Lexique d'exploitation Zscaler & Zero Trust · Produits & plateforme

Qu'est-ce que Zscaler OneAPI ?

Définition

Zscaler OneAPI est l'accès API unifié de la plateforme Zscaler, qui permet de lire et de piloter par programmation les données de configuration et d'exploitation des services. Au lieu d'API produit séparées avec chacune sa propre connexion, OneAPI regroupe l'accès à des services comme ZIA, ZPA et ZDX derrière un point d'entrée commun ; l'authentification passe de façon centralisée par ZIdentity avec OAuth 2.0. Intégrations, automatisations et cockpits d'exploitation s'appuient dessus pour réunir des informations, produire des rapports ou exécuter des changements de façon contrôlée. OneAPI est ainsi la base technique pour intégrer l'exploitation Zscaler dans ses propres processus et outils, sans devoir maintenir une logique d'interface séparée pour chaque service.

Zscaler OneAPI en détail

Historiquement, chaque produit Zscaler avait sa propre API avec sa propre méthode d'authentification : ZIA avec clé API et connexion admin, ZPA avec client ID et secret. OneAPI uniformise cela : un client API est enregistré de façon centralisée dans ZIdentity et obtient des tokens OAuth 2.0, avec lesquels il s'adresse aux services autorisés. Les scopes attribués déterminent quels périmètres un client peut lire ou modifier. Les API produit existantes subsistent et restent documentées comme section à part dans le Zscaler Help Portal ; mais pour les nouvelles intégrations, OneAPI est la voie prévue par Zscaler.

Les cas d'usage typiques sont la lecture des données d'utilisateurs, d'appareils et de policies, la production de rapports et l'automatisation contrôlée de changements récurrents. Comme toute API cloud, OneAPI est soumise à des limites de débit (rate limits), dont les intégrations doivent tenir compte. Pour une exploitation sûre, les règles habituelles s'appliquent : autoriser les clients API selon le principe du moindre privilège, conserver et faire tourner les secrets en toute sécurité, et journaliser de façon traçable toute automatisation en écriture.

Pourquoi OneAPI compte-t-il dans l'exploitation Zscaler ?

En exploitation, c'est le niveau API qui détermine à quel point Zscaler s'intègre bien aux processus existants. Des questions récurrentes comme « Quelle policy s'applique à cet utilisateur ? » ou « Quels appareils signalent des problèmes ? » ne trouvent de réponse manuelle que via les consoles. Via OneAPI, des outils peuvent extraire et mettre en forme automatiquement ces informations, par exemple pour des systèmes de tickets, des rapports ou une vue support. L'effet déterminant : les collaborateurs obtiennent des réponses sans qu'il faille distribuer pour cela des accès console privilégiés.

Dans le même temps, l'accès API est lui-même un accès privilégié et doit être piloté : quels clients API existent, qui détient les identifiants, quels scopes sont attribués, et quels changements sont passés par l'interface ? Pour les preuves exigées par NIS2 ou DORA, le niveau API compte autant que la console. Des clients API inutilisés ou trop largement autorisés constituent un poste de risque silencieux, que des revues régulières devraient repérer.

Sources d'erreur courantes

OneAPI en pratique : comment CentaurNexus s'appuie dessus

Pour CentaurNexus, OneAPI est le fondement : la plateforme s'appuie sur Zscaler OneAPI et réunit, en tant que Single Pane of Glass souverain, la vue sur ZIA, ZPA et ZDX. User Support Center fournit au helpdesk un bilan utilisateur à 360 degrés en une seule vue, sans distribuer de droits d'administration Zscaler ; comment cela change le quotidien du support, le guide suivant le décrit Support Zscaler sans droits d'administration. L'accès se fait exclusivement avec des identifiants API fournis par le client, toutes les actions d'écriture sont auditables et peuvent être validées selon le principe des quatre yeux. L'hébergement se fait en Allemagne, conforme au RGPD : les données d'exploitation et de preuve restent dans l'UE.

Voyez dans la démonstration en direct ce qu'apporte un cockpit d'exploitation basé sur OneAPI dans le quotidien du support.Voir la démonstration

Termes associés

Questions fréquentes sur Zscaler OneAPI

Quelle est la différence entre OneAPI et les anciennes API Zscaler ?

Jusqu'ici, chaque produit avait sa propre API avec sa propre méthode de connexion, par exemple ZIA avec clé API et ZPA avec client ID et secret. OneAPI regroupe l'accès derrière un point d'entrée commun avec une authentification OAuth 2.0 centralisée via ZIdentity. Cela simplifie les intégrations et rend la gestion des autorisations et des tokens pilotable de façon uniforme.

Comment s'authentifier auprès de Zscaler OneAPI ?

L'authentification passe par ZIdentity : un client API y est enregistré, obtient des tokens OAuth 2.0 et s'en sert pour s'adresser aux services autorisés. Les autorisations attribuées déterminent quelles données le client peut lire ou modifier. Les identifiants doivent être conservés dans un coffre à secrets et régulièrement renouvelés.

Quels services Zscaler sont accessibles via OneAPI ?

OneAPI couvre les services centraux de la plateforme Zscaler, dont ZIA, ZPA et ZDX. L'étendue exacte des fonctions par service et par endpoint continue d'évoluer et est décrite dans la documentation API officielle du Zscaler Help Portal. Pour les nouvelles intégrations, OneAPI est l'accès prévu.

Peut-on aussi écrire des changements via OneAPI ?

Oui, selon les autorisations accordées, les accès en lecture comme en écriture sont possibles, par exemple pour ajuster des policies et des configurations. C'est justement pour cela que les règles suivantes s'appliquent : attribuer les scopes selon le moindre privilège, journaliser l'automatisation en écriture et sécuriser les changements critiques par un processus de validation comme le principe des quatre yeux.

OneAPI remplace-t-il les consoles d'administration Zscaler ?

Non. Les consoles restent l'outil de l'administration interactive. OneAPI les complète par la voie programmatique : automatisation, rapports, intégrations dans des systèmes de tickets ou des cockpits d'exploitation. Il est judicieux de répartir le travail : traiter via l'API les analyses récurrentes et les processus contrôlés, et réserver la console aux cas particuliers.

Sources & pour aller plus loin :

Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.