Saltar al contenido principal

Sustituya el acceso VPN amplio por Zero Trust

El acceso remoto debe dar a las personas los recursos que necesitan, no acceso innecesario a la red que los rodea.

ZTXGate sustituye la conectividad amplia de las VPN de acceso remoto por políticas de acceso basadas en identidad, dispositivo y recurso. En lugar de decidir simplemente si alguien puede conectarse a una red privada, ZTXGate evalúa si ese usuario, desde ese dispositivo y bajo las condiciones actuales, debe poder acceder a un recurso concreto.

Por qué las organizaciones miran más allá de las VPN tradicionales de acceso remoto

La tecnología VPN sigue siendo útil y puede desplegarse de forma segura.

El reto es que las arquitecturas tradicionales de VPN de acceso remoto normalmente establecen primero la conectividad de red. Después, las organizaciones utilizan rutas, reglas de firewall, segmentación, sistemas de identidad, controles de endpoint y otros mecanismos para limitar qué puede alcanzar un endpoint conectado.

ZTNA aborda el problema desde la dirección opuesta:

¿Debe permitirse que este usuario, utilizando este dispositivo, acceda ahora mismo a este recurso?

ZTXGate está construido en torno a esa decisión.

Conectividad de red frente a acceso a recursos

Una VPN de acceso remoto suele proporcionar al endpoint conectividad hacia una red privada y después depende de controles circundantes para limitar esa conectividad.

ZTXGate centra el acceso en recursos definidos explícitamente. Los desarrolladores pueden acceder a sistemas de desarrollo sin recibir acceso amplio a la red de producción, los contratistas pueden recibir acceso únicamente a los sistemas necesarios para su trabajo y los administradores pueden obtener acceso temporal a recursos sensibles cuando se aprueba.

VPN frente a ZTXGate

CapacidadVPN tradicional de acceso remotoZTXGate
Modelo principal de accesoConectividad de redAcceso a recursos definidos
Identidad del usuarioDepende de la VPN y del stack de identidadIntegrada en la política de acceso
Identidad individual del dispositivoVaríaIntegrada en el registro de dispositivos
Postura del dispositivoDepende del stack de endpoint/VPNPuede utilizarse como entrada de política
Acceso temporalRequiere controles circundantesIntegrado en los flujos de políticas
Acceso mediante solicitud y aprobaciónRequiere un flujo separadoIntegrado
Autenticación adicionalVaríaPuede exigirse según la política
Reevaluación continuaVaríaLa política puede seguir aplicándose después de iniciar el acceso
Ciclo de vida de identidadDepende de sistemas circundantesIntegración OIDC y SCIM
Visibilidad del accesoDepende de la VPN y del stack de registrosRegistros centralizados de acceso, autenticación y políticas
Integración SIEMVaríaExportación mediante syslog, CEF y JSON

Los despliegues VPN modernos pueden implementar muchas de estas capacidades mediante sistemas adicionales. La diferencia es que ZTXGate convierte la autorización basada en identidad, dispositivo, recurso y política en el modelo de acceso central.

Explorar la arquitectura ZTNA

Reduzca el alcance del acceso

ZTXGate permite a los administradores definir exactamente qué recursos deben estar disponibles para un usuario o rol. Una política puede considerar la identidad del usuario, rol, dispositivo registrado, postura del dispositivo, ubicación de red, hora, recurso protegido y duración del acceso.

Todo lo que quede fuera de la política definida permanece inaccesible a través de ZTXGate.

Dé al acceso temporal un final definido

ZTXGate admite acceso temporal y mediante solicitud y aprobación para recursos donde el acceso permanente es innecesario.

Un usuario puede solicitar acceso a un recurso protegido, un aprobador autorizado puede conceder una ventana de acceso adecuada y el permiso caduca automáticamente cuando esa ventana termina.

Haga que la identidad del dispositivo forme parte del acceso

ZTXGate registra los dispositivos individualmente. El portátil, teléfono, tableta u otros endpoints registrados de un usuario pueden seguirse por separado y utilizarse como parte de las decisiones de política.

Si un dispositivo se pierde, se retira o deja de ser confiable, puede revocarse sin deshabilitar los demás dispositivos del usuario.

Utilice los sistemas de identidad que ya tiene

ZTXGate admite autenticación OIDC y aprovisionamiento SCIM, de modo que sustituir la conectividad VPN de acceso remoto no requiere crear otro ciclo de vida de identidad aislado.

Añada una verificación más fuerte donde importa

ZTXGate puede exigir métodos compatibles de autenticación adicional para recursos sensibles, incluida la aprobación biométrica ZTXBAS, Okta Verify Push y Duo Push.

Mantenga el acceso visible

ZTXGate centraliza los registros de acceso, autenticación y políticas. Los eventos también pueden reenviarse a la infraestructura de monitorización existente mediante syslog, CEF o JSON.

Avance a su propio ritmo

Sustituir un modelo de acceso remoto existente no tiene por qué ser una migración de todo o nada.

Un despliegue práctico puede comenzar con un pequeño grupo de usuarios, un conjunto limitado de recursos, políticas de acceso claramente definidas y registro de dispositivos. Los mecanismos de acceso existentes pueden mantenerse durante una transición por etapas.

Un piloto práctico

Una evaluación acotada podría comenzar con un equipo y unas pocas aplicaciones:

  • Usuarios: equipo de desarrollo
  • Recursos: servidores de desarrollo y herramientas internas
  • Política: solo dispositivos registrados
  • Recurso sensible: administración de producción
  • Requisito adicional: acceso mediante solicitud y aprobación con autenticación adicional

Esto permite a una organización evaluar el modelo ZTNA sin rediseñar primero toda la red.

Preguntas frecuentes

¿ZTXGate hace obsoleta la tecnología VPN?

No. La tecnología VPN sigue siendo adecuada para muchos casos de uso de conectividad de red. ZTXGate aborda un modelo de acceso diferente: autorizar a usuarios y dispositivos para acceder a recursos definidos conforme a una política.

¿Tenemos que retirar nuestra VPN actual inmediatamente?

No. Una migración puede comenzar con un subconjunto de usuarios y recursos mientras se mantienen los métodos de acceso existentes.

¿Puede ZTXGate funcionar con nuestro proveedor de identidad actual?

ZTXGate admite autenticación OIDC y aprovisionamiento SCIM para integrarse con sistemas de identidad compatibles.

¿Puede caducar el acceso automáticamente?

Sí. Las políticas pueden admitir acceso temporal y flujos de solicitud y aprobación con ventanas de acceso definidas.

¿Requiere ZTXGate un servicio en la nube de CoreZT?

El funcionamiento básico del acceso de ZTXGate no requiere un plano de control en la nube obligatorio alojado por CoreZT. Las integraciones de terceros conservan, naturalmente, sus propios requisitos de conectividad.

Para aplicaciones privadas accesibles solo desde navegador y usuarios de terceros, consulte ZTNA sin cliente y Acceso de contratistas.

Empiece con un despliegue acotado

Elija un pequeño conjunto de usuarios y recursos, aplique las políticas que desea evaluar y amplíe desde ahí.

Explorar ZTXGate · ZTNA vs VPN · Cómo funciona ZTNA · Explorar ZTNA autoalojado · Explorar Seguridad y confianza