Qu'est-ce qu'un fichier PAC ?
Un fichier PAC (Proxy Auto-Configuration) est un fichier de configuration qui détermine, avec une fonction JavaScript, pour chaque URL cible, si le trafic est acheminé directement ou via un proxy. L'élément central est la fonction FindProxyForURL(url, host), que le navigateur et le système d'exploitation évaluent pour chaque requête ; le résultat est une instruction comme PROXY host:port ou DIRECT. Dans l'environnement Zscaler, les fichiers PAC déterminent quel trafic part au contrôle vers le cloud Zscaler et lequel le contourne. Discrets en apparence, ils constituent pourtant un instrument de pilotage central de l'acheminement du trafic : une erreur dans la logique PAC affecte immédiatement de nombreux utilisateurs et se manifeste par « Internet en panne » ou par du trafic non contrôlé.
Fichier PAC en détail
Techniquement, un fichier PAC est un petit script que le client charge depuis une URL et évalue localement. La logique vérifie typiquement des noms d'hôte, des domaines ou des plages d'adresses IP et renvoie la première instruction correspondante. Zscaler fournit des fichiers PAC hébergés, gérables de façon centrale, qui peuvent contenir des variables permettant au client d'obtenir automatiquement le nœud Zscaler le plus proche, par exemple ${GATEWAY} pour l'IP de passerelle actuellement joignable ou ${Gateway_Host} pour un nom d'hôte au lieu d'une adresse IP fixe.
Dans son interaction avec le Zscaler Client Connector, le PAC intervient à deux endroits : le profil de transfert peut encapsuler le trafic en mode tunnel ou le renvoyer vers le proxy via le PAC, et le profil d'application peut lui aussi contenir des règles et des exceptions basées sur le PAC. Important pour le diagnostic : un PAC ne pilote que les applications qui respectent les paramètres de proxy du système ou du navigateur. Le trafic des services qui les contournent suit d'autres chemins, par exemple le tunnel.
Pourquoi les fichiers PAC comptent-ils dans l'exploitation Zscaler ?
Dans l'exploitation, le fichier PAC est un levier classique à large rayon d'action : une faute de frappe, une condition mal classée ou une exception oubliée affecte immédiatement tous les utilisateurs qui chargent ce PAC. Les tickets typiques ressemblent à « tout est lent », « page inaccessible » ou à des applications qui ne fonctionnent que sur certains sites. Savoir si la cause est le PAC, le profil de transfert ou le réseau est difficile à dire sans visibilité sur la chaîne.
Côté sécurité : chaque exception DIRECT est du trafic qui échappe au contrôle. Des fichiers PAC accumulés au fil des années rassemblent des exceptions dont plus personne ne connaît la raison. C'est pourquoi les modifications de PAC doivent être versionnées, justifiées et testées, avec un contrôle régulier des exceptions encore nécessaires. Pour les audits, ce qui compte, c'est qui a modifié le fichier, quand et pourquoi.
Sources d'erreur courantes
- Erreur de syntaxe ou de logique : une simple faute de frappe dans la fonction PAC peut interrompre l'acheminement du trafic pour tous les utilisateurs qui chargent le fichier.
- Exceptions DIRECT trop larges : ce qui passe en direct n'est pas contrôlé ; des listes d'exceptions qui grossissent avec le temps deviennent une faille de sécurité invisible.
- Copies et caches locaux : des versions de PAC obsolètes et distribuées localement, au lieu du fichier hébergé de façon centrale, provoquent une dérive et des erreurs difficiles à reproduire.
- Confusion entre PAC et mode tunnel : qui s'attend à ce que le PAC pilote tout le trafic risque de négliger les applications qui ignorent les paramètres de proxy.
Fichiers PAC en pratique : ce qu'apporte CentaurNexus
CentaurNexus regarde là où l'on devine habituellement : dans le PAC lui-même. La façon dont ce contrôle en direct du fichier PAC actif via une URL de test se déroule est montrée dans notre vidéo d'environ deux minutes et demie. PAC-Lens lit le fichier PAC réellement actif du tenant, contrôle la syntaxe et indique, via une URL de test, quelle ligne du FindProxyForURL s'applique, avant que quiconque ne soupçonne le PAC en bloc. Pour les modifications, PAC Configuration Studio complète la page de lecture par une page de construction : les règles PAC se créent dans un constructeur de règles sans connaissances JavaScript, l'onglet de test les vérifie avec le même moteur de trace que PAC-Lens, et le fichier final est exporté ; le déploiement sur le tenant reste volontairement entre les mains de l'administrateur. Pour savoir si un incident vient réellement du forwarding, Connectivity Triage Map clarifie la situation en amont avec un diagnostic en clair : ISP, Wi-Fi, appareil ou Zscaler. Comment ce diagnostic se présente au quotidien, c'est ce que montre le guide Est-ce Zscaler ou le Wi-Fi ?.
Termes associés
Questions fréquentes sur le fichier PAC
Un fichier PAC contient du JavaScript avec la fonction FindProxyForURL(url, host). Elle vérifie des conditions comme les noms d'hôte, les domaines ou les plages d'adresses IP, et indique comment la requête est acheminée : via un proxy précis (PROXY host:port) ou directement (DIRECT). Le navigateur et le système d'exploitation évaluent cette fonction pour chaque requête.
DIRECT indique au client d'établir la connexion directement vers la cible, sans proxy. Dans un contexte de sécurité, cela signifie que ce trafic échappe au contrôle. Les exceptions DIRECT sont parfois nécessaires, par exemple pour des cibles locales, mais elles doivent rester restreintes, justifiées et vérifiées régulièrement.
Le Client Connector utilise la logique PAC selon la configuration du profil de transfert et du profil d'application, par exemple pour renvoyer le trafic vers le cloud Zscaler ou représenter des exceptions. Le fait que le trafic soit acheminé par tunnel ou par PAC dépend du mode choisi ; Zscaler documente les détails dans son Help Portal.
Des fichiers PAC hébergés de façon centrale garantissent que tous les clients chargent la même version et que les modifications agissent immédiatement partout. Les copies locales deviennent obsolètes sans qu'on s'en aperçoive et génèrent des erreurs difficiles à reproduire. De plus, les fichiers centralisés peuvent être versionnés et modifiés de façon contrôlée, ce qui est essentiel pour le diagnostic et les justificatifs.
Les premiers points de contrôle sont les paramètres de proxy du système d'exploitation et du navigateur, ainsi que le profil actif du Zscaler Client Connector. C'est là qu'est indiqué depuis quelle URL le PAC est chargé. Pour le diagnostic, il vaut la peine de vérifier : est-ce l'URL attendue, et le contenu correspond-il à la version maintenue de façon centrale ?
- Portail d'aide Zscaler : documentation ZIA, help.zscaler.com/zia
- Portail d'aide Zscaler : Writing a PAC File - help.zscaler.com/zia/writing-pac-file
- Portail d'aide Zscaler : About Forwarding Profiles - help.zscaler.com/zscaler-client-connector/about-forwarding-profiles
Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.