Lexique d'exploitation Zscaler & Zero Trust · Produits & plateforme

Qu'est-ce que le Privileged Remote Access (PRA) ?

Définition

Privileged Remote Access (PRA) est un service d'accès sans client de Zscaler Private Access, qui permet aux utilisateurs d'accéder par navigateur à des systèmes internes tels que serveurs, Jump Hosts ou postes de travail. Les protocoles RDP, SSH, ainsi que VNC et RealVNC sont pris en charge, sans Zscaler Client Connector installé et sans plugin de navigateur. L'administrateur peut fournir les identifiants et les injecter dans la session, au lieu de les révéler aux utilisateurs. Les sessions peuvent être enregistrées et retracées via des logs d'audit. PRA vise ainsi l'accès privilégié aux systèmes IT et OT critiques, en particulier pour les prestataires et partenaires externes sans poste géré.

Privileged Remote Access en détail

PRA s'appuie sur la logique d'accès de ZPA et en hérite le principe Zero Trust : les systèmes cibles ne sont pas accessibles ouvertement depuis Internet, mais uniquement via une session expressément autorisée et contrôlée. L'utilisateur se connecte sur un portail d'accès puis ouvre la console du système cible directement dans le navigateur. Selon la documentation, les protocoles disponibles sont RDP, SSH, VNC et RealVNC, complétés par des fonctions comme le transfert de fichiers, le presse-papiers et le clavier virtuel.

La différence avec un serveur de rebond classique tient au contrôle des identifiants et des sessions. Les identifiants privilégiés peuvent être injectés dans la session sans être révélés à l'utilisateur ; sinon, l'utilisateur saisit ses propres identifiants. Si l'enregistrement de session est actif, chaque session privilégiée est conservée comme preuve et rattachée à un utilisateur précis. L'accès reste par ailleurs soumis à la policy d'accès et au profil de posture.

Pourquoi Privileged Remote Access compte-t-il dans l'exploitation Zscaler ?

L'accès privilégié est la voie que les attaquants préfèrent emprunter : des droits élevés, souvent attribués largement, rarement journalisés de bout en bout. L'architecture classique VPN plus serveur de rebond ouvre pour cela un accès réseau et diffuse des mots de passe privilégiés. PRA inverse la logique : pas de client, pas d'accès réseau ouvert, mais une session dans le navigateur limitée à un seul système cible, avec des identifiants contrôlés. Cela convient particulièrement aux prestataires externes et aux environnements OT où aucun poste géré ne peut être déployé.

Pour les preuves exigées par NIS2 ou DORA, l'enregistrement de session et les logs d'audit comptent avant tout. Qui doit prouver qui a travaillé quand, avec quels droits, sur un système critique dispose, avec des sessions journalisées et enregistrées, d'une base solide. Dans l'exploitation, cela crée un niveau supplémentaire que le helpdesk et les responsables sécurité doivent garder à l'œil : à côté de ZIA, ZPA et ZDX, les sessions privilégiées s'ajoutent comme canal d'accès à part entière.

Sources d'erreur courantes

Privileged Remote Access en pratique : ce qu'apporte CentaurNexus

Avec Unified Support Center, CentaurNexus regroupe la vision à 360 degrés étendue d'un utilisateur et y intègre les sessions PRA, en plus du statut ZIA, ZPA et ZDX. Le helpdesk voit ainsi sur une seule page si et comment un utilisateur a utilisé des sessions privilégiées, sans avoir besoin d'un compte administrateur Zscaler pour la recherche. La vue reste en lecture seule : elle ne modifie rien à l'accès ni à l'enregistrement, mais rend l'accès privilégié compréhensible au quotidien. L'article suivant montre comment fonctionne cette approche à 360 degrés sans droits d'administration : Support Zscaler sans droits d'administration.

Voyez dans la démonstration en direct comment les sessions privilégiées deviennent visibles dans la vision à 360 degrés d'un utilisateur.Voir la démonstration

Termes associés

Questions fréquentes sur Privileged Remote Access

Quelle est la différence entre PRA et ZPA ?

ZPA est la plateforme Zero Trust globale pour l'accès aux applications privées. Privileged Remote Access en est une fonction, qui fournit spécifiquement un accès privilégié par navigateur aux serveurs, Jump Hosts et postes de travail. PRA reprend la logique d'accès de ZPA, en la complétant par la gestion des identifiants et l'enregistrement de session pour les systèmes critiques.

Quels protocoles Privileged Remote Access prend-il en charge ?

Selon la documentation Zscaler, PRA prend en charge les protocoles d'accès à distance courants RDP, SSH, ainsi que VNC et RealVNC. Cela permet d'atteindre des postes de travail et serveurs Windows, des systèmes Linux via SSH, ainsi que d'autres consoles. L'accès se fait entièrement dans le navigateur, sans installation de logiciel supplémentaire sur le poste.

Privileged Remote Access nécessite-t-il le Zscaler Client Connector ?

Non. PRA est un accès sans client : l'utilisateur ouvre la session privilégiée dans un navigateur moderne, sans Zscaler Client Connector et sans plugin de navigateur. C'est particulièrement pratique pour les prestataires, les partenaires externes et les administrateurs OT ou IT changeants qui n'apportent pas de poste géré.

Comment PRA gère-t-il les identifiants ?

Selon la documentation, l'administrateur peut fournir des identifiants configurés ou demander à l'utilisateur de les saisir. Dans le mode guidé, les identifiants de connexion sont injectés dans la session sans être révélés à l'utilisateur. L'accès reste ainsi possible sans diffuser largement des mots de passe privilégiés.

Peut-on enregistrer les sessions PRA ?

Oui. Si l'enregistrement de session est activé, l'utilisateur voit un indicateur d'enregistrement pendant la session privilégiée. L'enregistrement sert de preuve et rattache chaque action à un utilisateur précis. Combiné aux logs d'audit, cela constitue une base solide pour les preuves à fournir.

Sources & pour aller plus loin :

Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.