Confiance dans l'identité et l'appareil pour l'accès Zero Trust
Un nom d'utilisateur valide ne dit pas quel appareil demande l'accès, et un appareil enrôlé ne dit pas si la personne qui l'utilise doit être autorisée à atteindre une ressource sensible.
ZTXGate traite l'identité de l'utilisateur et celle de l'appareil comme des signaux de politique liés mais distincts. Une décision peut ainsi tenir compte de l'utilisateur, du terminal utilisé, de ce que l'on sait de ce terminal, de la ressource demandée et de ce que la politique actuelle autorise.
Identité utilisateur : qui demande ?
ZTXGate peut s'intégrer aux systèmes d'identité existants. OIDC peut authentifier un utilisateur via un fournisseur d'identité compatible et fournir des claims d'identité. SCIM peut synchroniser les informations de cycle de vie des utilisateurs et groupes depuis les systèmes pris en charge.
OIDC → authentification et claims d'identité
SCIM → provisioning et cycle de vie de l'identité
L'identité devient une entrée de la politique ; elle n'accorde pas automatiquement un accès réseau étendu.
Identité de l'appareil : quel terminal demande ?
ZTXGate enrôle les appareils individuellement. Un ordinateur, téléphone, tablette ou autre terminal peut donc être représenté séparément dans la politique. Si un terminal est perdu, retiré ou n'est plus approuvé, il peut être révoqué sans nécessairement désactiver les autres appareils de l'utilisateur.
Posture de l'appareil : que savons-nous du terminal ?
Dans les environnements connectés, ZTXGate prend en charge des intégrations de posture avec :
- Microsoft Intune
- Microsoft Defender for Endpoint
- SentinelOne Singularity
- CrowdStrike
- Jamf
Les informations disponibles de conformité ou de risque peuvent devenir un signal supplémentaire de politique. Ces intégrations dépendent de l'accessibilité du service correspondant.
Identité + appareil + ressource + contexte
Une politique peut, par exemple, n'autoriser l'accès à une ressource de production que si l'utilisateur possède le bon rôle, l'appareil est enrôlé, la posture disponible satisfait la politique, la demande se trouve dans une fenêtre autorisée, l'approbation a été accordée et l'authentification renforcée exigée est terminée. Une autre ressource peut utiliser une politique plus simple.
Le but n'est pas de maximiser la friction, mais d'adapter la vérification à la sensibilité de la ressource.
ZTXBAS intégré à ZTXGate
Lorsque la fonctionnalité ZTXBAS est sous licence avec ZTXGate, elle est étroitement intégrée sous forme de bibliothèque et ne nécessite aucun serveur ZTXBAS distinct. Ce modèle fonctionne aussi dans les environnements totalement air-gapped et offre une option d'authentification qui ne dépend pas d'un service push hébergé sur Internet.
ZTXBAS est également disponible comme produit autonome gratuit pour les développeurs souhaitant intégrer directement l'authentification biométrique dans leurs applications.
Options d'authentification externes
Les déploiements ZTXGate connectés peuvent utiliser des services pris en charge tels qu'Okta Verify Push et Duo Push. Ils restent dépendants de la connectivité vers leurs plateformes cloud. Dans un environnement déconnecté, ZTXBAS intégré reste disponible tandis qu'un service d'authentification Internet ne fonctionne que si la connectivité est volontairement fournie.
Application continue des politiques
L'identité et l'état du terminal ne sont pas nécessairement statiques pendant une session. Un rôle peut changer, une fenêtre temporaire expirer ou une condition de posture évoluer. ZTXGate peut continuer à évaluer les conditions pertinentes après le début de l'accès et le révoquer si la politique configurée n'est plus satisfaite.
L'enrôlement ZTXGate n'est pas un MDM
| Fonction | Objectif |
|---|---|
| Enrôlement d'appareil ZTXGate | Identifier et gérer le terminal dans le système d'accès |
| Intégration de posture MDM/EDR | Apporter à la politique les informations disponibles de conformité ou de risque |
Ces fonctions sont complémentaires ; l'organisation utilise les signaux adaptés à son modèle de déploiement.
Environnements connectés et air-gapped
Dans un environnement connecté, ZTXGate peut utiliser des services cloud d'identité, de posture, de supervision ou d'authentification. Dans un environnement totalement air-gapped, ils ne sont disponibles que si une connectivité est volontairement fournie. Le fonctionnement principal de ZTXGate n'en dépend pas ; ZTXBAS intégré sous licence reste disponible pour une authentification biométrique résistante au phishing.
Auditer le contexte d'identité et d'appareil
ZTXGate enregistre les activités d'accès, d'authentification et de politique afin que les administrateurs puissent déterminer quelle identité et quel appareil étaient impliqués et comment l'accès a été traité. Les événements pertinents peuvent être exportés vers les environnements de supervision pris en charge lorsqu'une connectivité existe.
Une meilleure question d'accès
Au lieu de demander seulement :
Cet utilisateur s'est-il authentifié ?
ZTXGate peut demander :
Cet utilisateur, sur cet appareil et dans ces conditions, est-il autorisé à accéder à cette ressource maintenant ?