Qu'est-ce que ZTNA ?
ZTNA (Zero Trust Network Access) est un modèle de sécurité qui n'accorde pas aux utilisateurs l'accès à un réseau entier, mais uniquement à des applications individuelles et explicitement autorisées. L'identité et le contexte de l'appareil sont vérifiés à chaque accès, et non une seule fois lors de la connexion comme avec un VPN classique. L'application elle-même reste invisible sur Internet ; seules les connexions autorisées via le Zero Trust Exchange sont acceptées. ZTNA remplace ainsi les accès VPN à l'échelle du réseau et constitue un élément central des architectures d'accès modernes telles que SSE et SASE.
ZTNA en détail
Sur le plan technique, Zscaler met en œuvre ZTNA via ZPA (Zscaler Private Access). Les applications sont regroupées en segments d'application, et des App Connectors établissent la connexion vers l'application sans qu'un port entrant doive être ouvert sur Internet. Les utilisateurs n'obtiennent l'accès qu'aux segments d'application qui leur sont explicitement destinés.
Contrairement au VPN, il n'en résulte aucun segment réseau plat dans lequel un appareil compromis pourrait se déplacer librement. Chaque connexion est autorisée individuellement et peut être retracée individuellement.
Pourquoi ZTNA compte-t-il dans l'exploitation Zscaler ?
Au quotidien, ZTNA signifie que les problèmes d'accès viennent rarement du réseau lui-même, mais souvent de l'attribution des segments : un utilisateur n'est tout simplement pas autorisé pour une application, ou un changement de règle a supprimé l'accès. Sans visibilité sur les segments d'application et leurs attributions, il ne reste au support qu'à escalader vers l'administration.
C'est justement lors du déploiement de nouvelles applications ou de réorganisations que les demandes d'accès liées à ZTNA se multiplient, des demandes qui se résolvent nettement plus vite avec la bonne vue de diagnostic.
Sources d'erreur courantes
- Lors d'un changement d'équipe, l'utilisateur n'est pas attribué à temps aux nouveaux segments d'application.
- La disponibilité d'un App Connector est confondue avec une panne générale de ZTNA.
- Absence de distinction entre un refus d'accès dû à la policy et un refus dû à une panne technique.
- L'état de l'appareil ne remplit pas les conditions d'accès, sans que cela soit signalé de façon compréhensible à l'utilisateur.
ZTNA en pratique : ce qu'apporte CentaurNexus
CentaurNexus affiche via User Support Center le statut d'accès d'un utilisateur sur ZIA, ZPA et ZDX dans une seule vue, sans aucun droit d'administration Zscaler. Il devient ainsi facile de voir si un refus d'accès ZTNA vient de l'attribution du segment d'application, de l'état de l'appareil ou d'une autre cause, plutôt que de transmettre chaque cas à l'administration. Le fonctionnement concret de cette vue à 360 degrés sur Zscaler sans droits d'administration est décrit dans le guide Support Zscaler sans droits d'administration.
ZTNA en exploitation : comment le reconnaître
La définition dit ce qu'est ZTNA. Dans un ticket, on lit rarement « ZTNA ne fonctionne pas », mais plutôt « l'application ne marche pas ». Quatre formulations permettent presque toujours de cerner la cause avant même qu'une escalade n'ait lieu.
« Ça ne marche pas chez moi, mais ça marche chez mon collègue. »
Ce que c'est le plus souvent : Presque toujours une question d'attribution, pas de technique. Si l'application fonctionne pour d'autres, l'App Connector et l'application sont en bon état ; ce qui diffère, c'est l'appartenance au segment ou au groupe.
Comment le distinguer : Consultez les groupes et les segments d'application attribués à l'utilisateur. User Support Center affiche les deux, avec l'appareil et la connexion, sans que le First Level ait besoin de droits d'administration.
« Hier, ça marchait encore. »
Ce que c'est le plus souvent : Un changement, pas une panne. Soit l'appartenance au groupe a changé, soit une règle d'accès a été modifiée.
Comment le distinguer : La question n'est pas « qu'est-ce qui est cassé », mais « qu'est-ce qui a changé ». Access Review Desk transmet le cas, avec le premier constat et l'action souhaitée, au rôle compétent, plutôt que de le traiter comme un incident.
« Ça ne marche pas depuis chez moi, mais ça marche au bureau. »
Ce que c'est le plus souvent : Le plus souvent l'état de l'appareil ou la détection du réseau de confiance. La condition d'accès est remplie tant que l'appareil se trouve sur le réseau connu, et ne l'est plus à l'extérieur.
Comment le distinguer : Examinez ensemble l'état de l'appareil et le contexte réseau. Connectivity Triage Map réunit les signaux utilisateur, appareil, ZIA, ZPA et ZDX en une seule image, au lieu d'ouvrir trois vues l'une après l'autre.
« L'application se charge, mais atrocement lentement. »
Ce que c'est le plus souvent : Ce n'est pas un problème d'accès. L'accès est binaire : soit la connexion s'établit, soit non. La lenteur pointe vers le chemin emprunté, pas vers l'autorisation.
Comment le distinguer : C'est ici que ZTNA se distingue de la question de performance. C'est le chemin depuis le poste, via le Wi-Fi et le fournisseur d'accès jusqu'à l'App Connector, qu'il faut mesurer, pas la policy qu'il faut vérifier.
La différence entre ces quatre cas détermine si un ticket reste au First Level ou s'il est escaladé. Elle se clarifie en quelques minutes lorsque l'attribution, l'appareil et le chemin sont visibles côte à côte.
Termes associés
Questions fréquentes sur ZTNA
ZTNA signifie Zero Trust Network Access. Au lieu de donner aux utilisateurs accès à tout un segment réseau comme avec un VPN classique, ZTNA n'accorde l'accès qu'à des applications individuelles, explicitement autorisées. L'identité et le contexte de l'appareil sont vérifiés à chaque accès, et non une seule fois lors de la connexion.
Un VPN place l'appareil de fait sur le réseau de l'entreprise et ouvre ainsi potentiellement l'accès à de nombreux systèmes à la fois. ZTNA n'ouvre que le chemin vers une application concrète et autorisée. La surface d'attaque diminue considérablement, car un appareil compromis n'atteint pas automatiquement tout le réseau.
Zscaler met en œuvre ZTNA via ZPA (Zscaler Private Access) : les applications sont définies en segments d'application, et les utilisateurs obtiennent un accès adapté via le Zero Trust Exchange, sans que l'application elle-même doive être exposée sur Internet.
Quiconque diagnostique des problèmes d'accès doit comprendre si un utilisateur est seulement autorisé pour un segment d'application donné. Sans cette visibilité, les refus d'accès liés à ZTNA finissent vite en simples « ça ne marche pas » peu clairs au First Level, qui ne peut guère aider sans contexte.
Non. ZTNA est l'une des capacités d'accès regroupées au sein d'une architecture SSE, voire SASE. SSE réunit plusieurs services de sécurité basés sur le cloud, SASE y ajoute des fonctions réseau. ZTNA en est un élément, pas un substitut au concept d'ensemble.
- Portail d'aide Zscaler : ZPA et Zero Trust Network Access - help.zscaler.com
- Guide interne : Support Zscaler sans droits d'administration
Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.