Sustituya el acceso VPN amplio por Zero Trust
El acceso remoto debe dar a las personas los recursos que necesitan, no acceso innecesario a la red que los rodea.
ZTXGate sustituye la conectividad amplia de las VPN de acceso remoto por políticas de acceso basadas en identidad, dispositivo y recurso. En lugar de decidir simplemente si alguien puede conectarse a una red privada, ZTXGate evalúa si ese usuario, desde ese dispositivo y bajo las condiciones actuales, debe poder acceder a un recurso concreto.
Por qué las organizaciones miran más allá de las VPN tradicionales de acceso remoto
La tecnología VPN sigue siendo útil y puede desplegarse de forma segura.
El reto es que las arquitecturas tradicionales de VPN de acceso remoto normalmente establecen primero la conectividad de red. Después, las organizaciones utilizan rutas, reglas de firewall, segmentación, sistemas de identidad, controles de endpoint y otros mecanismos para limitar qué puede alcanzar un endpoint conectado.
ZTNA aborda el problema desde la dirección opuesta:
¿Debe permitirse que este usuario, utilizando este dispositivo, acceda ahora mismo a este recurso?
ZTXGate está construido en torno a esa decisión.
Conectividad de red frente a acceso a recursos
Una VPN de acceso remoto suele proporcionar al endpoint conectividad hacia una red privada y después depende de controles circundantes para limitar esa conectividad.
ZTXGate centra el acceso en recursos definidos explícitamente. Los desarrolladores pueden acceder a sistemas de desarrollo sin recibir acceso amplio a la red de producción, los contratistas pueden recibir acceso únicamente a los sistemas necesarios para su trabajo y los administradores pueden obtener acceso temporal a recursos sensibles cuando se aprueba.
VPN frente a ZTXGate
| Capacidad | VPN tradicional de acceso remoto | ZTXGate |
|---|---|---|
| Modelo principal de acceso | Conectividad de red | Acceso a recursos definidos |
| Identidad del usuario | Depende de la VPN y del stack de identidad | Integrada en la política de acceso |
| Identidad individual del dispositivo | Varía | Integrada en el registro de dispositivos |
| Postura del dispositivo | Depende del stack de endpoint/VPN | Puede utilizarse como entrada de política |
| Acceso temporal | Requiere controles circundantes | Integrado en los flujos de políticas |
| Acceso mediante solicitud y aprobación | Requiere un flujo separado | Integrado |
| Autenticación adicional | Varía | Puede exigirse según la política |
| Reevaluación continua | Varía | La política puede seguir aplicándose después de iniciar el acceso |
| Ciclo de vida de identidad | Depende de sistemas circundantes | Integración OIDC y SCIM |
| Visibilidad del acceso | Depende de la VPN y del stack de registros | Registros centralizados de acceso, autenticación y políticas |
| Integración SIEM | Varía | Exportación mediante syslog, CEF y JSON |
Los despliegues VPN modernos pueden implementar muchas de estas capacidades mediante sistemas adicionales. La diferencia es que ZTXGate convierte la autorización basada en identidad, dispositivo, recurso y política en el modelo de acceso central.
Reduzca el alcance del acceso
ZTXGate permite a los administradores definir exactamente qué recursos deben estar disponibles para un usuario o rol. Una política puede considerar la identidad del usuario, rol, dispositivo registrado, postura del dispositivo, ubicación de red, hora, recurso protegido y duración del acceso.
Todo lo que quede fuera de la política definida permanece inaccesible a través de ZTXGate.
Dé al acceso temporal un final definido
ZTXGate admite acceso temporal y mediante solicitud y aprobación para recursos donde el acceso permanente es innecesario.
Un usuario puede solicitar acceso a un recurso protegido, un aprobador autorizado puede conceder una ventana de acceso adecuada y el permiso caduca automáticamente cuando esa ventana termina.
Haga que la identidad del dispositivo forme parte del acceso
ZTXGate registra los dispositivos individualmente. El portátil, teléfono, tableta u otros endpoints registrados de un usuario pueden seguirse por separado y utilizarse como parte de las decisiones de política.
Si un dispositivo se pierde, se retira o deja de ser confiable, puede revocarse sin deshabilitar los demás dispositivos del usuario.
Utilice los sistemas de identidad que ya tiene
ZTXGate admite autenticación OIDC y aprovisionamiento SCIM, de modo que sustituir la conectividad VPN de acceso remoto no requiere crear otro ciclo de vida de identidad aislado.
Añada una verificación más fuerte donde importa
ZTXGate puede exigir métodos compatibles de autenticación adicional para recursos sensibles, incluida la aprobación biométrica ZTXBAS, Okta Verify Push y Duo Push.
Mantenga el acceso visible
ZTXGate centraliza los registros de acceso, autenticación y políticas. Los eventos también pueden reenviarse a la infraestructura de monitorización existente mediante syslog, CEF o JSON.
Avance a su propio ritmo
Sustituir un modelo de acceso remoto existente no tiene por qué ser una migración de todo o nada.
Un despliegue práctico puede comenzar con un pequeño grupo de usuarios, un conjunto limitado de recursos, políticas de acceso claramente definidas y registro de dispositivos. Los mecanismos de acceso existentes pueden mantenerse durante una transición por etapas.
Un piloto práctico
Una evaluación acotada podría comenzar con un equipo y unas pocas aplicaciones:
- Usuarios: equipo de desarrollo
- Recursos: servidores de desarrollo y herramientas internas
- Política: solo dispositivos registrados
- Recurso sensible: administración de producción
- Requisito adicional: acceso mediante solicitud y aprobación con autenticación adicional
Esto permite a una organización evaluar el modelo ZTNA sin rediseñar primero toda la red.
Preguntas frecuentes
¿ZTXGate hace obsoleta la tecnología VPN?
No. La tecnología VPN sigue siendo adecuada para muchos casos de uso de conectividad de red. ZTXGate aborda un modelo de acceso diferente: autorizar a usuarios y dispositivos para acceder a recursos definidos conforme a una política.
¿Tenemos que retirar nuestra VPN actual inmediatamente?
No. Una migración puede comenzar con un subconjunto de usuarios y recursos mientras se mantienen los métodos de acceso existentes.
¿Puede ZTXGate funcionar con nuestro proveedor de identidad actual?
ZTXGate admite autenticación OIDC y aprovisionamiento SCIM para integrarse con sistemas de identidad compatibles.
¿Puede caducar el acceso automáticamente?
Sí. Las políticas pueden admitir acceso temporal y flujos de solicitud y aprobación con ventanas de acceso definidas.
¿Requiere ZTXGate un servicio en la nube de CoreZT?
El funcionamiento básico del acceso de ZTXGate no requiere un plano de control en la nube obligatorio alojado por CoreZT. Las integraciones de terceros conservan, naturalmente, sus propios requisitos de conectividad.
Para aplicaciones privadas accesibles solo desde navegador y usuarios de terceros, consulte ZTNA sin cliente y Acceso de contratistas.
Empiece con un despliegue acotado
Elija un pequeño conjunto de usuarios y recursos, aplique las políticas que desea evaluar y amplíe desde ahí.
Explorar ZTXGate · ZTNA vs VPN · Cómo funciona ZTNA · Explorar ZTNA autoalojado · Explorar Seguridad y confianza