Qu'est-ce que Zscaler OneAPI ?
Zscaler OneAPI est l'accès API unifié de la plateforme Zscaler, qui permet de lire et de piloter par programmation les données de configuration et d'exploitation des services. Au lieu d'API produit séparées avec chacune sa propre connexion, OneAPI regroupe l'accès à des services comme ZIA, ZPA et ZDX derrière un point d'entrée commun ; l'authentification passe de façon centralisée par ZIdentity avec OAuth 2.0. Intégrations, automatisations et cockpits d'exploitation s'appuient dessus pour réunir des informations, produire des rapports ou exécuter des changements de façon contrôlée. OneAPI est ainsi la base technique pour intégrer l'exploitation Zscaler dans ses propres processus et outils, sans devoir maintenir une logique d'interface séparée pour chaque service.
Zscaler OneAPI en détail
Historiquement, chaque produit Zscaler avait sa propre API avec sa propre méthode d'authentification : ZIA avec clé API et connexion admin, ZPA avec client ID et secret. OneAPI uniformise cela : un client API est enregistré de façon centralisée dans ZIdentity et obtient des tokens OAuth 2.0, avec lesquels il s'adresse aux services autorisés. Les scopes attribués déterminent quels périmètres un client peut lire ou modifier. Les API produit existantes subsistent et restent documentées comme section à part dans le Zscaler Help Portal ; mais pour les nouvelles intégrations, OneAPI est la voie prévue par Zscaler.
Les cas d'usage typiques sont la lecture des données d'utilisateurs, d'appareils et de policies, la production de rapports et l'automatisation contrôlée de changements récurrents. Comme toute API cloud, OneAPI est soumise à des limites de débit (rate limits), dont les intégrations doivent tenir compte. Pour une exploitation sûre, les règles habituelles s'appliquent : autoriser les clients API selon le principe du moindre privilège, conserver et faire tourner les secrets en toute sécurité, et journaliser de façon traçable toute automatisation en écriture.
Pourquoi OneAPI compte-t-il dans l'exploitation Zscaler ?
En exploitation, c'est le niveau API qui détermine à quel point Zscaler s'intègre bien aux processus existants. Des questions récurrentes comme « Quelle policy s'applique à cet utilisateur ? » ou « Quels appareils signalent des problèmes ? » ne trouvent de réponse manuelle que via les consoles. Via OneAPI, des outils peuvent extraire et mettre en forme automatiquement ces informations, par exemple pour des systèmes de tickets, des rapports ou une vue support. L'effet déterminant : les collaborateurs obtiennent des réponses sans qu'il faille distribuer pour cela des accès console privilégiés.
Dans le même temps, l'accès API est lui-même un accès privilégié et doit être piloté : quels clients API existent, qui détient les identifiants, quels scopes sont attribués, et quels changements sont passés par l'interface ? Pour les preuves exigées par NIS2 ou DORA, le niveau API compte autant que la console. Des clients API inutilisés ou trop largement autorisés constituent un poste de risque silencieux, que des revues régulières devraient repérer.
Sources d'erreur courantes
- Clients API trop largement autorisés : un client disposant d'un accès complet pour un cas d'usage purement en lecture viole le principe du moindre privilège et aggrave les dégâts en cas de fuite d'un secret.
- Secrets en clair : des identifiants API dans des scripts, des dépôts ou des tickets plutôt que dans un coffre à secrets sapent l'ensemble du contrôle d'accès.
- Rate limits ignorées : un polling agressif se heurte aux limites de débit et rend les intégrations peu fiables, souvent justement aux heures de pointe.
- Intégrations anciennes et nouvelles mélangées : des API historiques et des connexions OneAPI exploitées en parallèle sans plan entraînent une double maintenance et des données incohérentes.
OneAPI en pratique : comment CentaurNexus s'appuie dessus
Pour CentaurNexus, OneAPI est le fondement : la plateforme s'appuie sur Zscaler OneAPI et réunit, en tant que Single Pane of Glass souverain, la vue sur ZIA, ZPA et ZDX. User Support Center fournit au helpdesk un bilan utilisateur à 360 degrés en une seule vue, sans distribuer de droits d'administration Zscaler ; comment cela change le quotidien du support, le guide suivant le décrit Support Zscaler sans droits d'administration. L'accès se fait exclusivement avec des identifiants API fournis par le client, toutes les actions d'écriture sont auditables et peuvent être validées selon le principe des quatre yeux. L'hébergement se fait en Allemagne, conforme au RGPD : les données d'exploitation et de preuve restent dans l'UE.
Termes associés
Questions fréquentes sur Zscaler OneAPI
Jusqu'ici, chaque produit avait sa propre API avec sa propre méthode de connexion, par exemple ZIA avec clé API et ZPA avec client ID et secret. OneAPI regroupe l'accès derrière un point d'entrée commun avec une authentification OAuth 2.0 centralisée via ZIdentity. Cela simplifie les intégrations et rend la gestion des autorisations et des tokens pilotable de façon uniforme.
L'authentification passe par ZIdentity : un client API y est enregistré, obtient des tokens OAuth 2.0 et s'en sert pour s'adresser aux services autorisés. Les autorisations attribuées déterminent quelles données le client peut lire ou modifier. Les identifiants doivent être conservés dans un coffre à secrets et régulièrement renouvelés.
OneAPI couvre les services centraux de la plateforme Zscaler, dont ZIA, ZPA et ZDX. L'étendue exacte des fonctions par service et par endpoint continue d'évoluer et est décrite dans la documentation API officielle du Zscaler Help Portal. Pour les nouvelles intégrations, OneAPI est l'accès prévu.
Oui, selon les autorisations accordées, les accès en lecture comme en écriture sont possibles, par exemple pour ajuster des policies et des configurations. C'est justement pour cela que les règles suivantes s'appliquent : attribuer les scopes selon le moindre privilège, journaliser l'automatisation en écriture et sécuriser les changements critiques par un processus de validation comme le principe des quatre yeux.
Non. Les consoles restent l'outil de l'administration interactive. OneAPI les complète par la voie programmatique : automatisation, rapports, intégrations dans des systèmes de tickets ou des cockpits d'exploitation. Il est judicieux de répartir le travail : traiter via l'API les analyses récurrentes et les processus contrôlés, et réserver la console aux cas particuliers.
- Portail d'aide Zscaler : documentation OneAPI - help.zscaler.com/oneapi
- Portail d'aide Zscaler, help.zscaler.com
- Portail d'aide Zscaler : What Is Authentication Service? (anciennement ZIdentity) - help.zscaler.com/zidentity/what-zidentity
Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.