Если в консоли Zscaler коннектор отображается со статусом «Disconnected» или вообще отсутствует в списке, в первую очередь проверьте, активирован ли provisioning key и запущена ли виртуальная машина с образом App Connector — именно эти два условия чаще всего блокируют включение. Без корректного ключа коннектор не сможет зарегистрироваться в облаке Zscaler, даже если сама виртуальная машина работает исправно.
App Connector — это легковесный компонент архитектуры Zscaler Private Access (ZPA), который устанавливает исходящее зашифрованное соединение между внутренними приложениями компании и облаком Zscaler. В этой статье разберём, как включить App Connector с нуля: от подготовки инфраструктуры до проверки статуса подключения.
Что такое App Connector и зачем он нужен
App Connector разворачивается внутри корпоративной сети или в облачном окружении рядом с защищаемыми приложениями. Его задача — инициировать исходящее TLS-соединение к брокерам ZPA, благодаря чему не требуется открывать входящие порты на фаерволе. Это ключевое отличие архитектуры ZPA от классического VPN.
Коннектор поставляется в виде виртуального образа для популярных гипервизоров и облачных платформ. Конкретный список поддерживаемых сред зависит от текущей версии ZPA, поэтому перед развертыванием сверьтесь с официальной документацией Zscaler для вашей платформы.
Подготовка к установке
Прежде чем включать коннектор, убедитесь, что выполнены базовые требования среды. Отсутствие любого из них — типичная причина, по которой коннектор не выходит на связь с облаком.
- 🖥️ Развёрнутая виртуальная машина или инстанс, соответствующие минимальным требованиям из документации Zscaler
- 🌐 Исходящий доступ в интернет с хоста коннектора (HTTPS к облаку Zscaler)
- 🔑 Активная подписка ZPA и доступ к административной консоли
- 🧭 Настроенный DNS на стороне коннектора для разрешения имён внутренних приложений
Отдельно проверьте, не фильтруется ли исходящий трафик корпоративным прокси или межсетевым экраном. Если HTTPS-инспекция разрывает TLS-соединение, коннектор не сможет установить доверенный канал с облаком — в этом случае адреса облака Zscaler нужно добавить в исключения инспекции.
Создание provisioning key в консоли
Регистрация коннектора выполняется через provisioning key — одноразовый ключ, который привязывает экземпляр к вашему тенанту. Ключ создаётся в административной консоли ZPA в разделе, посвящённом App Connectors. Точный путь в меню может отличаться в зависимости от версии портала, поэтому ориентируйтесь на актуальную документацию.
При создании ключа вам потребуется указать имя и, если функция предусмотрена вашей версией, привязку к группе коннекторов. Сохраните значение ключа сразу — оно понадобится при первом запуске виртуальной машины.
⚠️ Внимание: provisioning key имеет ограниченный срок действия и количество использований. Не передавайте ключ третьим лицам и не храните его в открытом виде в скриптах и репозиториях.
☑️ Перед включением App Connector
Развертывание и включение коннектора
Порядок действий зависит от платформы, но общая логика одинакова: образ импортируется в гипервизор или облако, при первой загрузке коннектору передаётся provisioning key, после чего он самостоятельно регистрируется в облаке. В ряде сред ключ передаётся через пользовательские данные (user data) или параметры запуска — уточните механизм для вашей платформы в официальном руководстве.
После запуска подождите несколько минут: коннектору нужно время, чтобы скачать конфигурацию и установить соединение с брокерами. Успешная регистрация отобразится в консоли ZPA сменой статуса на подключённый.
Проверка статуса и диагностика
Чтобы убедиться, что коннектор включён и работает, откройте раздел App Connectors в консоли ZPA и посмотрите статус экземпляра. Дополнительно проверьте, что коннектор входит в нужную Connector Group и что группа привязана к сегментам приложений, доступ к которым вы настраиваете.
| Симптом | Возможная причина | Что проверить |
|---|---|---|
| Коннектор не появляется в консоли | Неверный или просроченный provisioning key | Создать новый ключ и повторить регистрацию |
| Статус Disconnected | Нет исходящего доступа в интернет | Фаервол, прокси, маршрутизация на хосте |
| Коннектор подключён, но приложение недоступно | Неправильный сегмент приложения или DNS | Настройки Application Segment и резолвинг имён |
| Периодические обрывы соединения | TLS-инспекция на промежуточном оборудовании | Исключения для адресов облака Zscaler |
⚠️ Внимание: не перезагружайте виртуальную машину коннектора во время обновления его ПО — прерывание процесса может привести к повреждению образа и необходимости повторного развертывания.
Типичные ошибки при включении
Наиболее частая ошибка — попытка использовать один и тот же provisioning key после исчерпания лимита его применений. Вторая по распространённости — отсутствие DNS-записей для внутренних приложений на стороне коннектора: регистрация проходит успешно, но трафик до приложений не доходит. Третья — блокировка исходящего HTTPS корпоративным периметром.
Также учитывайте, что коннектор не обслуживает приложения, пока не привязан к группе коннекторов, а группа — к сегменту приложений. Проверяйте всю цепочку привязок, а не только статус самой виртуальной машины.
Где взять образ App Connector
Образы для поддерживаемых платформ загружаются из административной портала Zscaler. Доступ к разделу загрузки предоставляется в рамках подписки ZPA. Список поддерживаемых гипервизоров и облачных платформ периодически обновляется — актуальный перечень смотрите в официальной документации Zscaler.
FAQ
Можно ли включить App Connector без доступа к консоли ZPA?
Нет. Provisioning key создаётся только в административной консоли, а без него коннектор не сможет зарегистрироваться в облаке. Потребуется учётная запись администратора тенанта ZPA.
Нужно ли открывать входящие порты на фаерволе?
Нет, коннектор работает исключительно по исходящим соединениям к облаку Zscaler. Достаточно разрешить исходящий HTTPS-трафик с хоста коннектора.
Что делать, если provisioning key утратил актуальность?
Создайте новый ключ в консоли и повторите регистрацию коннектора. Старый ключ при этом можно отозвать, чтобы исключить его использование.
Сколько коннекторов нужно для одного приложения?
Технически достаточно одного, но для отказоустойчивости рекомендуется группа из двух и более коннекторов — тогда недоступность одного экземпляра не прервёт доступ пользователей.
Коннектор подключён, но приложение не открывается. В чём дело?
Проверьте цепочку привязок: коннектор → группа коннекторов → сегмент приложения, а также DNS-разрешение имени приложения со стороны коннектора и политики доступа в ZPA.