Lexique d'exploitation Zscaler & Zero Trust · Accès & trafic

Qu'est-ce qu'un fichier PAC ?

Définition

Un fichier PAC (Proxy Auto-Configuration) est un fichier de configuration qui détermine, avec une fonction JavaScript, pour chaque URL cible, si le trafic est acheminé directement ou via un proxy. L'élément central est la fonction FindProxyForURL(url, host), que le navigateur et le système d'exploitation évaluent pour chaque requête ; le résultat est une instruction comme PROXY host:port ou DIRECT. Dans l'environnement Zscaler, les fichiers PAC déterminent quel trafic part au contrôle vers le cloud Zscaler et lequel le contourne. Discrets en apparence, ils constituent pourtant un instrument de pilotage central de l'acheminement du trafic : une erreur dans la logique PAC affecte immédiatement de nombreux utilisateurs et se manifeste par « Internet en panne » ou par du trafic non contrôlé.

Fichier PAC en détail

Techniquement, un fichier PAC est un petit script que le client charge depuis une URL et évalue localement. La logique vérifie typiquement des noms d'hôte, des domaines ou des plages d'adresses IP et renvoie la première instruction correspondante. Zscaler fournit des fichiers PAC hébergés, gérables de façon centrale, qui peuvent contenir des variables permettant au client d'obtenir automatiquement le nœud Zscaler le plus proche, par exemple ${GATEWAY} pour l'IP de passerelle actuellement joignable ou ${Gateway_Host} pour un nom d'hôte au lieu d'une adresse IP fixe.

Dans son interaction avec le Zscaler Client Connector, le PAC intervient à deux endroits : le profil de transfert peut encapsuler le trafic en mode tunnel ou le renvoyer vers le proxy via le PAC, et le profil d'application peut lui aussi contenir des règles et des exceptions basées sur le PAC. Important pour le diagnostic : un PAC ne pilote que les applications qui respectent les paramètres de proxy du système ou du navigateur. Le trafic des services qui les contournent suit d'autres chemins, par exemple le tunnel.

Pourquoi les fichiers PAC comptent-ils dans l'exploitation Zscaler ?

Dans l'exploitation, le fichier PAC est un levier classique à large rayon d'action : une faute de frappe, une condition mal classée ou une exception oubliée affecte immédiatement tous les utilisateurs qui chargent ce PAC. Les tickets typiques ressemblent à « tout est lent », « page inaccessible » ou à des applications qui ne fonctionnent que sur certains sites. Savoir si la cause est le PAC, le profil de transfert ou le réseau est difficile à dire sans visibilité sur la chaîne.

Côté sécurité : chaque exception DIRECT est du trafic qui échappe au contrôle. Des fichiers PAC accumulés au fil des années rassemblent des exceptions dont plus personne ne connaît la raison. C'est pourquoi les modifications de PAC doivent être versionnées, justifiées et testées, avec un contrôle régulier des exceptions encore nécessaires. Pour les audits, ce qui compte, c'est qui a modifié le fichier, quand et pourquoi.

Sources d'erreur courantes

Fichiers PAC en pratique : ce qu'apporte CentaurNexus

CentaurNexus regarde là où l'on devine habituellement : dans le PAC lui-même. La façon dont ce contrôle en direct du fichier PAC actif via une URL de test se déroule est montrée dans notre vidéo d'environ deux minutes et demie. PAC-Lens lit le fichier PAC réellement actif du tenant, contrôle la syntaxe et indique, via une URL de test, quelle ligne du FindProxyForURL s'applique, avant que quiconque ne soupçonne le PAC en bloc. Pour les modifications, PAC Configuration Studio complète la page de lecture par une page de construction : les règles PAC se créent dans un constructeur de règles sans connaissances JavaScript, l'onglet de test les vérifie avec le même moteur de trace que PAC-Lens, et le fichier final est exporté ; le déploiement sur le tenant reste volontairement entre les mains de l'administrateur. Pour savoir si un incident vient réellement du forwarding, Connectivity Triage Map clarifie la situation en amont avec un diagnostic en clair : ISP, Wi-Fi, appareil ou Zscaler. Comment ce diagnostic se présente au quotidien, c'est ce que montre le guide Est-ce Zscaler ou le Wi-Fi ?.

Voyez dans la démonstration en direct comment PAC-Lens lit le fichier PAC actif et le rend vérifiable via une URL de test.Voir la démonstration

Termes associés

Questions fréquentes sur le fichier PAC

Que contient un fichier PAC ?

Un fichier PAC contient du JavaScript avec la fonction FindProxyForURL(url, host). Elle vérifie des conditions comme les noms d'hôte, les domaines ou les plages d'adresses IP, et indique comment la requête est acheminée : via un proxy précis (PROXY host:port) ou directement (DIRECT). Le navigateur et le système d'exploitation évaluent cette fonction pour chaque requête.

Que signifie DIRECT dans un fichier PAC ?

DIRECT indique au client d'établir la connexion directement vers la cible, sans proxy. Dans un contexte de sécurité, cela signifie que ce trafic échappe au contrôle. Les exceptions DIRECT sont parfois nécessaires, par exemple pour des cibles locales, mais elles doivent rester restreintes, justifiées et vérifiées régulièrement.

Quel rôle joue le fichier PAC dans le Zscaler Client Connector ?

Le Client Connector utilise la logique PAC selon la configuration du profil de transfert et du profil d'application, par exemple pour renvoyer le trafic vers le cloud Zscaler ou représenter des exceptions. Le fait que le trafic soit acheminé par tunnel ou par PAC dépend du mode choisi ; Zscaler documente les détails dans son Help Portal.

Pourquoi héberger les fichiers PAC de façon centralisée ?

Des fichiers PAC hébergés de façon centrale garantissent que tous les clients chargent la même version et que les modifications agissent immédiatement partout. Les copies locales deviennent obsolètes sans qu'on s'en aperçoive et génèrent des erreurs difficiles à reproduire. De plus, les fichiers centralisés peuvent être versionnés et modifiés de façon contrôlée, ce qui est essentiel pour le diagnostic et les justificatifs.

Comment savoir quel fichier PAC un appareil utilise actuellement ?

Les premiers points de contrôle sont les paramètres de proxy du système d'exploitation et du navigateur, ainsi que le profil actif du Zscaler Client Connector. C'est là qu'est indiqué depuis quelle URL le PAC est chargé. Pour le diagnostic, il vaut la peine de vérifier : est-ce l'URL attendue, et le contenu correspond-il à la version maintenue de façon centrale ?

Sources & pour aller plus loin :

Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.