Des questions ont été soulevées concernant le comportement et les capacités de configuration spécifiques de la fonctionnalité de posture ZTA (Zero Trust Access) basée sur le client Cisco Secure Access lorsqu'elle est utilisée pour l'accès à Internet. Les préoccupations particulières comprenaient :
Si les exigences de positionnement du système d'exploitation prennent en charge une période de grâce configurable de 365 jours maximum pendant laquelle les périphériques peuvent toujours utiliser le module ZTA pour accéder aux destinations Internet même s'ils ne répondent pas à la version du système d'exploitation requise.
Si des exigences de posture autres que le système d'exploitation, telles que le pare-feu, le mot de passe système, entre autres, entraînent un blocage immédiat de l'accès à la destination lorsqu'elles ne sont pas respectées.
Indique si des messages d'avertissement personnalisés ou des actions autres que le blocage (comme la surveillance) peuvent être configurés pour les défaillances liées aux exigences de posture via l'interface utilisateur graphique Secure Access.
Fonctionnalité Cisco Secure Access avec ZTNA (Zero Trust Access)
Implémentation de la posture ZTA basée sur le client
Scénario d'utilisation d'accès Internet
Configuration requise, notamment le système d'exploitation, le pare-feu et le mot de passe système
Les clarifications décrites dans les sections suivantes ont été fournies concernant le comportement et les capacités de configuration de la posture ZTA basée sur le client Secure Access.
Le comportement requis par la position du système d'exploitation est correct. Lorsqu'une condition de position du système d'exploitation est configurée, elle prend en charge un délai de grâce configurable pouvant atteindre 365 jours. Pendant cette période de grâce, les périphériques qui ne répondent pas à la version de système d'exploitation requise peuvent toujours utiliser le module ZTA pour accéder aux destinations Internet pendant leur mise à niveau vers la version cible.
Pour les conditions de posture autres que le système d'exploitation (telles que le pare-feu, le mot de passe système et d'autres contrôles de sécurité), l'accès aux destinations est immédiatement bloqué lorsque ces conditions ne sont pas remplies. Ces types de posture ne prennent pas en charge la fonctionnalité de délai de grâce disponible pour la configuration requise du système d'exploitation.
Les actions pour les défaillances de condition de position sont contrôlées via la configuration de la politique d'accès.
La stratégie d'accès prend en charge plusieurs types d'action, notamment :
Allow
Block
Avertir
Isoler
Les messages d'avertissement personnalisés et les pages de notification pour les échecs de posture peuvent être configurés via les paramètres de profil de sécurité de la stratégie d'accès. La gestion des pages d'avertissement et de notification est gérée via l'interface de configuration et de documentation Manage Notification Pages.
Cela signifie que des actions autres que le blocage (comme la surveillance via l'action Avertir) sont disponibles et peuvent être configurées, contrairement à l'évaluation initiale selon laquelle seules des actions de blocage étaient possibles.
Les questions ont été soulevées par la nécessité de comprendre les différences comportementales spécifiques entre les exigences de posture du système d'exploitation et d'autres types de posture, ainsi que de clarifier les options de configuration disponibles pour la gestion des défaillances de posture qui ne peuvent pas être immédiatement apparentes dans l'interface utilisateur graphique d'accès sécurisé.
Gestion de la documentation des pages de notification pour Secure Access
| Révision | Date de publication | Commentaires |
|---|---|---|
1.0 |
13-Aug-2026
|
Première publication |