Zusammenfassung
- Revision 04 von
draft-hi-ccamp-cmis-control-yangerschien am 9. September 2026. Sie ist ein aktiver individueller Internet-Draft im Zustand I-D Exists, kein von CCAMP angenommener WG-Entwurf, kein RFC und kein eingeführter Standard. - Der neue Abschnitt Control Handover macht das Eintragen einer Seite in
remote-write-allowed-pageszur Delegation der Schreibkontrolle. Wird sie entfernt, endet die Delegation und das Host-NOS muss seine lokale Konfiguration wieder durchsetzen. - Zugleich nimmt der Text Atomarität und gegenseitigen Ausschluss bei mehrstufigen CMIS-Operationen ausdrücklich aus dem Geltungsbereich. Für eine beim Entzug teilweise ausgeführte Folge gibt es damit keinen gemeinsamen Protokollzustand, der das Ende des entfernten Schreibers vor der Rückkehr des Hosts belegt.
- Daniel Kade schlägt zwischen Entzug und Host-Autonomie eine lokale, seitenspezifische Zustandsmaschine zur Quieszenz vor. Sie ist Betriebsempfehlung, keine IETF-Vorgabe.
Aus einer Allowlist wird eine Zuordnung von Verantwortung
Der unveränderliche Text der Revision 04 trägt das Datum 9. September 2026. Der Datatracker-API-Eintrag nennt Revision 04, den Ablauf am 13. März 2027 sowie Active und I-D Exists. Es handelt sich um eine individuelle Einreichung ohne RFC stream und ohne verantwortlichen Area Director. „Standards Track“ im Kopf bezeichnet ein Ziel, keine Annahme durch CCAMP.
Der Entwurf befasst sich mit dem Management steckbarer Digital-Coherent-Optics-Transceiver. CMIS stellt Speicherbereiche mit standardisierten sowie herstellerspezifischen Seiten bereit. Das Netzwerkbetriebssystem des Geräts kann abstrahierte Standardfunktionen kennen. Ein entfernter optischer Controller oder eine lokale Drittanwendung benötigt womöglich eine proprietäre Funktion oder eine neue Standardfunktion, die das NOS noch nicht abbildet. Die vorgeschlagenen YANG-Module öffnen dafür Lesen, Schreiben, Actions, RPCs und Überwachung auf Registerebene.
Revision 04 grenzt diesen tiefen Zugang deutlicher ein. Er soll abstrahierte Modelle ergänzen, nicht ersetzen. Die Einführung soll in Labor, Inbetriebnahme und Fehlersuche beginnen. Im Produktionsnetz stehen Lesen und Monitoring zuerst; Schreibzugriff soll nur für vorab geprüfte Seiten und Verfahren freigeschaltet werden.
Entscheidend ist der neue Abschnitt Control Handover. Steht eine Seite in remote-write-allowed-pages, liegt ihre Schreibkontrolle beim entfernten System. Solange die Delegation gilt, darf das Host-NOS die Register nicht selbstständig verändern. Eine sicherheitsbedingte Maßnahme wie das Abschalten eines Senders ist ausgenommen; anschließend sollte das entfernte System informiert werden.
Wird die Seite entfernt, ist die Delegation widerrufen. Das Host-NOS muss seine lokale Konfiguration anwenden, entfernt geschriebene Werte überschreiben oder sie nach Maßgabe des Modells auf Standardwerte setzen. Der Entzug gilt für Operationen, die nach der Governance-Änderung begonnen werden. Noch nicht angewandte, aber laufende Fernschreibvorgänge sollten abgelehnt werden.
Diese Liste entscheidet damit nicht nur über Zugriff. Sie weist einen operativen Eigentümer zu, schafft eine Sicherheitsausnahme und ordnet an, wie der Zustand bei Rückgabe aussehen soll.
Der Konfigurationswechsel wird so zu einem Wechsel der Hand am Gerät.
Der letzte vollständige Schritt liegt nicht auf der Zeitmarke
„Noch nicht angewandt“ ist bei einem einzelnen Schreibvorgang gut vorstellbar. Eine optische Operation kann jedoch eine Seite auswählen, Parameter setzen und erst danach die Änderung aktivieren. Auch mehrere Seiten können zu einem Vorgang gehören. Trifft der Entzug dazwischen ein, braucht es vier unterscheidbare Ergebnisse: nicht begonnen, vollständig abgeschlossen, abgebrochen oder teilweise wirksam und deshalb unbestimmt.
Revision 04 behauptet diese Garantie nicht. Die Security Considerations sagen ausdrücklich, dass der Entwurf weder Atomarität noch gegenseitigen Ausschluss für mehrstufige CMIS-Operationen zwischen Host-NOS und entferntem System definiert. Die Koordination ist Sache des Betreibers und außerhalb des Geltungsbereichs.
Diese Ehrlichkeit ist sinnvoll. Sie macht aber den Listeneintrag nicht zur Abschlussbestätigung. Der Entzug kann die nächste entfernte Anfrage sperren. Er beweist weder, dass der vorherige Schreiber stillsteht, noch dass eine Teilfolge zurückgenommen wurde oder dass das Host-NOS seine Werte in einer sicheren Reihenfolge wiederhergestellt hat. Die Berechtigung wechselt an einem Zeitpunkt; der Gerätezustand konvergiert über einen Zeitraum.
Der Entwurf nennt die möglichen Folgen. Register können Ausgangsleistung und Frequenz verändern und andere aktive Wellenlängen stören. Lower Memory darf nie für Fernschreiben freigegeben werden, weil dort Host-Management-Flags und Seitenauswahl liegen. Auch die Firmware-CDB-Seiten 9Fh bis AFh sind verboten, da sie Updates auslösen und eine dauerhafte Kompromittierung ermöglichen können. Das sind gute harte Grenzen. Sie bestimmen nicht den Endzustand einer erlaubten, aber unterbrochenen Operation.
Auch der letzte Leser gehört zur Übergabe
Einige CMIS-Register sind clear-on-read: Wer zuerst liest, löscht das Ereignis. Liest der entfernte Controller, kann das NOS die Information verlieren; umgekehrt gilt dasselbe. Revision 04 bezeichnet die gleichzeitige Nutzung einer delegierten Seite als Fehler des Delegationsdesigns und überträgt während der Delegation die Verantwortung für solche Lesevorgänge an das entfernte System.
Bei der Rückgabe muss daher auch Beweisverwahrung wechseln. Das Host-NOS darf ein noch nicht übergebenes Ereignis nicht beim Prüfen vernichten. Ein leerer Wert bedeutet nicht automatisch, dass nichts geschah, wenn der Controller bereits gelesen hat. Zur Übergabe gehört, wer zuletzt verantwortlich lesen durfte, oder die ausdrückliche Feststellung, dass der Zustand nicht erhalten werden konnte.
RFC 8341 beschränkt über NACM Nutzer, Operationen und Datenknoten in NETCONF und RESTCONF. Revision 04 erläutert die zusätzliche Seitenschicht: NACM kann eine Action oder einen RPC nicht nach dem Wert eines Eingabeparameters wie der Zielseite filtern. Die Mechanismen ergänzen sich. Keiner bescheinigt den Abschluss einer Übergabe zwischen zwei Schreibern.
Eine Quieszenzbarriere vor der Rückkehr der Autonomie
Dafür ist kein globaler Transaktionsdienst nötig. Eine lokale Zustandsmaschine mit vier Normalzuständen und einem Notfallzweig genügt.
REMOTE_ACTIVE bindet Controller, Gerät oder Schnittstelle, Seitenmenge und Governance-Version. Beim Entzug folgt QUIESCING: Neue Fernoperationen werden verweigert, jede laufende Operation endet als abgeschlossen, abgebrochen oder unbestimmt. Eine mehrstufige Folge braucht ein gemeinsames Endergebnis, nicht nur erfolgreiche Antworten einzelner Aufrufe.
In HOST_RECONCILING spielt das NOS die lokale Konfiguration in einer festgelegten Reihenfolge ein, behandelt die Verwahrung von clear-on-read-Ereignissen und prüft die relevanten lokalen Invarianten — Seitenauswahl, Senderzustand, Frequenz, Leistung und Link, soweit sie zur Funktion gehören. Erst ein erfolgreicher Test führt zu HOST_ACTIVE und erlaubt wieder selbstständige Host-Eingriffe.
SAFETY_OVERRIDE bleibt sichtbar getrennt. Eine akute Gefahr kann sofortiges Handeln erfordern, bevor der normale Pfad ruht. Die Ausnahme hält ihren Umfang fest, informiert nach Möglichkeit den Controller und mündet danach in die Abstimmung. Notfallmacht darf normale Kontrolle unterbrechen, nicht deren Verlauf unsichtbar umdeuten.
Der minimale Datensatz bleibt knapp: Version oder Hash des Moduls, Gerät, Schnittstelle und Seiten, aktueller Besitzer, Governance-Version, Umschaltzeit, Übergangszustand, Ergebnis laufender Operationen, letzte angenommene Operations-ID soweit verfügbar, lokale Konfigurationsversion, clear-on-read-Verantwortung, Sicherheitsintervention, Abstimmungsergebnis und zuständiger Betreiber. Proprietäre Registerwerte, private Topologie und ausnutzbare Details bleiben intern.
Das folgt der Zurückhaltung von Heng Lus Minimum Initial Specification: Nur deterministische Regeln für gemeinsame Sicherheit und Zustandsübergänge werden geteilt; Herstellersemantik und Betriebspolitik bleiben lokal. The Policy Mirror ergänzt, dass Regel, Autorität und Ergebnis nach Automatisierung rekonstruierbar bleiben müssen. Die Zustandsmaschine ist mein Vorschlag, keine Anforderung des Entwurfs.
Implementierung ist noch keine belegte Tatsache
Revision 04 ergänzt vernünftige Skalierungsgrenzen. Ungefilterte oder häufige Speicherabfragen können den langsamen, mit kritischer Host-Verwaltung geteilten internen Bus überlasten. Deshalb empfiehlt sie zielgerichtete Operationen, Filter, Größenbegrenzung und Rate Limits. Eine Plattform darf strengere Grenzen als die Betreiber-Allowlist setzen; deren Anzeige bleibt einer späteren Revision vorbehalten.
Der neue Abschnitt zum Implementierungsstand enthält allerdings ausschließlich noch nicht ausgefüllte Formularfelder. Das CCAMP-Protokoll von IETF 126 hält Fragen von Teilnehmern zu Betreiberfeedback, Implementierungsabhängigkeit, Überschneidung mit abstrakten Modellen und einer möglichen experimentellen Einordnung fest. Das ist weder WG-Konsens noch Statusentscheidung.
Keine Quelle belegt hier einen Wettlauf, Ausfall, optische Störung, Firmware-Angriff oder Produktfehler. Der nachweisbare Befund ist enger: Revision 04 ordnet Übergabe und Entzug der Seitenkontrolle, überlässt den Ausschluss mehrstufiger Operationen aber dem Betreiber. Vor dem Produktionseinsatz muss lokal prüfbar sein, dass der entfernte Schreiber ruht und der Host wieder einen gültigen Zustand besitzt.
Quellen
- CMIS Access and Control, Revision 04
- Revision 03
- Offizieller Vergleich 03–04
- Datatracker-Eintrag
- Dokumenthistorie
- Datatracker API
- CCAMP-Protokoll, IETF 126
- RFC 8341 — NACM
- RFC 6241 — NETCONF
- RFC 8040 — RESTCONF
- RFC 8342 — NMDA
- RFC 7942 — Implementierungsstatus
- OIF CMIS 5.4
- OIF CMIS Plug-and-Play Whitepaper
- Von Revision 04 zitiertes Abstraktionsmodell
- Heng Lu — Minimum Initial Specification
- Heng Lu — The Policy Mirror
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten

