Aller au contenu principal

Remplacez l’accès VPN étendu par le Zero Trust

L’accès distant doit donner aux personnes les ressources dont elles ont besoin, pas un accès inutile au réseau environnant.

ZTXGate remplace la connectivité étendue des VPN d’accès distant par des politiques d’accès tenant compte de l’identité, de l’appareil et de la ressource. Au lieu de décider simplement si quelqu’un peut se connecter à un réseau privé, ZTXGate évalue si cet utilisateur, sur cet appareil et dans les conditions actuelles, doit pouvoir atteindre une ressource précise.

Pourquoi les organisations regardent au-delà des VPN d’accès distant traditionnels

La technologie VPN reste utile et peut être déployée de manière sécurisée.

Le défi vient du fait que les architectures VPN traditionnelles établissent généralement d’abord la connectivité réseau. Les organisations utilisent ensuite routes, règles de pare-feu, segmentation, systèmes d’identité, contrôles endpoint et autres mécanismes pour limiter ce qu’un terminal connecté peut atteindre.

Le ZTNA aborde le problème dans l’autre sens :

Cet utilisateur, avec cet appareil, doit-il pouvoir accéder à cette ressource maintenant ?

ZTXGate est construit autour de cette décision.

Connectivité réseau ou accès à la ressource

Un VPN d’accès distant donne souvent à un terminal une connectivité vers un réseau privé, puis dépend de contrôles environnants pour limiter cette connectivité.

ZTXGate concentre l’accès sur des ressources explicitement définies. Les développeurs peuvent atteindre les systèmes de développement sans recevoir un accès large au réseau de production, les prestataires uniquement les systèmes nécessaires à leur mission et les administrateurs un accès temporaire aux ressources sensibles lorsqu’il est approuvé.

VPN vs ZTXGate

FonctionnalitéVPN d’accès distant traditionnelZTXGate
Modèle d’accès principalConnectivité réseauAccès à des ressources définies
Identité utilisateurDépend du VPN et de la pile d’identitéIntégrée à la politique d’accès
Identité individuelle des appareilsVariableIntégrée à l’enregistrement des appareils
Posture appareilDépend de la pile endpoint/VPNPeut servir de signal de politique
Accès temporaireNécessite des contrôles complémentairesIntégré aux workflows de politique
Demande et approbationNécessite un workflow distinctIntégré
Réévaluation continueVariableLa politique peut continuer à s’appliquer après le début de l’accès
Cycle de vie des identitésDépend des systèmes environnantsIntégration OIDC et SCIM
Visibilité des accèsDépend de la pile VPN et journalisationEnregistrements centralisés d’accès, d’authentification et de politiques
Intégration SIEMVariableExport syslog, CEF et JSON

Les déploiements VPN modernes peuvent mettre en œuvre nombre de ces fonctions à l’aide de systèmes supplémentaires. La différence est que ZTXGate place l’autorisation tenant compte de l’identité, de l’appareil, de la ressource et des politiques au cœur du modèle d’accès.

Découvrir l’architecture ZTNA

Réduire le périmètre d’accès

ZTXGate permet aux administrateurs de définir précisément les ressources disponibles pour un utilisateur ou un rôle. Une politique peut prendre en compte l’identité, le rôle, l’appareil enregistré, la posture, l’emplacement réseau, l’heure, la ressource protégée et la durée d’accès.

Tout ce qui se trouve hors de la politique définie reste indisponible via ZTXGate.

Donner une fin définie aux accès temporaires

ZTXGate prend en charge l’accès temporaire et les workflows de demande et approbation pour les ressources où un accès permanent n’est pas nécessaire.

Un utilisateur peut demander l’accès à une ressource protégée, un approbateur autorisé peut accorder une fenêtre adaptée, puis l’autorisation expire automatiquement lorsque cette fenêtre se ferme.

Intégrer l’identité de l’appareil à l’accès

ZTXGate enregistre les appareils individuellement. L’ordinateur portable, le téléphone, la tablette ou les autres terminaux d’un utilisateur peuvent être suivis séparément et utilisés dans les décisions de politique.

Si un appareil est perdu, retiré du service ou n’est plus fiable, il peut être révoqué sans désactiver les autres appareils de l’utilisateur.

Utiliser les systèmes d’identité que vous possédez déjà

ZTXGate prend en charge l’authentification OIDC et le provisioning SCIM afin que le remplacement du VPN d’accès distant ne nécessite pas un nouveau cycle de vie d’identité isolé.

Ajouter une vérification plus forte là où elle compte

ZTXGate peut exiger des méthodes d’authentification renforcée prises en charge pour les ressources sensibles, notamment l’approbation biométrique ZTXBAS, Okta Verify Push et Duo Push.

Garder les accès visibles

ZTXGate centralise les enregistrements d’accès, d’authentification et de politiques. Les événements peuvent également être transmis à l’infrastructure de supervision existante via syslog, CEF ou JSON.

Migrer à votre rythme

Remplacer un modèle d’accès distant existant n’a pas besoin d’être une migration tout ou rien.

Un déploiement pratique peut commencer avec un petit groupe d’utilisateurs, un ensemble limité de ressources, des politiques clairement définies et l’enregistrement des appareils. Les mécanismes existants peuvent rester en place pendant une transition progressive.

Un pilote pratique

Une évaluation ciblée peut commencer avec une équipe et quelques applications :

  • Utilisateurs : équipe de développement
  • Ressources : serveurs de développement et outils internes
  • Politique : appareils enregistrés uniquement
  • Ressource sensible : administration de production
  • Exigence supplémentaire : demande et approbation avec authentification renforcée

Cela permet d’évaluer le modèle ZTNA sans redessiner tout le réseau au préalable.

Questions fréquentes

ZTXGate rend-il la technologie VPN obsolète ?

Non. Le VPN reste adapté à de nombreux cas de connectivité réseau. ZTXGate répond à un autre modèle : autoriser utilisateurs et appareils à atteindre des ressources définies selon une politique.

Devons-nous supprimer immédiatement notre VPN actuel ?

Non. La migration peut commencer par un sous-ensemble d’utilisateurs et de ressources tout en conservant les méthodes d’accès existantes.

ZTXGate peut-il fonctionner avec notre fournisseur d’identité existant ?

ZTXGate prend en charge l’authentification OIDC et le provisioning SCIM pour les systèmes d’identité compatibles.

L’accès peut-il expirer automatiquement ?

Oui. Les politiques peuvent prendre en charge les accès temporaires et les workflows de demande/approbation avec des fenêtres définies.

ZTXGate nécessite-t-il un service cloud CoreZT ?

Le fonctionnement d’accès central de ZTXGate ne nécessite pas de plan de contrôle cloud CoreZT obligatoire. Les intégrations tierces conservent naturellement leurs propres exigences de connectivité.

Pour les applications privées accessibles uniquement par navigateur et les utilisateurs tiers, consultez ZTNA sans client et Accès des prestataires.

Commencez par un déploiement ciblé

Choisissez un petit ensemble d’utilisateurs et de ressources, appliquez les politiques à évaluer et étendez ensuite progressivement le déploiement.

Découvrir ZTXGate · ZTNA vs VPN · Comment fonctionne le ZTNA · Découvrir le ZTNA auto-hébergé · Découvrir Sécurité et confiance