- 20/08/2026
SASE, SD-WAN, ZTNA : comment s'y retrouver
- Par Maéva MARMIN
- 10 min
- EXPERISE & EDUCATION
Trois éditeurs, trois rendez-vous, trois pitchs commerciaux différents. Le premier vous parle de SD-WAN. Le deuxième jure que ZTNA va enfin remplacer votre VPN. Le troisième promet une solution SASE qui règle tout d'un coup. Chacun semble convaincu de vendre la même chose sous un nom différent. En réalité, ces trois sigles décrivent trois briques distinctes, qui s'assemblent plutôt qu'elles ne se concurrencent. Voici comment les démêler, une fois pour toutes.
SSE : Security Service Edge, le sous-ensemble sécurité de SASE, sans la partie réseau. | SWG : Secure Web Gateway, filtre et inspecte le trafic web pour bloquer les menaces. | CASB : Cloud Access Security Broker, contrôle les usages des applications SaaS comme Microsoft 365. | FWaaS : Firewall as a Service, un pare-feu livré depuis le cloud plutôt qu'un boîtier physique. | MPLS : une technologie de réseau privé traditionnelle, historiquement utilisée pour relier les sites d'une entreprise.
D'où viennent ces trois sigles
Pendant longtemps, réseau et sécurité vivaient dans deux mondes séparés. D'un côté, du MPLS ou du SD-WAN pour relier les sites entre eux. De l'autre, des pare-feux et des VPN installés en data center, où tout le trafic devait transiter pour être inspecté. Ce modèle fonctionnait tant que les employés travaillaient au bureau et que les applications restaient dans le data center de l'entreprise.
Puis le télétravail et le cloud ont tout changé. Faire remonter le trafic d'un commercial en déplacement jusqu'au data center, avant de le renvoyer vers une application SaaS, ajoute de la latence sans réel bénéfice. En 2019, Gartner invente donc le terme SASE (Secure Access Service Edge) pour décrire une nouvelle approche, la sécurité livrée depuis le cloud, au plus près de l'utilisateur. Deux ans plus tard, Gartner introduit un second terme, SSE, pour isoler la partie purement sécurité de SASE, sans le réseau.
Les trois briques, en clair
Une fois l'historique posé, la confusion tombe assez vite. Chaque sigle répond à une question différente.
Comment relier mes sites et mes agences efficacement ?
Ce qu'il remplaceLes liaisons MPLS coûteuses et peu flexibles
Comment donner accès à une application précise, sans exposer tout le réseau ?
Ce qu'il remplaceLe VPN classique, souvent trop permissif une fois connecté
Comment unifier réseau et sécurité dans une seule architecture cloud ?
Ce qu'il remplaceLa pile de boîtiers physiques empilés en data center
Le ZTNA mérite un mot à part, car c'est souvent lui qui crée le plus de confusion. Il applique un principe simple, ne jamais faire confiance par défaut, toujours vérifier. Contrairement à un VPN classique, qui ouvre un accès large une fois la connexion établie, ZTNA crée un tunnel précis vers une seule application, invisible pour tout le reste du réseau.
Le schéma qui clarifie tout
Le plus simple reste de le visualiser. D'un côté, la brique réseau. De l'autre, la brique sécurité. Leur point de rencontre porte un nom.
Schéma simplifié d'une architecture SASE. Le SD-WAN et les quatre briques de sécurité tournent au sein d'une même plateforme cloud, au plus près de chaque utilisateur.
« SASE n'est pas un produit de plus. C'est l'addition de deux couches qui existaient déjà séparément, le réseau et la sécurité, enfin réunies dans une même architecture cloud. »
ZTNA fait partie des quatre briques de sécurité qui composent SSE, aux côtés de SWG, CASB et FWaaS. Ajoutez le SD-WAN à cet ensemble, et vous obtenez SASE au complet (Cisco Security). C'est la raison pour laquelle un éditeur qui vend "du ZTNA" ne vend pas forcément du SASE. Il vend une seule pièce du puzzle.
Lequel vous faut-il vraiment
Tout dépend du problème que vous cherchez à résoudre en premier. Voici quelques repères pour s'y retrouver.
- Vos liaisons MPLS entre sites coûtent cher et manquent de souplesse : commencez par le SD-WAN.
- Vos équipes utilisent encore un VPN classique, trop ouvert une fois connecté : le ZTNA cible précisément ce problème.
- Vous gérez plusieurs sites, du télétravail et des applications SaaS en même temps : une architecture SASE complète prend tout son sens.
- Vous avez déjà un bon SD-WAN et cherchez uniquement à renforcer la sécurité : le SSE seul peut suffire, sans tout refaire.
Les pièges à éviter au moment d'acheter
FAQ – Questions fréquentes
ZTNA fait-il partie de SASE ?
Oui, c'est l'une de ses briques essentielles.
ZTNA gère spécifiquement l'accès aux applications. SASE l'intègre aux côtés du SD-WAN, du SWG, du CASB et du FWaaS pour former une architecture complète.
Peut-on avoir du SASE sans SD-WAN ?
Non, dans ce cas on parle de SSE, pas de SASE.
Si un éditeur propose uniquement les briques de sécurité, sans la couche réseau, il s'agit de SSE. C'est un sous-ensemble volontairement plus restreint.
Le ZTNA remplace-t-il complètement le VPN d'entreprise ?
Dans la plupart des cas, oui, et c'est justement son objectif.
Un VPN ouvre un accès large au réseau une fois la connexion établie. ZTNA limite l'accès à une application précise, ce qui réduit fortement la surface exposée en cas de compromission.
Faut-il tout migrer vers SASE d'un coup ?
Non, la plupart des entreprises procèdent par étapes.
Beaucoup commencent par le SD-WAN ou le ZTNA, selon leur priorité du moment, avant de converger progressivement vers une architecture SASE complète.
SD-WAN, ZTNA, SASE :
Sæpiens construit l'architecture qui vous correspond.
Pas besoin de tout migrer d'un coup ni de choisir à l'aveugle entre trois sigles qui se ressemblent. Sæpiens évalue avec vous vos liaisons réseau, vos accès distants et votre exposition actuelle, pour bâtir une architecture SD-WAN, ZTNA ou SASE réellement adaptée à votre organisation, sans payer pour des briques dont vous n'avez pas besoin.
Votre réseau et vos accès à distance sont-ils encore pensés pour le monde d'avant ?
ÉVALUER MON ARCHITECTURE RÉSEAU