Par Résultat — Sécurité des Données et des Accès

Zero Trust Access sur votre propre plateforme, selon vos propres conditions

Deux modes d'opération clairs. RDP, SSH et VNC depuis le navigateur. VPN basé sur les standards et authentification par application, sur la même plateforme que l'ADC et le WAAP — sans licencier un module d'accès séparé.

Le VPN classique a atteint un mur : trop d'utilisateurs, trop d'applications, aucun contrôle par application. La réponse moderne du secteur est devenue le Zero Trust Access, mais la plupart des plateformes ZTNA pure-play sont parties vers le cloud-only ; les fabricants d'ADC traditionnels, eux, vendent le ZTA comme un module séparé et coûteux ajouté à côté de l'équilibreur de charge. TR7 choisit une autre voie. La même plateforme qui livre vos applications gère aussi l'accès à celles-ci. Il existe deux modes d'opération clairement nommés : Per-Service Authentication, qui attache login et SSO à un service existant, ou le Portail d'Accès Brandé, où l'utilisateur se connecte une fois et atteint les applications auxquelles il est autorisé. Les sessions RDP, SSH et VNC s'ouvrent depuis le navigateur. SSL et IPsec VPN fonctionnent côte à côte dans le même moteur. Identités, sessions et journaux d'audit restent dans votre réseau.

Deux modes
Per-Service Authentication et Portail d'Accès Brandé — choisissez l'un, exécutez les deux ensemble
Navigateur
RDP, SSH et VNC depuis le navigateur — aucun client sur l'endpoint
On-prem
Identités, sessions et journaux d'audit restent dans votre réseau

Le VPN a atteint sa limite ; les solutions modernes ont soit quitté votre réseau, soit généré une facture séparée

Ouvrir un seul tunnel VPN vers le réseau d'entreprise suffisait autrefois. Plus aujourd'hui. Les utilisateurs se connectent de partout, les applications sont partout — au data center, dans le cloud, en SaaS — et un seul tunnel VPN donne trop d'accès à quiconque s'y connecte. Les sous-traitants ont besoin d'un accès temporaire à des applications spécifiques. Le help desk doit atteindre des cibles RDP ou SSH internes sans déployer de client. Les équipes sécurité veulent voir qui accède à quoi et révoquer l'accès au niveau de l'application, pas du réseau.

La réponse moderne du secteur est devenue le Zero Trust Access. Mais les deux voies ont un coût. La plupart des plateformes ZTNA pure-play sont cloud-only — votre trafic et vos décisions d'identité migrent vers l'edge de quelqu'un d'autre. Les fabricants d'ADC on-prem traditionnels, eux, proposent le ZTA comme un module séparé et coûteux ajouté par-dessus l'équilibreur de charge : son propre moteur de politiques, sa propre courbe d'apprentissage, sa propre licence.

TR7 place l'accès sur la plateforme qui livre et protège déjà vos applications. Le même modèle vService, la même console d'opérateur, la même piste d'audit ; par-dessus, deux modes d'opération nommés, des protocoles de gateway depuis le navigateur et un VPN basé sur les standards. Aucun module licencié séparément, aucun tiers réseau sur le chemin de votre flux de connexion.

Cinq différenciateurs de TR7 Zero Trust Access

Chacun apporte de la valeur seul. Ensemble, ils définissent ce qu'est un accès zero trust qui ne dépend pas du cloud d'un tiers et n'apparaît pas comme une ligne séparée sur la facture.

On-prem first — identités et sessions dans votre réseau

La plupart des plateformes ZTA modernes sont SaaS. Vos décisions d'identité, votre trafic de session et vos journaux d'audit vivent sur leur réseau. TR7 s'exécute sur votre propre hardware. Logins, contrôles de posture, sessions et journaux restent là où votre politique de sécurité s'applique déjà.

Deux modes d'opération clairs

Mode A — Per-Service Authentication : login et SSO sont attachés à une application existante. Un seul service, un seul wrapper d'authentification ; après connexion, l'utilisateur va directement à l'application. Mode B — Portail d'Accès Brandé : un portail autonome en marque blanche avec son propre listener. L'utilisateur se connecte une fois et voit dans le launchpad chaque application à laquelle il est autorisé. Chaque mode a sa propre interface ; choisissez celui qui convient au déploiement, ou exécutez les deux ensemble.

RDP, SSH et VNC depuis le navigateur

Les équipes internes atteignent les cibles RDP, SSH et VNC directement depuis un onglet du navigateur. Aucune installation de client, aucun tunnel VPN sur l'endpoint, aucun logiciel natif à maintenir. Les sessions sont tunnelisées et auditées de manière centralisée ; la révocation d'accès prend effet à la requête suivante.

Accès, VPN, ADC et WAAP sur une seule plateforme

Les autres plateformes on-prem vendent un module séparé pour l'accès, un autre pour l'équilibrage de charge, un autre pour le WAAP, un autre pour le VPN. TR7 livre le tout dans le même moteur, une seule console d'opérateur et une seule vue d'audit. Le passage de « nous avons un VPN » à « nous avons un accès zero trust » se fait à l'intérieur du même produit.

VPN standard et continuous trust evaluation

IKEv2 et SSL VPN fonctionnent sur des standards que tout système d'exploitation moderne parle déjà — les utilisateurs iOS, Android, Windows et macOS ne téléchargent pas une application, ils ajoutent simplement un profil VPN. OAuth 2.0, OIDC, SAML, LDAP et RADIUS sont pris en charge nativement. Les signaux de sécurité de l'endpoint (appareil connu, posture à jour, état de conformité) alimentent en continu les décisions d'accès ; une session qui démarre digne de confiance peut être réévaluée et restreinte si le contexte change.

Ce qu'inclut TR7 Zero Trust Access

Chaque capacité ci-dessous vient dans le cadre de la même plateforme qui livre et protège vos applications.

Mode A — Per-Service Authentication

Attache login et SSO à un service HTTP existant. L'application reste en place ; TR7 se tient devant et applique l'authentification, le MFA et la politique. Un seul service, un seul wrapper d'authentification ; après connexion, l'utilisateur passe directement à l'application. Convient lorsque chaque application a une URL stable et que vous voulez un déploiement avec le minimum de changement.

Mode B — Portail d'Accès Brandé

Un portail autonome avec son propre listener et votre propre marque. Après connexion, les utilisateurs voient le launchpad de chaque application à laquelle ils sont autorisés — applications web internes, SaaS, sessions RDP/SSH/VNC. Un seul portail, plusieurs backends. Convient lorsque la logique opérationnelle d'un point d'entrée unique consolidé a du sens.

Gateway RDP, SSH et VNC depuis le navigateur

Accès aux cibles RDP, SSH et VNC internes via le navigateur. Aucun client natif sur l'endpoint, aucun tunnel VPN sur l'appareil. Les sessions sont tunnelisées et auditées de manière centralisée ; une seule action de révocation met fin à toutes les sessions actives.

SSL VPN et IPsec IKEv2 — avec le client natif du système d'exploitation

VPN basé sur les standards fonctionnant sur la même plateforme. SSL VPN pour tunnel complet ou split ; IPsec IKEv2 pour site-to-site ou accès distant fortement chiffré. Particulièrement fort sur mobile : iOS et Android parlent IKEv2 nativement, l'utilisateur ajoute un profil VPN dans les réglages au lieu d'installer une application — aucune charge de déploiement, de mise à jour ou de maintenance. Windows et macOS fonctionnent de la même manière via leurs clients VPN intégrés. Naturellement adapté aux scénarios BYOD (appareil personnel).

Intégration des fournisseurs d'identité

Prise en charge native d'OAuth 2.0, OIDC, SAML, LDAP et RADIUS. Se connecte à vos IdP existants comme Azure AD, Okta, ADFS, Google Workspace, OneLogin sans pont de protocole.

MFA et authentification context-aware

Le MFA est appliqué à la périphérie d'accès. Lorsque le contexte de la requête change — pays différent, appareil différent, application plus sensible — une authentification renforcée (step-up) est déclenchée.

Continuous trust evaluation

Une session qui démarre digne de confiance ne le reste pas par défaut. La posture de l'endpoint, la géographie, la santé de l'appareil et les anomalies de session sont réévaluées tout au long de la session. Si le contexte change, l'accès peut être restreint ou la session révoquée en cours de route.

Intégration des signaux de sécurité de l'endpoint

Dans les déploiements où les utilisateurs sont sur des appareils gérés par la couche de sécurité endpoint de TR7, les signaux de confiance d'appareil (appareil connu, posture à jour, conformité) alimentent la politique d'accès. Les endpoints non gérés passent une inspection complète.

Audit des commandes de session SSH au niveau PAM

Les sessions SSH atteignant des cibles internes via le gateway sont journalisées au niveau commande — chaque commande tapée, chaque réponse reçue. La piste d'audit est prête pour l'investigation ; aucun produit PAM séparé nécessaire.

Politique par application et accès least-privilege

Chaque application a sa propre politique d'accès : identité, posture de l'appareil, heure de la journée, géographie, force du MFA. Un utilisateur qui atteint le CRM n'est pas automatiquement autorisé sur la base de données. Le mouvement latéral est limité au périmètre que chaque application autorise explicitement.

Masquez les applications internes de l'internet ouvert

Les applications derrière TR7 ne sont pas accessibles directement. Les scans de découverte, les port sweeps et les attaques pré-authentification voient TR7, pas vos applications. La surface d'attaque est réduite sans modifier le code de l'application.

Politique visuelle, sans scripting

Les politiques d'accès, les flux d'authentification et les règles conditionnelles se construisent dans le même flow builder visuel utilisé ailleurs sur la plateforme. Aucun langage de politique propriétaire ; aucune certification fournisseur nécessaire pour modifier une règle.

Accès, livraison et sécurité dans une seule console

Les événements d'accès, le trafic ADC, les détections WAAP et les signaux DDoS sont partagés dans une seule vue d'opérateur et une seule piste d'audit. Les exports SIEM utilisent la même taxonomie que le reste de la plateforme.

Deux modes d'opération côte à côte

Les deux modes offrent le Zero Trust Access. La différence entre eux réside dans l'effort opérationnel et l'expérience utilisateur final. Ils peuvent fonctionner côte à côte.

01

Mode A — Per-Service Authentication

Une seule application, un seul wrapper d'authentification. L'application conserve son URL existante ; TR7 se tient devant et applique authentification, MFA, posture et politique. Après connexion, les utilisateurs arrivent directement sur l'application. Convient lorsque chaque application a une URL stable et que vous voulez un déploiement avec le plus petit changement possible.

02

Mode B — Portail d'Accès Brandé

Un seul portail, plusieurs backends. Un portail autonome en marque blanche avec son propre listener. Les utilisateurs se connectent une fois et voient dans le launchpad chaque application à laquelle ils sont autorisés. Convient lorsqu'un point d'entrée consolidé a du sens opérationnellement ou que vous voulez un launchpad d'applications.

03

Déploiement côte à côte

Les deux modes peuvent fonctionner simultanément. Certaines applications sont enveloppées avec la per-service auth, d'autres sont accessibles via le portail. Mêmes politiques d'identité, mêmes signaux d'endpoint, même piste d'audit.

04

Protocoles de navigateur depuis les deux modes

Les sessions RDP, SSH et VNC peuvent être offertes dans les deux modes — comme une URL per-service enveloppée ou comme une tuile launchpad du portail. L'expérience navigateur est identique ; seul le cadre opérationnel change.

05

Coexistence avec le VPN

SSL VPN et IPsec VPN continuent de fonctionner aux côtés des deux modes. Utile pendant la période de transition : les utilisateurs passent du VPN à l'accès per-application ou portail selon le calendrier que vous définissez.

06

Le même modèle vService en dessous

Quel que soit le mode choisi, l'objet de configuration est un vService. Contrôles de santé, règles de trafic, observabilité et modèle de bande passante se comportent de la même manière. C'est le même moteur qui livre vos autres applications.

Où ce résultat apparaît

Migration VPN à votre propre rythme

Sortez les utilisateurs du tunnel VPN plat vers un accès par application — sans changement radical. Le SSL VPN continue de fonctionner ; les équipes migrent progressivement vers la Per-Service Auth ou le Portail Brandé.

Accès sous-traitants et tiers

Les utilisateurs externes obtiennent un accès temporaire et délimité à des applications spécifiques. Aucun appareil d'entreprise ni installation de client VPN requis ; ils se connectent au portail et ne voient que ce à quoi ils sont autorisés.

Accès help desk et admin

Les équipes opérationnelles atteignent les cibles RDP, SSH et VNC internes depuis un onglet du navigateur. Chaque session est tunnelisée et auditée ; lorsque l'accès d'un sous-traitant est révoqué, toutes ses sessions actives prennent fin instantanément.

Services financiers — accès distant réglementé

Politiques par application liées au MFA, à la posture de l'appareil et à l'audit au niveau session. Les journaux de commandes SSH au niveau PAM satisfont les exigences réglementaires et d'audit interne sans produit PAM séparé.

Services publics et gouvernementaux

Les règles de résidence des données interdisent au trafic d'identité et de session de quitter le réseau. Le déploiement on-prem maintient chaque décision d'authentification, session et journal d'audit sous contrôle local.

Fusions et acquisitions

Deux organisations, deux fournisseurs d'identité, deux catalogues d'applications. Le Portail d'Accès Brandé devient une porte d'entrée unique pendant que l'intégration se poursuit — les utilisateurs voient un seul launchpad, même quand le travail d'identité en backend est encore en cours.

18 features

Fonctionnalités qui implémentent cette solution

Capacités référencées par cette solution — les pièces techniques qui composent les contrôles décrits ci-dessus.

SSL VPN et IKEv2

TR7 AAM
Zero Trust AccessModernisez les applications héritées

Gérez l'accès VPN non pas comme une exception réseau distincte, mais comme partie intégrante de la politique d'identité et de confiance des appareils AAM.

Services Financiers· Secteur Public· Santé

Portail d'applications sans client

TR7 AAM
Zero Trust AccessModernisez les applications héritéesConformité HIPAAConformité PCI DSS

Accès depuis le navigateur à RDP, VNC, SSH, Kubernetes et aux systèmes legacy — coffre-fort d'identifiants, enregistrement et watermark intégrés.

Services Financiers· Secteur Public· Santé

Authentification multifacteur

TR7 AAM
Zero Trust AccessConformité HIPAAConformité PCI DSS

Trois méthodes MFA, politique par service, raccourci appareil de confiance — pas de cloud MFA tiers.

Services Financiers· Secteur Public· Santé

Moteur de politique d'accès conditionnel

TR7 AAM
Zero Trust AccessConformité HIPAAConformité PCI DSS

Un seul moteur de flux détermine chaque résultat d'authentification — qui, vers quoi, après quel facteur, dans quel contexte.

Services Financiers· Secteur Public· Santé

Évaluation continue de la confiance

TR7 AAM
Zero Trust AccessBot ManagementConformité HIPAAConformité PCI DSS

La confiance gagnée à la connexion n'est pas portée éternellement. Chaque session reste sous évaluation, à chaque étape.

Services Financiers· Secteur Public· Santé

Fédération d'identité SAML 2.0

TR7 AAM
Zero Trust Access

SP SAML conforme aux standards — IdP d'entreprise, fédération d'identité du secteur public et routage par tenant ; coordonné avec MFA, accès conditionnel et confiance de l'appareil.

Services Financiers· Secteur Public· Santé· Éducation

Fédération OIDC / OAuth 2.0

TR7 AAM
Zero Trust Access

Relying party OIDC conforme aux standards — code d'autorisation avec PKCE, jetons d'identité vérifiés via JWKS, défenses nonce et state, routage IdP par tenant.

Services Financiers· Secteur Public· Santé· Éducation

Connexion LDAP/AD

TR7 AAM
Zero Trust Access

Votre répertoire d'entreprise existe déjà ; TR7 AAM ne le copie pas, il s'y connecte et transforme l'appartenance aux groupes en politique d'accès.

Services Financiers· Secteur Public· Santé· Éducation

Intégrations IdP supplémentaires

TR7 AAM
Zero Trust AccessConformité HIPAAConformité PCI DSS

Reliez toute source d'identité autre que SAML et OIDC au même flux d'accès et d'audit.

Services Financiers· Secteur Public

Authentification par certificat client TLS / mTLS

TR7 ADCTR7 AAM
Zero Trust AccessLivraison et accélération d'applicationsConformité PCI DSSConformité HIPAASécurité des API

Extrayez le certificat client du contrôle de connexion et transformez-le en objet d'identité qui pilote les décisions de trafic.

Services Financiers· Secteur Public· Santé

Architecture Multi-Namespace et Routage Cross-NS

TR7 ADCTR7 vTenant
Livraison et accélération d'applicationsModernisez les applications héritéesZero Trust Access

Connectez les services sans fusionner les réseaux — gérez les plans IP chevauchants et l'isolation des tenants avec un seul modèle vService.

Services Financiers· Secteur Public· Santé

Protection contre la prise de contrôle de compte

TR7 WAAPTR7 AAM
Bot ManagementZero Trust Access

Arrêtez le credential stuffing, la force brute et les tentatives de détournement de session en vous basant sur une décision de risque combinée — pas un seul signal.

Services Financiers· Retail & E-commerce

Protection contre les attaques de connexion

TR7 WAAPTR7 AAM
Zero Trust AccessBot Management

Trois niveaux de friction graduée — avertir, challenger, verrouiller — sur IP, nom d'utilisateur, ou les deux. CAPTCHA self-hosted, aucun cloud externe.

Services Financiers

Protection de session

TR7 WAAP
Bot ManagementZero Trust Access

De la génération du session ID à la sécurité des cookies, du contrôle de bind IP+UA à la gestion des idle et absolute timeouts, protégez la session sous un seul policy graph.

Services Financiers

ETM Confiance Appareil → Accès AAM

TR7 ETM
Zero Trust Access

Le pillar de l'add-on ETM intégré à l'AAM : la posture de l'appareil devient le signal vivant de la décision d'accès.

Services Financiers· Secteur Public· Santé

Templates de page de connexion personnalisés

TR7 AAM
Zero Trust Access

UX de connexion brandée par gateway, avec héritage de template. Un template distinct pour chaque marque, tenant ou application ; aucun serveur web distinct.

Backend SSO

TR7 AAM
Zero Trust AccessModernisez les applications héritées

Authentification moderne en amont, identité injectée en aval sous forme d'en-tête, d'Authorization ou de cookie — les applications legacy restent legacy.

Services Financiers· Santé

Cycle de vie du mot de passe

TR7 AAM
Zero Trust Access

Les flux de modification, d'oubli et de réinitialisation dans un seul moteur — jeton à usage unique, masquage du destinataire, audit à chaque étape.

Questions fréquentes

Quelle est la différence entre le Mode A et le Mode B ?
Le Mode A — Per-Service Authentication — attache login et SSO à l'URL d'une application existante. L'application conserve son URL ; TR7 se tient devant et applique authentification et politique. Une seule application, un seul wrapper d'authentification. Le Mode B — Portail d'Accès Brandé — est un portail autonome en marque blanche avec son propre listener. L'utilisateur se connecte une fois et voit dans le launchpad chaque application à laquelle il est autorisé. Un seul portail, plusieurs backends. Les deux modes peuvent fonctionner côte à côte.
Mes utilisateurs ont-ils besoin d'un client VPN — et cela fonctionne-t-il bien sur mobile ?
Aucun client propriétaire nécessaire. RDP, SSH et VNC fonctionnent depuis le navigateur. Pour les utilisateurs qui ont encore besoin d'un tunnel, TR7 exécute un SSL VPN standard et IPsec IKEv2 sur la même plateforme. iOS et Android parlent IKEv2 nativement, l'utilisateur mobile ajoute un profil VPN dans ses réglages au lieu d'installer une application fournisseur — aucun déploiement d'application, aucun cycle de mise à jour par appareil, adapté au BYOD (appareil personnel). Windows et macOS fonctionnent de la même manière via leurs clients VPN intégrés.
En quoi est-ce différent d'exécuter le ZTA comme module sur un ADC traditionnel ?
Les fabricants d'ADC on-prem traditionnels vendent l'accès comme un module séparé et coûteux, via leur propre langage de politique et leur certification. TR7 livre l'accès dans le même moteur qui livre et protège vos applications. Une seule plateforme, une seule console d'opérateur, une seule vue d'audit et une édition de politique visuelle ne nécessitant aucun script propriétaire.
Que se passe-t-il lorsque le contexte de l'utilisateur change en cours de session ?
Une session qui démarre digne de confiance ne le reste pas par défaut. La posture de l'endpoint, la géographie, la santé de l'appareil et les anomalies de session sont réévaluées en continu. Si le contexte change — l'appareil sort de la conformité, l'utilisateur passe dans une géographie inattendue, un comportement anormal est observé — l'accès peut être renforcé par un MFA supplémentaire, restreint à un sous-ensemble d'applications ou entièrement révoqué.
Le trafic d'attaque ou les données d'identité sont-ils acheminés hors de mon réseau ?
Non. TR7 s'exécute sur votre propre hardware, dans votre propre data center, sous vos propres contrôles réseau. Logins, contrôles de posture, trafic de session et journaux d'audit restent dans votre réseau. Aucun edge tiers sur le chemin de votre flux de connexion.
Les sessions du gateway SSH peuvent-elles être auditées par commande, et non par session ?
Oui. Les sessions SSH atteignant des cibles internes via le gateway sont journalisées au niveau commande — chaque commande tapée, chaque réponse reçue. La piste d'audit est prête pour l'investigation ; aucun produit PAM (privileged access management) séparé nécessaire.
Quels fournisseurs d'identité et protocoles sont pris en charge ?
OAuth 2.0, OIDC, SAML, LDAP et RADIUS — tous pris en charge nativement. Se connecte à Azure AD, Okta, ADFS, Google Workspace, OneLogin et d'autres sans pont de protocole ni bridge propriétaire.

Accès zero trust sur votre propre plateforme, selon vos propres conditions

Demandez une démo en direct de TR7 Zero Trust Access. Nous parcourons les deux modes d'opération, ouvrons une session RDP en direct depuis le navigateur et montrons comment le même moteur de politiques gère SSL VPN, per-app auth et portail d'accès depuis un seul endroit.