ZTNA — Zero Trust Network Access
« Never trust, always verify » : le ZTNA remplace l’accès réseau par l’accès applicatif — une rupture majeure par rapport au VPN. Ce cours en pose les principes et compare les architectures, schémas à l’appui.

Extrait du support — la différence « réseau » fondamentale entre ZTNA et VPN.
Ce que couvre ce cours
- Les quatre principes du ZTNA : aucune confiance implicite (chaque connexion authentifiée et autorisée), vérification continue de la pertinence de l’accès (privilèges, environnement, comportement), contrôle granulaire (accès aux applications nécessaires, pas au réseau), masquage des ressources (aucune exposition sur la surface d’attaque) ;
- Le ZTNA comme prolongement de l’IAM : IdP central (OIDC/SAML), MFA moderne (FIDO2), décisions RBAC/ABAC — l’IAM fournit l’identité, le ZTNA l’applique ; moindre privilège au niveau des flux, isolation L7 contre le mouvement latéral ;
- ZTNA vs VPN, trois architectures comparées : VPN on-premise (sous-réseaux entiers exposés, IP publique sur la surface d’attaque), VPN opérateur tiers (connexion sortante mais accès réseau large), passerelle ZTNA (accès par service, connexion sortante, pas d’IP publique exposée, edge routers par périmètre).
Objectifs pédagogiques
- Argumenter une trajectoire VPN → ZTNA avec les bons critères (surface d’attaque, granularité, traçabilité) ;
- Concevoir une architecture ZTNA par périmètres ;
- Relier ZTNA, IAM et gouvernance des privilèges.
Travaux dirigés
Déploiement d’une solution ZTNA open source (OpenZiti) sur le lab.
