Compare Trout & Xage
Xage et Access Gate partagent le même modèle : un accès à l'OT sans agent, lié à l'identité, appliqué localement même quand le site est hors ligne. Ils diffèrent par leur forme. Xage est une fabric de sécurité qui couvre le datacenter, le cloud et l'usine. Access Gate est une appliance unique qui met de la puissance de calcul sur le réseau, dans l'usine.
Le problème
De nombreux incidents OT commencent par l’accès des fournisseurs et l’accès distant. Un compte VPN ou un serveur de rebond partagé, utilisé seul, ouvre à un tiers une route vers tout le réseau. Xage et Access Gate ajoutent tous deux à cet accès des sessions liées à l’identité. Tous deux appliquent le Zero Trust. Ils diffèrent par ce que vous installez, par l’endroit où cela tourne et par ce que cela fait d’autre dans l’usine.
Une appliance sur le réseau, au plus près des équipements
Access Gate est une appliance physique placée dans le chemin des données, à côté des équipements industriels. Chaque session est authentifiée par MFA, limitée à un équipement et à un protocole, inspectée au niveau applicatif et enregistrée. Comme le boîtier dispose de puissance de calcul sur site, il fait aussi tourner les services dont une usine a besoin à côté de ses machines : passerelles de protocoles, DNS et heure, partage de fichiers, accès à l'historian et canal de mises à jour maîtrisé. Il fonctionne entièrement isolé d'Internet (air-gapped).
Une fabric Zero Trust distribuée
Xage décrit sa Fabric Platform comme un maillage distribué de Fabric Nodes, déployés en VM ou en conteneurs sur site, dans le cloud et sur des sites distants, administrés depuis un navigateur, avec une politique appliquée localement. Par-dessus viennent Secure Remote Access, Extended PAM avec un coffre de mots de passe distribué, et Critical Asset Protection, qui ajoute des points d'application XEP matériels ou virtuels pour segmenter au niveau de chaque équipement. Xage documente un accès navigateur sans agent, une MFA par équipement, l'observation et l'enregistrement des sessions, et une application des politiques qui continue hors ligne.
| Fonctionnalité | Access Gate | Xage |
|---|---|---|
| What you install | One appliance per site, cabled into the network you have | Fabric Manager plus Fabric Nodes as VMs or containers; hardware or virtual XEP enforcement points for asset-level segmentation |
| Compute on the wire that hosts plant services | Protocol gateways, DNS and time, file sharing, historian access, update channel | Secure file transfer and machine-to-machine data exchange documented; hosting DNS, NTP or historian services is not publicly documented |
| Agentless for OT assets | No endpoint agents or clients, per Xage | |
| Browser-based vendor access | ||
| MFA for assets that cannot authenticate | Enforced at the network layer | MFA per layer and per device |
| Session recording and supervision | Policy-driven recording and over-the-shoulder shadowing | |
| Enforcement with no internet | Fully air-gapped operation | Local enforcement continues when a site is offline |
| Per-command control inside OT protocols | Modbus TCP, OPC UA, SSH and HTTP inspected at the application layer | Asset- and application-level policy documented; per-command filtering of OT protocols is not publicly documented |
| Network segmentation | Overlay enclaves, no VLAN redesign | Zero Trust segmentation and XEP micro-zones |
| Asset discovery | Passive, without probing fragile equipment | Context-aware discovery in V2P Studio |
| Scope beyond the plant | IT, OT and IoT assets on the site | Data center, cloud, OT and AI agents on one platform |
| Compliance evidence | IEC 62443, NIS2, CMMC, NERC CIP mapping | NERC CIP, IEC 62443, TSA; Fabric certified to IEC 62443-4-2 |
| What you pay for | One subscription per appliance: hardware, software, updates, support; no per-seat fees | User-based licensing with unlimited assets, per Xage; prices are not publicly documented |
Les capacités de Xage dans ce tableau proviennent des pages publiques de Xage (consultées en septembre 2026) ; lorsqu'une capacité n'est pas documentée publiquement, la cellule l'indique. Sources : Xage Fabric Platform · Secure Remote Access for OT · Vendor Access Management · Critical Asset Protection · Privileged Access Management
Du calcul sur le réseau, pas seulement du contrôle
Les deux produits contrôlent l'accès au plus près de l'équipement. Access Gate en fait davantage sur site : la même appliance héberge passerelles de protocoles, DNS et heure, partage de fichiers et accès à l'historian à côté des machines. Xage documente le transfert de fichiers sécurisé et l'échange de données entre machines ; l'hébergement de services d'usine sur ses nœuds n'est pas documenté publiquement.
Un boîtier face à une plateforme
Access Gate, c'est une appliance par site, câblée sur le réseau existant, vendue en un seul abonnement qui couvre matériel, logiciel, mises à jour et support. Xage, c'est un Fabric Manager et des nœuds, avec des points d'application XEP là où vous voulez segmenter équipement par équipement. Plus à planifier, et aussi plus de portée.
L'usine d'abord, ou l'entreprise d'abord
Xage couvre les datacenters, les charges cloud et les agents IA en plus de l'OT, avec un seul coffre de mots de passe pour l'ensemble. Si l'objectif est une plateforme d'accès unique pour toute l'entreprise, cette étendue est réelle. Si l'objectif est de sécuriser une usine cette semaine avec sa propre équipe, une appliance unique est le chemin le plus court.
Access Gate vs Xage FAQ
Accès, segmentation, enregistrement et services d'usine depuis une seule appliance sur site, entièrement isolée d'Internet si besoin.
Oui. Xage positionne son Secure Remote Access pour l'OT et les systèmes cyber-physiques, documente un accès sans agent aux équipements anciens comme les PLC, RTU et HMI, et indique que la Xage Fabric est certifiée IEC 62443-4-2. Ce n'est pas un outil IT étiré jusqu'à l'usine : la comparaison porte donc sur l'architecture et le périmètre, pas sur la légitimité OT.
L'étendue et la gestion des identifiants. Xage documente un coffre de mots de passe distribué avec rotation automatique, la découverte des comptes, et un modèle de politique unique qui va du datacenter et du cloud jusqu'à l'équipement, agents IA compris. Pour une entreprise qui veut une seule plateforme d'accès pour l'IT et l'OT, ce périmètre est un vrai point fort.
Pas pour appliquer les politiques, selon Xage. Ses pages indiquent que les Fabric Nodes peuvent tourner sur site, que les identifiants et les politiques sont répartis entre les nœuds, et que l'application continue quand un site passe hors ligne. Access Gate tient la même promesse depuis une seule appliance sur site : il fonctionne entièrement isolé, sans aucune dépendance au cloud.
L'endroit où se trouve la puissance de calcul. Access Gate est un boîtier dans le chemin des données, à côté de vos machines : au-delà de la négociation des sessions, il héberge localement les services dont l'usine a besoin, passerelles de protocoles entre zones, DNS et heure, transfert de fichiers vers la zone OT, accès à l'historian pour l'IT et canal maîtrisé pour les mises à jour. Xage déploie ses nœuds en VM ou en conteneurs et propose un XEP matériel pour la segmentation ; l'hébergement de ces services d'usine n'est pas documenté publiquement.
Si vous standardisez l'accès privilégié et l'accès distant sur plusieurs datacenters, le cloud et plusieurs sites OT avec une seule plateforme, Xage est conçu pour ce périmètre. Si vous devez sécuriser une usine, ou un parc de sites, avec une appliance chacun, des sessions fournisseurs enregistrées, une segmentation derrière elles et des services d'usine sur le même boîtier, Access Gate répond plus directement. Faites un pilote des deux sur le même équipement et comparez ce qu'il a fallu pour y arriver.
Weighing cloud-delivered Zero Trust too?
If SASE and cloud-delivered Zero Trust are also on your shortlist, our Zscaler competitors and alternatives for OT comparison sets Zscaler, Palo Alto Prisma Access, Netskope and Cloudflare side by side against the constraint that decides it on a plant floor: PLCs and HMIs that will never run an agent.
Not sure which systems to protect first? Start with how to perform a risk assessment on your OT environment, which covers asset discovery and consequence rating without active scans.