ZTXGate vs Zscaler Private Access
ZTXGate und Zscaler Private Access (ZPA) stellen richtliniengesteuerten Zugriff auf private Anwendungen bereit. Der zentrale Unterschied ist die Bereitstellungsunabhängigkeit: Zscaler verwendet eine cloudzentrierte Architektur mit On-Premises Private Service Edge und Business-Continuity-Optionen; ZTXGate kann eine eigenständige, vom Kunden oder MSP betriebene Bereitstellung als normales Betriebsmodell verwenden – einschließlich dauerhaft air-gapped Umgebungen.
Überblick
| Bereich | ZTXGate | Zscaler Private Access |
|---|---|---|
| Kernmanagement | Kunden-/MSP-betriebene Bereitstellung | Cloudzentrierte ZPA-Architektur |
| Private-side Komponente | ZTXGate Gateway/Proxy | App Connectors; Private Service Edge / Private Cloud Controller |
| Clientloses Web | Lizenzierter HTTP/HTTPS-Proxy | Browser Access für HTTP/HTTPS |
| Geräte-/Kontextkontrollen | Identität, registriertes Gerät, Posture, Netzwerk/Zeit/Ressource | Breite Identity-, Device-, Posture- und Kontextfunktionen |
| MFA vollständig air-gapped | Integriertes ZTXBAS unter Lizenz | Business Continuity kann vorherige Authentifizierung zeitlich verlängern; nicht identisch mit permanentem Standalone |
| Dauerhaft getrennt | Unterstützt | Business Continuity als Ausfallmodus um eine normalerweise synchronisierte Architektur |
| Anbieter-Service | ZTXHub optional | Zscaler Cloud ist Teil der Standardarchitektur |
| Resilienz | Backup/Restore; kein konventionelles HA | Zscaler-Service plus Private Service Edge / Business Continuity |
Cloudzentrierte und Standalone-fähige Architektur
ZPA verwendet normalerweise Zscalers Cloud-Plattform mit Komponenten in oder nahe der privaten Kundenumgebung. App Connectors bauen ausgehende Verbindungen auf; ZPA-Richtlinien und Service-Infrastruktur vermitteln den Zugriff. Zscaler bietet außerdem Private Service Edge und Private Cloud Controller für lokalen Zugriff, regulatorische Anforderungen und Business Continuity.
ZTXGate kann dagegen als vom Kunden/MSP betriebene Plattform eigenständig arbeiten. Eine CoreZT-gehostete Control Plane ist für Policy, Enforcement, Audit oder integriertes ZTXBAS nicht erforderlich. Optionales ZTXHub zentralisiert bei verbundenen Bereitstellungen Softwareupdates und Lizenzen.
On-Premises-Zugriff
Beide Produkte besitzen relevante On-Premises-Modelle. Zscaler dokumentiert Private Service Edge, um lokalen ZTNA-Zugriff ohne unnötiges Hairpinning über öffentliche Broker zu ermöglichen. ZTXGate kann direkt in kunden-/MSP-betriebener On-Premises-Infrastruktur laufen. Der Unterschied ist daher nicht „On-Premises ja/nein“, sondern ob der lokale Betrieb Teil einer cloud-synchronisierten Architektur oder ein dauerhaft eigenständiges Betriebsmodell sein kann.
Business Continuity vs dauerhafte Trennung
Zscaler dokumentiert eine Business-Continuity-Architektur, in der der Private Cloud Controller normalerweise Authentifizierungs-, Konfigurations- und Policy-Informationen mit der Zscaler Zero Trust Exchange synchronisiert. Bei einem Ausfall kann die Umgebung in Business Continuity Mode wechseln und später in den Normalbetrieb zurückkehren. Das ist substanzielle Ausfallresilienz und sollte nicht als „ZPA funktioniert ohne Internet gar nicht“ beschrieben werden.
ZTXGate adressiert eine andere Anforderung: Eine Standalone-Bereitstellung kann ohne erwartete spätere Verbindung zu einem CoreZT-Control-Service unbegrenzt betrieben werden. Updates und Lizenzierung können ohne ZTXHub manuell bleiben.
Clientless Access
ZPA Browser Access unterstützt clientlosen HTTP/HTTPS-Zugriff. ZTXGate bietet ebenfalls lizenzierten clientlosen HTTP/HTTPS-Zugriff über seinen Policy-Proxy. Diese Funktion ist daher gemeinsames Terrain; relevant sind Betriebsort und akzeptable Abhängigkeiten.
Identität und MFA
ZPA integriert Identität und Authentifizierung in die ZPA-Servicearchitektur. ZTXGate unterstützt verbundene Identity-/Authentifizierungsintegrationen und integriert bei Lizenzierung ZTXBAS phishing-resistente biometrische Authentifizierung als Bibliothek ohne separaten Server.
Authentifizierung, wenn die Cloud nicht erreichbar ist
ZTXGate: In einer vollständig air-gapped Standalone-Bereitstellung bleibt integriertes ZTXBAS innerhalb der isolierten Umgebung verfügbar. Es benötigt keinen externen Cloud-MFA-Dienst oder CoreZT-Authentifizierungsdienst.
ZPA: Zscaler dokumentiert „Max Age for Authentication with Private Service Edge“. Bei einer Unterbrechung zur ZPA-Cloud kann bestehende Authentifizierung für ein konfigurierbares Zeitfenster verlängert werden; die aktuell geprüfte Dokumentation nennt bis zu sieben Tage und Limited Availability. Das ist ein Kontinuitätsmechanismus, aber nicht dasselbe wie unbegrenzt neue Authentifizierung in einer dauerhaft getrennten Architektur.
Geräte- und Kontextkontrollen
Zscaler besitzt breite Enterprise-Funktionen für Identität, Geräte und Kontext. ZTXGate kann Identität, registriertes Gerät, Posture, Netzwerkstandort, Zeit, Ressource und Genehmigungsstatus kombinieren. Unterstützte Posture-Integrationen sind Microsoft Intune, Microsoft Defender for Endpoint, SentinelOne Singularity, CrowdStrike und Jamf.
Verfügbarkeit und Disaster Recovery
Zscaler kombiniert Anbieter-Service-Resilienz mit kundenbereitgestellten Komponenten für lokale Konnektivität und Business Continuity. ZTXGate bietet derzeit kein konventionelles Cluster-HA; periodische Portal-Backups können nach einem Ausfall in eine neue Bereitstellung wiederhergestellt werden. Das sind unterschiedliche Resilienzstrategien.
Architekturwahl
ZPA kann passen, wenn eine große cloudbasierte Enterprise-Security-Plattform, Zscaler-Betriebsmodell, umfangreiche Integrationen und Private-Service-Edge-/Outage-Continuity-Anforderungen gewünscht sind. ZTXGate kann passen, wenn Kunden-/MSP-Betrieb, permanenter Air-Gap als Normalmodell, lokal verfügbare phishing-resistente Biometrie oder der Verzicht auf eine verpflichtende Anbieter-Control-Plane wichtig sind. Dies ist keine Gesamtrangliste.