Aller au contenu principal

ZTXGate vs Zscaler Private Access

ZTXGate et Zscaler Private Access (ZPA) fournissent tous deux un accès aux applications privées piloté par politique. La différence importante concerne l'indépendance du déploiement : Zscaler utilise une architecture centrée cloud avec Private Service Edge sur site et options Business Continuity, tandis que ZTXGate peut utiliser normalement un déploiement autonome exploité par le client/MSP, y compris dans des environnements durablement air-gapped.

En bref

DomaineZTXGateZscaler Private Access
Gestion principaleDéploiement exploité par client/MSPArchitecture ZPA centrée cloud
Composant côté privéPasserelle/proxy ZTXGateApp Connectors ; Private Service Edge / Private Cloud Controller
Web sans clientProxy HTTP/HTTPS sous licenceBrowser Access HTTP/HTTPS
Contrôles appareil/contexteIdentité, appareil enrôlé, posture, réseau/heure/ressourceLarge ensemble identité, appareil, posture et contexte
MFA totalement air-gappedZTXBAS intégré sous licenceBusiness Continuity peut prolonger une authentification précédente ; différent d'un mode autonome permanent
Déconnexion permanentePrise en chargeBusiness Continuity documenté comme mode de panne autour d'une architecture normalement synchronisée
Service fournisseurZTXHub optionnelCloud Zscaler partie intégrante de l'architecture standard
RésilienceSauvegarde/restauration ; pas de HA conventionnelleRésilience du service Zscaler + Private Service Edge / Business Continuity

Architecture centrée cloud ou autonome

ZPA utilise normalement la plateforme cloud Zscaler avec des composants déployés dans ou près de l'environnement privé. Les App Connectors établissent des connexions sortantes ; politiques et infrastructure ZPA négocient l'accès. Zscaler propose aussi Private Service Edge et Private Cloud Controller pour accès local, contraintes réglementaires et Business Continuity.

ZTXGate peut fonctionner comme plateforme autonome exploitée par client/MSP. Aucun plan de contrôle CoreZT hébergé n'est requis pour politique, application, audit ou ZTXBAS intégré. ZTXHub optionnel centralise mises à jour et licences dans les déploiements connectés.

Accès sur site

Les deux produits ont une approche on-premises. Zscaler documente Private Service Edge pour donner un accès ZTNA local sans détour inutile via un broker public. ZTXGate peut être directement déployé dans l'infrastructure sur site du client/MSP. La distinction est donc de savoir si l'on-premises fait partie d'une architecture synchronisée avec le cloud ou peut être le mode permanent autonome du produit.

Découvrir le ZTNA sur site

Business Continuity ou déconnexion permanente

Zscaler documente une architecture Business Continuity où le Private Cloud Controller synchronise normalement authentification, configuration et politiques avec la Zero Trust Exchange. Lors d'une panne, l'environnement peut passer en mode Business Continuity puis revenir au fonctionnement normal. Il serait donc inexact de dire que « ZPA s'arrête sans Internet ».

ZTXGate répond à une exigence différente : un déploiement autonome peut fonctionner indéfiniment sans reconnexion attendue à un service de contrôle CoreZT. Licences et mises à jour peuvent rester manuelles sans ZTXHub.

Accès sans client

ZPA Browser Access prend en charge HTTP/HTTPS sans client. ZTXGate offre également un accès HTTP/HTTPS sans client sous licence via son proxy de politique. Il s'agit donc d'une capacité partagée ; l'emplacement d'exécution et les dépendances acceptables deviennent les questions importantes.

Identité et MFA

ZPA intègre identité et authentification dans son architecture de service. ZTXGate prend en charge des intégrations connectées et, lorsqu'il est sous licence, ZTXBAS pour une authentification biométrique résistante au phishing directement comme bibliothèque, sans serveur ZTXBAS séparé.

Authentification lorsque le cloud est inaccessible

ZTXGate : dans un déploiement autonome totalement air-gapped, ZTXBAS intégré reste disponible à l'intérieur de l'environnement. Il ne dépend ni d'un service MFA cloud externe ni d'un service d'authentification CoreZT.

ZPA : Zscaler documente « Max Age for Authentication with Private Service Edge ». En cas de panne de communication avec le cloud ZPA, l'authentification existante peut être prolongée pour une durée configurable ; la documentation examinée indique jusqu'à sept jours et une disponibilité limitée. C'est un mécanisme de continuité, mais pas une architecture permettant indéfiniment de nouvelles authentifications totalement indépendantes du cloud.

Contrôles appareil et contexte

Zscaler dispose de capacités étendues de politique contextuelle. ZTXGate peut combiner identité, appareil enrôlé, posture, emplacement réseau, heure, ressource et approbation. Les intégrations de posture prises en charge incluent Microsoft Intune, Microsoft Defender for Endpoint, SentinelOne Singularity, CrowdStrike et Jamf.

Disponibilité et reprise après sinistre

Zscaler associe résilience du service fournisseur et composants client pour connectivité locale/Business Continuity. ZTXGate ne fournit pas actuellement de cluster HA conventionnel ; des sauvegardes périodiques du portail peuvent être restaurées dans un nouveau déploiement. Les stratégies de résilience sont donc matériellement différentes.

Choix d'architecture

ZPA peut convenir lorsqu'une grande plateforme de sécurité cloud, le modèle d'exploitation Zscaler, de nombreuses intégrations et la continuité Private Service Edge sont recherchés. ZTXGate peut convenir lorsque l'exploitation client/MSP, l'air gap permanent comme mode normal, la biométrie résistante au phishing disponible localement ou l'absence de plan de contrôle fournisseur obligatoire sont prioritaires. Il ne s'agit pas d'un classement global.

Sources officielles utilisées

Découvrir ZTXGate · Démarrer l'essai gratuit