Qu'est-ce que le Zscaler Client Connector (ZCC) ?
Le Zscaler Client Connector (ZCC) est l'agent installé sur les terminaux de la plateforme Zscaler : il capte le trafic des appareils et le transmet au Zero Trust Exchange. Un seul client réunit ainsi trois services : le trafic Internet est contrôlé via Zscaler Internet Access (ZIA), les accès aux applications internes passent par Zscaler Private Access (ZPA), et Zscaler Digital Experience (ZDX) reçoit la télémétrie sur l'appareil, le réseau et les applications. ZCC authentifie l'utilisateur auprès du fournisseur d'identité connecté et applique des profils gérés de façon centralisée, qui déterminent le comportement de transfert selon l'environnement. Pour l'exploitation informatique, le client devient ainsi le point où convergent sécurité, connectivité et diagnostic.
Zscaler Client Connector en détail
Après la connexion, le client établit, selon sa configuration, des tunnels vers le cloud Zscaler et y achemine le trafic capté. Deux éléments gérés de façon centralisée pilotent ce comportement : le profil de transfert détermine comment le trafic Internet est acheminé (par exemple en mode tunnel ou via un fichier PAC), tandis que le profil d'application règle les paramètres et exceptions propres à chaque plateforme. Le client peut en outre reconnaître des réseaux de confiance définis et y adapter son comportement.
ZCC se gère via un portail d'administration dédié, où profils, policies et versions du client sont tenus à jour de façon centralisée. Le client fonctionne sur les principales plateformes desktop et mobiles, dont Windows, macOS, Linux, iOS et Android. La possibilité pour les utilisateurs de désactiver eux-mêmes le client peut être restreinte par policy : Zscaler prévoit à cet effet des mots de passe dédiés, par exemple pour la désinstallation, et séparément pour la désactivation de services individuels comme ZDX ou Endpoint DLP. La suppression d'un appareil se contente de le désinscrire, sans désinstaller le client.
Pourquoi ZCC compte-t-il dans l'exploitation Zscaler ?
Une grande partie des tickets Zscaler atterrit d'abord sur le client : « pas d'Internet », « application inaccessible », « tout est lent ». La première question utile est presque toujours : ZCC est-il connecté, quel profil est actif, le tunnel est-il établi ? Des classiques comme un portail captif sur le Wi-Fi d'un hôtel expliquent bien des cas. Qui ne peut pas consulter cet état en est réduit à deviner ou à escalader vers les administrateurs.
À l'échelle du parc aussi, le client est critique pour l'exploitation : des versions obsolètes provoquent des erreurs connues, et en tant que point d'application des politiques de sécurité, il ne doit pas pouvoir être désactivé sans que personne s'en aperçoive. Selon l'architecture, un client désactivé signifie un trafic non contrôlé ou un accès manquant. Pour les preuves de conformité, ce qui compte est donc de pouvoir attester l'état réel des clients, pas seulement les policies sur le papier.
Sources d'erreur courantes
- Versions de client obsolètes dans le parc : d'anciennes versions de ZCC se comportent différemment de ce qui est attendu et produisent des symptômes difficiles à reproduire.
- Profil inadapté à l'environnement : un profil de transfert qui fonctionne sur le réseau de l'entreprise provoque des problèmes de connexion en télétravail ou derrière un portail captif.
- Conflits avec d'autres logiciels : des clients VPN ou des produits de sécurité des terminaux installés en parallèle gênent l'établissement du tunnel.
- Clients désactivés sans contrôle : si les utilisateurs peuvent désactiver ZCC librement, du trafic non contrôlé apparaît sans que personne ne s'en aperçoive.
ZCC en pratique : ce qu'apporte CentaurNexus
CentaurNexus rend ce contexte client exploitable pour le support : User Support Center affiche en une seule vue, comme bilan utilisateur à 360 degrés sur ZIA, ZPA et ZDX, la situation d'un utilisateur, sans que le helpdesk ait besoin de droits d'administration Zscaler. Connectivity Triage Map réunit la chaîne ZDX et l'état des policies, puis nomme la cause en clair : FAI, Wi-Fi, appareil ou Zscaler ; le guide suivant montre comment cela se déroule au quotidien Est-ce Zscaler ou le Wi-Fi ?. Si un appareil compromis doit être exclu, Emergency User Isolation l'isole de ZIA et de ZPA. Toutes les actions d'écriture sont auditables, avec validation à quatre yeux en option.
Termes associés
Questions fréquentes sur le Zscaler Client Connector
Le client connecte l'utilisateur à la plateforme Zscaler, capte le trafic de l'appareil et l'achemine selon les profils gérés de façon centralisée : le trafic Internet vers ZIA pour contrôle, les accès aux applications internes vers ZPA. Il fournit en outre la télémétrie pour ZDX, qui permet de mesurer l'expérience numérique des utilisateurs.
Zscaler propose le Client Connector pour les principales plateformes desktop et mobiles, dont Windows, macOS, Linux, iOS et Android. L'étendue des fonctions et les possibilités de réglage varient selon la plateforme. La référence est la liste de compatibilité officielle du Zscaler Help Portal, qui documente les versions prises en charge et les particularités par système d'exploitation.
Cela dépend de la configuration. Les administrateurs peuvent restreindre la désactivation ou la déconnexion par policy, par exemple au moyen d'un mot de passe supplémentaire. Dans les environnements bien gérés, c'est la règle, car un client désactivé signifie, selon l'architecture, un trafic non contrôlé ou un accès manquant aux applications internes.
Un client VPN établit un tunnel vers un réseau où l'utilisateur obtient un accès large. ZCC se connecte au contraire au cloud Zscaler : le trafic Internet y est contrôlé inline, et les applications internes deviennent accessibles individuellement via ZPA, sur la base de policies. Le réseau lui-même reste invisible, ce qui réduit nettement la surface d'attaque.
Il est utile d'examiner la chaîne : le client est-il connecté, quel profil est actif, le tunnel est-il établi, et que montrent les valeurs ZDX pour l'appareil et le réseau ? Si la télémétrie indique un appareil sain et un réseau stable, la cause se situe plutôt du côté de l'application ou du fournisseur d'accès que du client.
- Portail d'aide Zscaler : Configuring Passwords for Access in Unattended Mode - help.zscaler.com/zscaler-client-connector/configuring-passwords-access-unattended-mode
- Portail d'aide Zscaler : documentation ZIA, help.zscaler.com/zia
- Portail d'aide Zscaler : documentation ZPA, help.zscaler.com/zpa
Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.