Qu'est-ce qu'un App Connector ?
L'App Connector est le composant logiciel de Zscaler Private Access (ZPA) qui s'exécute dans le réseau interne, à proximité des applications, et met en relation les utilisateurs autorisés avec ces applications. Le Connector établit uniquement des connexions sortantes chiffrées en TLS vers le cloud ZPA ; aucun port de pare-feu entrant n'est ouvert. Lorsqu'un utilisateur accède à un App Segment autorisé, le cloud ZPA réunit les deux extrémités : le tunnel du Zscaler Client Connector depuis le poste, et la connexion de l'App Connector vers l'application. L'application elle-même reste invisible depuis Internet. Les App Connectors sont organisés en groupes et exploités en mode redondant ; leur état est un facteur déterminant de la disponibilité de ZPA.
App Connector en détail
L'App Connector se déploie sous forme de machine virtuelle, d'image dans les clouds publics, ou de paquet, voire de conteneur sous Linux. Une Provisioning Key le rattache à votre Tenant ZPA et l'affecte à un groupe de Connectors ; les App Segments sont reliés à ces groupes de Connectors via des groupes de serveurs, ce qui détermine quels Connectors peuvent atteindre une application. Le Connector résout lui-même les noms internes des applications et a donc besoin d'un DNS interne fonctionnel, ainsi que d'une route réseau vers l'application.
Pour un fonctionnement stable, on prévoit généralement au moins deux App Connectors par groupe, afin que les mises à jour et les incidents n'interrompent aucun accès. Les Connectors remontent des données de santé au cloud ZPA, dont la charge et l'accessibilité. La maintenance consiste surtout à surveiller la capacité, maintenir le système d'exploitation et le logiciel du Connector à jour, et adapter le placement à la topologie.
Pourquoi les App Connectors comptent-ils dans l'exploitation Zscaler ?
Dans l'exploitation ZPA, l'App Connector est le maillon à vérifier en premier lors d'un incident, lorsque plusieurs utilisateurs n'arrivent pas à joindre la même application. La chaîne de diagnostic est la suivante : utilisateur et client, policy d'accès, App Segment, Connector. Si un Connector est surchargé, hors ligne, ou ne parvient pas à résoudre l'application, cela ressemble à une panne applicative, alors que policy et client sont corrects. Sans visibilité sur cette chaîne, le helpdesk escalade systématiquement vers l'équipe ZPA.
La planification de capacité compte aussi pour l'exploitation : si le nombre d'utilisateurs augmente ou que des applications gourmandes en données s'ajoutent, les groupes de Connectors doivent suivre. Les mises à jour doivent être planifiées de façon à préserver la redondance. Pour les besoins de preuve, il importe enfin que le chemin d'accès aux applications critiques soit documenté : quels segments passent par quels groupes, et comment leur état est surveillé.
Sources d'erreur courantes
- Connector isolé sans redondance : chaque maintenance et chaque incident se traduit immédiatement par une perte d'accès à l'application.
- Lacunes DNS : si le Connector ne parvient pas à résoudre les noms internes, l'application reste inaccessible malgré une policy correcte.
- Egress bloqué : des pare-feu qui restreignent les connexions sortantes du Connector coupent la liaison vers le cloud ZPA.
- Mauvaise affectation de groupe : un App Segment pointe vers un groupe de Connectors qui n'atteint pas du tout l'application côté réseau, par exemple après une migration vers le cloud.
Les App Connectors en pratique : ce qu'apporte CentaurNexus
CentaurNexus rend la chaîne ZPA lisible pour le support : Connectivity Triage Map réunit la chaîne ZDX et l'état des policies, puis nomme la cause en clair, qu'il s'agisse du FAI, du Wi-Fi, du poste ou de Zscaler. User Support Center donne au helpdesk un constat utilisateur à 360 degrés sur ZIA, ZPA et ZDX, montrant quels segments et accès concernent un utilisateur, sans droits d'administration Zscaler. Pour savoir si la cause se situe au niveau des App Connectors eux-mêmes, Connector Status Overview offre une vue de lecture sur le statut, la version et le niveau de mise à jour des Connectors applicatifs et cloud, afin qu'un Connector en panne ou obsolète se repère avant d'atterrir dans un ticket comme incident applicatif diffus. Il devient ainsi possible de distinguer si un seul utilisateur est concerné ou toute une application, avant d'escalader. Le guide suivant montre comment cette qualification se fait en quelques minutes : Est-ce Zscaler ou le Wi-Fi ?.
Termes associés
Questions fréquentes sur l'App Connector
ZPA n'établit pas de connexion directe entre Internet et l'application. L'App Connector s'exécute à proximité de l'application et établit des connexions sortantes vers le cloud ZPA ; c'est là que se rejoignent le côté utilisateur et le côté application. Les applications internes restent ainsi invisibles depuis Internet, et aucun port de pare-feu entrant ne doit être ouvert.
Non. Le Connector initie lui-même toutes les connexions vers l'extérieur, généralement chiffrées en TLS vers le cloud ZPA. Il faut des autorisations sortantes vers Zscaler, ainsi qu'un accès réseau interne aux applications et au DNS interne. Zscaler documente les exigences d'Egress exactes et les adresses cibles dans son Help Portal.
Le nombre approprié dépend du nombre d'utilisateurs, du volume de données et de la topologie de l'environnement. Règle de base : au moins deux Connectors par groupe pour la redondance, plus de la capacité supplémentaire pour les pics de charge et les mises à jour. Les sites avec leurs propres applications (datacenter, VPC cloud, site de production) reçoivent en général des groupes dédiés, à proximité des applications.
L'App Connector établit la connexion vers l'application : c'est le composant côté application. Un Private Service Edge, à l'inverse, rapproche la fonction de médiation du cloud ZPA des utilisateurs, par exemple sur de grands sites. Les deux se complètent : le Service Edge assure la médiation, le Connector fournit le chemin vers l'application.
Signe typique : plusieurs utilisateurs signalent la même application, les autres applications fonctionnent, et les segments concernés dépendent du même groupe de Connectors. Il vaut alors la peine de vérifier le statut du Connector, sa charge et la résolution DNS. Si un seul utilisateur est concerné, la cause se situe plutôt du côté du client, du réseau ou de la policy.
- Portail d'aide Zscaler : documentation ZPA, help.zscaler.com/zpa
- Portail d'aide Zscaler : About App Connectors - help.zscaler.com/zpa/about-connectors
- NIST SP 800-207 : Zero Trust Architecture, csrc.nist.gov/pubs/sp/800/207/final
Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.