Issu du leader des infrastructures réseau Juniper Networks, Policy Secure d’Ivanti offre un contrôle efficace des accès réseau, fondé sur une connaissance approfondie des réseaux. Toutefois, après trois changements de marque depuis 2014, de nombreux clients potentiels pourraient ne pas identifier ce produit comme un concurrent établi de longue date sur le marché des solutions NAC. Cet article examine en détail le produit ainsi que les fonctionnalités, les avantages, les inconvénients, le prix et les autres aspects clés de la solution NAC d’Ivanti.
Pour comparer Ivanti Policy Secure à ses concurrents, consultez la liste complète des principales solutions de contrôle des accès réseau (NAC).
Qui est Ivanti ?
La société Ivanti s’est constituée au fil d’une série de fusions et d’acquisitions d’entreprises telles qu’AppSense, Cherwell, MobileIron, Pulse Secure, RiskSense et Wavelink. Réunies sous la marque Ivanti, ces technologies fournissent des solutions de gestion unifiée des terminaux, de gestion des services, de gestion des actifs, d’opérations de chaîne logistique, de correctifs et de sécurité Zero Trust. Ivanti compte 36 bureaux dans 23 pays et emploie 3 100 personnes au service de plus de 38 000 clients, avec l’aide de plus de 4 000 partenaires.
Policy Secure
Ivanti a acquis Pulse Secure le 1er décembre 2020 auprès de Siris Capital. Auparavant, Siris Capital avait essaimé Pulse Secure en tant qu’entité indépendante après avoir acquis l’entreprise auprès du leader des réseaux d’entreprise Juniper Networks.
La solution NAC d’Ivanti se compose de quatre éléments principaux :
- Policy Secure : serveur central de gestion des politiques
- Enforcer : points d’application pour l’authentification des utilisateurs
- Secure Access Client : authentification des utilisateurs sur les terminaux, conformité des appareils et connexions par réseau privé virtuel (VPN)
- Profiler : capacité à identifier et à classifier les terminaux
Par ailleurs, Policy Secure s’intègre à d’autres outils Ivanti afin de proposer des fonctionnalités supplémentaires liées à la sécurité réseau, notamment :
- analyse du comportement des utilisateurs (UEBA) pour suivre les flux de données réseau, les données des utilisateurs et les informations sur les appareils disponibles grâce aux intégrations avec la solution Ivanti One Management
- Accès par réseau privé virtuel (VPN) sécurisé via Connect Secure
- Accès réseau Zero Trust via Ivanti Neurons

Agents
Les options avec agent et sans agent sont disponibles avec Ivanti. Les connexions sans agent nécessitent l’utilisation de navigateurs web pour établir des connexions à un réseau sécurisé à l’aide de contrôles de couche 3.
Les agents peuvent être configurés pour se télécharger automatiquement sur les appareils fonctionnant sous Microsoft Windows. Les évaluations des hôtes effectuées par Policy Secure passent par l’agent du plug-in d’évaluation de la sécurité des terminaux (ESAP), installé sur les terminaux.
Mesures applicables
Le nombre maximal d’utilisateurs simultanés varie selon les capacités de l’appliance. Les appliances physiques et virtuelles d’entrée de gamme prennent en charge jusqu’à 200 utilisateurs simultanés, tandis que les appliances haut de gamme en prennent en charge jusqu’à 50 000.
De même, la taille de l’appliance détermine le taux de connexion attendu et le débit maximal des tunnels. Les utilisateurs peuvent effectuer entre 20 et 122 connexions par seconde. Le débit maximal des tunnels dépend du mode utilisé : en mode tunnel avec encapsulation de charge utile de sécurité (ESP), le débit maximal varie entre 200 Mbps et 4,2 Gbps ; en mode couche de sockets sécurisée (SSL), il varie entre 100 Mbps et 2,8 Gbps.
Les appliances peuvent être regroupées en cluster pour assurer la haute disponibilité (appareils actifs et passifs synchronisés) ou l’équilibrage de charge (tous les appareils actifs). L’utilisation d’un gestionnaire de licences, du clustering et de plusieurs appareils permet de créer une instance de grande capacité et à haut volume. Ivanti ne communique pas le nombre maximal de terminaux qu’une telle infrastructure peut prendre en charge.
Certifications de sécurité
Ivanti Policy Secure offre une prise en charge du niveau 1 FIPS (FIPS 140-1 et 140-2), ainsi que des certifications de sécurité favorisant la conformité à la loi HIPAA, à la norme PCI DSS, à la norme ISO 27001 et à d’autres standards de sécurité.
Fonctionnalités
- Réponses automatisées aux menaces visant les indicateurs de compromission
- Visibilité et gestion centralisées des politiques pour tous les terminaux — postes de travail, ordinateurs portables et appareils de l’Internet des objets (IoT)
- Intégration bidirectionnelle avec des solutions tierces pour améliorer la sécurité et l’audit
- Pare-feu : Checkpoint, Fortinet, Juniper, Palo Alto Networks, etc.
- Gestion des informations et des événements de sécurité (SIEM) : IBM QRadar, Splunk, etc.
- Et plus encore : Nozomi Guardian (suivi de l’IoT industriel et des technologies opérationnelles), Trellix ePolicy Orchestrator, etc.
- Analyse comportementale intégrée entraînée pendant la période d’apprentissage de Policy Secure
- Intégration des appareils personnels (BYOD) avec une solution tierce de gestion des appareils mobiles en entreprise ou un contrôleur virtuel de mise à disposition d’applications (vADC)
- Options d’expérience utilisateur personnalisables telles que les logos personnalisés, les couleurs d’arrière-plan, les messages d’accueil personnalisés pour les utilisateurs, etc.
- Segmentation dynamique du réseau basée sur le rôle de l’utilisateur et la classification de l’appareil
- Évaluation granulaire de l’état de sécurité du terminal avant d’autoriser l’accès
- Application du NAC de couche 2 via 802.1x, l’authentification MAC, le protocole simple de gestion de réseau (SNMP) et le protocole Secure Shell (SSH)
- Application du NAC de couche 3 via l’intégration avec des pare-feu, des solutions de détection et de prévention des intrusions et des commutateurs Ethernet
- Prise en charge de RADIUS et TACACS+ pour les appareils et autres dispositifs d’authentification multifacteur
- Intégration en libre-service des appareils et des utilisateurs dans les systèmes connus de gestion des identités et des accès
Avantages
- Rapports personnalisables pour le suivi des indicateurs clés de performance, l’audit et la conformité
- Intégration des invités incluse dans la licence de base plutôt que sous forme de module complémentaire
- Plus de 2,3 millions de profils d’appareils IoT inclus
- Coût total de possession (TCO) potentiellement inférieur pour les organisations ayant des besoins moins complexes que celles qui optent pour des concurrents plus réputés
- Connexions sécurisées pour les utilisateurs locaux et distants
- Mise en œuvre et connexion simples pour les serveurs et les équipements réseau
- Large compatibilité avec les systèmes d’exploitation — Windows, macOS, Linux, Android et iOS
- Déploiement et configuration guidés par assistant garantissant une mise en œuvre simple et l’absence d’étapes oubliées
Inconvénients
- Processus de connexion longs, selon les clients
- Gestion des licences déroutante fondée sur les licences réservées, la durée des baux, les procédures de récupération des licences et la restitution des licences, ce qui complique la prévision des coûts dans les environnements à utilisation variable
- Instabilité pour certains utilisateurs de réseaux privés virtuels (VPN) ; elle peut toutefois être due à une configuration incorrecte, lorsque des conflits entre des intervalles incompatibles de signaux de maintien de session et les intervalles de vérification des hôtes provoquent des déconnexions
- Fonctionnalités de vérification des hôtes fortement limitées sur les appareils fonctionnant sous Linux, Solaris et les systèmes mobiles, et quelque peu limitées sur macOS
- Moins étendu et robuste que les concurrents plus réputés
- Faible notoriété de la marque par rapport à ses concurrents
Renseignement
Ivanti Policy Secure, entraîné pendant une période d’apprentissage, peut effectuer des analyses comportementales de base. Secure exploite également des informations sur les menaces provenant de sources tierces, telles que des pare-feu et des systèmes IDS, ou de modules et produits Ivanti supplémentaires. Ces renseignements peuvent servir à automatiser les réponses de sécurité.
Déploiement
Ivanti Policy Secure peut être déployé sous forme d’appliance physique ou installé comme machine virtuelle dans des centres de données locaux ou dans le cloud. Les appareils peuvent être regroupés en clusters de deux unités ou plus afin d’assurer l’équilibrage de charge (tous actifs) ou la haute disponibilité (certains passifs).
Les clusters de réseaux étendus (WAN) sont possibles, mais uniquement avec certaines appliances. Les appareils peuvent être déployés avec des licences associées, ou un serveur peut être créé pour assurer la gestion des licences sur plusieurs appliances.
Tarification
Les organisations doivent se procurer des appliances (virtuelles ou physiques), des licences pour les serveurs en fonction du nombre d’utilisateurs prévu, ainsi que des licences supplémentaires pour les modules facultatifs. Des tarifs groupés, des remises sur volume et des remises commerciales sont probables, mais Ivanti ne publie officiellement aucun tarif. Les organisations doivent donc contacter Ivanti pour obtenir un devis.
Certains tarifs pratiqués par des partenaires sont indiqués à titre d’exemple, mais les organisations doivent vérifier la devise (par exemple, dollars américains ou dollars canadiens) ainsi que l’identité des configurations, car certains revendeurs proposent des appliances accompagnées de services, tandis que d’autres vendent les produits séparément.
Ivanti commercialise actuellement cinq modèles matériels différents et trois configurations d’appliances virtuelles.
- Appliance PSA300 Mini : jusqu’à 200 utilisateurs pour les besoins les plus limités
- Serveur PSA3000 montable en rack (1RU) : jusqu’à 200 utilisateurs pour les besoins les plus limités
- Serveur PSA5000 montable en rack (1RU) : jusqu’à 2 500 utilisateurs pour les petites et moyennes entreprises
- Serveur PSA7000c montable en rack (2RU) : jusqu’à 25 000 utilisateurs pour les besoins des grandes entreprises, avec connexions sur ports cuivre
- Serveur PSA7000f montable en rack (2RU) : jusqu’à 25 000 utilisateurs pour les besoins des grandes entreprises, avec connexions sur ports fibre
- Serveur virtuel PSA3000-V : jusqu’à 200 utilisateurs pour les besoins les plus limités
- Serveur virtuel PSA5000-V : jusqu’à 2 500 utilisateurs pour les petites et moyennes entreprises
- Serveur virtuel PSA7000-V : jusqu’à 10 000 utilisateurs pour les besoins des grandes entreprises
Les utilisateurs peuvent télécharger les licences depuis le Software Download Center en utilisant les mêmes identifiants que ceux du Ivanti Community site. Les licences peuvent être téléchargées et gérées par des appliances spécifiques ou par un serveur de licences.
Les appliances prennent en charge quatre types de licences différents :
- Licence d’évaluation Pulse Secure
- Licence perpétuelle Pulse Secure (un abonnement de support est requis pour bénéficier des futures mises à jour)
- Licences par abonnement Pulse Secure
- Licences Pulse Secure In-Case-of-Emergency (ICE) pour couvrir les hausses temporaires de la demande de licences
Les licences perpétuelles incluent 12 mois de maintenance et de support. Des contrats de maintenance supplémentaires doivent être souscrits pour bénéficier des futures mises à jour et du support, notamment des correctifs, des mises à jour, des mises à niveau et des flux de contenu tels que les profils IoT. À l’expiration de la maintenance, l’appliance peut être utilisée en l’état, sans mises à niveau.
Les licences par abonnement ou à durée déterminée peuvent être achetées pour un, deux ou trois ans et incluent les logiciels, les mises à jour et le support. À l’expiration d’un abonnement, l’appliance ne peut plus être utilisée.
Les licences arrivées à expiration nécessitent le paiement de frais de réactivation calculés sur la base de la redevance annuelle. Les frais de renouvellement augmentent généralement de 5 % par an.
Ivanti propose quatre niveaux de support : Standard, Premium, Enterprise et Success Squad. Tous les clients sont automatiquement inscrits au support standard, qui comprend la communauté de clients, une base de connaissances et un délai de réponse du support de 2 heures (24×7) via le portail en ligne ou par téléphone. Le niveau Premium inclut des ressources d’autoformation, une licence Advantage Learning, un responsable du support attitré et un délai de réponse du support d’une heure.
Le support Enterprise ajoute un responsable du service client attitré, un plan de réussite, des programmes de coaching par des experts, des revues d’activité trimestrielles, un cours virtuel animé par un formateur et un ingénieur de support Enterprise attitré. Success Squad ajoute des plans de réussite personnalisés, des conseils techniques et une validation lors des mises à niveau, des licences de formation et des cours virtuels supplémentaires animés par un formateur, un support lors de la mise en production et des contrôles d’intégrité.
En résumé : la meilleure alternative aux solutions plus coûteuses
Ivanti Policy Secure ne dispose pas d’une base de données IoT aussi robuste ni d’une liste d’intégrations aussi étendue que celles de concurrents plus réputés sur le marché des solutions NAC. Cependant, Policy Secure peut assurer l’intégration automatisée des invités avec la licence de base, alors que de nombreux concurrents plus importants et plus coûteux exigent des modules complémentaires pour offrir les mêmes fonctionnalités.
Bien que le modèle de licences d’Ivanti puisse prêter à confusion, Policy Secure est susceptible d’assurer un contrôle des accès réseau robuste et essentiel, avec un coût total de possession inférieur. Les entreprises ayant des besoins et des réseaux moins complexes devraient ajouter Ivanti Policy Secure à leur liste de solutions à évaluer afin de disposer d’une comparaison à moindre coût avec d’autres marques.
Cet article a été initialement rédigé par Drew Robb le 7 juillet 2017, puis mis à jour par Chad Kime le 14 avril 2023.





