ZTXGate vs Zscaler Private Access
ZTXGate y Zscaler Private Access (ZPA) proporcionan acceso basado en políticas a aplicaciones privadas sin considerar que la ubicación de red, por sí sola, sea una autorización.
La diferencia importante está en cómo abordan la independencia del despliegue: Zscaler utiliza una arquitectura centrada en la nube con opciones Private Service Edge local y Business Continuity, mientras que ZTXGate puede utilizar como modelo operativo normal un despliegue independiente operado por el cliente o por un MSP, incluidos entornos permanentemente aislados (air-gapped).
De un vistazo
| Área | ZTXGate | Zscaler Private Access |
|---|---|---|
| Gestión/control principal | Despliegue ZTXGate operado por el cliente o por un MSP | Arquitectura ZPA de Zscaler centrada en la nube |
| Componente del lado privado | Gateway/proxy ZTXGate | App Connectors; Private Service Edge / Private Cloud Controller para escenarios locales y de continuidad |
| Acceso web sin cliente | Capacidad de proxy HTTP/HTTPS con licencia | Browser Access para HTTP/HTTPS; las capacidades más amplias de ZPA dependen del caso de uso |
| Controles de dispositivo/contexto | Identidad, dispositivo inscrito, postura y políticas de red/tiempo/recurso | Amplias capacidades de identidad, dispositivo, postura y políticas contextuales |
| MFA en un despliegue totalmente aislado | Autenticación biométrica resistente al phishing mediante ZTXBAS integrado con licencia | Business Continuity puede prolongar una autenticación previa durante una ventana de interrupción configurada; no equivale a autenticación independiente permanente |
| Operación desconectada permanente | Compatible | Business Continuity se documenta como un modo de interrupción alrededor de una arquitectura Zscaler normalmente sincronizada |
| Servicio opcional del proveedor | ZTXHub operado por CoreZT para gestión centralizada de actualizaciones/licencias | La nube de Zscaler forma parte de la arquitectura ZPA estándar |
| Modelo de resiliencia | Copias de seguridad periódicas y restauración en un despliegue nuevo; sin clúster HA convencional | Resiliencia del servicio Zscaler más arquitectura Private Service Edge / Business Continuity |
Esta comparación se centra en la arquitectura de despliegue y el modelo operativo, en lugar de tratar cualquiera de los productos como una simple lista de funciones ZTNA.
Arquitecturas centradas en la nube y con capacidad independiente
ZPA utiliza normalmente la plataforma en la nube de Zscaler junto con componentes desplegados dentro o cerca del entorno privado del cliente. Los Zscaler App Connectors establecen conexiones salientes, y la infraestructura de políticas y servicios de ZPA intermedia el acceso a aplicaciones privadas.
Zscaler también proporciona capacidades ZPA Private Service Edge y Private Cloud Controller para acceso local, requisitos regulatorios y continuidad del negocio.
ZTXGate, en cambio, puede operar de forma independiente como plataforma de acceso gestionada por el cliente o por un MSP. No es obligatorio un servicio de control alojado por CoreZT para políticas, aplicación del acceso, auditoría ni autenticación ZTXBAS integrada.
Los despliegues ZTXGate conectados pueden utilizar opcionalmente ZTXHub, operado por CoreZT, para la gestión centralizada de actualizaciones de software y licencias.
Explore el modelo de plano de control de ZTXGate
Acceso local
Ambos productos tienen propuestas relevantes para entornos locales.
Zscaler documenta explícitamente Private Service Edge para ZTNA local, de forma que los usuarios en oficina puedan acceder a aplicaciones privadas sin desviar innecesariamente el tráfico a través de un intermediario público. Su material también sitúa este diseño en entornos con restricciones regulatorias o conectividad externa poco fiable.
ZTXGate puede desplegarse directamente en infraestructura local operada por el cliente o por un MSP y utilizar el mismo modelo de acceso para usuarios locales y remotos.
Por tanto, el "soporte local" por sí solo no es el elemento diferenciador. La distinción relevante es si la operación local forma parte de una arquitectura de servicio sincronizada con la nube o puede ser el modelo operativo permanente e independiente del producto.
Continuidad del negocio frente a desconexión permanente
Zscaler documenta una arquitectura de Business Continuity en la que el Private Cloud Controller sincroniza normalmente información de autenticación, configuración y políticas con Zscaler Zero Trust Exchange. Cuando se detecta una interrupción, el entorno puede pasar a Business Continuity Mode y volver posteriormente al funcionamiento normal cuando se restablece la conectividad con la nube.
Esto proporciona una resiliencia significativa ante interrupciones y no debería describirse como "ZPA deja de funcionar sin Internet".
El modelo air-gapped de ZTXGate responde a otro requisito. Un despliegue independiente puede funcionar indefinidamente sin que se espere una reconexión a un servicio de control alojado por CoreZT. Las actualizaciones de software y la gestión de licencias pueden seguir siendo manuales cuando no se utiliza ZTXHub.
Acceso sin cliente
ZPA Browser Access admite acceso HTTP y HTTPS sin cliente y suele posicionarse para usuarios como contratistas y endpoints no gestionados.
ZTXGate también proporciona acceso sin cliente con licencia para aplicaciones HTTP y HTTPS compatibles mediante su proxy que aplica políticas.
Por tanto, el acceso web sin cliente es una capacidad compartida y no un diferenciador exclusivo de ZTXGate.
La cuestión arquitectónica es dónde se ejecutan el acceso sin cliente y el servicio de políticas, y qué dependencias resultan aceptables para el despliegue.
Identidad y MFA
ZPA integra identidad y autenticación dentro de su arquitectura de servicio ZPA más amplia.
ZTXGate admite integraciones de identidad y autenticación en entornos conectados y, cuando dispone de licencia, integra estrechamente la autenticación biométrica resistente al phishing de ZTXBAS como biblioteca, sin requerir un servidor ZTXBAS desplegado por separado.
La mayor diferencia aparece cuando el entorno está desconectado deliberadamente y no simplemente atravesando una interrupción temporal.
Autenticación cuando la nube no está disponible
ZTXGate
En un despliegue ZTXGate independiente y totalmente aislado, el ZTXBAS integrado con licencia sigue disponible para autenticación biométrica resistente al phishing dentro del entorno aislado.
Esta ruta de autenticación no requiere un servicio MFA externo en la nube ni un servicio de autenticación alojado por CoreZT. Cuando no se utiliza ZTXHub, la gestión de licencias y las actualizaciones de software también pueden realizarse manualmente.
Zscaler Private Access
Zscaler documenta una configuración denominada Max Age for Authentication with Private Service Edge. Cuando un Private Service Edge no puede comunicarse con la nube de ZPA durante una interrupción de red, la autenticación de un usuario existente puede ampliarse durante un periodo configurable basándose en la última autenticación. La documentación actual establece un máximo de siete días e identifica esta función como de disponibilidad limitada.
Es un mecanismo útil de continuidad del negocio, pero no equivale a una arquitectura de autenticación permanentemente desconectada. Prolonga una autenticación previamente establecida durante una interrupción, en lugar de documentar nueva autenticación indefinida e independiente de la nube de Zscaler.
Por tanto, la comparación defendible es:
- ZPA: autenticación orientada a la nube con mecanismos documentados de continuidad durante interrupciones.
- ZTXGate + ZTXBAS con licencia: autenticación biométrica resistente al phishing diseñada para seguir disponible como parte de un despliegue ZTXGate permanentemente aislado.
Controles de dispositivo y contexto
Zscaler ofrece amplias capacidades empresariales de políticas y acceso contextual en su plataforma.
ZTXGate puede combinar identidad, dispositivo inscrito, postura, ubicación de red, hora, recurso, estado de aprobación y otras entradas de política. Las integraciones de postura compatibles incluyen:
- Microsoft Intune
- Microsoft Defender for Endpoint
- SentinelOne Singularity
- CrowdStrike
- Jamf
Una organización que elija entre ambos productos debería evaluar las plataformas endpoint, señales de postura y condiciones de política que necesita exactamente, en lugar de reducir la confianza del dispositivo a una fila de sí/no.
Disponibilidad y recuperación ante desastres
La arquitectura de Zscaler incluye resiliencia de servicio operada por el proveedor y componentes desplegados por el cliente para conectividad local y Business Continuity.
ZTXGate no proporciona actualmente HA convencional en clúster. Los administradores pueden configurar copias de seguridad periódicas en el portal y restaurar una copia en un nuevo despliegue ZTXGate tras un desastre.
Son estrategias de resiliencia materialmente diferentes.
¿Qué arquitectura puede encajar mejor?
Zscaler Private Access puede encajar bien cuando:
- se desea una gran plataforma empresarial de seguridad suministrada desde la nube
- el modelo operativo de la nube de Zscaler es aceptable o preferible
- se requieren amplias integraciones empresariales y capacidades de plataforma
- Private Service Edge local y la continuidad temporal durante una interrupción de la nube satisfacen los requisitos de resiliencia
- la organización quiere la escala de un servicio operado por el proveedor en lugar de operar por sí misma el entorno de control ZTNA
ZTXGate puede encajar bien cuando:
- la plataforma de acceso debe ser operada por el cliente o por un MSP
- la operación independiente permanente o air-gapped es un requisito normal y no solo un escenario de interrupción
- la autenticación biométrica resistente al phishing debe seguir disponible dentro del entorno aislado
- no se desea un plano de control obligatorio alojado por el proveedor
- resultan útiles tanto el acceso gestionado basado en WireGuard como el acceso HTTP/HTTPS sin cliente con licencia
- la recuperación ante desastres mediante copia/restauración es aceptable en lugar de HA convencional en clúster
No se trata de una clasificación general. Zscaler y ZTXGate se orientan deliberadamente a modelos operativos y requisitos organizativos diferentes.
Fuentes oficiales utilizadas
Los datos sobre Zscaler de esta página se verificaron con material actual de primera parte: