Summary

  • Un projet individuel lié au champ de travail ONSEN distingue la syntaxe YANG de la sémantique opérationnelle : cycle de vie, validité, durée et retour d’état. Sa révision -01 a expiré le 19 août 2026 et n’est ni un texte adopté par le WG ni un consensus de l’IETF.
  • Acceptation d’une commande, configuration visée, configuration appliquée, santé observée et clôture commerciale sont des affirmations différentes. Le vert d’une couche ne peut parler au nom de toutes les autres.
  • Daniel Kade propose un reçu sémantique de service, reliant intention exacte, vocabulaire d’état, temps, décomposition, transformations, preuve d’exécution, pouvoir de décision et clôture. C’est une proposition éditoriale, non une exigence ONSEN.

Plusieurs vérités locales, une jonction absente

Le cas n’exige ni attaque ni parseur fautif. Une entreprise demande une capacité réseau élevée entre deux sites pendant une fenêtre déterminée. Le système commercial conserve la commande. L’orchestrateur transforme l’objectif en services de réseau. Des contrôleurs le décomposent encore en segments et en configurations. La télémétrie décrit ensuite le comportement observé.

À l’échéance, « clôturé » peut signifier arrêt de facturation, « expiré » interdiction de renouveler, « en retrait » ordre de suppression seulement transmis, et « actif » présence persistante d’une configuration. Une note de santé peut rester bonne parce que sa mesure précède la dernière transition. Chaque phrase peut être exacte dans son propre domaine.

Le miroir de politique apparaît lorsque l’interface transforme ces faits en un voyant unique. La couche la plus visible obtient alors, sans décision explicite, le pouvoir de définir l’état de tout le service. YANG peut rendre chaque donnée précise ; il ne choisit pas automatiquement l’autorité entre les couches.

La portée exacte du texte ONSEN

draft-xie-onsen-problem-statement-01 appelle « sémantique de service » le sens opérationnel de comportements comme le cycle de vie, la validité, la durée et le retour d’état, et non la syntaxe YANG. Le texte observe que des API issues de modèles similaires peuvent diverger entre systèmes, fournisseurs et déploiements.

Son exemple DTS-I décrit un transfert massif, temporaire, exigeant une bande passante élevée et une coordination entre domaines hétérogènes. La commande comporte notamment début, fin et niveau de capacité. La réalisation traverse BSS, orchestrateur, contrôleur, accès, VPN et sortie de centre de données. Le service composé rend visible la difficulté : une seule intention devient plusieurs objets administrés selon des rythmes différents.

Le projet relève des cycles fragmentés pour l’instanciation, la surveillance, le diagnostic, la modification et le retrait. Il note l’absence fréquente de constructions exprimant activation, durée, expiration ou retour arrière, ainsi que les différences de définition, d’unité, de portée et de fréquence des métriques. Une configuration peut donc être lisible sans preuve normalisée qu’elle a été appliquée et reste valable.

La prudence institutionnelle est indispensable. La révision date du 15 février 2026 et indique une expiration au 19 août. Le Datatracker consulté la qualifie encore de projet individuel actif, mais elle n’a aucune valeur formelle dans le processus de normalisation. Ses sections opérationnelle et sécurité restent inachevées, et elle ne propose pas de solution précise.

Le Working Group ONSEN, lui, est actif et possède une charte approuvée. Il doit travailler sur les abstractions et sur l’interface entre API YANG et OSS/BSS. Une charte donne un mandat au groupe ; elle ne transforme pas un projet individuel en décision collective.

Le modèle ne constitue pas un traité d’état

RFC 8969 organise les modèles de service, de réseau et d’équipement et décrit la descente de l’intention puis la remontée de l’état opérationnel. Ce cadre, RFC informationnel de consensus IETF, explique les couches sans leur imposer un automate identique.

RFC 8342 sépare configuration visée, configuration appliquée et état du système. Transformations, ressources absentes, délais ou interactions protocolaires peuvent produire des valeurs et des durées différentes. Un commit réussi ne démontre donc pas encore que la promesse de service est tenue.

RFC 9417 rappelle qu’une configuration appliquée n’implique pas un service opérationnel comme prévu. Son graphe d’assurance relie service, sous-services, santé et symptômes ; RFC 9418 en fournit les modules YANG. Cette observation localise un écart, mais ne reconstitue ni la durée achetée ni le droit de clôture.

RFC 8299 présente le modèle L3VPN orienté client, RFC 9182 le modèle réseau orienté opérateur. La correspondance entre champs reste distincte de la preuve qu’une transition en satisfait une autre. RFC 9834 conserve, pour les circuits, état administratif et état opérationnel séparés : le désir ne doit pas être réécrit par l’observation.

Nommer les affirmations avant de les automatiser

L’acceptation prouve qu’une frontière juge la requête recevable. La validation prouve des contraintes connues. Le commit prouve une transaction. L’état visé décrit ce que le système cherche à appliquer. L’état appliqué décrit ce qu’il utilise. La santé observée dépend d’une mesure, d’une règle, d’une portée et d’un instant.

La clôture commerciale arrête éventuellement la facturation ou une obligation. La clôture technique doit encore confirmer la libération des tunnels, adresses, accès et abonnements de mesure. Aucun de ces verbes n’autorise à déduire tous les autres.

Le reçu sémantique de service

Daniel Kade propose un reçu sémantique de service à chaque transition importante. Il ne cherche pas à imposer un vocabulaire mondial. Il documente les traductions aux frontières.

Le reçu fixe l’empreinte de la commande et de l’intention, les versions des modules, les fonctions actives, les écarts et l’ancienne transition présupposée. Il indique ensuite début, durée, expiration, fuseau, source d’horloge, délai de grâce et différence entre temps de l’événement et temps d’observation.

La décomposition relie le service client aux instances réseau et équipement. Chaque adaptateur ou transformation est versionné. Ainsi, la conversion de « finir le transfert avant 18 heures » en « réserver de la capacité jusqu’à 18 heures » devient une politique visible.

La preuve conserve acceptation, validation, commit, visé, appliqué et observé, avec unités, portée, fraîcheur et symptômes. Les désaccords ne sont pas moyennés. L’autorité précise qui peut activer, modifier, annuler, compenser, revenir en arrière et clôturer. Un rôle ou une automatisation bornée peut suffire si son mandat est vérifiable.

Enfin, la clôture inventorie les ressources libérées, les configurations résiduelles, les données tardives et l’arrêt réel de la facturation. Le reçu expire lui aussi : l’alignement d’hier ne certifie pas un service modifié aujourd’hui.

RFC 9968, rapport informationnel de l’atelier IAB NEMOPS, documente fragmentation, besoin de modèles de service, observabilité, vérification et difficulté des correspondances. Il prévient que les positions des participants ne sont pas nécessairement celles de l’IAB et que le récit ne forme pas toujours un consensus. C’est une trace du débat, non le mandat du reçu.

Un timestamp précis peut porter une règle floue

Deux systèmes peuvent lire correctement la même heure et prendre des décisions contraires. Pour l’un, la fin est le dernier instant d’usage autorisé ; pour l’autre, le premier instant où le retrait peut commencer. L’un laisse les flux engagés finir pendant un délai de grâce ; l’autre coupe à la frontière. La donnée est identique, la règle temporelle ne l’est pas.

Le reçu doit donc ajouter aux champs de début et de fin l’inclusion de la borne, le fuseau, la source d’horloge, la tolérance, les conditions de renouvellement et le sort d’une activation tardive. Il distingue aussi temps de l’événement, temps d’observation et temps de traitement. Un message retardé modifie l’ordre perçu, pas l’histoire réelle.

Un nouvel essai pose sa propre question. Hériter de l’ancienne fenêtre peut créer un service presque expiré. Repartir pour une durée complète sans approbation prolonge l’engagement. La décision et son autorité doivent être visibles.

Un service composé ne tient pas dans un seul état

Dans DTS-I, accès, VPN et sortie du centre de données peuvent évoluer séparément. Le mot « actif » ne dit pas si tous les segments sont appliqués, si le chemin minimal suffit ou si une ressource redondante est en panne. « Échec » ne dit pas davantage ce qui doit être compensé.

Le reçu garde les états des composants et la règle d’agrégation : succès de tous, seuil minimal, composants critiques, effet d’une dégradation et reliquat empêchant la clôture. Cette règle possède une version, car la changer transforme la conclusion tirée de la même télémétrie.

Entre opérateurs, la preuve n’a pas à exposer topologie ou contrat confidentiels. Un engagement borné, une époque, un résultat et une interface responsable peuvent suffire, avec une référence protégée pour le détail. La confidentialité limite l’exposition ; elle ne permet pas de présenter l’inconnu comme un succès.

Le retour arrière n’est pas un commit inversé

Supprimer une configuration nouvelle ne rétablit pas forcément le service ancien. La capacité a pu être réaffectée, un identifiant révoqué, des données transférées et des systèmes externes ont pu agir après une notification. Le contrôleur peut restaurer sa configuration sans ramener BSS, assurance et domaine voisin à l’époque précédente.

Il faut séparer restauration technique, compensation commerciale et correction de l’évidence. La première identifie ce qui est récupérable ; la deuxième attribue les effets irréversibles ; la troisième conserve la décision initiale et ajoute le correctif au lieu d’effacer l’histoire. « Retour arrière terminé » acquiert alors un périmètre vérifiable.

Aucune source gelée ne démontre l’incident d’un opérateur nommé, un délai universel ou une architecture obligatoire. La conclusion est plus bornée : des structures compatibles peuvent transporter des sens institutionnels différents. Une automatisation responsable garde chaque vérité locale et rend leurs passages vérifiables.

Sources

  1. https://heng.lu/the-policy-mirror/
  2. https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
  3. https://heng.lu/on-why-btw-media-exists-and-why-reality-not-advocacy-is-the-product/
  4. https://datatracker.ietf.org/doc/html/draft-xie-onsen-problem-statement-01
  5. https://datatracker.ietf.org/doc/draft-xie-onsen-problem-statement/
  6. https://datatracker.ietf.org/doc/draft-xie-onsen-problem-statement/history/
  7. https://datatracker.ietf.org/group/onsen/about/
  8. https://www.rfc-editor.org/info/rfc9968/
  9. https://www.rfc-editor.org/rfc/rfc8969.html
  10. https://www.rfc-editor.org/rfc/rfc8342.html
  11. https://www.rfc-editor.org/rfc/rfc9417.html
  12. https://www.rfc-editor.org/rfc/rfc9418.html
  13. https://www.rfc-editor.org/rfc/rfc8299.html
  14. https://www.rfc-editor.org/rfc/rfc9182.html
  15. https://www.rfc-editor.org/rfc/rfc9834.html