Lexique d'exploitation Zscaler & Zero Trust · Accès & trafic

Qu'est-ce qu'un App-Segment ?

Définition

Dans Zscaler Private Access (ZPA), un App-Segment est l'unité d'accès qui regroupe une ou plusieurs applications internes via leurs domaines ou adresses IP, avec les ports et protocoles associés. Les règles d'accès s'appliquent aux App-Segments : les utilisateurs atteignent exactement les applications du segment autorisé, jamais le réseau qui se trouve derrière. L'App-Segment met ainsi en œuvre techniquement le principe ZTNA, accorder l'accès par application plutôt que par réseau. La connexion est établie par un App Connector depuis le réseau interne ; l'application elle-même reste invisible depuis Internet. Le découpage des App-Segments détermine donc directement la sécurité, la recherche d'erreurs et la charge d'exploitation.

App-Segment en détail

Techniquement, un App-Segment se compose de définitions d'applications (FQDN, y compris avec caractères génériques, ou plages d'adresses IP) et des plages de ports TCP et UDP associées. Plusieurs App-Segments peuvent être regroupés en groupes de segments, auxquels renvoient les règles d'accès. Lorsqu'un utilisateur accède à une application autorisée, le cloud ZPA assure la mise en relation : le Zscaler Client Connector établit un tunnel sortant depuis le poste, et un App Connector situé dans le réseau interne établit la connexion vers l'application. Aucun port de pare-feu entrant n'est nécessaire pour cela.

Ce modèle se distingue fondamentalement de l'accès réseau classique : un VPN route l'utilisateur vers un réseau où il peut atteindre tout ce qui n'est pas spécifiquement filtré. Un App-Segment inverse cette logique : seul ce qui est explicitement défini et attribué par une règle est autorisé. Pour les applications web, Browser Access offre en plus un accès sans client, par exemple pour des partenaires ou des appareils personnels.

Pourquoi les App-Segments comptent-ils dans l'exploitation Zscaler ?

Au quotidien, le découpage des App-Segments détermine la rapidité avec laquelle les problèmes d'accès peuvent être résolus. Le ticket helpdesk typique est : « Je n'arrive pas à atteindre l'application X. » La réponse tient presque toujours en trois questions : dans quel segment se trouve l'application, quelle règle s'applique à cet utilisateur, et l'App Connector concerné est-il en bon état ? Qui ne peut pas consulter cette chaîne en est réduit à deviner, à escalader ou à attendre un administrateur ayant accès à la console.

Le découpage est également central pour la sécurité et la traçabilité. Des segments trop larges, avec des domaines génériques ou de vastes plages d'adresses IP, contournent le principe du moindre privilège, car ils accordent de fait un accès réseau. Des segments trop fins augmentent la charge de maintenance et le taux d'erreurs. Pour les audits, par exemple dans le cadre de NIS2, il faut pouvoir démontrer qui peut accéder à quelles applications via quel segment, et quand cela a changé.

Sources d'erreur courantes

Les App-Segments en pratique : ce qu'apporte CentaurNexus

Avec User Support Center, CentaurNexus met en relation les App-Segments et le statut d'accès par utilisateur : un diagnostic utilisateur à 360 degrés sur ZIA, ZPA et ZDX dans une seule vue, sans que le helpdesk ait besoin de droits d'administration Zscaler. La question « Pourquoi cet utilisateur n'atteint-il pas l'application X ? » trouve ainsi une réponse au niveau 1st Level, sans escalade. Le fonctionnement au quotidien du support est décrit dans le guide Support Zscaler sans droits d'administration. CentaurNexus fonctionne comme Single Pane of Glass souverain en Allemagne, conforme au RGPD.

Voyez dans la démonstration en direct comment le helpdesk consulte les App-Segments par utilisateur, sans le moindre droit d'administration Zscaler.Voir la démonstration

Termes associés

Questions fréquentes sur les App-Segments

Quelle est la différence entre un App-Segment et un groupe de segments ?

Un App-Segment définit des applications concrètes via des domaines ou des plages d'adresses IP, avec les ports et protocoles associés. Un groupe de segments regroupe plusieurs App-Segments en une unité, à laquelle renvoient les règles d'accès. Le groupe structure donc le corpus de règles, tandis que le segment contient la définition technique des applications. En pratique, les règles renvoient le plus souvent à des groupes.

En quoi un App-Segment se distingue-t-il d'un accès VPN ?

Un VPN connecte l'utilisateur à un réseau où il peut, en principe, atteindre de nombreux systèmes. Un App-Segment n'accorde l'accès qu'aux applications explicitement définies ; le réseau lui-même reste invisible. La surface d'attaque diminue ainsi nettement, et les mouvements latéraux dans le réseau deviennent nettement plus difficiles.

De combien d'App-Segments une entreprise a-t-elle besoin ?

Il n'existe pas de chiffre fixe. Un découpage par application, besoin de protection et responsabilité a fait ses preuves : assez large pour que la charge de maintenance reste maîtrisable, et assez fin pour éviter les autorisations groupées. Plus important que le nombre : que chaque segment ait un propriétaire et une finalité documentée.

Pourquoi des utilisateurs n'atteignent-ils pas une application malgré un App-Segment correspondant ?

Les causes fréquentes sont des ports ou protocoles manquants dans la définition du segment, une règle d'accès qui n'inclut pas l'utilisateur, des segments qui se chevauchent avec une correspondance inattendue, ou un App Connector sans connexion à l'application. Il est utile de vérifier systématiquement la chaîne utilisateur, règle, segment et connecteur.

Qu'est-ce que Browser Access dans le contexte des App-Segments ?

Browser Access permet d'accéder aux applications web d'un App-Segment directement via le navigateur, sans Zscaler Client Connector installé. C'est pratique pour des partenaires, des prestataires ou des appareils personnels. Les règles d'accès du segment continuent de s'appliquer ; seul le mode d'accès aux applications web change.

Sources & pour aller plus loin :

Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.