Acesso à Rede com Modelo Zero Trust (ZTNA): o que é e por que está substituindo a VPN
De acordo com o Relatório Kaseya sobre a Situação dos MSPs de 2026, 55% dos MSPs oferecem gerenciamento de identidade e acesso como serviço, tornando o ZTNA e sua alternativa ao acesso remoto baseado em VPN cada vez mais essenciais para o portfólio de serviços dos MSPs. Baixe o relatório completo.
A VPN tem sido a tecnologia padrão de acesso remoto há mais de duas décadas. Ela cria um túnel criptografado entre um dispositivo remoto e a rede corporativa, colocando o usuário remoto, logicamente, “dentro” do perímetro. No modelo de rede das décadas de 1990 e 2000, essa era uma forma razoável de estender o acesso confiável a usuários remotos.
O problema é que esse modelo não resistiu bem ao tempo. A VPN concede acesso no nível da rede, e não no nível do aplicativo. Um usuário conectado via VPN tem, em princípio, o mesmo alcance de rede que alguém fisicamente presente no escritório, o que significa que um dispositivo comprometido com uma sessão de VPN ativa dá a um invasor acesso no nível da rede ao ambiente corporativo. A movimentação lateral a partir desse ponto é simples. O alcance de uma única credencial roubada abrange toda a rede.
O Acesso à Rede Zero Trust (ZTNA) aborda essa questão diretamente, substituindo o acesso no nível da rede pelo acesso no nível do aplicativo, aplicado de forma contínua com base na identidade verificada e no estado do dispositivo. Se você quiser conhecer a estrutura mais ampla na qual isso se insere, consulte nosso guia sobre segurança zero trust como arquitetura. Esta publicação se concentra na camada de acesso à rede: como o ZTNA funciona, como ele se compara à VPN, como se relaciona com o SASE e como os MSPs podem implantá-lo.
Substituir a VPN pelo acesso à rede com modelo de confiança zero
O Kaseya Secure Edge oferece controle de acesso no nível do aplicativo com verificação contínua de identidade e imposição da postura de segurança do dispositivo por meio do SafeCheck, eliminando o risco de movimento lateral que a VPN gera nos ambientes dos clientes.
O que é ZTNA
O ZTNA é uma estrutura de segurança que concede aos usuários acesso a aplicativos e serviços específicos — e não à rede — com base na verificação contínua da identidade, do estado do dispositivo e do contexto. O usuário nunca “se conecta à rede” no sentido tradicional de uma VPN. Ele se autentica no sistema ZTNA, que verifica sua identidade e o status de conformidade do dispositivo; em seguida, o sistema encaminha sua conexão apenas para o aplicativo específico de que ele precisa, e nada mais.
Esse modelo no nível da aplicação implementa o princípio de “confiança zero” e do “privilégio mínimo” na camada de acesso à rede: os usuários só podem acessar as aplicações para as quais estão autorizados, e essa autorização é reavaliada continuamente com base no contexto.
O conceito de ZTNA existe desde por volta de 2010, mas as primeiras implementações eram complexas e caras. As plataformas modernas de ZTNA baseadas em nuvem tornaram o modelo acessível a pequenas e médias empresas e organizações de médio porte, e não apenas a grandes corporações com equipes de segurança numerosas.
Como funciona o ZTNA
Uma arquitetura ZTNA típica funciona por meio de três componentes que atuam em sequência.
Verificação de identidade. O usuário se autentica, normalmente por meio de MFA, no serviço ZTNA, que verifica sua identidade junto ao provedor de identidade corporativo. Essa etapa determina quem está solicitando acesso.
Avaliação da conformidade do dispositivo. O agente ZTNA no dispositivo verifica se o terminal está em conformidade com a política de segurança: sistema operacional atualizado dentro de um intervalo definido, agente EDR em execução, disco criptografado e bloqueio de tela ativado. Os dispositivos que não passam na verificação de conformidade têm o acesso negado ou recebem acesso restrito, dependendo da configuração da política. O Datto Secure Edge implementa isso por meio do SafeCheck, uma verificação contínua da condição do dispositivo integrada ao Datto RMM. Quando o Datto RMM e o Secure Edge estão ambos implantados, o SafeCheck verifica se os terminais atendem aos requisitos de status de atualizações e antivírus antes de permitir que se conectem. Os dispositivos que não passarem na verificação têm o acesso negado até que atendam à política, com um período de carência configurável para o status de atualizações, a fim de cobrir cenários como um dispositivo que ficou offline durante um fim de semana.
Proxy de aplicativo. Após a verificação da identidade e do estado de segurança do dispositivo, o serviço ZTNA atua como proxy da conexão do usuário com o aplicativo específico ao qual ele está autorizado a acessar. O usuário nunca tem um caminho direto na rede para aplicativos aos quais não tem autorização e nunca tem acesso, no nível da rede, ao ambiente mais amplo.
Essa arquitetura limita o movimento lateral de forma concreta. Um invasor que comprometa um dispositivo com uma sessão ZTNA ativa só poderá acessar os aplicativos específicos aos quais o usuário estava autorizado a acessar, e não toda a rede por trás do túnel VPN.
—
ZTNA x VPN: as principais diferenças
A tabela abaixo apresenta as diferenças operacionais relevantes para os MSPs que estão avaliando a transição.
| VPN | ZTNA | |
|---|---|---|
| Modelo de acesso | Nível de rede | Nível de aplicação |
| Suposição de confiança | Confiável assim que conectado | Verificado continuamente |
| Risco de movimento lateral | Alto; o acesso à rede é amplo | Mínimo; o acesso é feito por solicitação |
| Aplicação das políticas de configuração dos dispositivos | Normalmente limitado ou manual | Contínuo e baseado em políticas |
| Experiência do usuário | Costuma ser lento e exige conexão manual | Rápido, pode ficar sempre ativo e é transparente |
| Suporte para nuvem e SaaS | Insuficiente; encaminha o tráfego pela rede corporativa | Nativo; é capaz de direcionar o tráfego na nuvem de maneira ideal |
| Escalabilidade | Complexo e dependente do hardware | Os modelos nativos da nuvem se adaptam facilmente |
A melhoria da experiência do usuário merece mais atenção do que normalmente recebe. A VPN é uma fonte constante de reclamações dos usuários finais: conexões lentas, sessões interrompidas e a necessidade de se conectar manualmente antes de acessar os aplicativos. As arquiteturas ZTNA configuradas para ficarem sempre ativas oferecem melhor desempenho e eliminam os obstáculos de conexão que levam os usuários a recorrer a soluções alternativas de TI paralela.
Um MSP que tem recebido repetidos tickets de suporte técnico sobre o desempenho da VPN reconhece isso imediatamente como uma questão de qualidade de serviço, e não apenas uma questão de segurança. Substituir a VPN pelo Datto Secure Edge elimina uma categoria recorrente de tickets e, ao mesmo tempo, melhora a postura de segurança do cliente.
SASE e ZTNA: como eles se relacionam
O SASE (Secure Access Service Edge) é uma arquitetura mais abrangente que consolida as funções de segurança de rede em um único serviço fornecido na nuvem. Uma pilha completa de SASE inclui ZTNA, Secure Web Gateway (SWG), Cloud Access Security Broker (CASB), Firewall-as-a-Service (FWaaS) e SD-WAN.
O ZTNA é um componente do SASE, não um sinônimo dele. Uma organização pode implementar o ZTNA como substituto da VPN, mantendo os controles de segurança de rede existentes. Uma implementação completa do SASE consolida todas essas funções em um único serviço em nuvem, eliminando a complexidade associada ao uso de vários fornecedores que surge da integração de soluções pontuais separadas.
O Datto Secure Edge é uma solução SASE completa, desenvolvida especificamente para implantação por MSPs. Sua pilha de segurança inclui ZTNA, SWG para filtragem da web e inspeção de ameaças, FWaaS para aplicação de políticas de firewall fornecidas na nuvem e SD-WAN para otimização de tráfego. As integrações com o Datto RMM e o PSA da Autotask permitem que os alertas do Secure Edge gerem automaticamente tickets de serviço, e as atualizações de software para o Secure Edge são distribuídas por meio dos catálogos do VSA 10 e do Datto RMM, de modo que os terminais permaneçam atualizados sem intervenção manual.
Para a maioria das pequenas e médias empresas e dos clientes do mercado médio, o ZTNA como substituto da VPN é o ponto de partida mais prático. O SASE completo é a evolução natural para organizações com requisitos mais complexos de conectividade em múltiplos locais e múltiplas nuvens, bem como para MSPs que estão desenvolvendo uma prática completa de segurança de rede gerenciada.
Implementação do ZTNA: uma abordagem em fases
A implementação do ZTNA é incremental. Transferir todos os usuários e todos os acessos logo no primeiro dia raramente é viável. Uma abordagem em fases permite gerenciar a complexidade e demonstrar o valor em cada etapa.
Fase 1: Substituição da VPN para acesso remoto. Implemente o ZTNA para usuários remotos, substituindo ou complementando a VPN existente. Concentre-se primeiro nos padrões de acesso de maior risco: acesso de usuários privilegiados a sistemas administrativos, acesso a repositórios de dados confidenciais e acesso a partir de dispositivos não gerenciados ou BYOD. Esses são os cenários em que o risco de movimentação lateral da VPN é mais grave.
Fase 2: Ampliar para todo o acesso a aplicativos. Expandir a cobertura do ZTNA para além dos usuários remotos, de modo a abranger todo o acesso a aplicativos, incluindo usuários locais que se conectam a aplicativos internos por meio do mesmo modelo de acesso verificado. Nesta fase, o modelo de acesso é consistente, independentemente da localização física do usuário.
Fase 3: Tornar mais rigorosas as políticas de integridade dos dispositivos. Integrar a conformidade dos dispositivos de forma mais estreita, utilizando o status do EDR como um indicador de integridade em tempo real. Implementar políticas adaptativas que reduzam o escopo de acesso ou encerrem sessões quando a integridade do dispositivo se deteriorar durante uma sessão ativa, e não apenas no momento da conexão. O SafeCheck no Datto Secure Edge oferece essa aplicação contínua por meio da integração com o Datto RMM.
Fase 4: Monitoramento comportamental e acesso adaptativo. Implemente um sistema de monitoramento capaz de reduzir ou interromper o acesso em tempo real quando for detectado um comportamento anômalo durante uma sessão autenticada: downloads em massa de arquivos, acesso a aplicativos incomuns, anomalias na autenticação ou tentativas de movimentação lateral.
Um parâmetro de referência útil: um MSP do programa de parceiros da Datto observou que o Datto Secure Edge ajudou seus clientes a atender a mais de 10 requisitos de controle distintos previstos na norma NIST 800-171, embora o modelo “zero trust” não seja explicitamente mencionado na estrutura. Os controles de acesso, os registros de auditoria e a verificação da postura dos dispositivos se enquadram naturalmente em várias famílias de controles.
ZTNA para MSPs
Os MSPs têm dois motivos distintos para investir em ZTNA: proteger seu próprio acesso aos ambientes dos clientes e oferecer ZTNA como um serviço gerenciado.
Internamente, as credenciais dos MSPs estão entre os alvos de maior valor na cadeia de suprimentos das pequenas e médias empresas. Um invasor que comprometa uma credencial de RMM ou uma conta de administrador de PSA obtém acesso a todos os ambientes de clientes gerenciados pelo MSP. O controle de acesso baseado em ZTNA, com verificação de identidade por sessão e aplicação contínua da postura do dispositivo, limita o alcance que uma única credencial comprometida pode atingir. Um MSP que utiliza o Datto Secure Edge explicou de forma clara: seus técnicos não podem se autenticar no KaseyaOne sem primeiro estarem conectados através do Secure Edge . A verificação da sessão não é uma etapa adicional opcional; é a pré-condição para o acesso.
Para os clientes, as negociações comerciais tornaram-se mais fáceis à medida que os requisitos de seguro cibernético se tornaram mais rigorosos. Muitas seguradoras agora exigem autenticação multifatorial (MFA) e controles de acesso no nível do aplicativo como condição para a cobertura. Um MSP capaz de fornecer ZTNA como um serviço gerenciado de segurança de rede, com gerenciamento centralizado de políticas em todos os tenants dos clientes e alertas automatizados por meio da PSA, está atendendo a uma exigência dos clientes que, anteriormente, exigia recursos de nível empresarial para ser cumprida.
O argumento operacional também é sólido. Substituir a VPN pelo Datto Secure Edge reduz o volume recorrente de chamados ao suporte técnico decorrentes de reclamações sobre o desempenho da VPN, melhora a experiência do usuário para os funcionários remotos e elimina os ciclos de atualização de hardware exigidos pelos dispositivos de VPN locais. Para os clientes, isso se traduz em uma melhor experiência de TI. Para os MSPs, isso se traduz em um modelo de prestação de serviços mais simplificado.
O Datto Secure Edge está disponível para Windows, macOS, iOS e Android, com o cliente móvel lançado em junho de 2025, oferecendo aos MSPs uma implantação única de ZTNA que abrange toda a gama de dispositivos utilizados por seus clientes.
Pontos principais
- O ZTNA substitui o acesso no nível da rede, característico das VPNs, pelo acesso no nível do aplicativo, verificado continuamente com base na identidade e no estado do dispositivo. Uma credencial comprometida com acesso via ZTNA pode acessar apenas os aplicativos autorizados, e não toda a rede.
- A dimensão da postura dos dispositivos é onde a integração entre ZTNA e RMM é mais importante. O SafeCheck, disponível no Datto Secure Edge , utiliza o Datto RMM para verificar continuamente a conformidade dos terminais antes e durante as sessões de acesso.
- O ZTNA é um componente do SASE. Para a maioria dos clientes de pequenas e médias empresas, o ZTNA, como substituto da VPN, é o ponto de partida. O SASE completo consolida o ZTNA, o gateway da web, o firewall na nuvem e a SD-WAN em um único serviço fornecido na nuvem.
- A implementação é gradual: comece pelo acesso privilegiado e remoto, estenda para todo o acesso a aplicativos e, em seguida, torne as políticas de segurança mais rigorosas e adicione o monitoramento comportamental.
- Os MSPs têm incentivos tanto internos quanto comerciais: proteger o acesso com altos privilégios do MSP ao cliente e oferecer o ZTNA como um serviço gerenciado que atende aos requisitos de conformidade e elimina o volume de chamadas ao suporte técnico relacionadas à VPN.