Qu'est-ce qu'un App-Segment ?
Dans Zscaler Private Access (ZPA), un App-Segment est l'unité d'accès qui regroupe une ou plusieurs applications internes via leurs domaines ou adresses IP, avec les ports et protocoles associés. Les règles d'accès s'appliquent aux App-Segments : les utilisateurs atteignent exactement les applications du segment autorisé, jamais le réseau qui se trouve derrière. L'App-Segment met ainsi en œuvre techniquement le principe ZTNA, accorder l'accès par application plutôt que par réseau. La connexion est établie par un App Connector depuis le réseau interne ; l'application elle-même reste invisible depuis Internet. Le découpage des App-Segments détermine donc directement la sécurité, la recherche d'erreurs et la charge d'exploitation.
App-Segment en détail
Techniquement, un App-Segment se compose de définitions d'applications (FQDN, y compris avec caractères génériques, ou plages d'adresses IP) et des plages de ports TCP et UDP associées. Plusieurs App-Segments peuvent être regroupés en groupes de segments, auxquels renvoient les règles d'accès. Lorsqu'un utilisateur accède à une application autorisée, le cloud ZPA assure la mise en relation : le Zscaler Client Connector établit un tunnel sortant depuis le poste, et un App Connector situé dans le réseau interne établit la connexion vers l'application. Aucun port de pare-feu entrant n'est nécessaire pour cela.
Ce modèle se distingue fondamentalement de l'accès réseau classique : un VPN route l'utilisateur vers un réseau où il peut atteindre tout ce qui n'est pas spécifiquement filtré. Un App-Segment inverse cette logique : seul ce qui est explicitement défini et attribué par une règle est autorisé. Pour les applications web, Browser Access offre en plus un accès sans client, par exemple pour des partenaires ou des appareils personnels.
Pourquoi les App-Segments comptent-ils dans l'exploitation Zscaler ?
Au quotidien, le découpage des App-Segments détermine la rapidité avec laquelle les problèmes d'accès peuvent être résolus. Le ticket helpdesk typique est : « Je n'arrive pas à atteindre l'application X. » La réponse tient presque toujours en trois questions : dans quel segment se trouve l'application, quelle règle s'applique à cet utilisateur, et l'App Connector concerné est-il en bon état ? Qui ne peut pas consulter cette chaîne en est réduit à deviner, à escalader ou à attendre un administrateur ayant accès à la console.
Le découpage est également central pour la sécurité et la traçabilité. Des segments trop larges, avec des domaines génériques ou de vastes plages d'adresses IP, contournent le principe du moindre privilège, car ils accordent de fait un accès réseau. Des segments trop fins augmentent la charge de maintenance et le taux d'erreurs. Pour les audits, par exemple dans le cadre de NIS2, il faut pouvoir démontrer qui peut accéder à quelles applications via quel segment, et quand cela a changé.
Sources d'erreur courantes
- Définitions trop larges : des domaines génériques ou de vastes plages d'adresses IP transforment de fait l'App-Segment en un simple accès réseau.
- Segments qui se chevauchent : un même domaine ou une même IP présente dans plusieurs segments produit une correspondance difficile à prévoir et une recherche d'erreurs déroutante.
- Ports ou protocoles manquants : l'application « ne fonctionne pas », alors que la règle est correcte, parce que seule une partie des ports nécessaires est autorisée.
- Segments orphelins : après la désactivation d'une application, le segment subsiste sans propriétaire ni finalité, comme une autorisation morte et un point relevé en audit.
Les App-Segments en pratique : ce qu'apporte CentaurNexus
Avec User Support Center, CentaurNexus met en relation les App-Segments et le statut d'accès par utilisateur : un diagnostic utilisateur à 360 degrés sur ZIA, ZPA et ZDX dans une seule vue, sans que le helpdesk ait besoin de droits d'administration Zscaler. La question « Pourquoi cet utilisateur n'atteint-il pas l'application X ? » trouve ainsi une réponse au niveau 1st Level, sans escalade. Le fonctionnement au quotidien du support est décrit dans le guide Support Zscaler sans droits d'administration. CentaurNexus fonctionne comme Single Pane of Glass souverain en Allemagne, conforme au RGPD.
Termes associés
Questions fréquentes sur les App-Segments
Un App-Segment définit des applications concrètes via des domaines ou des plages d'adresses IP, avec les ports et protocoles associés. Un groupe de segments regroupe plusieurs App-Segments en une unité, à laquelle renvoient les règles d'accès. Le groupe structure donc le corpus de règles, tandis que le segment contient la définition technique des applications. En pratique, les règles renvoient le plus souvent à des groupes.
Un VPN connecte l'utilisateur à un réseau où il peut, en principe, atteindre de nombreux systèmes. Un App-Segment n'accorde l'accès qu'aux applications explicitement définies ; le réseau lui-même reste invisible. La surface d'attaque diminue ainsi nettement, et les mouvements latéraux dans le réseau deviennent nettement plus difficiles.
Il n'existe pas de chiffre fixe. Un découpage par application, besoin de protection et responsabilité a fait ses preuves : assez large pour que la charge de maintenance reste maîtrisable, et assez fin pour éviter les autorisations groupées. Plus important que le nombre : que chaque segment ait un propriétaire et une finalité documentée.
Les causes fréquentes sont des ports ou protocoles manquants dans la définition du segment, une règle d'accès qui n'inclut pas l'utilisateur, des segments qui se chevauchent avec une correspondance inattendue, ou un App Connector sans connexion à l'application. Il est utile de vérifier systématiquement la chaîne utilisateur, règle, segment et connecteur.
Browser Access permet d'accéder aux applications web d'un App-Segment directement via le navigateur, sans Zscaler Client Connector installé. C'est pratique pour des partenaires, des prestataires ou des appareils personnels. Les règles d'accès du segment continuent de s'appliquer ; seul le mode d'accès aux applications web change.
- Portail d'aide Zscaler : documentation ZPA, help.zscaler.com/zpa
- Portail d'aide Zscaler : Configuring Defined Application Segments - help.zscaler.com/zpa/configuring-application-segments
- Portail d'aide Zscaler : About Segment Groups - help.zscaler.com/zpa/about-segment-groups
- NIST SP 800-207 : Zero Trust Architecture, csrc.nist.gov/pubs/sp/800/207/final
Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.