Lexique d'exploitation Zscaler & Zero Trust · Accès & trafic

Qu'est-ce qu'un profil de posture ?

Définition

Un profil de posture (profil de posture de l'appareil) est un ensemble de critères défini dans le Zscaler Client Connector Portal, qu'un appareil doit remplir pour être considéré comme fiable. Sont contrôlés par exemple la version du système d'exploitation, le chiffrement du disque, un pare-feu actif, un antivirus ou un certificat client. Le Zscaler Client Connector évalue ces conditions sur le poste et transmet le résultat au cloud. Les policies d'accès dans ZIA et ZPA utilisent le profil comme critère : une règle ne s'applique comme prévu que si l'état de l'appareil est correct. Le profil de posture complète ainsi la question de l'identité par celle de l'état de l'appareil.

Profil de posture en détail

Zero Trust ne vérifie pas seulement qui accède, mais aussi avec quoi. C'est précisément à cette seconde question que répond le profil de posture. Dans le Zscaler Client Connector Portal, l'administrateur définit les conditions qu'un appareil doit remplir : une version à jour du système d'exploitation, un chiffrement activé, un pare-feu actif, un antivirus présent, un certificat valide ou l'appartenance au domaine, par exemple. L'état de l'appareil issu d'une protection des endpoints comme CrowdStrike peut aussi être intégré.

Le contrôle s'exécute sur le poste, évalué par le Client Connector. Des niveaux de confiance permettent de nuancer le résultat, plutôt que de distinguer seulement conforme et non conforme. Dans la policy, le profil apparaît alors comme condition : dans une Access Policy ZPA ou une règle ZIA, il détermine en partie si un accès se concrétise, et dans quelle mesure.

Pourquoi les profils de posture comptent-ils dans l'exploitation Zscaler ?

Un compte valide sur un appareil mal entretenu est un risque. Comment distinguer en une seule vue, en cas d'accès en échec, si c'est l'autorisation ou l'état de l'appareil qui manque : c'est ce que montre notre vidéo sur le Support Cockpit. Les profils de posture comblent cette lacune en liant l'accès à un état minimal de l'appareil : pas d'accès depuis un poste sans chiffrement, sans antivirus ou avec un système d'exploitation obsolète. C'est un élément central du Zero Trust et, en même temps, un argument concret lors des audits, car la conformité des appareils peut être prouvée comme condition d'accès.

Dans l'exploitation, les profils de posture sont cependant aussi une source d'erreur fréquente et facilement négligée. Quand un utilisateur disposant de la bonne autorisation n'arrive pas à joindre une application, la cause n'est souvent pas la logique d'accès, mais l'état de l'appareil : un certificat expiré, un pare-feu désactivé, un client qui n'exécute pas du tout le contrôle. Qui sait considérer séparément l'identité et l'état de l'appareil trouve ces blocages silencieux plus vite, sans devoir passer en revue tout le corpus de règles.

Sources d'erreur courantes

Les profils de posture en pratique : ce qu'apporte CentaurNexus

CentaurNexus affiche les profils de posture via la Posture-Lens, en lecture seule, sans que le helpdesk ait besoin d'un compte administrateur ZPA. Combiné à la recherche 360° par utilisateur, cela permet, lors d'un accès en échec, de vite distinguer si l'autorisation manque ou si l'appareil ne remplit pas un critère de posture. Comme la vue reste en lecture seule, le 1st Level ne modifie rien à la configuration, mais peut nommer la cause et transmettre le ticket de façon ciblée. L'article suivant décrit comment fonctionne cette vision à 360 degrés sur ZIA, ZPA et ZDX Support Zscaler sans droits d'administration.

Voyez dans la démonstration en direct comment un accès en échec au niveau du profil de posture peut être cerné en lecture seule.Voir la démonstration

Termes associés

Questions fréquentes sur le profil de posture

Où les profils de posture sont-ils configurés ?

Les profils de posture des appareils sont créés et gérés de façon centralisée dans le Zscaler Client Connector Portal. De là, ils sont disponibles comme critère aussi bien pour les policies ZIA que pour les policies ZPA. Le Zscaler Client Connector sur le poste contrôle les conditions enregistrées et transmet le résultat au cloud.

Quels critères un profil de posture peut-il contrôler ?

Les contrôles typiques portent sur le système d'exploitation et sa version, le chiffrement du disque, un pare-feu actif, un antivirus présent, un certificat client ou l'appartenance au domaine. L'état de l'appareil issu d'une protection des endpoints comme CrowdStrike peut aussi être intégré. Les critères pertinents dépendent du besoin de protection de l'application concernée.

Comment les profils de posture sont-ils utilisés dans les policies ?

Un profil de posture est un critère au sein des règles d'accès ZIA ou ZPA. Si un appareil ne remplit pas le profil requis, la règle ne s'applique pas comme souhaité. Des niveaux de confiance permettent de nuancer l'accès : un appareil pleinement conforme obtient plus qu'un appareil seulement partiellement conforme.

Pourquoi un accès échoue-t-il au niveau du profil de posture ?

Parce que l'appareil ne remplit pas un critère requis, par exemple un chiffrement manquant, un certificat expiré ou un antivirus non actif. L'accès est alors refusé à juste titre, bien que l'utilisateur et l'autorisation soient corrects. Pour le dépannage, il est donc important de considérer séparément l'identité et l'état de l'appareil.

Qu'est-ce qu'un niveau de confiance (Trust Level) ?

Un niveau de confiance résume à quel point un appareil remplit les critères de posture. Les policies peuvent y rattacher des décisions graduées, plutôt que de distinguer seulement entre autorisé et bloqué. Un appareil pleinement conforme obtient ainsi un accès plus étendu qu'un appareil qui ne remplit que les exigences minimales.

Sources & pour aller plus loin :

Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.