TroutTrout
Communiqué de presse·Intégration

Étendre le Zero Trust à l'OT : Trout Access Gate et Tailscale

10 août 2026

Le problème de la convergence

Les réseaux IT et OT ont été conçus pour des mondes complètement différents.

  • L'IT, c'est avant tout la vitesse et la flexibilité. Pensez à une main-d'œuvre mobile qui se connecte depuis le bureau, le domicile ou les salons d'aéroport, et à l'agilité nécessaire pour déployer de nouvelles applications. La sécurité y est « assez fluide » : les terminaux sont mis à jour (toujours à temps), les logiciels sont remplacés et les appareils changés sans se poser de questions.
  • L'OT, c'est avant tout la stabilité et la sûreté. Un automate installé en 2009 est censé fonctionner sans faillir pendant quinze ans. Il n'a jamais été mis à jour, jamais redémarré et, tel un levain, personne n'ose vraiment imaginer ce qui se passerait s'il s'arrêtait.

Pendant l'essentiel de leur histoire, ces deux domaines ont été maintenus séparés, souvent par un « air gap ».

Cette séparation se réduit. La maintenance prédictive fait remonter en continu la télémétrie de l'atelier vers des plateformes d'analyse dans le cloud. L'assistance à distance suppose qu'un fournisseur accède à vos systèmes, parfois depuis un autre continent. Des cadres réglementaires comme NIS2, CMMC et NERC CIP exigent désormais un contrôle démontrable et auditable sur qui accède à quel actif, dans les deux domaines.

La convergence est en marche, et la difficulté consiste à la réaliser sans réduire la segmentation de l'OT à un réseau plat et ouvert.

Ce que Tailscale résout, et là où son modèle s'arrête

Tailscale est la référence des environnements IT modernes. Il remplace les VPN traditionnels et encombrants par un réseau maillé sécurisé, fondé sur l'identité. Un plan de contrôle léger permet aux administrateurs de gérer les politiques de sécurité de manière centralisée tout en les appliquant à chaque nœud, garantissant des connexions directes et efficaces entre les utilisateurs et les actifs. C'est chiffré, efficace et (fidèle à sa réputation)... ça fonctionne, tout simplement.

Architecture Tailscale : un réseau maillé fondé sur l'identité, avec un plan de contrôle central léger et des connexions chiffrées directes entre les nœuds
Le modèle Tailscale : un plan de contrôle central, des politiques appliquées à chaque nœud.

C'est le bon modèle pour le domaine IT, où les actifs peuvent exécuter un agent. Il est plus difficile à appliquer à la frontière OT pour une raison structurelle : les actifs qui s'y trouvent ne peuvent pas héberger de client. La réponse de Tailscale pour ce type d'équipements est le subnet router : un nœud qui annonce des routes vers un segment LAN, afin que les membres du tailnet puissent accéder à des appareils incapables de rejoindre eux-mêmes le réseau maillé. Grâce aux ACLs et aux autorisations, vous pouvez contrôler qui peut accéder à quels appareils et à quels ports derrière le subnet router.

Ce que le subnet router ne peut pas faire, c'est changer le comportement des appareils OT situés derrière lui. Une fois qu'un utilisateur autorisé dispose d'un accès réseau, il communique directement avec l'équipement...

Là où Access Gate étend le modèle Tailscale

Trout Access Gate est une extension naturelle du modèle Tailscale. Il se présente au tailnet comme un subnet router, puis applique le Zero Trust à l'intérieur du segment. Il est sans agent par conception, ce qui le rend déployable devant des actifs qui ne peuvent rien exécuter par eux-mêmes.

Trois capacités font la différence :

Des sessions relayées plutôt que des chemins réseau directs. Access Gate fonctionne comme un proxy en coupure. Les utilisateurs authentifiés accèdent aux ressources via la passerelle sur site, sans se trouver directement sur le réseau OT. Cela permet le durcissement des protocoles, des autorisations à durée limitée et l'enregistrement des sessions sur des connexions vers des actifs qui n'ont aucune capacité native pour cela, étendant les capacités d'enregistrement SSH de Tailscale au RDP, au VNC et à de multiples protocoles OT.

Un chiffrement adossé à une PKI au sein du LAN. Access Gate embarque (ou s'intègre à) une autorité de certification, de sorte que le chiffrement peut être étendu à des segments et à des actifs qui n'ont jamais été conçus pour le négocier. Cela comble l'écart entre un réseau maillé IT chiffré et fondé sur l'identité et un réseau d'usine ou de distribution OT où le trafic circule depuis toujours en clair.

Une gestion des accès prête pour le terrain. Étendre le Zero Trust à l'OT suppose de prendre en charge des utilisateurs variés, des opérateurs sur le terrain aux ingénieurs d'usine. L'interface d'Access Gate est pensée pour rester simple, permettant à ces utilisateurs d'accorder et de révoquer des accès avec traçabilité dans leurs environnements délimités.

Interface terrain d'Access Gate : une interface de gestion des accès simplifiée pour les opérateurs de terrain et les ingénieurs d'usine, afin d'accorder et de révoquer des accès délimités
L'interface terrain d'Access Gate : accorder et révoquer des accès délimités, avec traçabilité.

L'architecture combinée

Ensemble, Tailscale et Trout Access Gate créent un chemin unifié de l'utilisateur jusqu'à l'actif. L'IT rejoint l'OT, mais selon leurs propres règles, de manière fluide et sécurisée.

  • Tailscale achemine un accès fondé sur l'identité et chiffré de bout en bout à travers tout ce qui peut exécuter un client, des ordinateurs portables et serveurs aux charges de travail dans le cloud, et amène l'utilisateur authentifié jusqu'à la lisière du réseau de production.
  • Access Gate termine ce chemin en tant que subnet router, puis applique une autorisation par actif, relaie et enregistre la session, et étend le chiffrement fondé sur une PKI dans le LAN, là où aucun agent ne peut suivre.

Un utilisateur s'authentifie une seule fois auprès du fournisseur d'identité de l'entreprise. Tailscale l'achemine efficacement et en toute sécurité jusqu'à la frontière de l'usine. Access Gate décide, actif par actif, ce à quoi il peut accéder, relaie la connexion via le proxy et consigne un enregistrement d'audit infalsifiable qui satisfait aux exigences probatoires de NIS2, CMMC L2 et NERC CIP. Le personnel interne, les fournisseurs externes et les équipements dont la durée de vie atteint quinze ans sont tous régis par une même politique cohérente.

Étendre le Zero Trust à l'OT : Trout Access Gate et Tailscale.

Pour déployer l'intégration, suivez le guide de configuration du VPN Tailscale pour Access Gate.

À propos de Trout Software

Trout Software édite Access Gate, une plateforme Zero Trust on-premise qui sécurise l'IT, l'OT et l'IoT dans les environnements industriels, de défense, d'utilities et d'infrastructures critiques. Fondée en 2022, Trout est une société française avec des équipes à Paris (France), Dublin (Irlande) et Kingston (New York). Access Gate se déploie à côté des réseaux existants, sans agent sur les équipements, pour appliquer le contrôle d'accès par identité, la segmentation et l'audit à intégrité prouvée, entièrement on-premise.

Contact presse :press@trout.software