Comprendre Fortinet · FortiSASE 26 Enterprise Administrator

FortiSASE SPA : accès privé par ZTNA ou SD-WAN

Distinguer proxy d’accès ZTNA, connectivité SD-WAN et accès agentless aux applications privées.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours FortiSASE 26 Enterprise Administrator. Le périmètre étudié est FortiSASE 26 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

SPA désigne l’accès sécurisé aux ressources privées. Sa conception dépend de la manière dont l’application est exposée et du contexte d’identité et de terminal demandé. Il ne faut pas confondre la connectivité au réseau privé avec l’autorisation d’utiliser une application.

Le proxy d’accès ZTNA FortiGate et le raccordement via FortiGate SD-WAN sont des architectures distinctes. Le premier organise un accès applicatif avec ses contrôles ; le second apporte un chemin vers les réseaux privés selon les connexions et les politiques prévues. Les tags de posture participent au contexte de décision lorsqu’ils sont utilisés.

L’accès agentless ZTNA répond à un autre mode d’usage. Vérifiez les applications et protocoles pris en charge, les paramètres d’identité et l’expérience attendue. Un test en navigateur ne valide pas automatiquement toutes les applications du poste.

Comprendre en imageFortiSASE SPA : accès privé par ZTNA ou SD-WAN
FortiSASE SPA : accès privé par ZTNA ou SD-WAN Distinguer proxy d’accès ZTNA, connectivité SD-WAN et accès agentless aux applications privées. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 Utilisateur Identité et posture 02 FortiSASE SPA Décision et chemin 03 FortiGate Proxy ou SD-WAN 04 Application privée Service et certificat
Distinguer proxy d’accès ZTNA, connectivité SD-WAN et accès agentless aux applications privées. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

Le diagnostic doit distinguer résolution du nom, transport vers le réseau privé, décision d’accès et réponse de l’application. Cette séparation évite d’accuser l’authentification pour une route absente.

Trois scénarios à distinguer
ScénarioPoint de contrôle
ZTNA access proxyPublication applicative et autorisation
SPA via SD-WANConnexion au réseau privé et politiques
Agentless ZTNAMode d’accès et applications compatibles
PostureTags attendus et état reçu
ApplicationCertificat, service et réponse serveur

Un scénario pour pratiquer

Publiez une application HTTPS de lab pour une population limitée.

  1. Choisir l’architecture SPA et relever chaque équipement traversé.
  2. Configurer les paramètres de l’accès privé puis vérifier la résolution du nom.
  3. Tester un utilisateur autorisé et un utilisateur hors périmètre.
  4. Comparer l’identité, les tags utilisés, les décisions et les logs côté application.

Diagnostiquer sans sauter les étapes

Un tunnel disponible n’exclut pas un problème de routage ou de politique. Un refus d’accès explicite ne se traite pas comme un serveur qui ne répond pas.

Localiser le blocage
ObservationVérification utile
Nom non résoluDNS disponible dans le mode d’accès
Connexion privée indisponibleService connection, tunnel et état des hubs
Refus malgré identité correctePolitique et posture requise
Connexion acceptée mais erreur HTTPService, publication et application cible

À vous de raisonner

La connexion privée est active, mais un utilisateur reçoit un refus explicite. Faut-il recréer le tunnel ?

Voir le corrigé

Pas en premier. Un refus indique qu’une décision d’accès est intervenue. Vérifiez l’identité, la posture et la politique pour cet utilisateur avant de modifier la connectivité.

Pour approfondir

Continuer le parcours

Retrouver les 4 guides du parcours FortiSASE 26 Enterprise Administrator

Relier ce parcours à d’autres sujets

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.