Qu'est-ce qu'un profil de posture ?
Un profil de posture (profil de posture de l'appareil) est un ensemble de critères défini dans le Zscaler Client Connector Portal, qu'un appareil doit remplir pour être considéré comme fiable. Sont contrôlés par exemple la version du système d'exploitation, le chiffrement du disque, un pare-feu actif, un antivirus ou un certificat client. Le Zscaler Client Connector évalue ces conditions sur le poste et transmet le résultat au cloud. Les policies d'accès dans ZIA et ZPA utilisent le profil comme critère : une règle ne s'applique comme prévu que si l'état de l'appareil est correct. Le profil de posture complète ainsi la question de l'identité par celle de l'état de l'appareil.
Profil de posture en détail
Zero Trust ne vérifie pas seulement qui accède, mais aussi avec quoi. C'est précisément à cette seconde question que répond le profil de posture. Dans le Zscaler Client Connector Portal, l'administrateur définit les conditions qu'un appareil doit remplir : une version à jour du système d'exploitation, un chiffrement activé, un pare-feu actif, un antivirus présent, un certificat valide ou l'appartenance au domaine, par exemple. L'état de l'appareil issu d'une protection des endpoints comme CrowdStrike peut aussi être intégré.
Le contrôle s'exécute sur le poste, évalué par le Client Connector. Des niveaux de confiance permettent de nuancer le résultat, plutôt que de distinguer seulement conforme et non conforme. Dans la policy, le profil apparaît alors comme condition : dans une Access Policy ZPA ou une règle ZIA, il détermine en partie si un accès se concrétise, et dans quelle mesure.
Pourquoi les profils de posture comptent-ils dans l'exploitation Zscaler ?
Un compte valide sur un appareil mal entretenu est un risque. Comment distinguer en une seule vue, en cas d'accès en échec, si c'est l'autorisation ou l'état de l'appareil qui manque : c'est ce que montre notre vidéo sur le Support Cockpit. Les profils de posture comblent cette lacune en liant l'accès à un état minimal de l'appareil : pas d'accès depuis un poste sans chiffrement, sans antivirus ou avec un système d'exploitation obsolète. C'est un élément central du Zero Trust et, en même temps, un argument concret lors des audits, car la conformité des appareils peut être prouvée comme condition d'accès.
Dans l'exploitation, les profils de posture sont cependant aussi une source d'erreur fréquente et facilement négligée. Quand un utilisateur disposant de la bonne autorisation n'arrive pas à joindre une application, la cause n'est souvent pas la logique d'accès, mais l'état de l'appareil : un certificat expiré, un pare-feu désactivé, un client qui n'exécute pas du tout le contrôle. Qui sait considérer séparément l'identité et l'état de l'appareil trouve ces blocages silencieux plus vite, sans devoir passer en revue tout le corpus de règles.
Sources d'erreur courantes
- Posture comme blocage silencieux : l'accès échoue à cause de l'état de l'appareil, mais c'est dans la logique d'accès qu'on le cherche.
- Critères trop stricts : un profil trop restrictif exclut des appareils légitimes, par exemple juste après une mise à jour du système d'exploitation.
- Client obsolète : un Client Connector périmé ou inactif n'évalue pas correctement les conditions.
- Certificats négligés : si un certificat utilisé pour la posture expire, le contrôle bascule dans le blocage sans que personne ne le remarque.
Les profils de posture en pratique : ce qu'apporte CentaurNexus
CentaurNexus affiche les profils de posture via la Posture-Lens, en lecture seule, sans que le helpdesk ait besoin d'un compte administrateur ZPA. Combiné à la recherche 360° par utilisateur, cela permet, lors d'un accès en échec, de vite distinguer si l'autorisation manque ou si l'appareil ne remplit pas un critère de posture. Comme la vue reste en lecture seule, le 1st Level ne modifie rien à la configuration, mais peut nommer la cause et transmettre le ticket de façon ciblée. L'article suivant décrit comment fonctionne cette vision à 360 degrés sur ZIA, ZPA et ZDX Support Zscaler sans droits d'administration.
Termes associés
Questions fréquentes sur le profil de posture
Les profils de posture des appareils sont créés et gérés de façon centralisée dans le Zscaler Client Connector Portal. De là, ils sont disponibles comme critère aussi bien pour les policies ZIA que pour les policies ZPA. Le Zscaler Client Connector sur le poste contrôle les conditions enregistrées et transmet le résultat au cloud.
Les contrôles typiques portent sur le système d'exploitation et sa version, le chiffrement du disque, un pare-feu actif, un antivirus présent, un certificat client ou l'appartenance au domaine. L'état de l'appareil issu d'une protection des endpoints comme CrowdStrike peut aussi être intégré. Les critères pertinents dépendent du besoin de protection de l'application concernée.
Un profil de posture est un critère au sein des règles d'accès ZIA ou ZPA. Si un appareil ne remplit pas le profil requis, la règle ne s'applique pas comme souhaité. Des niveaux de confiance permettent de nuancer l'accès : un appareil pleinement conforme obtient plus qu'un appareil seulement partiellement conforme.
Parce que l'appareil ne remplit pas un critère requis, par exemple un chiffrement manquant, un certificat expiré ou un antivirus non actif. L'accès est alors refusé à juste titre, bien que l'utilisateur et l'autorisation soient corrects. Pour le dépannage, il est donc important de considérer séparément l'identité et l'état de l'appareil.
Un niveau de confiance résume à quel point un appareil remplit les critères de posture. Les policies peuvent y rattacher des décisions graduées, plutôt que de distinguer seulement entre autorisé et bloqué. Un appareil pleinement conforme obtient ainsi un accès plus étendu qu'un appareil qui ne remplit que les exigences minimales.
- Portail d'aide Zscaler : Configuring Device Posture Profiles - help.zscaler.com
- Portail d'aide Zscaler : Configuring Device Posture Profiles for ZPA - help.zscaler.com
Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.