ZTXGate vs Zscaler Private Access
ZTXGate et Zscaler Private Access (ZPA) fournissent tous deux un accès aux applications privées piloté par politique. La différence importante concerne l'indépendance du déploiement : Zscaler utilise une architecture centrée cloud avec Private Service Edge sur site et options Business Continuity, tandis que ZTXGate peut utiliser normalement un déploiement autonome exploité par le client/MSP, y compris dans des environnements durablement air-gapped.
En bref
| Domaine | ZTXGate | Zscaler Private Access |
|---|---|---|
| Gestion principale | Déploiement exploité par client/MSP | Architecture ZPA centrée cloud |
| Composant côté privé | Passerelle/proxy ZTXGate | App Connectors ; Private Service Edge / Private Cloud Controller |
| Web sans client | Proxy HTTP/HTTPS sous licence | Browser Access HTTP/HTTPS |
| Contrôles appareil/contexte | Identité, appareil enrôlé, posture, réseau/heure/ressource | Large ensemble identité, appareil, posture et contexte |
| MFA totalement air-gapped | ZTXBAS intégré sous licence | Business Continuity peut prolonger une authentification précédente ; différent d'un mode autonome permanent |
| Déconnexion permanente | Prise en charge | Business Continuity documenté comme mode de panne autour d'une architecture normalement synchronisée |
| Service fournisseur | ZTXHub optionnel | Cloud Zscaler partie intégrante de l'architecture standard |
| Résilience | Sauvegarde/restauration ; pas de HA conventionnelle | Résilience du service Zscaler + Private Service Edge / Business Continuity |
Architecture centrée cloud ou autonome
ZPA utilise normalement la plateforme cloud Zscaler avec des composants déployés dans ou près de l'environnement privé. Les App Connectors établissent des connexions sortantes ; politiques et infrastructure ZPA négocient l'accès. Zscaler propose aussi Private Service Edge et Private Cloud Controller pour accès local, contraintes réglementaires et Business Continuity.
ZTXGate peut fonctionner comme plateforme autonome exploitée par client/MSP. Aucun plan de contrôle CoreZT hébergé n'est requis pour politique, application, audit ou ZTXBAS intégré. ZTXHub optionnel centralise mises à jour et licences dans les déploiements connectés.
Accès sur site
Les deux produits ont une approche on-premises. Zscaler documente Private Service Edge pour donner un accès ZTNA local sans détour inutile via un broker public. ZTXGate peut être directement déployé dans l'infrastructure sur site du client/MSP. La distinction est donc de savoir si l'on-premises fait partie d'une architecture synchronisée avec le cloud ou peut être le mode permanent autonome du produit.
Business Continuity ou déconnexion permanente
Zscaler documente une architecture Business Continuity où le Private Cloud Controller synchronise normalement authentification, configuration et politiques avec la Zero Trust Exchange. Lors d'une panne, l'environnement peut passer en mode Business Continuity puis revenir au fonctionnement normal. Il serait donc inexact de dire que « ZPA s'arrête sans Internet ».
ZTXGate répond à une exigence différente : un déploiement autonome peut fonctionner indéfiniment sans reconnexion attendue à un service de contrôle CoreZT. Licences et mises à jour peuvent rester manuelles sans ZTXHub.
Accès sans client
ZPA Browser Access prend en charge HTTP/HTTPS sans client. ZTXGate offre également un accès HTTP/HTTPS sans client sous licence via son proxy de politique. Il s'agit donc d'une capacité partagée ; l'emplacement d'exécution et les dépendances acceptables deviennent les questions importantes.
Identité et MFA
ZPA intègre identité et authentification dans son architecture de service. ZTXGate prend en charge des intégrations connectées et, lorsqu'il est sous licence, ZTXBAS pour une authentification biométrique résistante au phishing directement comme bibliothèque, sans serveur ZTXBAS séparé.
Authentification lorsque le cloud est inaccessible
ZTXGate : dans un déploiement autonome totalement air-gapped, ZTXBAS intégré reste disponible à l'intérieur de l'environnement. Il ne dépend ni d'un service MFA cloud externe ni d'un service d'authentification CoreZT.
ZPA : Zscaler documente « Max Age for Authentication with Private Service Edge ». En cas de panne de communication avec le cloud ZPA, l'authentification existante peut être prolongée pour une durée configurable ; la documentation examinée indique jusqu'à sept jours et une disponibilité limitée. C'est un mécanisme de continuité, mais pas une architecture permettant indéfiniment de nouvelles authentifications totalement indépendantes du cloud.
Contrôles appareil et contexte
Zscaler dispose de capacités étendues de politique contextuelle. ZTXGate peut combiner identité, appareil enrôlé, posture, emplacement réseau, heure, ressource et approbation. Les intégrations de posture prises en charge incluent Microsoft Intune, Microsoft Defender for Endpoint, SentinelOne Singularity, CrowdStrike et Jamf.
Disponibilité et reprise après sinistre
Zscaler associe résilience du service fournisseur et composants client pour connectivité locale/Business Continuity. ZTXGate ne fournit pas actuellement de cluster HA conventionnel ; des sauvegardes périodiques du portail peuvent être restaurées dans un nouveau déploiement. Les stratégies de résilience sont donc matériellement différentes.
Choix d'architecture
ZPA peut convenir lorsqu'une grande plateforme de sécurité cloud, le modèle d'exploitation Zscaler, de nombreuses intégrations et la continuité Private Service Edge sont recherchés. ZTXGate peut convenir lorsque l'exploitation client/MSP, l'air gap permanent comme mode normal, la biométrie résistante au phishing disponible localement ou l'absence de plan de contrôle fournisseur obligatoire sont prioritaires. Il ne s'agit pas d'un classement global.