Wat is een posture-profiel?
Een posture-profiel (apparaat-posture-profiel) is een verzameling criteria, gedefinieerd in het Zscaler Client Connector Portal, waaraan een apparaat moet voldoen om als betrouwbaar te gelden. Gecontroleerd worden bijvoorbeeld de versie van het besturingssysteem, schijfversleuteling, een actieve firewall, virusbescherming of een clientcertificaat. De Zscaler Client Connector evalueert deze voorwaarden op het eindapparaat en meldt het resultaat aan de cloud. De toegangspolicies in ZIA en ZPA gebruiken het profiel als criterium: pas als de apparaatstatus klopt, geldt een regel zoals bedoeld. Zo vult het posture-profiel de vraag naar de identiteit aan met de vraag naar de status van het apparaat.
Posture-profiel in detail
Zero Trust controleert niet alleen wie toegang krijgt, maar ook waarmee. Precies die tweede vraag beantwoordt het posture-profiel. In het Zscaler Client Connector Portal legt de beheerder vast aan welke voorwaarden een apparaat moet voldoen, bijvoorbeeld een actuele versie van het besturingssysteem, geactiveerde versleuteling, een actieve firewall, aanwezige virusbescherming, een geldig certificaat of het domeinlidmaatschap. Ook de apparaatstatus uit een endpointbeveiliging zoals CrowdStrike kan worden meegenomen.
De controle vindt plaats op het eindapparaat en wordt geëvalueerd door de Client Connector. Via vertrouwensniveaus valt het resultaat te nuanceren, in plaats van alleen onderscheid te maken tussen conform en niet conform. In de policy duikt het profiel vervolgens op als voorwaarde: in een ZPA Access Policy of een ZIA-regel bepaalt het mede of, en in welke mate, toegang tot stand komt.
Waarom tellen posture-profielen in de Zscaler-praktijk?
Een geldig account op een slecht onderhouden apparaat is een risico. Hoe u bij een mislukte toegang in één weergave kunt scheiden of de autorisatie of de apparaatstatus ontbreekt, laat onze video over het Support Cockpit zien. Posture-profielen dichten dit gat door de toegang te koppelen aan een minimale apparaatstatus: geen toegang vanaf een machine zonder versleuteling, zonder virusbescherming of met een verouderd besturingssysteem. Dat is een kernonderdeel van Zero Trust en tegelijk een tastbaar argument bij audits, omdat apparaatconformiteit aantoonbaar is als toegangsvoorwaarde.
In de praktijk zijn posture-profielen echter ook een veelvoorkomende, gemakkelijk over het hoofd geziene foutbron. Als een gebruiker met de juiste autorisatie een applicatie niet bereikt, ligt dat vaak niet aan de toegangslogica, maar aan de apparaatstatus: een verlopen certificaat, een uitgeschakelde firewall, een client die de controle helemaal niet uitvoert. Wie identiteit en apparaatstatus los van elkaar kan bekijken, vindt zulke stille blokkades sneller en hoeft niet het hele regelwerk door te zoeken.
Veelvoorkomende foutbronnen
- Posture als stille blokkade: de toegang faalt door de apparaatstatus, maar wordt gezocht in de toegangslogica.
- Criteria te streng: een te krap profiel sluit legitieme apparaten uit, bijvoorbeeld direct na een update van het besturingssysteem.
- Client niet actueel: een verouderde of inactieve Client Connector evalueert de voorwaarden niet correct.
- Certificaten over het hoofd gezien: verloopt een voor de posture gebruikt certificaat, dan kantelt de controle ongemerkt naar blokkeren.
Posture-profielen in de praktijk: wat CentaurNexus bijdraagt
CentaurNexus toont posture-profielen via de Posture-Lens puur leesbaar, zonder dat de helpdesk een ZPA-beheerdersaccount nodig heeft. In combinatie met de 360°-gebruikerszoekfunctie valt bij een mislukte toegang snel te scheiden of de autorisatie ontbreekt of het apparaat niet aan een posture-criterium voldoet. Omdat de weergave leesbaar blijft, verandert de 1st Level niets aan de configuratie, maar kan wel de oorzaak benoemen en het ticket gericht doorzetten. Hoe dit 360-gradenbeeld over ZIA, ZPA en ZDX werkt, beschrijft het artikel Zscaler-support zonder beheerdersrechten.
Verwante begrippen
Veelgestelde vragen over het posture-profiel
Apparaat-posture-profielen worden centraal aangemaakt en beheerd in het Zscaler Client Connector Portal. Van daaruit staan ze zowel voor ZIA- als voor ZPA-policies als criterium ter beschikking. De Zscaler Client Connector op het eindapparaat controleert de vastgelegde voorwaarden en meldt het resultaat aan de cloud.
Typische controles zijn het besturingssysteem en de versie ervan, schijfversleuteling, een actieve firewall, aanwezige virusbescherming, een clientcertificaat of het domeinlidmaatschap. Ook de apparaatstatus uit een endpointbeveiliging zoals CrowdStrike kan worden meegenomen. Welke criteria zinvol zijn, hangt af van de beschermingsbehoefte van de betreffende applicatie.
Een posture-profiel is een criterium binnen de ZIA- of ZPA-toegangsregels. Voldoet een apparaat niet aan het vereiste profiel, dan werkt de regel niet zoals bedoeld. Via vertrouwensniveaus valt de toegang te nuanceren: een volledig conform apparaat krijgt meer dan een slechts gedeeltelijk conform apparaat.
Omdat het apparaat niet aan een vereist criterium voldoet, bijvoorbeeld ontbrekende versleuteling, een verlopen certificaat of niet-actieve virusbescherming. De toegang wordt dan terecht geweigerd, hoewel gebruiker en autorisatie kloppen. Voor het oplossen van problemen is het daarom belangrijk identiteit en apparaatstatus los van elkaar te bekijken.
Een vertrouwensniveau vat samen hoe goed een apparaat aan de posture-criteria voldoet. Policies kunnen daaraan gegradueerde beslissingen koppelen, in plaats van alleen onderscheid te maken tussen toegestaan en geblokkeerd. Zo krijgt een volledig conform apparaat verderreikende toegang dan een apparaat dat alleen aan de minimumeisen voldoet.
- Zscaler Help Portal: Configuring Device Posture Profiles - help.zscaler.com
- Zscaler Help Portal: Configuring Device Posture Profiles for ZPA - help.zscaler.com
Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.