Zscaler- & Zero Trust-lexicon voor de praktijk · Producten & platform

Wat is Privileged Remote Access (PRA)?

Definitie

Privileged Remote Access (PRA) is een clientloze toegangsdienst van Zscaler Private Access waarmee gebruikers via de browser toegang krijgen tot interne systemen zoals servers, Jump Hosts of desktops. Ondersteund worden de protocollen RDP, SSH, VNC en RealVNC, volledig zonder geïnstalleerde Zscaler Client Connector en zonder browserplug-in. De beheerder kan toegangsgegevens beschikbaar stellen en in de sessie invoeren, in plaats van ze aan gebruikers bekend te maken. Sessies kunnen worden opgenomen en via auditlogs worden nagetrokken. PRA is daarmee gericht op bevoorrechte toegang tot kritieke IT- en OT-systemen, vooral voor dienstverleners en externe partners zonder beheerd apparaat.

Privileged Remote Access in detail

PRA bouwt voort op de toegangslogica van ZPA en erft het Zero Trust-principe: de doelsystemen zijn niet open vanaf internet bereikbaar, maar alleen via een uitdrukkelijk vrijgegeven, gecontroleerde sessie. De gebruiker meldt zich aan bij een toegangsportaal en opent de console van het doelsysteem rechtstreeks in de browser. Volgens de documentatie zijn de protocollen RDP, SSH, VNC en RealVNC beschikbaar, aangevuld met functies zoals bestandsoverdracht, klembord en schermtoetsenbord.

Het verschil met een klassieke jump server zit in de controle over toegangsgegevens en sessies. Bevoorrechte aanmeldgegevens kunnen in de sessie worden ingevoerd zonder ze aan de gebruiker prijs te geven; als alternatief voert de gebruiker eigen aanmeldgegevens in. Is sessieopname actief, dan wordt elke bevoorrechte sessie als bewijs vastgelegd en aan een concrete gebruiker toegewezen. Voor de toegang gelden verder access policy en posture-profiel.

Waarom telt Privileged Remote Access in de Zscaler-praktijk?

Bevoorrechte toegang is de weg die aanvallers het liefst nemen: hoge rechten, vaak breed toegekend, zelden waterdicht gelogd. De klassieke opzet van VPN en jump server opent daarvoor netwerktoegang en verspreidt bevoorrechte wachtwoorden. PRA draait dit om: geen client, geen open netwerktoegang, maar een sessie in de browser die beperkt is tot precies één doelsysteem, met gecontroleerde toegangsgegevens. Dat past vooral bij externe dienstverleners en bij OT-omgevingen waar geen beheerd apparaat kan worden uitgerold.

Voor bewijs volgens NIS2 of DORA telt vooral de sessieopname samen met auditlogs. Wie moet aantonen wie wanneer met welke rechten aan een kritiek systeem heeft gewerkt, heeft met gelogde, opgenomen sessies een stevige basis. In het beheer ontstaat daardoor een extra laag die de helpdesk en de security-verantwoordelijken in de gaten moeten houden: naast ZIA, ZPA en ZDX komen de bevoorrechte sessies als eigen toegangskanaal erbij.

Veelvoorkomende foutbronnen

Privileged Remote Access in de praktijk: wat CentaurNexus bijdraagt

Met Unified Support Center bundelt CentaurNexus het uitgebreide 360-gradenbeeld van een gebruiker en betrekt daarbij de PRA-sessies, naast de status over ZIA, ZPA en ZDX. Zo ziet de helpdesk op één pagina of en hoe een gebruiker bevoorrechte sessies heeft gebruikt, zonder voor het uitzoekwerk een Zscaler-beheerdersaccount nodig te hebben. Het blijft een leesbaar overzicht, verandert dus niets aan toegang of opname, maar maakt bevoorrechte toegang in de dagelijkse praktijk navolgbaar. Hoe die 360-gradenaanpak zonder beheerdersrechten werkt, laat dit artikel zien: Zscaler-support zonder beheerdersrechten.

Bekijk in de live demo hoe bevoorrechte sessies zichtbaar worden in het 360-gradenbeeld van een gebruiker.Live demo bekijken

Verwante begrippen

Veelgestelde vragen over Privileged Remote Access

Wat is het verschil tussen PRA en ZPA?

ZPA is het overkoepelende Zero Trust-platform voor private applicatietoegang. Privileged Remote Access is daarbinnen een functie die specifiek bevoorrechte toegang tot servers, Jump Hosts en desktops via de browser biedt. PRA gebruikt de toegangslogica van ZPA, maar vult die aan met beheer van toegangsgegevens en sessieopname voor kritieke systemen.

Welke protocollen ondersteunt Privileged Remote Access?

Volgens de Zscaler-documentatie ondersteunt PRA de gangbare protocollen voor toegang op afstand RDP, SSH, VNC en RealVNC. Daarmee zijn Windows-desktops en servers, Linux-systemen via SSH en andere consoles te bereiken. De toegang verloopt volledig in de browser, zonder dat op de client extra software wordt geïnstalleerd.

Heeft Privileged Remote Access de Zscaler Client Connector nodig?

Nee. PRA is clientloze toegang: de gebruiker opent de bevoorrechte sessie in een moderne browser, zonder Zscaler Client Connector en zonder browserplug-in. Dat is vooral praktisch voor dienstverleners, externe partners en wisselende OT- of IT-beheerders die geen beheerd apparaat meebrengen.

Hoe gaat PRA om met toegangsgegevens?

Volgens de documentatie kan de beheerder geconfigureerde toegangsgegevens beschikbaar stellen of de gebruiker vragen deze zelf in te voeren. Bij de gestuurde variant worden de aanmeldgegevens in de sessie ingevoerd zonder ze aan de gebruiker bekend te maken. Zo blijft toegang mogelijk zonder bevoorrechte wachtwoorden breed te verspreiden.

Kunnen PRA-sessies worden opgenomen?

Ja. Is sessieopname geactiveerd, dan ziet de gebruiker tijdens de bevoorrechte sessie een melding over de opname. De opname dient als bewijs en koppelt elke actie aan een concrete gebruiker. Samen met auditlogs ontstaat zo een stevige basis voor bewijsvoering.

Informatiebronnen & verder lezen:

Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.