Glossaire
VPN par application
Le VPN par application ouvre un tunnel réservé à certaines applications désignées, au lieu de router tout le trafic de l'appareil. Le trafic professionnel atteint vos ressources internes, le reste sort directement par Internet : moins de charge sur votre concentrateur, et aucune raison de faire passer la navigation personnelle par votre réseau.
Comment ça marche
Sur iOS et iPadOS, le VPN par application est une propriété d'une application gérée. Vous poussez un profil VPN par MDM, puis vous associez ce profil à des applications précises. L'application doit être gérée, c'est-à-dire installée ou reprise par le MDM, et l'appareil doit être enrôlé. iOS monte le tunnel à la demande quand l'application émet du trafic et le ferme ensuite.
Sur Android Enterprise, la mécanique diffère : le VPN s'applique au profil professionnel dans son ensemble, avec un mode verrouillé qui bloque tout trafic si le tunnel tombe. Vous pouvez aussi cibler des applications par liste blanche ou liste noire dans la configuration du client VPN. Le résultat est proche, mais le raisonnement se fait par conteneur plutôt que par application.
Deux choses se configurent en même temps et conditionnent le fonctionnement réel. L'authentification, presque toujours par certificat poussé par le MDM plutôt que par identifiants saisis, pour que le tunnel monte sans rien demander à l'utilisateur. Et les règles de déclenchement à la demande, qui décident quels domaines passent dans le tunnel et lesquels sortent directement.
Côté clients, les principaux éditeurs le prennent en charge : Cisco AnyConnect, Fortinet, Palo Alto GlobalProtect, Check Point, Pulse, ainsi que le client IKEv2 natif d'iOS. Ce dernier évite d'installer un client tiers, ce qui simplifie la vie quand votre concentrateur l'accepte.
Pourquoi c'est important pour une flotte
Le VPN global sur mobile pose trois problèmes. Il fait passer Netflix et les mises à jour d'applications par votre lien Internet d'entreprise. Il vide la batterie. Et sur un appareil personnel en BYOD, il signifie que l'employeur voit l'ensemble de la navigation du salarié, ce qui n'est ni souhaitable ni facile à justifier.
Le VPN par application résout les trois, et il s'inscrit naturellement dans une démarche zero trust : l'accès est accordé à une application vers une ressource, pas à un appareil vers un réseau entier. C'est une différence de périmètre considérable le jour où un appareil est compromis.
La limite est la même que pour la gestion d'applications en général : une application non gérée ne peut pas être rattachée au tunnel. Si un utilisateur a installé la même application avec son compte personnel avant l'enrôlement, il faut la reprendre en gestion ou la réinstaller. Prévoyez ce cas dans la procédure de déploiement, c'est la première cause d'incident sur ce type de profil.
Comment Appaloosa le gère
Appaloosa pousse les profils VPN et les certificats qui les authentifient sur les appareils iOS, iPadOS et Android enrôlés, et associe le tunnel aux applications gérées que vous désignez, ou au profil professionnel côté Android. La configuration d'application voyage avec le déploiement, donc l'utilisateur n'a aucun réglage à saisir, et le retrait d'une application gérée emporte son accès. Les politiques associées sont décrites sur la page gestion des appareils mobiles.
Explorer
Découvrez toute la plateforme
Enrôlement, apps, sécurité, support à distance : tout au même endroit.
Explorer Appaloosa →Voyez Appaloosa tourner sur votre parc Réserver une démo