Resumen

  • RFC 9640 ofrece tipos y agrupaciones YANG comunes para secretos, claves, certificados, valores cifrados y solicitudes de certificado.
  • Las restricciones NACM por defecto son entradas de política; el recibo de una acción exige sesión autenticada, regla evaluada, aprobación, cambio de datastore y resultado.
  • La custodia completa enlaza el árbol con el origen de la clave, su frontera de almacenamiento, las operaciones permitidas, el uso ejecutado y el fin de vida.

El informe de control mostraba una línea convincente: el nodo de clave privada llevaba nacm:default-deny-all. La conclusión era más ambiciosa: nadie no autorizado había leído ni utilizado la clave durante el trimestre.

La anotación respaldaba una política inicial. No contenía el historial trimestral. RFC 9640 usa las extensiones de NACM con buen motivo, pero no convierte el esquema en un libro de auditoría. Entre «denegar por defecto» y «esta operación fue autorizada» viven la identidad de sesión, el conjunto de reglas desplegado, las excepciones, el datastore elegido, el commit y el motor que ejecutó la criptografía.

Lo que normaliza el módulo

El RFC, publicado como estándar en octubre de 2024 por el grupo NETCONF del IETF, define ietf-crypto-types. Reúne identidades, typedefs y agrupaciones para que los módulos de aplicación representen de forma coherente contraseñas, claves simétricas, claves públicas y privadas, pares asimétricos, certificados, valores cifrados y acciones de generación de CSR.

Los typedefs transportan objetos ASN.1 codificados en DER, entre ellos solicitudes PKCS #10, certificados X.509, listas de revocación, respuestas OCSP y estructuras CMS. La uniformidad elimina ambigüedades de formato y permite validaciones comunes. No crea, por sí sola, un almacén de confianza ni de claves completo; esos modelos aparecen en los RFC 9641 y 9642.

Tampoco hay un RPC genérico para generar claves. Se retiró del trabajo previo porque no hubo consenso sobre cómo identificar algoritmos. Una aplicación puede incorporar acciones específicas. El árbol final puede demostrar que el servidor aceptó una representación, no la ceremonia de generación o importación que la precedió.

Cuatro decisiones separadas

Para comprender el alcance de NACM conviene separar cuatro preguntas. El transporte pregunta quién está al otro extremo del canal seguro. NACM pregunta si ese principal puede realizar una operación sobre una ruta del modelo. La gobernanza pregunta si la modificación está aprobada para el servicio y momento concretos. El motor criptográfico pregunta si puede ejecutar la operación con la clave seleccionada.

Una respuesta afirmativa no resuelve las otras. Un dispositivo correctamente autenticado puede carecer de mandato para reemplazar una clave. Una escritura permitida puede quedar en un datastore candidato y no llegar a la configuración activa. Un commit exitoso puede apuntar a una clave que el motor no puede abrir. Una firma técnicamente correcta puede ser un uso empresarialmente prohibido.

Por eso el recibo registra protocolo NETCONF o RESTCONF, identidad y enlace de canal, versión de política NACM, regla coincidente, operación y ruta, estado anterior y posterior, identificador de commit, aprobación superior y resultado del sistema que consume la clave.

Clara, oculta y cifrada no son grados de certeza

RFC 9640 permite formas claras, ocultas y cifradas cuando se habilitan las funciones pertinentes. El almacenamiento claro no se recomienda. Los secretos legibles obtienen default-deny-all; las escrituras de material sensible, default-deny-write.

Una clave oculta no se devuelve por las interfaces de gestión, pero sigue disponible para el servidor. Esto no prueba que resida en un HSM ni que ninguna otra interfaz pueda exportarla. La creación de la clave oculta queda fuera de la agrupación. El recibo debe identificar el perímetro real, su política de extracción, sus interfaces administrativas y cualquier atestación.

Una clave cifrada introduce una relación de dependencia. El formato CMS puede estar bien formado y el modo simétrico cumplir la exigencia de AEAD o CBC con IV aleatorio, nunca ECB. Aun así, la clave envolvente puede faltar, estar demasiado expuesta o no estar autorizada para recuperación. El contenedor genérico encrypted-by necesita que el módulo consumidor añada la referencia apropiada. Sin esa unión, se ha archivado un criptograma, no una capacidad probada de recuperar el secreto.

Una coincidencia matemática no concede autoridad

El RFC exige que el servidor compruebe la correspondencia cuando recibe las dos partes de un par asimétrico. Si se adjuntan certificados, sus claves públicas también deben corresponder. Son controles estructurales importantes: evitan combinar objetos incompatibles.

No demuestran que la clave privada naciera bajo la política correcta, que el emisor validara al sujeto legítimo, que el certificado siga siendo aceptable ni que una operación posterior usara ese par. Las agrupaciones genéricas tampoco limitan la finalidad de las claves. El módulo específico y la política local deben decidir si una clave puede firmar, descifrar, verificar o cifrar.

El mismo límite se aplica al CSR. La acción generate-csr está negada por defecto y se recomienda vincular el solicitante de aplicación con el dispositivo autenticado en el transporte. El resultado es una solicitud, no una inscripción consumada. El recibo completo sigue la entrega a la autoridad, la validación, la aprobación, el certificado emitido, la instalación y el primer uso comprobado.

El árbol puede olvidar antes que el sistema

RFC 9640 indica que los valores claros de claves deberían ponerse a cero al borrarse. El verbo normativo guía la implementación; no produce evidencia automática de que la memoria, los logs, las réplicas y las copias de seguridad hayan obedecido.

La desaparición de un nodo demuestra primero una transición visible en el datastore. Para afirmar destrucción se necesita la versión del servidor, el mapa de almacenamiento y réplica, el mecanismo de sobrescritura o destrucción hardware, el tratamiento de backups y una verificación independiente. Si una réplica estaba desconectada o una copia aún no expiró, el informe debe mantener la excepción abierta.

Construir el recibo de custodia

La primera capa fija módulo, revisión, funciones y ruta. La segunda captura transporte, principal, enlace de canal, NACM y aprobación. La tercera conserva el cambio de datastore. La cuarta describe origen, algoritmo, huella pública, importación o generación, frontera de confianza, extracción y operaciones permitidas.

Los valores cifrados requieren identidad y estado de la clave envolvente. Los pares y certificados guardan sus comprobaciones de correspondencia. Cada uso importante añade solicitante, autorización, versión de clave, operación, huellas de entrada y salida, tiempo y resultado. Rotación, revocación, recuperación, borrado y puesta a cero cierran el ciclo.

Así, el modelo mínimo cumple su función: hace interoperable una representación sin reclamar mando sobre cada decisión local. El código en ejecución demuestra el efecto; el registro preserva la responsabilidad; el árbol sigue siendo un mapa preciso, no una ficción de custodia total.

Fuentes