【ぜっとてぃーえぬえー】

ZTNA(ゼットティーエヌエー) とは?

最終更新:
💡 身元と端末の状態を確かめ、必要なアプリへの接続を許可する

ゼロトラストの原則に基づき、利用者の身元や端末の状態などを確認し、許可されたアプリケーションへのアクセスを制御する技術。ネットワークの内側にいることだけでは信頼せず、対象と条件に応じた権限を適用する。

📌 このページのポイント
接続とアプリの利用権限を分ける利用者と端末確認・判断身元と状態アプリA許可アプリB許可しないVPNでも接続先を制限できる。設定を確認
利用者・端末を確認し、許可されたアプリへ接続する例です。矢印は接続要求と判断後の接続先。毎回のパスワード入力を意味せず、侵害の影響を完全に防ぐ保証でもありません。
ひよこ ひよこ
ZTNAは、何への接続を許可するの?
ペンギン先生 ペンギン先生
利用するアプリやサービスへの接続を、ルールに沿って許可するよ。あるアプリを使えることが、別のアプリを使う権限にはならない。利用者の身元や端末の状態などを確認して、必要な範囲を決めるんだ
ひよこ ひよこ
VPNは全部の資源に接続できるの?
ペンギン先生 ペンギン先生
VPNでも設定で行き先を制限できるよ。例えばAWS Client VPNには、利用者のグループと接続先に応じた許可ルールがある。ZTNAはアプリ単位の制御を重視するけれど、VPNなら必ず全て見える、ZTNAなら全て安全、と分けるのは誤りなんだ
ひよこ ひよこ
毎回パスワードを入れるの?
ペンギン先生 ペンギン先生
接続の判断と、毎回パスワードを入力させることは別だよ。SSOと組み合わせ、端末や要求の状況を評価し、ルールに応じて再認証や許可の見直しを行う。追加確認の条件や評価できる情報は、製品と設定で違うんだ
ひよこ ひよこ
SASEとの関係は?
ペンギン先生 ペンギン先生
ZTNAは、SASEで扱うアクセス制御の要素の一つだよ。Webアクセスの保護やクラウド利用の制御、ネットワーク機能などと組み合わせる。ZTNA一つを入れればゼロトラストの対策が全部完成する、という意味ではないんだ
ひよこ ひよこ
導入時に何を確かめる?
ペンギン先生 ペンギン先生
守るアプリ、利用者、管理できる端末、認証基盤との連携、旧来のアプリへの対応を確認しよう。端末側のエージェントが必要か、通信経路で遅延が増えないかも違う。侵害後の影響を必ず封じ込める保証ではなく、アプリ自体の保護や監視も必要だよ
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「ZTNA」って出てきたら「身元や端末の状態を確かめ、必要なアプリへの接続を許可する技術」と思えばだいたいOK!
📖 おまけ:英語の意味
「Zero Trust Network Access」 = ゼロトラストに基づくネットワークアクセス
💬 Zero Trustは、社内にいる、会社の端末を持つといった理由だけで、暗黙に信頼しない考え方だよ。確認をした上で、必要なアクセスを許可するんだ

参考資料

← 用語集にもどる