VaultysHub + ZTNA : la double barrière de sécurité
Le contexte
Claire est RSSI chez BioLab, un laboratoire de 90 personnes réparties entre trois sites et du télétravail. L'entreprise héberge des applications internes critiques — LIMS (gestion de laboratoire), ERP, base documentaire réglementaire — sur ses propres serveurs. Claire veut sécuriser l'accès à ces applications sans exposer le réseau interne à Internet et sans infliger un VPN classique à ses équipes.
Le problème sans VaultysHub + ZTNA
Avec un VPN classique :
- Une fois connecté au VPN, l'utilisateur accède à tout le réseau interne (modèle "château fort")
- Si un poste est compromis, l'attaquant a accès à l'ensemble du réseau
- Le VPN est lourd à maintenir, lent, et dégrade l'expérience utilisateur
- Aucune granularité : impossible de donner accès à une seule application
- Les identifiants VPN sont un vecteur d'attaque supplémentaire à gérer
Avec un ZTNA seul (Tailscale/Headscale) :
- Le réseau est segmenté, mais l'authentification aux applications reste classique (login/mot de passe)
- Les mots de passe des applications internes restent un maillon faible
- Pas de visibilité sur qui accède à quoi au niveau applicatif
- Pas de gestion centralisée des accès aux applications
La solution : VaultysHub + Tailscale/Headscale
En combinant VaultysHub avec un réseau Zero Trust (Tailscale ou son alternative open source Headscale), on obtient deux couches de sécurité complémentaires :
Couche 1 — VaultysHub : contrôle qui peut accéder et dans quelles conditions (identité, appareil, localisation)
Couche 2 — ZTNA : contrôle à quelles machines l'utilisateur peut se connecter sur le réseau (micro-segmentation)
Avec VaultysHub + ZTNA
Étape 1 — Déployer le réseau Zero Trust
Claire installe Headscale (auto-hébergé pour garder la souveraineté des données) ou active Tailscale (plan Business). Chaque serveur hébergeant une application interne rejoint le réseau Zero Trust.
Étape 2 — Connecter VaultysHub comme fournisseur d'identité
Claire configure VaultysHub comme fournisseur OpenID Connect (OIDC) pour Tailscale/Headscale. Désormais, pour rejoindre le réseau Zero Trust, un collaborateur doit s'authentifier via VaultysHub et son VaultysID.