et cela contredit le principe du moindre privilège. La conséquence dans de nombreuses organisations : le helpdesk n'a aucune visibilité, escalade un ticket sur deux vers la petite équipe disposant d'un accès administrateur, et le temps de résolution augmente.

Le vrai problème : la visibilité sans les privilèges

En tant que Zero Trust Exchange, Zscaler offre un excellent contrôle et une télémétrie de qualité. ZIA pilote l'accès Internet avec pare-feu, IPS, sandboxing et DLP, ZPA remplace le VPN classique par des segments propres à chaque application, et ZDX mesure l'expérience numérique de l'utilisateur jusqu'au niveau de l'appareil et du réseau. Les données sont donc bien là. Le problème n'est pas Zscaler, mais la manière dont un helpdesk accède à ces données : soit avec trop de droits, soit avec aucun.

C'est exactement là qu'intervient CentaurNexus, une console unique souveraine pour Zscaler, dont l'exploitation en production pour les clients européens se fait entièrement sur STACKIT dans l'UE, avec des trajets de protection des données documentés. CentaurNexus est une couche d'exploitation et de support posée sur la plateforme Zscaler : elle rassemble les vues Zscaler dispersées, lit et écrit via l'OneAPI officielle de Zscaler et ne divulgue que les informations dont le rôle concerné a réellement besoin.

Idée centrale. Le helpdesk voit le contexte utilisateur pertinent sur ZIA, ZPA et ZDX sans jamais devoir se connecter à la console Zscaler. Visibilité et privilège sont dissociés : beaucoup de contexte pour le diagnostic, aucun droit dangereux. Pour voir à quoi cela ressemble concrètement, notre vidéo le montre en deux minutes : du nom d'utilisateur au constat complet sur ZIA, ZPA et ZDX, le tout dans une seule vue.

User Support Center : le constat utilisateur à 360 degrés en une seule vue

Le cœur du support est User Support Center. L'agent saisit un nom d'utilisateur ou une adresse e-mail et obtient le constat consolidé sur les domaines Zscaler, réuni à partir de requêtes OneAPI individuelles, dans une seule interface :

Plutôt que d'ouvrir trois portails et d'assembler manuellement des fragments, le premier niveau lit le constat en un seul endroit. Cela réduit les changements de portail, raccourcit le délai jusqu'au diagnostic et rend le résultat reproductible : deux agents qui vérifient le même utilisateur voient la même image.

Pour les rôles qui ont besoin de plus de profondeur, Unified Support Center étend la même approche à des domaines supplémentaires tels que ZIdentity, PRA et EASM. La vue s'élargit ainsi du constat rapide de premier niveau à une analyse plus large, sans devoir changer d'interface.

Pourquoi cela reste sûr : OneAPI, RBAC et audit

Le point décisif est que cette visibilité ne se fait pas au détriment de la sécurité, mais la renforce. Trois mécanismes s'articulent entre eux.

Accès uniquement via l'OneAPI officielle

CentaurNexus s'adresse à Zscaler exclusivement via l'OneAPI documentée, avec un accès que le client met à disposition dans son propre tenant. Il n'y a ni rétro-ingénierie ni reproduction des écrans d'administration internes. Le helpdesk lui-même ne détient aucun identifiant d'administration Zscaler.

RBAC-Domain-Scoping

Tous les helpdesks ne doivent pas tout voir. Via le RBAC-Domain-Scoping, une équipe de support ne voit que son périmètre attribué, par exemple un service, un site ou un tenant. Le premier niveau obtient le contexte de diagnostic, mais aucune visibilité sur des périmètres étrangers ni aucun droit d'écriture dont il n'a pas besoin. Pour les MSP et les intégrateurs, cela peut être étendu de manière contrôlée à plusieurs tenants.

Tout est auditable, les actions sensibles suivent des étapes de validation selon la politique du tenant

Les accès et modifications sont journalisés avec le rôle, l'opération, le moment et la cible. Pour les opérations d'écriture, la politique du tenant détermine les étapes de validation requises. De telles preuves peuvent appuyer la documentation dans le cadre d'audits liés à NIS2 ou DORA ; elles ne prouvent pas à elles seules une conformité.

Souveraineté incluse. Hébergement sur STACKIT en Allemagne, trajets de protection des données documentés et accès uniquement avec un accès OneAPI fourni par le client. Le contrôle sur les données et sur le tenant Zscaler reste chez le client.

Comment se déroule un ticket avec CentaurNexus

  1. Un utilisateur signale qu'une application interne est inaccessible. Le ticket arrive au premier niveau.
  2. L'agent ouvre User Support Center et recherche l'utilisateur par nom ou e-mail. Le constat à 360 degrés sur ZIA, ZPA et ZDX apparaît dans une seule vue.
  3. ZPA montre que le segment d'application requis n'est pas attribué à l'utilisateur, alors que ZIA et ZDX sont sans particularité. La cause est ainsi clairement identifiée.
  4. L'agent résout le ticket dans le cadre de son rôle ou escalade de manière ciblée avec un contexte complet, au lieu de transmettre une simple supposition.
  5. Lorsqu'une modification en écriture est nécessaire, la procédure de validation de la politique du tenant s'applique en option, et l'action est intégralement consignée dans l'audit-trail.

Le résultat est double : l'utilisateur est débloqué plus vite car il y a moins d'escalade et moins de suppositions, et la direction IT garde le contrôle car personne ne reçoit de droits dont il n'a pas besoin. Le helpdesk devient opérationnel sans que la surface d'attaque augmente.

Ce que la direction IT y gagne

Pour la direction IT, c'est à la fois une question de risque et d'efficacité. Moins de comptes privilégiés signifie une surface d'attaque plus réduite et un paysage de droits plus propre. Un premier niveau opérationnel soulage les ressources d'administration limitées et réduit le temps de résolution moyen. L'audit-trail fournit des éléments traçables pour les contrôles internes et externes. Zscaler reste la couche de contrôle et d'application, CentaurNexus la rend exploitable et traçable au quotidien.

Voir en direct le support à 360 degrés sans droits d'administration

Découvrez dans la démo préparée comment User Support Center et Unified Support Center affichent le contexte utilisateur pertinent sur ZIA, ZPA et ZDX, avec une portée basée sur les rôles et une traçabilité complète, sans droits d'administration Zscaler étendus.

Ouvrir la démo préparée

Environ 70 points de données forment un contexte, pas une garantie figée

Le constat utilisateur peut réunir environ 70 points de données issus des sources prises en charge. Selon le tenant, cela concerne l'identité, l'appareil, le Client Connector, l'accès web, les applications privées, le contexte de politique et l'expérience numérique. Tous les tenants ne fournissent pas chaque valeur. La licence, le scope de l'API, la source de données et l'état actuel de la source déterminent la couverture concrète.

C'est pourquoi CentaurNexus affiche, en plus de la valeur, la source, l'ancienneté des données et la couverture. Un point de données manquant n'est pas présenté comme un état anodin. Le helpdesk reconnaît si le constat suffit pour une première résolution ou s'il doit être transmis au 2e niveau avec une question précise.

Première résolution et transmission avec les mêmes faits

Lorsque le premier niveau résout le cas, le diagnostic et l'action restent documentés dans le dossier. Si une transmission est nécessaire, le rôle suivant reçoit le même contexte technique et temporel de départ. L'utilisateur n'a pas besoin de réexpliquer à chaque étape son adresse e-mail, son appareil, l'heure et le symptôme.

La qualité peut être vérifiée dans votre propre exploitation : moins de questions de clarification, des transmissions plus complètes et une part plus élevée de cas pouvant être qualifiés sans droits d'administration étendus du fournisseur. Les améliorations concrètes sont mesurées par tenant et ne sont pas promises comme un chiffre de performance générique.

Questions fréquentes

Mon helpdesk a-t-il besoin de droits d'administration Zscaler pour résoudre les problèmes utilisateurs ?

Non. Avec CentaurNexus, le helpdesk voit le constat utilisateur à 360 degrés sur ZIA, ZPA et ZDX en une seule vue, sans la moindre connexion administrateur à la console Zscaler. CentaurNexus lit les données via l'OneAPI officielle de Zscaler et les affiche avec une portée basée sur les rôles, de sorte que le premier niveau reçoit exactement les informations nécessaires au diagnostic.

Quelle est la différence entre User Support Center et Unified Support Center ?

User Support Center fournit le constat de base à 360 degrés d'un utilisateur sur ZIA, ZPA et ZDX en une seule vue. Unified Support Center étend cette vue à des domaines supplémentaires comme ZIdentity, PRA et EASM et s'adresse aux rôles qui ont besoin d'un contexte plus profond et plus large pour l'analyse et la recherche de cause racine.

Où s'effectue l'exploitation en production et comment les trajets de protection des données sont-ils décrits ?

Pour les clients européens, l'exploitation en production se fait entièrement sur STACKIT dans l'UE ; les trajets de protection des données sont documentés dans la déclaration de confidentialité. Les intégrations Zscaler basées sur l'API s'appuient sur l'OneAPI officielle. Pour les analyses historiques, des flux NSS et LSS peuvent en outre être intégrés.

Sources et pour aller plus loin :