# ZTNA : ouvrir une application plutôt que tout le réseau

> Le ZTNA donne accès à une application à la fois, après avoir vérifié l'identité et l'appareil, au lieu d'ouvrir le réseau. Origine, différences avec un VPN, offres gratuites et payantes, et les réserves de l'ANSSI.


*Ou : ouvrir une porte plutôt que tout l'immeuble.*

La réponse courte : le ZTNA, pour accès réseau à confiance zéro, est un modèle où l'on n'ouvre pas le réseau de l'entreprise à un collaborateur connecté, mais une application précise, après avoir vérifié son identité, l'état de son appareil et le contexte de la demande. Les applications restent invisibles de l'extérieur, et un accès à l'une n'ouvre pas les autres. Un VPN classique fait l'inverse : une fois connecté, l'utilisateur se retrouve dans le réseau et peut, sauf filtrage, en atteindre une large partie. Le [cadre du NIST sur l'architecture zéro confiance](https://csrc.nist.gov/pubs/sp/800/207/final), publié en août 2020, résume le principe : aucune confiance implicite accordée sur la seule base de l'emplacement dans le réseau, et une vérification de l'utilisateur et de l'appareil avant chaque session. C'est l'option la plus récente dans la palette de [l'accès distant d'une PME](/guides/vpn-professionnel/vpn-pme-teletravail/), et la plus mal vendue.

L'idée n'est pas neuve. John Kindervag l'a formalisée chez Forrester dans un rapport de 2010 au titre imagé (plus de « centres moelleux » derrière une coquille dure), et Google a décrit en décembre 2014 son propre modèle, BeyondCorp, qui supprimait la notion de réseau interne privilégié. Gartner a popularisé le terme ZTNA en lui consacrant un guide de marché en avril 2019.

## ZTNA vs VPN pour une PME : ce que change le modèle, et ce qu'il ne remplace pas

L'argument le plus solide en faveur du modèle tient aux passerelles VPN elles-mêmes. Les boîtiers d'accès distant installés en bordure de réseau sont devenus une cible de choix : l'agence européenne pour la cybersécurité les décrivait en 2024 comme un point d'entrée lucratif, et les failles exploitées se succèdent chez tous les grands fabricants, jusqu'à la directive d'urgence de la CISA américaine qui imposait en janvier 2024 de traiter celles d'Ivanti Connect Secure. Un modèle qui cache les applications derrière un intermédiaire géré réduit la surface exposée, et déplace chez le fournisseur la charge des correctifs.

L'ANSSI tempère toutefois l'enthousiasme. Dans son avis sur le modèle zéro confiance, publié en 2021, elle souligne que sa mise en œuvre ne peut être que progressive, que les nouvelles solutions doivent s'intégrer à la défense existante sans s'y substituer, et elle met en garde contre un faux sentiment de sécurité. Ses [fondamentaux publiés en juin 2025](https://messervices.cyber.gouv.fr/guides/zero-trust) vont plus loin : le zéro confiance ne doit en aucun cas être vu comme un remplacement de la défense périmétrique. Et pour les postes nomades, elle continue de recommander un VPN IPsec ou TLS.

![Illustration : une porte moderne insérée dans un ancien rempart de pierre](/images/ztna-pme-au-dela-du-vpn-mur-et-porte.original.webp "Le zéro confiance s'ajoute à la défense périmétrique, il ne la remplace pas.")

| Outil | Modèle | Offre gratuite | Offre payante |
|---|---|---|---|
| Cloudflare Zero Trust | ZTNA en service | Jusqu'à 50 utilisateurs | 7 $ par utilisateur et par mois |
| Twingate | ZTNA en service | Jusqu'à 5 utilisateurs | À partir de 5 $ en annuel |
| Microsoft Entra Private Access | ZTNA intégré à l'annuaire Microsoft | Non | 5 $ par utilisateur, licence Entra ID P1 requise |
| NordLayer | VPN d'entreprise avec fonctions ZTNA | Non | Formules Core et Premium |
| Tailscale | Réseau maillé entre machines | Usage non commercial | À partir de 8 $ |

Le tableau dit l'essentiel pour une petite structure : le modèle est accessible, parfois gratuitement, mais il demande de recenser chaque application et de rédiger une règle pour chacune. Une entreprise déjà équipée de Microsoft 365 Business Premium, qui inclut la licence d'annuaire requise, peut l'ajouter pour 5 dollars par utilisateur ; une équipe de cinq personnes qui accède à un seul logiciel métier y gagnera en sécurité ; une structure de vingt personnes avec un réseau hérité et des imprimantes partagées gardera probablement un VPN, correctement segmenté, pour tout ce qui ne se découpe pas en applications.

### L'état de l'appareil comme condition d'accès

Le ZTNA vérifie l'appareil autant que l'utilisateur, ce qui suppose des postes entretenus. Les mesures que recommandent les agences pour le poste d'un télétravailleur sont réunies dans [la sécurité du poste de l'employé](/guides/vpn-professionnel/vpn-pme-teletravail/teletravail-securiser-poste-employe/).

### La version VPN du même principe

Sans passer au ZTNA, un VPN d'entreprise peut déjà limiter ce que chaque équipe voit, par des zones et des règles de filtrage. Cette approche intermédiaire est décrite dans [la segmentation du réseau par équipe](/guides/vpn-professionnel/vpn-pme-teletravail/segmenter-acces-reseau-par-equipe/).

### L'identité au centre du modèle

Toute décision d'accès ZTNA part de l'identité fournie par l'annuaire de l'entreprise. Le branchement de l'accès distant sur cet annuaire est expliqué dans [l'authentification unique pour le VPN](/guides/vpn-professionnel/vpn-pme-teletravail/gestion-utilisateurs-vpn-sso/).


---

Cette page contient des liens d'affiliation. Si tu souscris via ces liens, je peux toucher une commission sans coût supplémentaire pour toi. Mon avis reste indépendant et s'appuie sur les audits publiés, la documentation officielle des fournisseurs et les tarifs vérifiés à la date de rédaction.

