La généralisation du télétravail, l’adoption massive du cloud et la multiplication des accès tiers ont profondément remis en question les modèles traditionnels de sécurité réseau. Dans ce contexte, le VPN, longtemps pilier des accès distants, montre ses limites. Le ZTNA (Zero Trust Network Access) propose une approche radicalement différente : ne plus étendre le réseau aux utilisateurs, mais exposer uniquement les applications, sous conditions strictes et dynamiques.
Découvrez comment le ZTNA s’impose pour reprendre le contrôle des accès, sans fragiliser le système d’information.
Le Zero Trust Network Access désigne un modèle de contrôle des accès dans lequel aucun utilisateur, aucun terminal et aucun flux n’est présumé fiable par défaut. L’accès n’est accordé qu’après une évaluation explicite, fondée sur des règles définies par la DSI et adaptées au contexte d’usage.
Contrairement aux approches historiques, le ZTNA repose sur un accès applicatif et non sur un accès réseau. L’utilisateur ne se connecte pas à un segment du système d’information ; il accède uniquement à l’application pour laquelle il est autorisé, sans visibilité sur le reste du réseau. Cette distinction est centrale : l’application devient le périmètre de sécurité, et non plus l’infrastructure sous-jacente.
En matière de cybersécurité en entreprise, cette logique marque une rupture avec les modèles d’accès historiques fondés sur une confiance implicite accordée après authentification. Là où les approches traditionnelles reposent sur une extension du réseau vers l’utilisateur, le ZTNA supprime toute notion de confiance persistante : chaque accès applicatif est évalué individuellement, selon des critères explicites et dynamiques.
Les décisions d’accès reposent sur plusieurs critères combinés :
Le Zero Trust constitue un modèle de sécurité global, applicable à l’ensemble du système d’information. Il repose sur un principe fondamental : ne jamais faire confiance par défaut et toujours vérifier, quel que soit l’emplacement de l’utilisateur ou de la ressource.
Le ZTNA représente la mise en œuvre concrète de ce modèle sur les accès aux applications. Là où le Zero Trust1 peut rester théorique ou difficile à traduire opérationnellement, le ZTNA apporte un cadre immédiatement applicable pour sécuriser les connexions des utilisateurs internes, distants ou tiers.
Dans de nombreuses organisations, le ZTNA devient ainsi le point d’entrée pragmatique du Zero Trust. Il permet aux DSI de transformer progressivement la gestion des accès et des identités (IAM), sans remettre en cause l’ensemble du SI en une seule étape, tout en obtenant des bénéfices rapides en matière de réduction de surface d’exposition et de maîtrise des usages.
Le VPN repose sur une vision historique du système d’information, conçue pour des réseaux centralisés et des usages désormais dépassés.
Une fois authentifié, l’utilisateur obtient un accès étendu au réseau interne, même si cet accès est théoriquement segmenté. Cette approche expose le SI à des risques accrus dès lors qu’un compte ou un terminal est compromis.
L’application du principe du moindre privilège s’avère complexe dans ce modèle. Les droits sont souvent définis de manière large pour éviter des blocages opérationnels, ce qui conduit à des accès excessifs, difficiles à auditer et à maintenir dans le temps.
En cas de compromission, le VPN facilite également le mouvement latéral. Un attaquant peut explorer le réseau, identifier d’autres ressources accessibles et élargir progressivement son périmètre d’action. Cette capacité de déplacement interne constitue un facteur aggravant dans de nombreux incidents de sécurité.
Enfin, les VPN offrent une visibilité limitée sur les usages réels. La DSI sait qu’un utilisateur est connecté, mais dispose de peu d’informations exploitables sur les applications consultées, la durée des accès ou les comportements atypiques.
Le ZTNA inverse la logique d’accès : l’utilisateur ne rejoint plus un réseau, il est autorisé à consommer une application précise, dans un contexte donné. En effet, le réseau est rendu invisible pour l’utilisateur : aucune cartographie, aucun scan, aucune exploration n’est possible.
L’accès est strictement limité à l’application autorisée, pour un usage précis. Même si un compte est compromis, le cyberattaquant ne peut pas élargir son accès à d’autres ressources.
Cette approche entraîne une réduction immédiate de la surface d’attaque exposée. Le SI cesse d’être accessible comme un tout et devient une collection d’applications protégées individuellement, selon des règles adaptées aux usages.
Le ZTNA repose sur le rôle central de l’IAM et de l’authentification multifacteurs (MFA). L’identité constitue le premier critère de décision, mais elle ne suffit pas à elle seule.
L’identité de la machine est également prise en compte. Un utilisateur légitime ne bénéficie pas des mêmes droits selon qu’il se connecte depuis un poste géré par l’entreprise ou depuis un terminal personnel.
Le contexte d’accès est analysé en continu : localisation, type de terminal, environnement réseau, niveau de risque évalué par les outils de sécurité.
Ces éléments permettent d’ajuster dynamiquement les autorisations accordées.
Le ZTNA permet de définir des accès minimaux, ciblés et justifiés. Chaque utilisateur accède uniquement aux applications nécessaires à son activité, sans exposition inutile.
Les accès permanents ou trop larges sont progressivement supprimés au profit d’autorisations conditionnelles, parfois limitées dans le temps ou dépendantes du contexte.
Cette approche améliore la maîtrise des droits dans la durée, en réduisant les dérives liées à l’accumulation historique d’autorisations rarement réévaluées.
Avec le ZTNA, le niveau de confiance accordé à un accès fait l’objet d’une réévaluation régulière. Un changement de posture de sécurité, une anomalie détectée ou un signal de risque peut entraîner une remise en question immédiate de l’autorisation.
Les accès peuvent être révoqués ou ajustés en temps réel, sans attendre une action manuelle de la DSI.
Cette logique aboutit à une sécurité adaptative, alignée sur les usages réels et capable d’évoluer en fonction du contexte opérationnel.
Une architecture ZTNA repose sur une séparation claire entre la décision d’accès et son exécution, afin de contrôler chaque connexion sans jamais exposer le réseau.
Le ZTNA agentless s’adresse principalement aux scénarios où la rapidité de déploiement et la simplicité d’accès sont prioritaires.
Il est particulièrement adapté aux accès web, aux prestataires externes ou aux partenaires, pour lesquels l’installation d’un agent sur le terminal n’est ni souhaitable ni toujours possible. Dans ce modèle, l’accès s’effectue généralement via un navigateur, avec une authentification multifacteurs et une évaluation contextuelle limitée aux informations disponibles côté session. Cette approche facilite l’adoption du ZTNA sur des périmètres ciblés, mais offre une visibilité restreinte sur l’état réel du terminal utilisé.
Le ZTNA avec agent repose, quant à lui, sur l’installation d’un composant léger sur le poste de l’utilisateur. Cet agent permet de collecter des informations précises sur la posture de sécurité du terminal : conformité aux politiques internes, niveau de mise à jour, présence de mécanismes de protection, configuration système. Grâce à ces signaux, la décision d’accès devient plus fine et plus fiable, en particulier pour les collaborateurs internes ou les usages sensibles impliquant des applications critiques.
Le choix entre ces deux approches repose sur un arbitrage entre niveau de sécurité, expérience utilisateur et contraintes opérationnelles. De nombreuses organisations adoptent d’ailleurs un modèle hybride, combinant ZTNA agentless pour les accès ponctuels et ZTNA avec agent pour les utilisateurs réguliers, afin d’adapter le niveau de contrôle au contexte réel des usages.
Les flux ZTNA reposent sur des tunnels applicatifs chiffrés de bout en bout, établis dynamiquement pour chaque application et pour chaque session autorisée. Contrairement aux architectures classiques, ces tunnels ne créent pas de continuité réseau entre l’utilisateur et le système d’information. Ils encapsulent uniquement le trafic nécessaire à l’application concernée, sans exposer d’autres ressources.
À la différence des tunnels VPN traditionnels, qui étendent le réseau interne jusqu’au poste utilisateur, les connexions ZTNA sont limitées à un périmètre fonctionnel strict et à une durée contrôlée. Cette approche réduit fortement les risques liés à l’interception, au détournement de flux ou à l’exploitation d’un accès persistant.
Cette architecture permet d’assurer une protection cohérente des flux, aussi bien pour les applications hébergées on-prem que dans des environnements cloud ou hybrides.
Le chiffrement, combiné au contrôle d’accès dynamique, garantit que les données transitent uniquement dans des conditions maîtrisées, alignées avec les politiques de sécurité définies par la DSI.
Le Security Service Edge (SSE) regroupe un ensemble de services de sécurité délivrés depuis le cloud, dont l’objectif est de protéger les accès, les usages et les données, indépendamment de l’emplacement des utilisateurs ou des applications. Dans cette architecture, le ZTNA constitue le mécanisme de contrôle des accès aux applications internes et cloud, en appliquant des règles fondées sur l’identité, le contexte et le niveau de risque.
Le ZTNA ne fonctionne pas de manière isolée. Il s’inscrit en complémentarité directe avec les briques du SSE, comme le Secure Web Gateway (SWG), le Cloud Access Security Broker (CASB) et les mécanismes de prévention des fuites de données (DLP).
Là où le ZTNA régule l’accès aux applications, le SWG contrôle les usages web, le CASB encadre l’utilisation des services cloud, et le DLP protège les données lors de leur consultation ou de leur transfert.
Cette combinaison marque une évolution profonde des modèles de sécurité. Le périmètre réseau n’est plus le point de référence ; la sécurité se recompose autour des usages et des données. Les décisions ne portent plus uniquement sur l’autorisation de se connecter, mais sur la légitimité d’un usage donné, dans un contexte précis, avec des contrôles adaptés au niveau de risque observé.
Le Secure Access Service Edge (SASE) va plus loin en intégrant, au sein d’une même architecture cloud, les fonctions de sécurité et les services réseau. Il vise à simplifier l’accès aux applications tout en garantissant un niveau de protection homogène, quel que soit le point de connexion de l’utilisateur.
Dans ce modèle, le ZTNA s’inscrit dans une logique de convergence entre réseau et sécurité. Les accès sont sécurisés depuis n’importe quel point (site distant, télétravail, mobilité) sans dépendre d’une architecture réseau centralisée. Les politiques d’accès restent cohérentes, qu’il s’agisse d’applications on-prem ou de services cloud.
Cette approche apporte une vision unifiée des accès, en centralisant les règles, les décisions et les journaux associés. Le ZTNA agit alors comme une brique structurante, intégrée à un ensemble cohérent de services, et non comme une solution isolée ajoutée à un empilement existant.
Cette intégration facilite le pilotage des accès, la cohérence des politiques de sécurité et l’évolution progressive du système d’information vers des architectures plus distribuées et plus résilientes.
Le télétravail et la mobilité ont profondément transformé les conditions d’accès au système d’information. Les collaborateurs se connectent depuis des réseaux domestiques, des connexions publiques ou des environnements partagés, sur lesquels l’entreprise n’a que peu ou pas de maîtrise.
Dans ce contexte, le ZTNA permet de proposer un accès sécurisé aux applications sans recourir à un VPN, en supprimant la dépendance à un tunnel réseau étendu.
L’utilisateur accède uniquement aux applications autorisées, après une vérification de son identité, de son terminal et du contexte de connexion. Le réseau interne reste invisible, ce qui limite fortement les possibilités d’exploration ou de compromission latérale.
Cette approche contribue à une réduction des risques liés aux réseaux non maîtrisés, tout en améliorant l’expérience utilisateur, souvent dégradée par les contraintes opérationnelles des VPN traditionnels.
La gestion des accès des prestataires et partenaires constitue un point de fragilité récurrent dans de nombreuses organisations. Les besoins sont souvent ponctuels, ciblés sur une application ou un périmètre précis, mais les solutions mises en place accordent des droits trop larges et difficiles à retirer.
Le ZTNA permet de définir des accès temporaires, granulaires et tracés, strictement limités à l’application concernée et à la durée nécessaire. Chaque connexion est conditionnée par des règles explicites, ce qui facilite l’audit et la traçabilité des usages.
Cette méthode met fin à la logique des tunnels VPN persistants, souvent conservés par défaut après la fin d’une mission, faute de gouvernance claire. Le ZTNA réduit ainsi le risque d’accès orphelins et renforce la maîtrise des accès tiers, sans alourdir les processus opérationnels.
Dans des environnements hybrides, où coexistent applications on-prem et services cloud, la cohérence des règles d’accès devient un enjeu majeur. Les mécanismes de sécurité varient selon l’emplacement de l’application, ce qui complexifie la gouvernance et multiplie les angles morts.
Le ZTNA permet d’appliquer une cohérence entre applications on-prem et cloud, en s’appuyant sur des politiques d’accès unifiées, indépendantes de l’infrastructure sous-jacente. L’utilisateur bénéficie d’une expérience homogène, tandis que la DSI conserve une vision homogène des accès applicatifs, centralisée et exploitable.
Cette uniformité facilite le pilotage des accès dans des SI distribués, sans créer de rupture entre les environnements historiques et les architectures cloud.
Le déploiement du ZTNA commence par une phase de cadrage indispensable.
Il s’agit d’identifier précisément les applications critiques, leurs usages métiers et leur exposition actuelle. Cette cartographie permet de prioriser les périmètres à sécuriser et d’éviter une approche uniforme peu adaptée aux réalités opérationnelles.
L’analyse des flux et des dépendances est tout aussi importante. Elle permet de comprendre comment les applications interagissent entre elles, quels sont les chemins d’accès réellement utilisés et quels flux peuvent être restreints ou supprimés.
Enfin, la classification des utilisateurs et des usages est indispensable pour distinguer collaborateurs internes, prestataires, partenaires ou utilisateurs occasionnels, et d’adapter les politiques d’accès à chaque profil.
Une fois les usages clarifiés, la DSI peut formaliser des politiques d’accès basées sur l’identité, le rôle et le contexte. Ces règles traduisent concrètement les principes du Zero Trust dans des scénarios opérationnels.La déclinaison du moindre privilège s’opère à ce stade, en limitant les accès au strict nécessaire, sans pénaliser les usages métiers. Les autorisations deviennent conditionnelles, évolutives et réévaluables.
Cette étape permet également de poser les bases de la gouvernance des accès, en définissant qui crée, valide, modifie ou retire les droits, et selon quels critères.
Le ZTNA n’a pas vocation à fonctionner en silo. Il s’intègre aux briques existantes du système de sécurité : IAM, MFA, EDR/XDR, SIEM, afin de tirer parti des signaux déjà disponibles et d’enrichir les décisions d’accès.
La complémentarité avec le PAM est particulièrement pertinente pour les comptes à privilèges, dont les accès nécessitent un contrôle renforcé et une traçabilité fine.
La centralisation des logs et leur corrélation avec les autres événements de sécurité permettent d’inscrire le ZTNA dans une démarche globale de détection et de supervision, cohérente avec les pratiques SOC.
Le ZTNA s’inscrit dans une logique d’amélioration continue.
La supervision des accès permet de comprendre les usages réels, d’identifier les dérives et de mesurer l’efficacité des politiques mises en place.
La détection des comportements anormaux repose sur l’analyse des contextes d’accès et des écarts par rapport aux usages habituels, offrant des signaux exploitables pour ajuster les règles.
Enfin, l’ajustement continu des politiques permet d’aligner durablement la sécurité sur l’évolution des métiers, des applications et des menaces, sans figer les accès dans des modèles rigides.
Source :
1 : https://messervices.cyber.gouv.fr/guides/modele-zero-trust