Después de eliminar un perfil de acceso de confianza cero (ZTA) que se creía que no se utilizaba, todos los usuarios con el módulo ZTNA experimentaron una pérdida total de acceso a los recursos privados y a la navegación por Internet. La eliminación de este perfil provocó una interrupción inmediata del servicio para todos los usuarios de ZTNA, lo que les impidió acceder a cualquier recurso a través de la infraestructura de acceso a la red de confianza cero.
Los usuarios afectados no pudieron establecer conexiones con:
Recursos internos privados
Navegación por Internet a través del módulo ZTNA
Acceso seguro (acceso a la red sin confianza)
Módulo ZTNA implementado con varios perfiles de usuario
Política predeterminada configurada con control ZTNA
Varios perfiles ZTA configurados para la administración de acceso de usuarios
Los perfiles de acceso de confianza cero se aplican en función de una lógica y un orden de coincidencia específicos:
Orden de coincidencia de perfil: Los perfiles ZTA se evalúan en orden según los criterios de coincidencia de usuarios y destinos
Comportamiento de perfil predeterminado: Cuando ningún perfil específico coincide con los criterios de usuario o de destino, el sistema vuelve al perfil predeterminado
Dependencias de perfil: La eliminación de un perfil que actúa como predeterminado efectivo puede causar la interrupción del servicio aunque parezca que no se utiliza
Es probable que el perfil eliminado funcionara como el perfil predeterminado efectivo para la coincidencia de usuarios, a pesar de aparecer sin usar en la interfaz de configuración. Cuando se quitó este perfil, los usuarios perdieron su ruta de acceso principal a través de la infraestructura ZTNA.
Para evitar problemas similares en el futuro, es necesario implementar este enfoque de validación:
1.- Revisar todos los perfiles ZTA configurados y sus criterios de coincidencia antes de la eliminación.
2.- Identificar qué perfil sirve como predeterminado efectivo para el acceso de usuarios.
3.- Verificar la asignación de usuario a perfil a través de capturas de pantalla de configuración y revisión de políticas.
4.- Probar los cambios de perfil de forma controlada antes de aplicarlos a la producción.
La causa raíz fue la eliminación de un perfil ZTA que estaba funcionando como el perfil predeterminado efectivo para el acceso de usuario ZTNA, a pesar de aparecer sin usar en la interfaz de configuración. Cuando se quitó este perfil, el sistema perdió los criterios de coincidencia principales para el acceso de usuarios, lo que hizo que todos los usuarios de ZTNA perdieran la conectividad tanto con los recursos privados como con la navegación por Internet. La lógica de coincidencia de perfiles depende de que haya un perfil predeterminado válido disponible para reserva cuando otros perfiles configurados no cumplan los criterios específicos de usuario o destino.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
25-Aug-2026
|
Versión inicial |