L'accès à distance basé sur le navigateur et les réseaux privés virtuels résolvent différents problèmes d'accès. accès HTML5 est souvent une solution pratique lorsque les utilisateurs ont besoin d'applications ou de bureaux spécifiques, tandis qu'un VPN reste utile lorsqu'un point de terminaison nécessite une connectivité directe aux systèmes, services ou protocoles internes. Pour de nombreuses entreprises, la meilleure option dépend de ce que les utilisateurs doivent atteindre, des points de terminaison qu'ils utilisent et de l'accès réseau que l'organisation est prête à accorder.
L'accès par navigateur devrait-il remplacer chaque connexion VPN ? Les utilisateurs qui n'ont besoin que d'une ou deux applications professionnelles ont-ils encore besoin d'un tunnel réseau ? Certaines tâches peuvent-elles être effectuées en toute sécurité via un type de connexion donné ? Le travail à distance a fait des VPN un choix potentiel par défaut pour connecter les utilisateurs aux ressources internes. Pourtant, de nombreux employés, sous-traitants et partenaires n'ont en réalité pas besoin d'accès au réseau mais peuvent seulement avoir besoin d'un logiciel de comptabilité, d'une plateforme ERP, d'un CRM ou d'autre chose.
Pour les administrateurs système, la question est plus large que de savoir quelle méthode d'accès est meilleure. Lisez la suite pour découvrir comment cela s'étend à des questions telles que ce dont chaque utilisateur a besoin pour accéder, depuis quel point de terminaison, et combien de connectivité l'entreprise devrait exposer pour rendre cela possible.
Quels sont les principaux objectifs de l'accès à distance basé sur un navigateur et des VPN ?
Une comparaison directe n'a de sens que lorsque les deux architectures sont clairement définies. L'accès à distance basé sur un navigateur fournit une session aux applications ou aux bureaux hébergés ailleurs. Un VPN fournit une connectivité d'un point de terminaison vers des ressources autorisées situées derrière une frontière de réseau privé.
L'accès par navigateur fournit des applications et des bureaux
Avec l'accès à distance basé sur le navigateur, l'application métier s'exécute sur un hôte Windows distant plutôt que sur l'appareil de l'utilisateur. Un portail HTML5 transmet des mises à jour d'affichage, des entrées de clavier et des actions de souris entre le navigateur et la session distante. L'utilisateur peut voir une application publiée, une sélection d'applications ou un bureau distant complet. Le point de terminaison ne reçoit pas nécessairement de connectivité directe aux systèmes internes utilisés par ces applications.
Un VPN fournit une connectivité réseau
Un VPN établit un tunnel crypté entre un point de terminaison autorisé et une passerelle VPN. Le routage, les règles de pare-feu et les politiques d'accès déterminent ensuite quels réseaux internes, serveurs et services le point de terminaison peut atteindre.
Ce modèle est utile lorsque des applications installées localement doivent communiquer directement avec des serveurs de fichiers, des bases de données, des API, des interfaces de gestion ou d'autres services internes. Cependant, il peut être plus large que nécessaire lorsque l'utilisateur a seulement besoin d'accéder à une seule application métier hébergée de manière centralisée.
Comparaison rapide de l'accès par navigateur et des VPN
Pour les applications professionnelles, la distinction centrale n'est donc pas navigateur contre client. Les équipes doivent comparer l'étendue d'accès requise et les aspects, tels que l'endroit où les applications sont exécutées, plutôt que de considérer les technologies comme des substituts directs.
|
Critère |
Accès à distance basé sur le navigateur |
VPN |
|
Objectif principal |
Livrer une application ou un bureau publié |
Connecter un point de terminaison aux ressources réseau autorisées |
|
Exigence de point de terminaison |
un navigateur compatible |
Configuration du client VPN ou du système d'exploitation |
|
Exécution d'application |
Sur l'hôte distant |
Souvent sur le point de terminaison |
|
Portée du réseau |
Habituellement limité à la session distante |
Déterminé par les politiques de routage et d'accès |
|
Gestion des données |
Les données professionnelles peuvent rester sur l'hôte |
Les données peuvent passer entre les systèmes internes et le point de terminaison. |
|
Utilisateurs typiques |
Employés, entrepreneurs et partenaires ayant besoin d'applications définies |
Les utilisateurs ayant besoin d'un accès direct à plusieurs services, protocoles ou outils d'administration |
|
Support périphérique |
Dépend de HTML5 capabilités de redirection |
Dépend de l'application locale et du tunnel |
|
Meilleur modèle de déploiement |
Accès axé sur l'application |
Accès axé sur le réseau |
Aucun modèle n'est universellement meilleur. Le flux de travail requis devrait déterminer combien d'accès est réellement nécessaire, en identifiant les applications et les bureaux ou une connectivité réseau plus large.
Comment l'accès par navigateur répond-il aux exigences spécifiques des applications ?
Accès à distance basé sur le navigateur fonctionne le mieux lorsque les utilisateurs n'ont besoin que d'applications spécifiques. Un employé des finances peut avoir besoin d'un logiciel de comptabilité, un opérateur d'entrepôt : un logiciel de gestion des stocks et un partenaire externe : une seule application Windows héritée. Aucun de ces cas ne nécessite automatiquement l'accès au réseau environnant.
Applications commerciales Windows centralisées
La publication d'applications maintient les applications sur un hôte Windows géré de manière centralisée. Les équipes informatiques peuvent maintenir l'application dans un environnement et la rendre disponible aux utilisateurs autorisés sans installer l'ensemble de la pile d'applications sur chaque appareil. Les mises à jour, les contrôles et la disponibilité pour les utilisateurs autorisés relèvent uniquement des administrateurs et l'ensemble de la pile logicielle est éloigné des points de terminaison.
Idéal pour la planification des ressources d'entreprise (ERP), la gestion de la relation client (CRM), la comptabilité, l'administration et d'autres applications métier, cette approche aide également avec produits hérités Il est particulièrement utile pour les anciens logiciels Windows qui restent opérationnellement importants pour une entreprise mais qui n'ont jamais été conçus comme une application web.
BYOD, Accès pour les entrepreneurs et temporaires
L'accès via le navigateur peut également simplifier l'accès depuis des appareils personnels, temporaires ou gérés de manière externe. Les utilisateurs ont généralement simplement besoin d'un navigateur compatible, supprimant ainsi l'exigence pour l'informatique de distribuer et de maintenir le client VPN pour chaque point de terminaison.
Néanmoins, les appareils non gérés ne sont pas intrinsèquement fiables. Les organisations ont toujours besoin d'une authentification forte, d'une configuration sécurisée du portail, de restrictions de session appropriées et d'une politique claire pour les téléchargements, l'impression, l'utilisation du presse-papiers et le transfert de fichiers.
Essai gratuit de TSplus Remote Access
Alternative ultime à Citrix/RDS pour l'accès aux bureaux/applications. Sécurisé, rentable, sur site/cloud
Comment les VPN s'intègrent-ils toujours aux exigences réseau larges ?
Un VPN reste approprié lorsque le point de terminaison lui-même doit communiquer directement avec les systèmes internes. La question clé est de savoir d'où doit provenir la connectivité.
Flux de travail nécessitant un accès direct aux points de terminaison pour les services internes
Certains flux de travail dépendent des applications installées se connectant directement aux partages de fichiers, aux sites Web internes, aux connexions de base de données, aux API ou à d'autres services internes. La livraison d'un accès à des applications ou à un bureau à distance peut ne pas reproduire le flux de travail complet.
Un VPN correctement restreint peut fournir la connectivité requise tout en permettant aux administrateurs de contrôler les itinéraires, les méthodes d'authentification et le trafic autorisé. Un bureau à distance complet peut également fournir un accès à plusieurs services en fonction des contrôles d'acheminement et d'accès définis.
Travaux administratifs et spécialisés nécessitant une connectivité au niveau du réseau
Le travail administratif d'une entreprise peut également être effectué à partir d'un bureau à distance centralisé. Les administrateurs système, les développeurs et les équipes d'infrastructure peuvent avoir besoin de Secure Shell, de consoles de gestion, de plateformes de surveillance ou d'accès à plusieurs systèmes pendant une tâche.
Un VPN devient plus pertinent lorsque les administrateurs ont besoin d'outils installés localement pour atteindre directement des cibles réseau changeantes, s'appuient sur des protocoles inadaptés à une session à distance ou nécessitent des intégrations non centralisées. Même dans ce cas, un accès large ne devrait pas être la norme. Connexions VPN privilégiées doit être segmenté, surveillé et limité aux systèmes requis par chaque rôle administratif.
Pourquoi les besoins des entreprises devraient-ils guider le modèle d'accès ?
Pour les entreprises, le choix devrait découler de la manière dont les gens utilisent réellement les applications. Les employés utilisant un petit ensemble d'applications Windows hébergées de manière centralisée ont des exigences différentes de celles des administrateurs d'infrastructure ou des développeurs ayant besoin d'une connectivité directe à plusieurs systèmes internes.
Accès basé sur le navigateur peut être particulièrement pratique pour les entrepreneurs, les bureaux de branche, les travailleurs hybrides et les environnements BYOD. En effet, l'informatique peut fournir un accès à des applications définies sans étendre la connectivité réseau équivalente à chaque point de terminaison ou session. Cela peut également simplifier le déploiement des applications, le logiciel restant centralisé et les installations, mises à jour et dépannages étant déployés sur de nombreux appareils.
Un VPN conserve son utilité lorsque les flux de travail des entreprises dépendent d'applications installées localement, de services internes spécifiques ou de communications directes entre réseaux. L'objectif n'est donc pas de supprimer les VPN à tout prix. Les méthodes d'accès doivent plutôt être adaptées aux utilisateurs et aux groupes, évitant ainsi d'accorder des autorisations surestimées.
La sécurité dépend de la portée d'accès et des contrôles
Une fois que l'accès commercial requis a été défini, la sécurité dépend en grande partie de la sensibilité de la connectivité exposée par l'un ou l'autre modèle et des contrôles de sécurité qui l'entourent. L'accès à distance basé sur un navigateur peut restreindre les ressources présentées à un utilisateur, tandis qu'un VPN peut offrir une portée réseau plus large en fonction du routage, de la segmentation et des politiques d'accès. La sécurité varie en fonction du portail, du service d'authentification, des hôtes de session, des autorisations d'application et des politiques de transfert de données.
Portée du réseau et potentiel de mouvement latéral
Un point de terminaison connecté à un VPN peut être en mesure de communiquer avec plusieurs ressources internes, en fonction de ses itinéraires et de ses règles de contrôle d'accès. Non restreint, cette portée réseau peut augmenter le nombre de systèmes exposés à un attaquant, si des identifiants ou un point de terminaison sont compromis.
La publication d'applications peut réduire la portée pour les utilisateurs, car les utilisateurs entrent dans une session distante contrôlée au lieu de rejoindre le réseau interne. Cependant, la passerelle et les hôtes de session restent une infrastructure exposée à moins d'être correctement protégés. Ils nécessitent des mises à jour, une authentification forte, des certificats TLS, une surveillance, une journalisation et une configuration soigneuse.
HTML5 et Zero Trust : où ils se rencontrent et diffèrent
L'accès à distance HTML5 peut soutenir certains objectifs de sécurité associés à Confiance zéro En publiant des applications ou des bureaux spécifiques via un portail contrôlé, les équipes informatiques peuvent limiter ce à quoi les utilisateurs ont accès, ce qui évite de fournir une connectivité directe à un réseau interne plus large. Cela peut réduire l'exposition inutile du réseau tout en facilitant l'alignement de l'accès avec des utilisateurs ou des rôles individuels.
Cependant, HTML5 est une méthode d'accès et de livraison, pas une architecture Zero Trust. Le NIST définit le Zero Trust autour de décisions explicites concernant les utilisateurs, les appareils et les ressources plutôt que sur la confiance basée sur la localisation du réseau. Une approche Zero Trust complète nécessiterait donc des contrôles supplémentaires tels que la vérification d'identité forte, l'évaluation des appareils, l'autorisation spécifique aux ressources, l'application des politiques et la surveillance. Bien que la session du navigateur à elle seule ne rende pas un environnement Zero Trust, l'accès aux applications basé sur le navigateur fait facilement partie de cette architecture.
Quand les besoins en performance et en périphériques décident-ils du résultat ?
Où l'accès HTML5 fonctionne bien
Les applications bureautiques standard et les applications métier fonctionnent souvent bien via HTML5 car le traitement a lieu sur l'hôte distant. Pendant ce temps, le point de terminaison affiche principalement la session et transmet les entrées de l'utilisateur.
Des flux de travail plus exigeants nécessitent des tests. Les applications gourmandes en graphiques, l'audio ou la vidéo en temps réel, les moniteurs multiples, les cartes intelligentes, les scanners, les imprimantes spécialisées et les périphériques USB peuvent se comporter de manière très différente entre une session HTML5 et une application native.
Où la livraison par navigateur nécessite des tests
Un VPN ne fluidifie pas automatiquement ces charges de travail. Son objectif : fournir une connectivité. La performance reste dépendante de la conception de l'application, de la bande passante, de la latence, de la capacité des points de terminaison et de l'infrastructure back-end. Un test correct : le flux de travail complet de l'utilisateur reste-t-il utilisable, et pas seulement si l'application s'ouvre.
Les opérations et les coûts suivent des modèles différents
Les opérations VPN impliquent des clients de point de terminaison, des certificats, des profils de connexion, du routage, des DNS, des politiques de tunnel et la disponibilité de la passerelle. Les équipes de support peuvent également avoir besoin de diagnostiquer et de résoudre des conflits avec les réseaux locaux, les mises à jour du système d'exploitation et les logiciels de sécurité.
L'accès à distance basé sur le navigateur réduit une partie du travail de déploiement des points de terminaison, mais déplace la responsabilité vers la disponibilité du portail, la capacité des sessions et les hôtes d'application. L'informatique doit valider la compatibilité des applications, l'utilisation simultanée, le comportement des profils, la licence, l'impression et la haute disponibilité.
Aucun des modèles n'est systématiquement moins cher. L'infrastructure existante, la licence, le nombre d'utilisateurs, les sessions simultanées et la charge de travail de support représentent le coût global.
Un modèle hybride offre souvent le meilleur ajustement
La plupart des organisations n'ont pas une exigence d'accès à distance uniforme pour l'ensemble de la main-d'œuvre. Un design pratique pourrait publier des applications commerciales définies pour les employés, les sous-traitants et les partenaires tout en conservant un accès VPN restreint pour les administrateurs et les flux de travail techniques exceptionnels.
Cette approche hybride réduit l'exposition du réseau sans forcer toute l'activité à passer par la même architecture d'accès. Elle permet également à l'informatique de revoir l'accès par rôle d'utilisateur, type de point de terminaison et ressource requise plutôt que de préserver un modèle d'accès à distance unique pour des raisons historiques.
Comment les administrateurs système devraient-ils tester les deux modèles ?
Un pilote doit utiliser de vraies applications, des points de terminaison représentatifs et des flux de travail commerciaux complets. Les équipes informatiques peuvent évaluer les deux modèles en sept étapes :
- Inventorier les applications, services et protocoles requis par chaque rôle.
- Séparer les exigences réseau de niveau véritable des exigences d'accès uniquement aux applications.
- Test d'authentification, lancement de session, reconnexion et comportement de délai d'attente.
- Valider l'impression, le presse-papiers, le transfert de fichiers et les périphériques nécessaires.
- Mesurer la réactivité depuis des emplacements et des connexions représentatifs.
- Examinez les journaux, l'étendue d'accès et l'impact des identifiants compromis.
- Comparer l'effort de déploiement, les tickets de support et la charge de travail continue des administrateurs.
Le choix final doit refléter des preuves opérationnelles. Une connexion réussie prouve la connectivité, mais cela ne prouve pas que le modèle prend en charge la journée de travail complète de l'utilisateur.
TSplus Remote Access fournit des applications professionnelles via le navigateur
TSplus Remote Access publie des applications Windows sélectionnées ou des bureaux complets à partir d'une infrastructure Windows centralisée. Les utilisateurs peuvent se connecter via un Portail Web HTML5 , tandis que les administrateurs attribuent des applications publiées à des utilisateurs ou groupes individuels. TSplus prend également en charge des modes de connexion alternatifs lorsque un client natif est plus adapté à la charge de travail.
Cela fait de TSplus Remote Access une option pratique lorsque les entreprises souhaitent réduire la dépendance au VPN pour les utilisateurs qui n'ont besoin que d'applications Windows définies. Le positionnement doit rester précis : TSplus fournit un accès aux applications et au bureau basé sur le navigateur, et non un remplacement universel pour chaque flux de travail VPN ou une architecture Zero Trust par défaut.
Conclusion
Pour les entreprises, le meilleur modèle d'accès dépend d'abord de ce que chaque utilisateur doit réellement faire L'accès à distance basé sur le navigateur convient bien lorsque les utilisateurs ont besoin d'applications ou de bureaux définis, tandis que l'accès VPN reste approprié lorsque les flux de travail nécessitent une connectivité réseau directe. De nombreuses organisations bénéficieront de la combinaison des deux plutôt que de forcer chaque utilisateur à passer par la même méthode d'accès. Un design plus solide peut donc combiner la publication d'applications HTML5 avec un accès VPN étroitement restreint pour des rôles exceptionnels.
Essai gratuit de TSplus Remote Access
Alternative ultime à Citrix/RDS pour l'accès aux bureaux/applications. Sécurisé, rentable, sur site/cloud