Zscaler-support zonder beheerdersrechten over ondersteunde domeinen
De eerstelijnssupport heeft voldoende Zscaler-context nodig om tickets te kunnen beoordelen. Brede beheerdersrechten zijn daarvoor niet nodig. CentaurNexus koppelt rolgebonden gebruikers-, apparaat- en toegangscontext voor de eerste bevinding en breidt dit voor 2nd line en beheer uit met aanvullende ondersteunde domeinen.
Elk IT-team kent het patroon: een medewerker meldt dat een interne applicatie niet bereikbaar is of dat de verbinding steeds wegvalt. Het ticket komt bij de helpdesk terecht. Om te begrijpen wat er aan de hand is, zou de eerste lijn eigenlijk in de Zscaler-console moeten kijken: is de gebruiker correct geauthenticeerd? Blokkeert een ZIA-policy de doel-URL? Is het ZPA-appsegment vrijgegeven? Toont ZDX een netwerk- of apparaatprobleem? Vier vragen, mogelijk drie tot vier verschillende portalen, en elk daarvan vereist bevoorrechte toegang.
De makkelijke weg zou zijn om de helpdesk gewoon beheerdersrechten in Zscaler te geven. De veilige weg is precies het tegenovergestelde. Zscaler-beheerdersrechten zijn krachtig: wie ze heeft, kan policies wijzigen, gebruikers verplaatsen, segmenten openen. Dat is voor eerstelijnssupport veel meer dan de taak vereist, en het is in strijd met het principe van minimale rechten. Het gevolg in veel organisaties: de helpdesk heeft geen inzicht, escaleert om de andere ticket naar het kleine team met beheerderstoegang, en de oplostijd loopt op.
Het eigenlijke probleem: zichtbaarheid zonder privileges
Als Zero Trust Exchange levert Zscaler uitstekende controle en telemetrie. ZIA stuurt de internettoegang met firewall, IPS, sandboxing en DLP, ZPA vervangt klassieke VPN door app-specifieke segmenten, en ZDX meet de digitale gebruikerservaring tot op apparaat- en netwerkniveau. De gegevens zijn er dus wel. Het probleem is niet Zscaler, maar de manier waarop een helpdesk bij deze gegevens komt: met te veel rechten, of helemaal geen.
Precies hier komt CentaurNexus in beeld, een soeverein single pane of glass voor Zscaler, met productie-omgeving voor EU-klanten volledig op STACKIT in de EU en gedocumenteerde privacy- en datapaden. CentaurNexus is een beheer- en supportlaag op het Zscaler-platform: het brengt de verspreide Zscaler-weergaven samen, leest en schrijft via de officiële Zscaler OneAPI en geeft daarbij alleen zoveel informatie vrij als de betreffende rol werkelijk nodig heeft.
User Support Center: de 360-gradenbevinding van de gebruiker in één weergave
Het hart van de support is User Support Center. De medewerker voert een gebruikersnaam of e-mailadres in en krijgt de geconsolideerde bevinding over de Zscaler-domeinen, samengevoegd uit afzonderlijke OneAPI-aanvragen, in één interface:
- ZIA: authenticatie- en policystatus, geldende regels, geblokkeerde of toegestane bestemmingen, relevante gebeurtenissen rond internettoegang.
- ZPA: toegewezen applicatiesegmenten, toegangs- en verbindingsstatus naar private applicaties, in plaats van gissen naar VPN-tunnels.
- ZDX: digitale ervaring van de gebruiker, apparaat- en netwerkgezondheid, aanwijzingen voor ISP-, wifi- of apparaatproblemen.
In plaats van drie portalen te openen en fragmenten handmatig samen te voegen, leest de eerste lijn de bevinding op één plek af. Dat vermindert portaalwissels, verkort de tijd tot diagnose en maakt het resultaat reproduceerbaar: twee medewerkers die dezelfde gebruiker controleren, zien hetzelfde beeld.
Voor rollen die meer diepgang nodig hebben, breidt Unified Support Center dezelfde aanpak uit met aanvullende domeinen zoals ZIdentity, PRA en EASM. Zo groeit de blik van de snelle eerstelijnsbevinding naar een bredere analyse, zonder van interface te hoeven wisselen.
Waarom dit veilig blijft: OneAPI, RBAC en audit
Het beslissende punt is dat dit inzicht niet ten koste gaat van de veiligheid, maar deze juist versterkt. Drie mechanismen grijpen in elkaar.
Toegang uitsluitend via de officiële OneAPI
CentaurNexus spreekt Zscaler uitsluitend aan via de gedocumenteerde OneAPI, met toegang die de klant zelf in zijn eigen tenant beschikbaar stelt. Er is geen reverse engineering en geen nabootsing van interne beheerschermen. De helpdesk zelf heeft geen Zscaler-beheerdersgegevens in handen.
RBAC-Domain-Scoping
Niet elke helpdesk hoeft alles te zien. Via RBAC-Domain-Scoping ziet een supportteam alleen zijn toegewezen gebied, bijvoorbeeld een afdeling, een locatie of een tenant. De eerste lijn krijgt de diagnosecontext, maar geen inzicht in andere gebieden en geen schrijfrechten die niet nodig zijn. Voor MSP's en systeemhuizen kan dit gecontroleerd worden uitgebreid over meerdere tenants.
Alles auditeerbaar, gevoelige acties met goedkeuringsstappen volgens tenantbeleid
Toegang en wijzigingen worden gelogd met rol, handeling, tijdstip en doel. Bij schrijvende handelingen bepaalt het tenantbeleid welke goedkeuringsstappen vereist zijn. Dergelijk bewijs kan de documentatie bij NIS2- of DORA-gerelateerde controles ondersteunen; het bewijst op zichzelf geen conformiteit.
Zo verloopt een ticket met CentaurNexus
- Een gebruiker meldt dat een interne applicatie niet bereikbaar is. Het ticket komt bij de eerste lijn terecht.
- De medewerker opent User Support Center en zoekt de gebruiker op naam of e-mail. De 360-gradenbevinding over ZIA, ZPA en ZDX verschijnt in één weergave.
- ZPA toont dat het benodigde appsegment niet aan de gebruiker is toegewezen, terwijl ZIA en ZDX geen bijzonderheden tonen. De oorzaak is daarmee duidelijk vastgesteld.
- De medewerker lost het ticket op binnen zijn rol of escaleert gericht en met volledige context, in plaats van een lege gok door te geven.
- Waar een schrijvende wijziging nodig is, geldt optioneel de goedkeuringsprocedure van het tenantbeleid, en de actie komt volledig in de audittrail terecht.
Het resultaat is dubbel: de gebruiker wordt sneller geholpen omdat er minder wordt geëscaleerd en gegokt, en de IT-leiding behoudt de controle omdat niemand rechten krijgt die niet nodig zijn. De helpdesk wordt slagvaardig zonder dat het aanvalsoppervlak groeit.
Wat de IT-leiding hieraan heeft
Voor de IT-leiding is dit tegelijk een kwestie van risico en efficiëntie. Minder bevoorrechte accounts betekenen een kleiner aanvalsoppervlak en een overzichtelijker rechtenlandschap. Een slagvaardige eerste lijn ontlast de schaarse beheercapaciteit en verlaagt de gemiddelde oplostijd. De audittrail levert controleerbare input voor interne en externe toetsen. Zscaler blijft de controle- en handhavingslaag, CentaurNexus maakt deze voor de dagelijkse praktijk bedienbaar en navolgbaar.
Bekijk 360-graden support zonder beheerdersrechten live
Ervaar in de voorbereide demo hoe User Support Center en Unified Support Center de relevante gebruikerscontext over ZIA, ZPA en ZDX tonen, rolgebonden afgebakend en auditeerbaar, zonder brede Zscaler-beheerdersrechten.
Voorbereide demo openenCirca 70 datapunten vormen een context, geen vaste garantie
De gebruikersbevinding kan circa 70 datapunten uit de ondersteunde bronnen samenbrengen. Afhankelijk van de tenant gaat het om identiteit, apparaat, Client Connector, webtoegang, private applicaties, policycontext en digitale ervaring. Niet elke tenant levert elke waarde. Licentie, API-scope, databron en actuele bronstatus bepalen de concrete coverage.
Daarom toont CentaurNexus naast de waarde ook bron, gegevensleeftijd en coverage. Een ontbrekend datapunt wordt niet weergegeven als een onopvallende toestand. De helpdesk ziet of de bevinding voldoende is voor een eerste oplossing of met een duidelijke vraag naar de 2nd line moet worden overgedragen.
Eerste oplossing en overdracht met dezelfde feiten
Als de eerste lijn de zaak oplost, blijven diagnose en actie gedocumenteerd in het dossier. Is een overdracht nodig, dan krijgt de volgende rol dezelfde technische en tijdgebonden uitgangscontext. De gebruiker hoeft e-mailadres, apparaat, tijdstip en foutbeeld niet bij elke stap opnieuw uit te leggen.
De kwaliteit is in de eigen omgeving te toetsen: minder vervolgvragen, vollediger overdrachten en een hoger aandeel gevallen dat zonder brede leveranciersbeheerrechten kan worden ingeschat. Concrete verbeteringen worden per tenant gemeten en niet als algemeen prestatiecijfer beloofd.
Veelgestelde vragen
Nee. Met CentaurNexus ziet de helpdesk de 360-gradenbevinding van de gebruiker over ZIA, ZPA en ZDX in één weergave, zonder ook maar één beheerdersaanmelding in de Zscaler-console. CentaurNexus leest de gegevens via de officiële Zscaler OneAPI en toont ze rolgebonden en afgebakend, zodat de eerste lijn precies de informatie krijgt die nodig is voor de diagnose.
User Support Center levert de 360-gradenbasisbevinding van een gebruiker over ZIA, ZPA en ZDX in één weergave. Unified Support Center breidt deze weergave uit met aanvullende domeinen zoals ZIdentity, PRA en EASM en richt zich op rollen die diepere, bredere context nodig hebben voor analyse en root cause.
Voor EU-klanten verloopt de productie-omgeving volledig op STACKIT in de EU; privacy- en datapaden zijn gedocumenteerd in de privacyverklaring. API-gebaseerde Zscaler-integraties bouwen voort op de officiële OneAPI. Voor historische analyses kunnen aanvullend NSS- en LSS-feeds worden gekoppeld.
- Zscaler: About API Clients – officiële beschrijving van OneAPI en rollen.
- CentaurNexus voor helpdesk en 2nd line: gebruikerscontext, rolbeperking, audit en goedkeuringen volgens tenantbeleid.
- Bedrijfsinformatie STACKIT en de privacyverklaring van CentaurNexus.
