Lexique d'exploitation Zscaler & Zero Trust · Produits & plateforme

Qu'est-ce que ZPA (Zscaler Private Access) ?

Définition

ZPA, Zscaler Private Access, est le service du Zero Trust Exchange qui sécurise les accès aux applications d'entreprise privées, telles que les applications web internes, les partages de fichiers ou les applications serveur hébergées en datacenter ou dans le cloud privé. Au lieu d'un tunnel VPN qui place l'utilisateur sur l'ensemble du réseau, ZPA relie directement l'utilisateur et l'application via des accès finement segmentés. Chaque accès est vérifié et autorisé individuellement, et l'application elle-même reste invisible depuis l'Internet ouvert. La surface d'attaque s'en trouve nettement réduite par rapport aux VPN réseau classiques.

ZPA en détail

Sur le plan technique, ZPA fait l'intermédiaire entre le Client Connector côté utilisateur et l'App Connector côté application, tous deux n'établissant que des connexions sortantes vers le Zero Trust Exchange. Il n'est donc nécessaire ni d'ouvrir un port vers le datacenter ni de rendre une application accessible publiquement. Les droits d'accès sont attribués via des segments d'application, des groupes d'applications restreints et clairement définis, plutôt qu'un accès réseau généralisé.

Pour les applications basées sur navigateur, Zscaler propose en complément Browser Access, qui fonctionne sans Client Connector installé. ZPA se distingue de ZIA en ce qu'il sécurise exclusivement des destinations privées propres à l'entreprise, alors que ZIA régule les accès vers l'extérieur.

Pourquoi ZPA compte-t-il dans l'exploitation Zscaler ?

Les segments d'application déterminent de façon granulaire qui accède à quelle application interne. Dès qu'un segment, une attribution de rôle ou l'état d'un App Connector change, cela se répercute immédiatement sur des problèmes d'accès qui remontent en ticket au helpdesk. Sans visibilité propre sur le statut ZPA, il reste souvent difficile de savoir si une application n'est pas attribuée, pas accessible ou techniquement en panne.

Pour les audits NIS2 et DORA, ZPA apporte de surcroît la preuve que les accès aux applications internes critiques sont contrôlés et journalisés de façon granulaire, et non via un tunnel réseau généralisé.

Sources d'erreur courantes

ZPA en pratique : ce qu'apporte CentaurNexus

CentaurNexus réunit le statut d'accès ZPA d'un utilisateur via User Support Center avec ZIA et ZDX dans une seule vue : quels segments d'application sont attribués, si une application est accessible et comment se comporte l'App Connector sur le trajet. Le helpdesk voit ainsi, sans droits d'administration Zscaler, si un problème d'accès vient de l'attribution, du connecteur ou du réseau. Le guide suivant détaille cette vue à 360 degrés sur ZIA, ZPA et ZDX : Support Zscaler sans droits d'administration. La manière dont le cas Application ZPA inaccessible se déroule au quotidien du support, du ticket au premier diagnostic jusqu'à la résolution, est présentée sur Support helpdesk Zscaler sans droits d'administration.

Voyez dans la démonstration en direct comment le statut d'accès ZPA devient visible par utilisateur.Voir la démonstration

Termes associés

Questions fréquentes sur ZPA

Que signifie ZPA ?

ZPA signifie Zscaler Private Access. C'est le service du Zero Trust Exchange qui sécurise les accès aux applications d'entreprise privées, telles que les applications web internes, les partages de fichiers ou les applications serveur. Au lieu d'un tunnel VPN vers l'ensemble du réseau, chaque utilisateur n'obtient l'accès qu'à des segments d'application précis, définis au préalable.

Pourquoi ZPA remplace-t-il un VPN ?

Un VPN place l'utilisateur sur le réseau et ouvre ainsi potentiellement des chemins vers de nombreux systèmes. ZPA relie directement l'utilisateur et l'application via des segments d'application, sans que l'appareil ne devienne jamais partie du réseau interne. La surface d'attaque diminue, car un appareil compromis n'atteint que l'application autorisée, pas l'ensemble du réseau.

Qu'est-ce qu'un App Connector dans le contexte de ZPA ?

L'App Connector est le composant qui relaie le trafic ZPA depuis le cloud vers l'application cible, en datacenter ou dans le cloud privé, sans que l'application doive être accessible depuis Internet. Il n'établit que des connexions sortantes vers le Zero Trust Exchange.

Pourquoi ZPA compte-t-il dans l'exploitation Zscaler ?

Les segments d'application ZPA déterminent de façon granulaire qui accède à quelle application interne. Dès qu'un segment ou une attribution change, cela se répercute directement sur des problèmes d'accès qui atterrissent au helpdesk. Sans visibilité sur le statut ZPA, il est difficile de distinguer si une application est inaccessible, non attribuée ou techniquement en panne.

ZPA fonctionne-t-il aussi sans Client Connector dans le navigateur ?

Pour les applications basées sur navigateur, Zscaler propose avec Browser Access un mode d'accès qui fonctionne sans Client Connector installé et qui passe directement par le navigateur web. Pour la plupart des applications d'entreprise, c'est toutefois toujours le Client Connector qui est utilisé.

Sources & pour aller plus loin :

Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.