Wat is Privileged Remote Access (PRA)?
Privileged Remote Access (PRA) is een clientloze toegangsdienst van Zscaler Private Access waarmee gebruikers via de browser toegang krijgen tot interne systemen zoals servers, Jump Hosts of desktops. Ondersteund worden de protocollen RDP, SSH, VNC en RealVNC, volledig zonder geïnstalleerde Zscaler Client Connector en zonder browserplug-in. De beheerder kan toegangsgegevens beschikbaar stellen en in de sessie invoeren, in plaats van ze aan gebruikers bekend te maken. Sessies kunnen worden opgenomen en via auditlogs worden nagetrokken. PRA is daarmee gericht op bevoorrechte toegang tot kritieke IT- en OT-systemen, vooral voor dienstverleners en externe partners zonder beheerd apparaat.
Privileged Remote Access in detail
PRA bouwt voort op de toegangslogica van ZPA en erft het Zero Trust-principe: de doelsystemen zijn niet open vanaf internet bereikbaar, maar alleen via een uitdrukkelijk vrijgegeven, gecontroleerde sessie. De gebruiker meldt zich aan bij een toegangsportaal en opent de console van het doelsysteem rechtstreeks in de browser. Volgens de documentatie zijn de protocollen RDP, SSH, VNC en RealVNC beschikbaar, aangevuld met functies zoals bestandsoverdracht, klembord en schermtoetsenbord.
Het verschil met een klassieke jump server zit in de controle over toegangsgegevens en sessies. Bevoorrechte aanmeldgegevens kunnen in de sessie worden ingevoerd zonder ze aan de gebruiker prijs te geven; als alternatief voert de gebruiker eigen aanmeldgegevens in. Is sessieopname actief, dan wordt elke bevoorrechte sessie als bewijs vastgelegd en aan een concrete gebruiker toegewezen. Voor de toegang gelden verder access policy en posture-profiel.
Waarom telt Privileged Remote Access in de Zscaler-praktijk?
Bevoorrechte toegang is de weg die aanvallers het liefst nemen: hoge rechten, vaak breed toegekend, zelden waterdicht gelogd. De klassieke opzet van VPN en jump server opent daarvoor netwerktoegang en verspreidt bevoorrechte wachtwoorden. PRA draait dit om: geen client, geen open netwerktoegang, maar een sessie in de browser die beperkt is tot precies één doelsysteem, met gecontroleerde toegangsgegevens. Dat past vooral bij externe dienstverleners en bij OT-omgevingen waar geen beheerd apparaat kan worden uitgerold.
Voor bewijs volgens NIS2 of DORA telt vooral de sessieopname samen met auditlogs. Wie moet aantonen wie wanneer met welke rechten aan een kritiek systeem heeft gewerkt, heeft met gelogde, opgenomen sessies een stevige basis. In het beheer ontstaat daardoor een extra laag die de helpdesk en de security-verantwoordelijken in de gaten moeten houden: naast ZIA, ZPA en ZDX komen de bevoorrechte sessies als eigen toegangskanaal erbij.
Veelvoorkomende foutbronnen
- PRA behandeld als volledige VPN: de toegang is beperkt tot losse doelsystemen, niet tot een heel netwerk.
- Beheer van toegangsgegevens rommelig: wie de gestuurde invoer niet gebruikt, verspreidt bevoorrechte wachtwoorden alsnog handmatig.
- Sessieopname niet geactiveerd: waar bewijs vereist is, ontbreekt zonder opname het doorslaggevende spoor.
- Access policy en posture over het hoofd gezien: PRA erft beide, een mislukte toegang kan ook daaraan liggen.
Privileged Remote Access in de praktijk: wat CentaurNexus bijdraagt
Met Unified Support Center bundelt CentaurNexus het uitgebreide 360-gradenbeeld van een gebruiker en betrekt daarbij de PRA-sessies, naast de status over ZIA, ZPA en ZDX. Zo ziet de helpdesk op één pagina of en hoe een gebruiker bevoorrechte sessies heeft gebruikt, zonder voor het uitzoekwerk een Zscaler-beheerdersaccount nodig te hebben. Het blijft een leesbaar overzicht, verandert dus niets aan toegang of opname, maar maakt bevoorrechte toegang in de dagelijkse praktijk navolgbaar. Hoe die 360-gradenaanpak zonder beheerdersrechten werkt, laat dit artikel zien: Zscaler-support zonder beheerdersrechten.
Verwante begrippen
Veelgestelde vragen over Privileged Remote Access
ZPA is het overkoepelende Zero Trust-platform voor private applicatietoegang. Privileged Remote Access is daarbinnen een functie die specifiek bevoorrechte toegang tot servers, Jump Hosts en desktops via de browser biedt. PRA gebruikt de toegangslogica van ZPA, maar vult die aan met beheer van toegangsgegevens en sessieopname voor kritieke systemen.
Volgens de Zscaler-documentatie ondersteunt PRA de gangbare protocollen voor toegang op afstand RDP, SSH, VNC en RealVNC. Daarmee zijn Windows-desktops en servers, Linux-systemen via SSH en andere consoles te bereiken. De toegang verloopt volledig in de browser, zonder dat op de client extra software wordt geïnstalleerd.
Nee. PRA is clientloze toegang: de gebruiker opent de bevoorrechte sessie in een moderne browser, zonder Zscaler Client Connector en zonder browserplug-in. Dat is vooral praktisch voor dienstverleners, externe partners en wisselende OT- of IT-beheerders die geen beheerd apparaat meebrengen.
Volgens de documentatie kan de beheerder geconfigureerde toegangsgegevens beschikbaar stellen of de gebruiker vragen deze zelf in te voeren. Bij de gestuurde variant worden de aanmeldgegevens in de sessie ingevoerd zonder ze aan de gebruiker bekend te maken. Zo blijft toegang mogelijk zonder bevoorrechte wachtwoorden breed te verspreiden.
Ja. Is sessieopname geactiveerd, dan ziet de gebruiker tijdens de bevoorrechte sessie een melding over de opname. De opname dient als bewijs en koppelt elke actie aan een concrete gebruiker. Samen met auditlogs ontstaat zo een stevige basis voor bewijsvoering.
- Zscaler Help Portal: Understanding Privileged Remote Access - help.zscaler.com
- Zscaler Help Portal: Accessing Privileged Sessions - help.zscaler.com
Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.