La clé privée ne quitte jamais le portable
L'enrôlement, c'est un lien à usage unique plus un mot de passe envoyé par un autre canal. Le navigateur génère la paire de clés sur la machine de l'utilisateur et n'envoie que la moitié publique. Il n'existe nulle part dans le système un champ pour une clé privée, parce qu'il n'y a rien à y mettre.
Tunnel partagé par défaut, tunnel complet fait correctement
Par défaut, seules les plages de l'entreprise passent par le tunnel. Le tunnel complet est un interrupteur, construit comme une liste explicite de préfixes internet plutôt que comme une route par défaut globale : l'imprimante domestique de l'utilisateur continue donc de fonctionner, et la négociation du tunnel n'est jamais routée dans le tunnel lui-même.
L'inspection a lieu au hub
Le trafic distant arrive sur le hub et y rencontre tout le moteur : contrôle applicatif, filtrage par catégorie et par URL, IDS/IPS, inspection TLS, prévention des fuites de données et passerelle IA. Un site utilisé comme point de sortie transmet et traduit ; il n'inspecte pas. Savoir quelle machine fait le travail compte au moment de les dimensionner.
Choisissez par où sort le trafic d'un utilisateur
Par le hub, par un site nommé, ou par le site le plus proche du lieu d'enrôlement de l'utilisateur. Utile quand un service n'accepte les connexions que depuis l'espace d'adresses d'un pays.
L'identité, et ce qu'elle exige vraiment
Les utilisateurs et les groupes viennent d'Active Directory, d'Azure AD ou de SCIM, et la politique les sélectionne par leur nom. Une personne distante est liée à votre propre fournisseur OpenID Connect à l'enrôlement — un jeton sans revendication de facteur multiple est refusé — et l'appareil porte ensuite cette identité, si bien que le hub peut nommer la personne derrière un paquet. Ses groupes d'annuaire décident quelles applications nommées le hub ouvre, et une échéance la ramène devant le fournisseur. Sur le LAN, l'agent du contrôleur de domaine fournit le même lien pour tous les autres.
Les appareils sont reconnus — et évalués
Le moteur détermine ce qu'est chaque appareil à partir du trafic qu'il voit déjà — DHCP, mDNS, ARP, agents utilisateur, bannières SSH — sans agent à déployer et sans rien à installer pour l'utilisateur. La politique sélectionne sur le résultat : cette imprimante, cette classe de téléphones, tout ce qui n'est pas reconnu. Pour un appareil distant enrôlé, il y a un second jugement, distinct : la console lit sa santé dans le Microsoft Intune ou le CrowdStrike Falcon que vous exploitez déjà, et peut couper l'appareil au hub quand ce système le déclare compromis. Une machine dont aucun des deux systèmes ne peut répondre se lit comme inconnue et garde son accès, sauf si vous demandez la lecture stricte.