Wat is Zscaler OneAPI?
Zscaler OneAPI is de uniforme API-toegang van het Zscaler-platform, waarmee configuratie- en operationele gegevens van de diensten programmatisch te lezen en te sturen zijn. In plaats van gescheiden product-API's met elk een eigen aanmelding, bundelt OneAPI de toegang tot diensten zoals ZIA, ZPA en ZDX achter één gemeenschappelijk toegangspunt; de authenticatie verloopt centraal via ZIdentity met OAuth 2.0. Integraties, automatiseringen en operationele cockpits bouwen hierop voort om informatie samen te brengen, rapportages te genereren of wijzigingen gecontroleerd door te voeren. OneAPI is daarmee de technische basis om het Zscaler-beheer in eigen processen en tools in te bedden, zonder voor elke dienst een aparte interface-logica te onderhouden.
Zscaler OneAPI in detail
Historisch had elk Zscaler-product een eigen API met een eigen authenticatiemethode: ZIA met API-sleutel en beheerdersaanmelding, ZPA met client-ID en secret. OneAPI brengt dit samen: een API-client wordt centraal in ZIdentity geregistreerd en verkrijgt OAuth-2.0-tokens, waarmee hij de vrijgegeven diensten aanspreekt. Welke gebieden een client mag lezen of schrijven, bepalen de toegewezen rechten (scopes). De bestaande product-API's blijven bestaan en zijn in het Zscaler Help Portal nog steeds als apart gebied gedocumenteerd; voor nieuwe integraties is OneAPI echter de door Zscaler voorziene weg.
Typische toepassingen zijn het uitlezen van gebruikers-, apparaat- en policygegevens, het genereren van rapportages en de gecontroleerde automatisering van terugkerende wijzigingen. Zoals elke cloud-API kent OneAPI snelheidslimieten (rate limits), waarmee integraties rekening moeten houden. Voor een veilig gebruik gelden de gebruikelijke regels: API-clients volgens least privilege autoriseren, secrets veilig bewaren en roteren, en elke schrijvende automatisering traceerbaar loggen.
Waarom telt OneAPI in de Zscaler-praktijk?
In het beheer bepaalt het API-niveau hoe goed Zscaler zich voegt naar bestaande processen. Terugkerende vragen zoals „Welke policy geldt voor deze gebruiker?" of „Welke apparaten melden problemen?" zijn via de consoles alleen handmatig te beantwoorden. Via OneAPI kunnen tools deze informatie automatisch ophalen en verwerken, bijvoorbeeld voor ticketsystemen, rapportages of een supportoverzicht. Het doorslaggevende effect: medewerkers krijgen antwoorden zonder dat daarvoor bevoorrechte consoletoegang hoeft te worden verdeeld.
Tegelijk is de API-toegang zelf een bevoorrechte toegang en hoort ze gestuurd te worden: welke API-clients bestaan er, wie bezit de toegangsgegevens, welke scopes zijn toegewezen, en welke wijzigingen liepen via de interface? Voor bewijsvoering onder NIS2 of DORA telt het API-niveau net zo zwaar als de console. Ongebruikte of te ruim geautoriseerde API-clients zijn een stille risicopost die regelmatige reviews zouden moeten opvangen.
Veelvoorkomende foutbronnen
- Te ruim geautoriseerde API-clients: een client met volledige toegang voor een zuiver lezend gebruiksgeval schendt least privilege en vergroot de schade bij een gelekt secret.
- Secrets in platte tekst: API-toegangsgegevens in scripts, repositories of tickets in plaats van in een secret store ondermijnen de hele toegangscontrole.
- Rate limits genegeerd: agressieve polling loopt tegen snelheidslimieten aan en maakt integraties onbetrouwbaar, vaak juist op piekmomenten.
- Gemengde oude en nieuwe integraties: parallel gebruikte legacy-API's en OneAPI-koppelingen zonder plan leiden tot dubbel onderhoud en inconsistente gegevens.
OneAPI in de praktijk: hoe CentaurNexus erop voortbouwt
Voor CentaurNexus is OneAPI het fundament: het platform bouwt op Zscaler OneAPI en brengt als soeverein Single Pane of Glass het overzicht op ZIA, ZPA en ZDX samen. User Support Center levert de helpdesk een 360-gradenbeeld van de gebruiker in één weergave, zonder Zscaler-beheerdersrechten te verdelen; hoe dat de dagelijkse supportpraktijk verandert, beschrijft de gids Zscaler-support zonder beheerdersrechten. De toegang verloopt uitsluitend met door de klant verstrekte API-toegangsgegevens, alle schrijfacties zijn auditeerbaar en zijn vrij te geven volgens het vierogenprincipe. Gehost wordt in Duitsland, AVG-conform: operationele gegevens en bewijsgegevens blijven in de EU.
Verwante begrippen
Veelgestelde vragen over Zscaler OneAPI
Tot nu toe had elk product een eigen API met een eigen aanmeldmethode, bijvoorbeeld ZIA met API-sleutel en ZPA met client-ID en secret. OneAPI bundelt de toegang achter één gemeenschappelijk toegangspunt met centrale OAuth-2.0-authenticatie via ZIdentity. Dat vereenvoudigt integraties en maakt het beheer van rechten en tokens uniform stuurbaar.
De authenticatie verloopt via ZIdentity: daar wordt een API-client geregistreerd die OAuth-2.0-tokens verkrijgt en daarmee de vrijgegeven diensten aanspreekt. Welke gegevens de client mag lezen of wijzigen, bepalen de toegewezen rechten. De toegangsgegevens horen in een secret store en moeten regelmatig worden geroteerd.
OneAPI dekt centrale diensten van het Zscaler-platform af, waaronder ZIA, ZPA en ZDX. De precieze functieomvang per dienst en endpoint ontwikkelt zich verder en staat beschreven in de officiële API-documentatie in het Zscaler Help Portal. Voor nieuwe integraties is OneAPI de voorziene toegang.
Ja, afhankelijk van de toegewezen rechten zijn zowel lezende als schrijvende toegang mogelijk, bijvoorbeeld het aanpassen van policy's en configuraties. Juist daarom geldt: scopes toewijzen volgens least privilege, schrijvende automatisering loggen en kritieke wijzigingen beveiligen via een goedkeuringsproces zoals het vierogenprincipe.
Nee. De consoles blijven het instrument voor de interactieve administratie. OneAPI vult ze aan met de programmatische weg: automatisering, rapportages, integraties in ticketsystemen of operationele cockpits. Zinvol is de taakverdeling: terugkerende analyses en gecontroleerde processen via de API afhandelen, en bijzondere gevallen in de console.
- Zscaler Help Portal: OneAPI-documentatie - help.zscaler.com/oneapi
- Zscaler Help Portal, help.zscaler.com
- Zscaler Help Portal: What Is Authentication Service? (voorheen ZIdentity) - help.zscaler.com/zidentity/what-zidentity
Let op: CentaurNexus is een onafhankelijk product van SourcingBlox GmbH en geen aanbod van Zscaler, Inc. Product- en merknamen behoren toe aan hun respectieve eigenaren.