无强制云控制平面的零信任访问
ZTXGate 的核心访问运行并不要求使用由 CoreZT 托管的强制云控制平面。
ZTXGate 部署可以由客户或 MSP 运营。它既可以独立运行、保持完全隔离,也可以选择连接由 CoreZT 运营的 ZTXHub 服务,以实现集中式软件更新和许可管理。
运行模式是一项部署选择,而不是使用产品的前置条件。
“无强制云控制平面”意味着什么
这句话并不意味着 ZTXGate 没有管理或策略控制功能。
它意味着 ZTXGate 的核心访问运行不要求这些功能托管在 CoreZT 的云服务中。
网关、管理、策略和访问执行环境均运行在为 ZTXGate 部署选定的基础设施中。
该基础设施可以由客户或 MSP 运营。
独立运行的 ZTXGate
独立部署的 ZTXGate 不依赖 ZTXHub 运行。
这种模式既可用于联网环境,也可用于有意保持隔离的网络。
在独立模式下:
- 核心访问运行保留在本地部署中
- 许可管理通过手动方式完成
- 软件更新通过手动方式完成
- 外部身份与安全集成为可选项,是否可用取决于相关服务能否被访问
因此,ZTXGate 无需仅为了执行访问策略而让独立部署连接互联网。
完全隔离运行
ZTXGate 部署可以保持完全隔离。
在这种模式下:
- 不使用 ZTXHub
- 许可通过受支持的手动流程处理
- 软件更新通过受支持的手动流程处理
- 获得许可的集成式 ZTXBAS 仍可用于抗钓鱼生物识别认证
- 托管在互联网中的身份、设备姿态、SIEM 或认证服务不可用,除非环境有意为它们提供连接
隔离边界仍然是客户或 MSP 安全架构的一部分,ZTXGate 不会在后台绕过它。
可选的 ZTXHub
ZTXHub 是由 CoreZT 拥有并运营的可选服务。
联网的 ZTXGate 部署可以使用 ZTXHub 提供的集中式功能,包括:
- 软件更新管理
- 许可管理
ZTXHub 并不是 ZTXGate 核心访问运行的必需组件。
不希望使用 CoreZT 运营的中央服务的组织,可以继续独立运行,并使用手动许可和软件更新流程。
使用 ZTXHub 后会发生什么变化?
ZTXGate 部署本身仍位于客户或 MSP 的运行环境中。
ZTXHub 为联网部署增加集中式生命周期管理功能;它不会把 ZTXGate 网关变成由 CoreZT 托管的服务。
| 运行模式 | 独立 ZTXGate | ZTXGate + 可选 ZTXHub |
|---|---|---|
| ZTXGate 部署运营方 | 客户或 MSP | 客户或 MSP |
| 核心访问执行 | 位于 ZTXGate 本地部署中 | 位于 ZTXGate 本地部署中 |
| 核心访问是否强制依赖 CoreZT 云 | 否 | 否 |
| 许可管理 | 手动 | 通过 CoreZT 运营的 ZTXHub 集中管理 |
| 软件更新管理 | 手动 | 通过 CoreZT 运营的 ZTXHub 集中管理 |
| 完全隔离运行 | 支持 | 不支持,因为 ZTXHub 需要连接 |
两种模式均可使用集成式 ZTXBAS
当 ZTXBAS 随 ZTXGate 获得许可时,它以库的形式紧密集成,不需要单独部署 ZTXBAS 服务器。
这种集成式认证能力适用于各种 ZTXGate 部署模式,包括完全隔离的独立部署。
联网环境还可以在相关服务可访问时使用依赖云的认证选项,例如 Okta Verify 或 Duo。
独立版 ZTXBAS 仍然是一个单独的免费产品,面向希望在自己的应用中直接集成生物识别认证的开发者。
外部集成仍然属于外部依赖
“无强制 CoreZT 云控制平面”不应被理解为“任何功能都不会依赖外部服务”。
联网的 ZTXGate 部署可以有意集成以下外部系统:
- OIDC 身份提供商
- SCIM 配置服务
- Microsoft Intune
- Microsoft Defender for Endpoint
- SentinelOne Singularity
- CrowdStrike
- Jamf
- Okta Verify
- Duo
- 云托管 SIEM 平台
如果某项服务成为策略或运营流程的一部分,那么该特定集成自然要求相关服务可访问。
ZTXGate 核心访问平台与这些可选集成是两项独立的依赖选择。
客户运营或 MSP 运营
自托管并不意味着每个组织都必须由自己的内部团队运营 ZTXGate。
客户可以自行运营部署,也可以根据选择的服务模式,让 MSP 代表客户进行运营。
无论哪种情况,ZTXGate 访问平台都运行在选定的部署环境中,而无需 CoreZT 以 SaaS 形式托管核心网关/控制平面。
备份与灾难恢复
ZTXGate 当前不提供传统的主动/主动或主动/被动高可用集群。
管理员可以通过门户配置周期性备份。
需要恢复时,可将备份还原到新的 ZTXGate 部署中,以重建工作配置。
这是一个基于备份与还原的灾难恢复模式,而不是自动故障转移。
因此,本网站不会宣称:
- 零停机故障转移
- 主动/主动集群
- 主动/被动集群
- 有保证的恢复时间目标
组织应将 ZTXGate 的备份与恢复纳入更广泛的灾难恢复规划。
如何选择运行模式
以下情况适合独立 ZTXGate
- 部署必须保持隔离
- 可以接受手动许可和软件更新
- 组织不希望使用 CoreZT 运营的中央服务
- 本地运行自主性是优先事项
以下情况可增加 ZTXHub
- 部署具备网络连接
- 集中式软件更新管理有价值
- 集中式许可管理有价值
- 组织愿意使用可选的 CoreZT 运营服务
两种模式都不会改变 ZTXGate 的基本策略架构。
常见问题
如果 ZTXHub 不可用,ZTXGate 会停止工作吗?
不会。ZTXGate 的核心访问运行不依赖 ZTXHub。ZTXHub 是可选的集中管理服务。
ZTXHub 是由客户部署的吗?
不是。ZTXHub 由 CoreZT 拥有并运营。
MSP 可以运营 ZTXGate 吗?
可以。ZTXGate 部署可以由客户或 MSP 运营。
ZTXGate 能否保持完全隔离?
可以。独立部署可以保持隔离,并使用手动许可和软件更新流程。
在隔离部署中,ZTXBAS 是否需要互联网访问?
不需要。ZTXGate 内部集成的 ZTXBAS 能力可以在隔离部署中运行,并且不要求单独部署 ZTXBAS 服务器。
ZTXGate 是否提供高可用?
不是传统集群意义上的高可用。ZTXGate 通过周期性备份以及还原到新部署的方式实现灾难恢复。
控制依赖模型
ZTXGate 让组织决定核心访问是完全独立运行,还是在有运营价值时使用可选的集中式服务。
对比控制平面模式
如需查看当前供应商架构对比,请参阅 ZTXGate vs Cloudflare Access、ZTXGate vs Zscaler Private Access 和 ZTXGate vs Tailscale。