Resumen
- RFC 10016 incorpora
<system>, un almacén de configuración suministrada por el propio dispositivo y de solo lectura para clientes de gestión. Puede cambiar por software, licencias o recursos físicos. - Un valor permitido en
<running>puede prevalecer sobre el valor del sistema; al borrarlo, el valor subyacente reaparece en<intended>. Si desaparece el recurso, la intención del cliente puede conservarse sin llegar a<operational>. - La norma ordena transformar cada fuente por separado, fusionarlas y validar de inmediato la intención. No convierte una intención válida en prueba de aplicación ni garantiza notificaciones completas.
La persistencia de una orden no crea el recurso
Un operador extrae una tarjeta de línea. El dispositivo elimina de <system> la interfaz que dependía de esa presencia física. El controlador no borra la dirección, la descripción ni la política que había preparado para ella. Esos datos continúan en <running> y pueden aparecer en <intended>.
No existe contradicción hasta que alguien los llama «activos». La tarjeta ya no está, así que esa configuración no se aplica ni aparece en <operational>. RFC 10016 describe justamente esta separación al actualizar la arquitectura NMDA de RFC 8342.
<system> expresa la configuración que genera el dispositivo. <running> conserva la entrada explícita de los clientes. <intended> representa el resultado transformado, fusionado y validado que el sistema trata de aplicar. <operational> muestra lo que está efectivamente en uso. Guardar la intención es compatible con declarar honestamente que no está aplicada.
El sistema puede mover un almacén que el cliente no puede editar
La etiqueta de solo lectura restringe las operaciones de NETCONF y RESTCONF dirigidas a <system>. No promete que el contenido sea estático. El dispositivo puede generar nodos permanentes y otros condicionados por una tarjeta, una licencia o una función. Una actualización de software también puede cambiar el árbol.
El almacén no persiste entre reinicios. Se regenera de acuerdo con el sistema que arranca. <factory-default>, definido por RFC 8808, tiene otra función: su contenido debe persistir y puede inicializar almacenes de lectura y escritura durante una restauración de fábrica. Tratar <system> como una copia de fábrica conduce a restauraciones y comparaciones equivocadas.
Además, solo lectura no equivale a «sin posibilidad de prevalencia cliente». Si el servidor lo permite, un cliente escribe en <running> un nodo coincidente. No altera el origen de <system>; establece un valor de mayor prioridad en la fusión.
Borrar una sobrescritura no borra el resultado
Mientras existe una sobrescritura en <running>, su valor prevalece sobre el nodo correspondiente de <system>, incluso si la fuente del dispositivo cambia después. Al retirar la sobrescritura, el valor inicializado por el sistema reaparece en <intended> y puede entrar en uso si se aplica correctamente.
Por eso una solicitud de «limpieza» debe mostrar dos valores: el que se elimina y el que quedará visible debajo. Sin esa comparación, el aprobador autoriza un resultado que no ha leído. El canario correcto no demuestra solo que el nodo del cliente desapareció; demuestra cuál fue el valor resultante y si llegó a <operational>.
La retirada de un recurso plantea el movimiento inverso. El nodo del sistema desaparece, mientras la configuración del cliente queda dormida. Al reinsertar la tarjeta o renovar una licencia, esa intención puede recuperar la condición de ejecución. El momento de revisar las direcciones, políticas y dependencias es antes de restaurar el recurso.
Una secuencia determinista, una respuesta todavía local
Las transformaciones —por ejemplo, expansión de plantillas o exclusión de nodos inactivos— deben ejecutarse por separado sobre <system> y <running>. Solo entonces se fusionan, con prioridad para el nodo cliente coincidente cuando la sobrescritura está permitida. Si <system> cambia, el servidor debe actualizar y validar <intended> de inmediato.
RFC 10016 añade que <running> debería seguir siendo un árbol válido tras un cambio del sistema, pero deja fuera de alcance el mecanismo. Una actualización puede retirar un destino de referencia; una licencia puede cambiar las restricciones; una tarjeta ausente puede impedir la aplicación. La norma fija el punto de validación, no decide si el operador bloquea, repara, aísla o revierte.
RFC 8342 ya separaba intención y operación. <intended> es lo que el sistema intenta aplicar. Recursos ausentes, retrasos y otros factores locales explican que parte del objetivo no figure en <operational>. Una respuesta 200 del controlador no sustituye esa observación.
La visibilidad también necesita custodia
El valor de <system> es que expone de forma estándar una configuración que ya existía. Los clientes NMDA antiguos siguen operando, pero necesitan actualizarse para razonar con la nueva fuente y sus reglas de fusión.
El almacén puede revelar identificadores de hardware, políticas de seguridad y recursos críticos. RFC 10016 exige controlar la lectura sensible y recomienda registrar los intentos de acceso. NACM, en RFC 8341, ofrece el mecanismo; las identidades y reglas desplegadas siguen bajo responsabilidad del operador.
La capacidad de sobrescribir es otro riesgo. Un valor erróneo o malicioso en <running> puede ocultar un nodo sensible y provocar elusión de políticas o pérdida de disponibilidad. La protección del origen no garantiza la seguridad del resultado fusionado.
Los cambios pueden viajar mediante las suscripciones de RFC 8639 y YANG-Push de RFC 8641. No todos los objetos ni implementaciones tienen por qué ofrecer on-change. El receptor debe conocer la cobertura, detectar discontinuidades y resincronizar. Un flujo silencioso también puede ser un flujo incompleto.
La idea de Heng Lu sobre la primacía del código en ejecución convierte esta arquitectura en una prueba práctica: el documento define reglas, el controlador expresa intención y el estado operativo demuestra el efecto. Su marco de especificación inicial mínima y decisión futura localizada mantiene común la precedencia y deja a cada responsable la implantación, las excepciones y la reversión.
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
