Aller au contenu principal

Donnez aux prestataires un accès, pas votre réseau

Les tiers ont souvent besoin d'accéder à une application, un environnement ou un projet — pas d'un accès permanent au réseau environnant.

ZTXGate permet aux organisations de donner aux prestataires et utilisateurs externes accès aux ressources approuvées, de limiter cet accès par politique et par durée, et de conserver une trace de ce qui s'est passé.

Le problème de l'accès des prestataires

L'accès des prestataires et fournisseurs est difficile à gérer car l'utilisateur est temporaire alors que les systèmes dont il a besoin peuvent être très sensibles.

Les approches traditionnelles peuvent laisser l'organisation gérer un ensemble de :

  • comptes VPN temporaires
  • règles de pare-feu
  • identifiants partagés
  • dates d'expiration suivies manuellement
  • appareils personnels non gérés
  • exceptions d'accès ponctuelles

Le besoin sous-jacent est généralement simple :

Cette personne doit accéder à ces ressources précises pendant cette période précise.

ZTXGate est conçu pour exprimer directement cette exigence.

Donner accès aux ressources, pas au réseau environnant

Les politiques ZTXGate peuvent définir les ressources protégées qu'un prestataire est autorisé à atteindre.

Il peut s'agir de :

  • une application web privée
  • un système de développement
  • une interface d'administration
  • un environnement propre à un projet
  • un ensemble limité de ressources d'infrastructure

Tout ce qui se trouve hors de la politique du prestataire reste inaccessible via ZTXGate.

Cela réduit le besoin de considérer la connectivité réseau temporaire comme la permission elle-même.

Accès sans client pour les applications web

Si un prestataire n'a besoin que d'une application HTTP ou HTTPS privée, ZTXGate peut fournir un accès via navigateur grâce à son proxy sans client.

Le prestataire n'a donc pas besoin d'un logiciel de connectivité WireGuard uniquement pour atteindre l'application web approuvée.

ZTXGate authentifie et autorise le parcours d'accès avant de connecter l'utilisateur à la ressource protégée.

Découvrir le ZTNA sans client

Accès avec client lorsque le travail l'exige

Certaines tâches nécessitent des protocoles ou ressources au-delà de HTTP/HTTPS.

Dans ces cas, les terminaux gérés ou enrôlés peuvent utiliser la connectivité ZTXGate basée sur WireGuard pour les ressources autorisées par la politique.

Le modèle d'accès suit ainsi le travail réel :

  • application uniquement via navigateur → accès sans client
  • besoin de protocoles plus larges → accès avec client

Le prestataire ne reçoit pas plus de connectivité que sa tâche ne l'exige.

Accès limité dans le temps

Les utilisateurs temporaires ne devraient pas accumuler des autorisations permanentes.

ZTXGate peut accorder l'accès pour une durée définie afin que la permission expire automatiquement lorsque la fenêtre approuvée se termine.

Cela est utile pour :

  • les missions de conseil courtes
  • les fenêtres de maintenance
  • le dépannage par un fournisseur
  • les développeurs temporaires
  • les travaux d'audit ou d'évaluation
  • les accès liés à un projet

L'expiration fait partie de la politique d'accès au lieu d'être un rappel dont quelqu'un doit se souvenir plus tard.

Demande et approbation

Les ressources sensibles peuvent exiger un workflow d'approbation avant que l'accès soit accordé.

Un prestataire ou utilisateur demande l'accès, un approbateur autorisé décide de l'accorder ou non, et la fenêtre approuvée peut être limitée au temps nécessaire à la tâche.

Cela relie :

Qui demande ? → Quelle ressource ? → Qui l'a approuvé ? → Pour combien de temps ?

avec l'enregistrement d'accès maintenu par ZTXGate.

Identité et authentification

ZTXGate peut s'intégrer aux systèmes d'identité pris en charge afin que l'accès du prestataire soit associé à un utilisateur identifiable plutôt qu'à des identifiants partagés.

Le modèle d'intégration dépend de l'architecture d'identité du client et de la présence de l'identité du prestataire dans une source d'identité accessible.

Pour les accès sensibles, une authentification renforcée peut être appliquée selon la politique.

Lorsqu'il est sous licence avec ZTXGate, ZTXBAS est étroitement intégré et peut fournir une authentification biométrique dans les déploiements ZTXGate connectés comme isolés, sans serveur ZTXBAS distinct. Les environnements connectés peuvent aussi utiliser des options cloud prises en charge comme Okta Verify et Duo.

Découvrir ZTXBAS

Appareils de prestataires gérés ou non gérés

Le terminal d'un prestataire peut ne pas disposer des mêmes contrôles de gestion qu'un appareil d'employé.

Cette différence doit être visible dans la politique.

Pour les usages uniquement web, l'accès sans client peut réduire le besoin d'installer un logiciel de connectivité sur le terminal du prestataire. Pour les accès plus sensibles, l'organisation peut exiger un appareil enrôlé ou des conditions de posture disponibles.

La politique doit correspondre à la sensibilité de la ressource plutôt que de supposer que tous les appareils de prestataires se valent.

Rendre la révocation de fin de mission prévisible

L'accès du prestataire doit prendre fin lorsque le travail se termine.

Selon le déploiement et le workflow d'identité, les administrateurs peuvent supprimer l'accès en :

  • laissant une politique temporaire expirer
  • révoquant une approbation
  • supprimant ou désactivant l'autorisation de l'utilisateur
  • révoquant un appareil enrôlé
  • synchronisant les changements du cycle de vie de l'identité via les intégrations disponibles

L'utilisation de ressources explicites et d'accès limités dans le temps réduit le nombre d'exceptions persistantes laissées après une mission.

Conserver une trace des accès des tiers

ZTXGate maintient des enregistrements d'accès, d'authentification et de politique qui peuvent aider à répondre à des questions telles que :

  • Quel prestataire a accédé à une ressource protégée ?
  • Quand l'accès a-t-il commencé ?
  • L'accès avait-il été approuvé ?
  • Quel appareil était impliqué ?
  • Quand l'autorisation a-t-elle expiré ?

Les événements pertinents peuvent également être exportés vers des plateformes SIEM prises en charge lorsque la connectivité existe.

L'accès des tiers peut ainsi rejoindre le processus normal de surveillance et de revue de l'organisation.

Accès des prestataires dans les environnements isolés

Un environnement isolé peut tout de même accueillir des utilisateurs temporaires et du personnel tiers travaillant à l'intérieur de sa frontière approuvée.

ZTXGate peut appliquer les mêmes concepts d'accès fondés sur les ressources et le temps sans nécessiter de plan de contrôle hébergé par CoreZT.

ZTXBAS intégré peut également fournir une authentification biométrique résistante au phishing dans le déploiement ZTXGate isolé sans serveur ZTXBAS distinct.

Les services externes cloud d'identité, MDM, EDR, SIEM ou d'authentification ne sont disponibles que si l'architecture réseau les rend intentionnellement accessibles.

Découvrir le ZTNA air-gapped

Exemple : maintenance temporaire par un fournisseur

Prenons un fournisseur qui a besoin d'une application web d'administration privée pendant une fenêtre de maintenance de deux heures.

Une politique ZTXGate peut être conçue de sorte que :

  1. le fournisseur dispose d'un compte utilisateur identifiable
  2. l'application privée soit la seule ressource approuvée
  3. l'accès exige une approbation
  4. l'accès ne dure que pendant la fenêtre de maintenance
  5. une authentification renforcée soit exigée si nécessaire
  6. l'activité d'accès soit enregistrée
  7. la permission expire automatiquement

Si le fournisseur a plutôt besoin d'un protocole non web, les mêmes principes de ressource et de durée peuvent être appliqués avec le parcours d'accès avec client approprié.

Questions fréquentes

Les prestataires ont-ils besoin d'un accès VPN à l'ensemble du réseau ?

Non lorsque leur travail exige uniquement des ressources protégées spécifiques. ZTXGate peut autoriser directement ces ressources.

Les prestataires peuvent-ils utiliser un navigateur sans installer WireGuard ?

Oui, pour les applications HTTP et HTTPS privées exposées via le proxy ZTXGate sans client.

Et si le prestataire a besoin de SSH, RDP ou d'un autre protocole non web ?

Utilisez le modèle d'accès ZTXGate avec client pour les ressources réseau prises en charge plutôt que le parcours HTTP/HTTPS sans client.

L'accès d'un prestataire peut-il expirer automatiquement ?

Oui. L'accès temporaire peut être limité à une période définie.

Peut-on exiger une approbation avant qu'un prestataire atteigne un système sensible ?

Oui. Les workflows de demande et d'approbation peuvent être utilisés pour les ressources nécessitant une approbation explicite.

ZTXGate crée-t-il automatiquement des identités de prestataires à partir de fournisseurs sociaux ?

Le site ne revendique pas ce comportement. L'identité des prestataires suit le modèle d'identité et de provisioning pris en charge et configuré par le client.

Rendez l'accès temporaire réellement temporaire

Donnez aux prestataires accès au travail dont ils ont besoin, limitez cet accès aux bonnes ressources et à la bonne période, et gardez l'activité visible.