LEXIKON-ENTWURF zpa (CentaurNexus) · SEO-Growth-Workstream · zur fachlichen Freigabe, nicht live
Zscaler- & Zero-Trust-Betriebslexikon · Produkte & Plattform

Was ist ZPA (Zscaler Private Access)?

Definition

ZPA, Zscaler Private Access, ist der Dienst der Zero Trust Exchange, der Zugriffe auf private Unternehmensanwendungen absichert, etwa interne Web-Apps, Fileshares oder Serveranwendungen im Rechenzentrum oder in der privaten Cloud. Statt eines VPN-Tunnels, der den Nutzer ins gesamte Netzwerk platziert, verbindet ZPA Nutzer und Anwendung direkt über fein segmentierte App-Zugriffe. Jeder Zugriff wird einzeln geprüft und freigegeben, die Anwendung selbst bleibt für das offene Internet unsichtbar. Das reduziert die Angriffsfläche deutlich gegenüber klassischen Netzwerk-VPNs.

ZPA im Detail

Technisch vermittelt ZPA zwischen Client Connector auf Nutzerseite und App Connector auf Anwendungsseite, beide bauen ausschließlich ausgehende Verbindungen zur Zero Trust Exchange auf. Dadurch muss weder ein Port ins Rechenzentrum geöffnet noch eine Anwendung öffentlich erreichbar gemacht werden. Zugriffsrechte werden über App-Segmente vergeben, kleine, klar abgegrenzte Gruppen von Anwendungen statt eines pauschalen Netzwerkzugriffs.

Für browserbasierte Anwendungen bietet Zscaler zusätzlich Browser Access, das ohne installierten Client Connector auskommt. Von ZIA unterscheidet sich ZPA dadurch, dass es ausschließlich private, unternehmenseigene Ziele absichert, während ZIA den Zugriff nach außen regelt.

Warum ist ZPA im Zscaler-Betrieb wichtig?

App-Segmente entscheiden granular, wer welche interne Anwendung erreicht. Ändert sich ein Segment, eine Rollenzuweisung oder der Zustand eines App Connectors, wirkt sich das unmittelbar auf Zugriffsprobleme aus, die als Ticket beim Helpdesk ankommen. Ohne eigenen Blick in den ZPA-Status bleibt oft unklar, ob eine Anwendung nicht zugewiesen, nicht erreichbar oder technisch gestört ist.

Für Audits nach NIS2 und DORA liefert ZPA zudem den Nachweis, dass Zugriffe auf kritische interne Anwendungen granular kontrolliert und protokolliert erfolgen, statt über einen pauschalen Netzwerktunnel.

Typische Fehlerquellen

ZPA in der Praxis: so hilft CentaurNexus

CentaurNexus bündelt den ZPA-Zugriffsstatus eines Nutzers per User Support Center mit ZIA und ZDX in einer Ansicht: welche App-Segmente zugewiesen sind, ob eine Anwendung erreichbar ist und wie der App Connector auf dem Weg dorthin performt. Der Helpdesk erkennt so ohne eigene Zscaler-Admin-Rechte, ob ein Zugriffsproblem an der Zuweisung, am Connector oder am Netz liegt. Details zum 360-Grad-Blick über ZIA, ZPA und ZDX zeigt der Leitfaden Zscaler-Support ohne Admin-Rechte.

Sehen Sie in der Live-Demo, wie der ZPA-Zugriffsstatus je Nutzer sichtbar wird.Live-Demo ansehen

Verwandte Begriffe

Häufige Fragen zu ZPA

Wofür steht ZPA?

ZPA steht für Zscaler Private Access. Es ist der Dienst der Zero Trust Exchange, der Zugriffe auf private Unternehmensanwendungen absichert, etwa interne Web-Apps, Fileshares oder Serveranwendungen. Statt eines VPN-Tunnels ins gesamte Netzwerk erhält jeder Nutzer nur Zugriff auf einzelne, vorab definierte App-Segmente.

Warum ersetzt ZPA ein VPN?

Ein VPN platziert den Nutzer im Netzwerk und öffnet dadurch potenziell Wege zu vielen Systemen. ZPA verbindet Nutzer und Anwendung direkt über App-Segmente, ohne dass das Gerät jemals Teil des internen Netzwerks wird. Die Angriffsfläche sinkt, weil ein kompromittiertes Gerät nur die freigegebene Anwendung erreicht, nicht das ganze Netz.

Was ist ein App Connector im Zusammenhang mit ZPA?

Der App Connector ist die Komponente, die ZPA-Verkehr aus der Cloud zur Zielanwendung im Rechenzentrum oder in der privaten Cloud vermittelt, ohne dass die Anwendung dafür im Internet erreichbar sein muss. Er baut ausschließlich ausgehende Verbindungen zur Zero Trust Exchange auf.

Warum ist ZPA im Zscaler-Betrieb wichtig?

ZPA-App-Segmente entscheiden granular, wer welche interne Anwendung erreicht. Ändert sich ein Segment oder eine Zuweisung, wirkt sich das direkt auf Zugriffsprobleme aus, die beim Helpdesk landen. Ohne Einblick in den ZPA-Status lässt sich kaum unterscheiden, ob eine Anwendung nicht erreichbar, nicht zugewiesen oder technisch gestört ist.

Funktioniert ZPA auch ohne Client Connector im Browser?

Für browserbasierte Anwendungen bietet Zscaler mit Browser Access eine Zugriffsart, die ohne installierten Client Connector auskommt und den Zugriff direkt über den Webbrowser vermittelt. Für die meisten Unternehmensanwendungen kommt jedoch weiterhin der Client Connector zum Einsatz.

Quellen & weiterführend:

Hinweis: CentaurNexus ist ein unabhängiges Produkt der SourcingBlox GmbH und kein Angebot von Zscaler, Inc. Produkt- und Markennamen gehören ihren jeweiligen Inhabern.