Québec, Canada

403-1381 1re Avenue

+1 581.849.27.96

bdgouthiere@gmail.com

ZTNA : ouvrir une application plutôt que tout le réseau

Ou : ouvrir une porte plutôt que tout l’immeuble.

La réponse courte : le ZTNA, pour accès réseau à confiance zéro, est un modèle où l’on n’ouvre pas le réseau de l’entreprise à un collaborateur connecté, mais une application précise, après avoir vérifié son identité, l’état de son appareil et le contexte de la demande. Les applications restent invisibles de l’extérieur, et un accès à l’une n’ouvre pas les autres. Un VPN classique fait l’inverse : une fois connecté, l’utilisateur se retrouve dans le réseau et peut, sauf filtrage, en atteindre une large partie. Le cadre du NIST sur l’architecture zéro confiance, publié en août 2020, résume le principe : aucune confiance implicite accordée sur la seule base de l’emplacement dans le réseau, et une vérification de l’utilisateur et de l’appareil avant chaque session. C’est l’option la plus récente dans la palette de l’accès distant d’une PME, et la plus mal vendue.

L’idée n’est pas neuve. John Kindervag l’a formalisée chez Forrester dans un rapport de 2010 au titre imagé (plus de « centres moelleux » derrière une coquille dure), et Google a décrit en décembre 2014 son propre modèle, BeyondCorp, qui supprimait la notion de réseau interne privilégié. Gartner a popularisé le terme ZTNA en lui consacrant un guide de marché en avril 2019.

ZTNA vs VPN pour une PME : ce que change le modèle, et ce qu’il ne remplace pas

L’argument le plus solide en faveur du modèle tient aux passerelles VPN elles-mêmes. Les boîtiers d’accès distant installés en bordure de réseau sont devenus une cible de choix : l’agence européenne pour la cybersécurité les décrivait en 2024 comme un point d’entrée lucratif, et les failles exploitées se succèdent chez tous les grands fabricants, jusqu’à la directive d’urgence de la CISA américaine qui imposait en janvier 2024 de traiter celles d’Ivanti Connect Secure. Un modèle qui cache les applications derrière un intermédiaire géré réduit la surface exposée, et déplace chez le fournisseur la charge des correctifs.

L’ANSSI tempère toutefois l’enthousiasme. Dans son avis sur le modèle zéro confiance, publié en 2021, elle souligne que sa mise en œuvre ne peut être que progressive, que les nouvelles solutions doivent s’intégrer à la défense existante sans s’y substituer, et elle met en garde contre un faux sentiment de sécurité. Ses fondamentaux publiés en juin 2025 vont plus loin : le zéro confiance ne doit en aucun cas être vu comme un remplacement de la défense périmétrique. Et pour les postes nomades, elle continue de recommander un VPN IPsec ou TLS.

Le zéro confiance s'ajoute à la défense périmétrique, il ne la remplace pas.
OutilModèleOffre gratuiteOffre payante
Cloudflare Zero TrustZTNA en serviceJusqu’à 50 utilisateurs7 $ par utilisateur et par mois
TwingateZTNA en serviceJusqu’à 5 utilisateursÀ partir de 5 $ en annuel
Microsoft Entra Private AccessZTNA intégré à l’annuaire MicrosoftNon5 $ par utilisateur, licence Entra ID P1 requise
NordLayerVPN d’entreprise avec fonctions ZTNANonFormules Core et Premium
TailscaleRéseau maillé entre machinesUsage non commercialÀ partir de 8 $

Le tableau dit l’essentiel pour une petite structure : le modèle est accessible, parfois gratuitement, mais il demande de recenser chaque application et de rédiger une règle pour chacune. Une entreprise déjà équipée de Microsoft 365 Business Premium, qui inclut la licence d’annuaire requise, peut l’ajouter pour 5 dollars par utilisateur ; une équipe de cinq personnes qui accède à un seul logiciel métier y gagnera en sécurité ; une structure de vingt personnes avec un réseau hérité et des imprimantes partagées gardera probablement un VPN, correctement segmenté, pour tout ce qui ne se découpe pas en applications.

L’état de l’appareil comme condition d’accès

Le ZTNA vérifie l’appareil autant que l’utilisateur, ce qui suppose des postes entretenus. Les mesures que recommandent les agences pour le poste d’un télétravailleur sont réunies dans la sécurité du poste de l’employé.

La version VPN du même principe

Sans passer au ZTNA, un VPN d’entreprise peut déjà limiter ce que chaque équipe voit, par des zones et des règles de filtrage. Cette approche intermédiaire est décrite dans la segmentation du réseau par équipe.

L’identité au centre du modèle

Toute décision d’accès ZTNA part de l’identité fournie par l’annuaire de l’entreprise. Le branchement de l’accès distant sur cet annuaire est expliqué dans l’authentification unique pour le VPN.