Qu'est-ce que ZIA (Zscaler Internet Access) ?
ZIA, Zscaler Internet Access, est le service du Zero Trust Exchange qui sécurise l'accès à Internet, aux applications SaaS et aux services cloud publics. Le trafic web d'un utilisateur transite en inline par le cloud Zscaler, où il est déchiffré, contrôlé puis à nouveau chiffré avant d'atteindre sa destination. ZIA réunit ainsi plusieurs fonctions de protection en un seul service : pare-feu cloud, prévention des intrusions, filtrage par URL et par catégorie, SSL-/TLS-Inspection, sandboxing contre les logiciels malveillants inconnus et Data Loss Prevention. Au lieu d'appliances physiques à chaque site, le contrôle s'effectue de façon centralisée dans le cloud, avec les mêmes règles au bureau, en télétravail ou en déplacement.
ZIA en détail
ZIA suit le principe SASE : les fonctions de sécurité et la connectivité réseau migrent ensemble vers le cloud. L'utilisateur se connecte via le Zscaler Client Connector ou un fichier PAC au centre de données Zscaler le plus proche, où s'appliquent toutes les règles pour les accès web et cloud, indépendamment du site.
ZIA se distingue clairement de ZPA : ZIA sécurise l'accès vers l'extérieur (Internet, SaaS), ZPA l'accès vers l'intérieur, vers les applications d'entreprise privées. Les deux services partagent l'identité et le modèle de règles du Zero Trust Exchange, mais travaillent avec des systèmes cibles différents.
Pourquoi ZIA compte-t-il dans l'exploitation Zscaler ?
Les règles ZIA déterminent pratiquement chaque accès à un site web ou au cloud dans l'entreprise. Si une page est bloquée, un téléchargement arrêté ou un envoi refusé, le ticket atterrit au helpdesk qui, sans vue propre sur ZIA, ne peut souvent que deviner si la cause est une règle, une catégorie ou un problème technique.
Pour les obligations de preuve issues de NIS2 et DORA, ZIA fournit en outre des journaux d'événements et de transactions sur la protection contre les menaces et l'application des règles, qui prouvent lors d'un audit que les accès Internet sont contrôlés et journalisés.
Sources d'erreur courantes
- Les exceptions de SSL-Inspection ne sont pas documentées, ce qui rend les symptômes difficiles à attribuer par la suite.
- Un fichier PAC ou un profil de forwarding mal configuré n'achemine pas correctement le trafic vers ZIA.
- Des domaines mal catégorisés bloquent des applications professionnelles légitimes.
- Absence de séparation des rôles : le helpdesk a soit aucun accès, soit un accès administrateur complet aux policies ZIA.
ZIA en pratique : ce qu'apporte CentaurNexus
CentaurNexus réunit le statut ZIA d'un utilisateur via User Support Center dans une vue à 360 degrés compréhensible : quelle règle s'applique, si une catégorie bloque, quel est l'état de la connexion, sans droits d'administration Zscaler pour le helpdesk. Connectivity Triage Map détermine si un problème vient de ZIA, du réseau ou de l'appareil. Si le soupçon se porte sur le fichier PAC, PAC-Lens lit le PAC actif du tenant, vérifie la syntaxe et indique, via une URL de test, quelle ligne s'applique, sans lecture manuelle ligne par ligne. Le fonctionnement de cette vue à 360 degrés sur ZIA, ZPA et ZDX est décrit dans le guide Support Zscaler sans droits d'administration.
Termes associés
Questions fréquentes sur ZIA
ZIA signifie Zscaler Internet Access. C'est la partie du Zero Trust Exchange qui sécurise l'accès d'un utilisateur à Internet, aux applications SaaS et aux services cloud publics. Le trafic transite en inline par le cloud Zscaler, où il est contrôlé, plutôt que via des appliances locales sur chaque site.
ZIA sécurise l'accès vers l'extérieur, donc vers Internet et les services cloud publics. ZPA sécurise l'accès vers l'intérieur, donc vers les applications d'entreprise privées, et remplace ainsi les connexions VPN classiques par des accès finement segmentés. De nombreuses organisations exploitent les deux services en parallèle pour des systèmes cibles différents.
ZIA réunit plusieurs fonctions de protection en un seul service cloud : pare-feu cloud et prévention des intrusions, filtrage par URL et par catégorie, SSL-/TLS-Inspection, sandboxing contre les logiciels malveillants inconnus, ainsi que Data Loss Prevention. Le détail des fonctions disponibles dépend du forfait de licence souscrit.
Les règles ZIA déterminent chaque accès à un site web ou au cloud dans l'entreprise. Pages bloquées, téléchargements lents ou envois refusés atterrissent en ticket au helpdesk, qui doit deviner sans visibilité sur le statut ZIA. La visibilité au niveau utilisateur raccourcit considérablement la résolution de ces cas.
Non. ZIA fonctionne dans le cloud selon le principe SASE : le trafic est acheminé vers le centre de données Zscaler le plus proche et contrôlé là, que l'utilisateur soit au bureau, en télétravail ou en déplacement. Les appliances de pare-feu locales à chaque site deviennent ainsi superflues.
- Portail d'aide Zscaler : documentation officielle sur Zscaler Internet Access - help.zscaler.com
- Directive (UE) 2022/2555 (NIS2), exigences en matière de protection contre les menaces et de journalisation - eur-lex.europa.eu
Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.