Qu'est-ce que ZPA (Zscaler Private Access) ?
ZPA, Zscaler Private Access, est le service du Zero Trust Exchange qui sécurise les accès aux applications d'entreprise privées, telles que les applications web internes, les partages de fichiers ou les applications serveur hébergées en datacenter ou dans le cloud privé. Au lieu d'un tunnel VPN qui place l'utilisateur sur l'ensemble du réseau, ZPA relie directement l'utilisateur et l'application via des accès finement segmentés. Chaque accès est vérifié et autorisé individuellement, et l'application elle-même reste invisible depuis l'Internet ouvert. La surface d'attaque s'en trouve nettement réduite par rapport aux VPN réseau classiques.
ZPA en détail
Sur le plan technique, ZPA fait l'intermédiaire entre le Client Connector côté utilisateur et l'App Connector côté application, tous deux n'établissant que des connexions sortantes vers le Zero Trust Exchange. Il n'est donc nécessaire ni d'ouvrir un port vers le datacenter ni de rendre une application accessible publiquement. Les droits d'accès sont attribués via des segments d'application, des groupes d'applications restreints et clairement définis, plutôt qu'un accès réseau généralisé.
Pour les applications basées sur navigateur, Zscaler propose en complément Browser Access, qui fonctionne sans Client Connector installé. ZPA se distingue de ZIA en ce qu'il sécurise exclusivement des destinations privées propres à l'entreprise, alors que ZIA régule les accès vers l'extérieur.
Pourquoi ZPA compte-t-il dans l'exploitation Zscaler ?
Les segments d'application déterminent de façon granulaire qui accède à quelle application interne. Dès qu'un segment, une attribution de rôle ou l'état d'un App Connector change, cela se répercute immédiatement sur des problèmes d'accès qui remontent en ticket au helpdesk. Sans visibilité propre sur le statut ZPA, il reste souvent difficile de savoir si une application n'est pas attribuée, pas accessible ou techniquement en panne.
Pour les audits NIS2 et DORA, ZPA apporte de surcroît la preuve que les accès aux applications internes critiques sont contrôlés et journalisés de façon granulaire, et non via un tunnel réseau généralisé.
Sources d'erreur courantes
- Des segments d'application trop larges annulent dans les faits l'avantage de la segmentation par rapport au VPN.
- Un App Connector mal placé entraîne de longs détours et de mauvaises performances.
- Les règles d'accès et les attributions de rôles divergent sans que personne ne s'en aperçoive.
- Le manque de visibilité pour le helpdesk entraîne des escalades inutiles vers les administrateurs ZPA.
ZPA en pratique : ce qu'apporte CentaurNexus
CentaurNexus réunit le statut d'accès ZPA d'un utilisateur via User Support Center avec ZIA et ZDX dans une seule vue : quels segments d'application sont attribués, si une application est accessible et comment se comporte l'App Connector sur le trajet. Le helpdesk voit ainsi, sans droits d'administration Zscaler, si un problème d'accès vient de l'attribution, du connecteur ou du réseau. Le guide suivant détaille cette vue à 360 degrés sur ZIA, ZPA et ZDX : Support Zscaler sans droits d'administration. La manière dont le cas Application ZPA inaccessible se déroule au quotidien du support, du ticket au premier diagnostic jusqu'à la résolution, est présentée sur Support helpdesk Zscaler sans droits d'administration.
Termes associés
Questions fréquentes sur ZPA
ZPA signifie Zscaler Private Access. C'est le service du Zero Trust Exchange qui sécurise les accès aux applications d'entreprise privées, telles que les applications web internes, les partages de fichiers ou les applications serveur. Au lieu d'un tunnel VPN vers l'ensemble du réseau, chaque utilisateur n'obtient l'accès qu'à des segments d'application précis, définis au préalable.
Un VPN place l'utilisateur sur le réseau et ouvre ainsi potentiellement des chemins vers de nombreux systèmes. ZPA relie directement l'utilisateur et l'application via des segments d'application, sans que l'appareil ne devienne jamais partie du réseau interne. La surface d'attaque diminue, car un appareil compromis n'atteint que l'application autorisée, pas l'ensemble du réseau.
L'App Connector est le composant qui relaie le trafic ZPA depuis le cloud vers l'application cible, en datacenter ou dans le cloud privé, sans que l'application doive être accessible depuis Internet. Il n'établit que des connexions sortantes vers le Zero Trust Exchange.
Les segments d'application ZPA déterminent de façon granulaire qui accède à quelle application interne. Dès qu'un segment ou une attribution change, cela se répercute directement sur des problèmes d'accès qui atterrissent au helpdesk. Sans visibilité sur le statut ZPA, il est difficile de distinguer si une application est inaccessible, non attribuée ou techniquement en panne.
Pour les applications basées sur navigateur, Zscaler propose avec Browser Access un mode d'accès qui fonctionne sans Client Connector installé et qui passe directement par le navigateur web. Pour la plupart des applications d'entreprise, c'est toutefois toujours le Client Connector qui est utilisé.
- Portail d'aide Zscaler : documentation officielle sur Zscaler Private Access - help.zscaler.com
Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.