Lexique d'exploitation Zscaler & Zero Trust · Accès & trafic

Qu'est-ce qu'un bypass d'inspection SSL ?

Définition

Un SSL Inspection Bypass est une exception ciblée qui exclut certaines applications ou certains domaines de l'inspection SSL/TLS en raison, le plus souvent, du Certificate Pinning : les applications qui ont le certificat du serveur inscrit en dur dans leur code n'acceptent pas le certificat d'inspection délivré dynamiquement et interrompent la connexion. L'exception laisse passer ces connexions sans les déchiffrer, tandis que le reste du trafic continue d'être contrôlé. Bien utilisé, un bypass est un outil de précision : circonscrit aussi étroitement que possible, avec une raison documentée et une vérification régulière de son utilité.

Le bypass d'inspection SSL en détail

Lorsque l'inspection SSL est active, Zscaler délivre au client, pour chaque connexion contrôlée, un certificat signé par l'Intermediate CA du tenant. Les navigateurs lui font confiance dès que le certificat est distribué dans le trust store. Les applications avec Certificate Pinning, elles, comparent avec l'original inscrit en dur et mettent fin à la connexion après le handshake TLS, souvent avec une erreur de certificat, parfois sans aucun message. Zscaler tient une liste officielle des applications concernées, des services Adobe jusqu'aux applications mobiles.

Pour l'exception, la documentation Zscaler cite deux voies : exclure l'application cloud dans son ensemble de l'inspection, ou exclure des domaines isolés via une catégorie d'URL dédiée. Il importe de distinguer cela du bypass Zscaler complet via fichier PAC ou profil d'application : l'exception d'inspection reste dans le chemin de données Zscaler et conserve le filtrage d'URL et les autres contrôles, tandis que le bypass complet le quitte entièrement.

Pourquoi les bypasses d'inspection SSL comptent-ils dans l'exploitation Zscaler ?

Les bypasses déterminent deux choses à la fois : la disponibilité et la visibilité. Si une exception nécessaire manque, une application métier reste bloquée, et le helpdesk cherche souvent la cause du côté du Wi-Fi, du VPN ou de l'état du serveur, alors que l'interruption tient en réalité au pinning. À l'inverse, trop d'exceptions créent un angle mort grandissant : du trafic que plus personne ne contrôle pour du code malveillant ou une fuite de données.

En pratique, les bypasses s'accumulent insidieusement : une exception pour un projet, une pour un test, une sur simple demande. Au bout de deux ans, plus personne ne sait lesquelles sont encore nécessaires. C'est pourquoi chaque bypass doit avoir une entrée avec motif, date et responsable, ainsi qu'un cycle de revue fixe. La couverture de l'inspection reste ainsi un état voulu, et non le produit du hasard de l'historique des tickets.

Sources d'erreur courantes

Bypass d'inspection SSL en pratique : ce qu'apporte CentaurNexus

Savoir si une URL donnée contourne réellement Zscaler ou si elle est seulement exclue du déchiffrement, CentaurNexus le dit sans avoir à deviner. PAC-Lens lit le fichier PAC réellement actif du tenant et indique, via une URL de test, quelle ligne s'applique et si le trafic passe en direct ou via Zscaler. Comment vérifier en direct une seule adresse via une URL de test, c'est ce que montre notre vidéo d'environ deux minutes et demie sur le testeur PAC. Connectivity Triage Map précise ensuite si un problème signalé tient à l'appareil, au réseau ou à une policy. La question « Pourquoi cette application ne fonctionne-t-elle pas ? » devient ainsi un constat vérifiable plutôt qu'une simple supposition. Comment les utilisateurs peuvent eux-mêmes vérifier au préalable les cas de connexion, l'article suivant le montre Le self-service Zscaler directement dans le navigateur.

Voyez dans la démonstration en direct comment PAC-Lens indique, via une URL de test, quelle règle s'applique réellement.Voir la démonstration

Termes associés

Questions fréquentes sur le bypass d'inspection SSL

Pourquoi les apps avec Certificate Pinning ne fonctionnent-elles pas sous inspection SSL ?

Ces applications vérifient si le certificat du serveur correspond exactement à un certificat inscrit en dur. Or, quand l'inspection SSL est active, Zscaler délivre à l'application un certificat de l'Intermediate CA émis dynamiquement. Celui-ci ne correspond pas à l'original enregistré, et l'application interrompt la connexion. Zscaler documente les applications concernées dans une liste officielle.

Comment configurer une exception d'inspection SSL dans Zscaler ?

Selon la documentation Zscaler, il existe deux voies : exclure l'application cloud concernée de l'inspection SSL/TLS, ou exclure les domaines isolés via une catégorie d'URL dédiée. La voie la plus précise a fait ses preuves : uniquement les domaines réellement nécessaires, avec un motif et une date documentés, pour que l'exception reste vérifiable par la suite.

Quelle est la différence entre une exception d'inspection SSL et un bypass PAC ?

Une exception d'inspection SSL laisse le trafic continuer à passer par Zscaler, simplement sans déchiffrement ; le filtrage d'URL et les autres contrôles continuent de s'appliquer. Un bypass dans le fichier PAC ou dans le profil d'application, lui, envoie le trafic complètement en dehors de Zscaler. C'est une intervention nettement plus lourde, qui doit rester l'exception rare et bien justifiée.

Les bypasses d'inspection SSL représentent-ils un risque de sécurité ?

Chaque exception est un angle mort : le contenu des connexions exclues n'est pas contrôlé pour détecter du code malveillant ou une fuite de données. Prise isolément et justifiée, elle reste défendable ; c'est l'accumulation insidieuse au fil des années qui devient dangereuse. C'est pourquoi les bypasses doivent être inventoriés, documentés avec leur motif, et régulièrement vérifiés pour savoir s'ils sont encore nécessaires.

Comment reconnaître que le Certificate Pinning est la cause d'un problème ?

Signe typique : le site web fonctionne dans le navigateur, mais l'application desktop ou mobile correspondante ne se connecte pas ou signale une erreur de certificat ou de connexion. L'interruption survient juste après le handshake TLS. Une vérification dans la liste officielle Zscaler des applications pinnées et un coup d'œil aux logs du client permettent de confirmer le soupçon.

Sources & pour aller plus loin :

Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.