Résumé

  • RFC 9997 attribue par calcul aux détenteurs éligibles d’un Private Enterprise Number de l’IANA des blocs SID YANG privés, sans transaction d’allocation pour chaque bloc.
  • La présence du PEN dans le calcul d’un SID n’est pas une provenance : elle n’authentifie ni le modèle YANG, ni le fichier .sid, ni son éditeur, ni le sens de l’entier.
  • La confiance opérationnelle exige toujours un canal de publication autorisé, des versions et empreintes figées, une vérification des capacités du dispositif et la preuve que le code en fonctionnement accepte réellement le schéma.

Considérons un intégrateur qui reçoit une télémétrie YANG-CBOR. La clé n’est pas un long nom textuel, mais un entier compact. Elle tombe exactement dans le bloc privé que l’on obtient à partir du PEN du constructeur. Le fichier .sid installé dans le contrôleur traduit cet entier par « seuil thermique dépassé ». Sur la feuille de contrôle, tout semble cohérent.

Le fichier provient pourtant d’un miroir communautaire, non du canal de publication du constructeur. Une autre version associe le même entier à une action de réinitialisation. Le message CBOR demeure bien formé. Le calcul du bloc reste exact. Aucun registre n’a été violé. C’est l’autorité sur le sens qui a changé.

Publié en juillet 2026 sur le Standards Track de l’IETF, le RFC 9997 organise précisément cette séparation. Il réserve d’immenses espaces privés pour les YANG Schema Item Identifiers, ou SID, et permet à chaque détenteur de PEN concerné de localiser son bloc par une formule. Il supprime une file d’attente administrative pour prévenir les collisions. Il ne transforme pas le numéro d’entreprise en signature numérique.

Une délégation sans guichet d’allocation

YANG, défini par le RFC 7950, décrit les données de gestion sous forme de modules, conteneurs, listes, feuilles, actions et notifications. Les noms sont lisibles, mais coûteux lorsqu’ils se répètent dans un protocole contraint. Le RFC 9254 définit donc YANG-CBOR, qui peut représenter un élément de schéma par un SID non signé de 63 bits ou par un écart avec le SID courant.

Le RFC 9595 fournit le régime d’attribution. Des SID publics peuvent être inscrits selon les politiques de l’IANA. Un gestionnaire délégué peut administrer les valeurs d’un bloc privé. Le fichier .sid, lui, conserve l’association concrète entre les éléments sémantiques d’un module et leurs entiers.

RFC 9997 place deux mega-ranges Private dans le registre IANA des SID YANG. La première va de 3 000 000 000 à 3 999 999 999 : un milliard de valeurs compatibles avec une représentation non signée sur 32 bits. La seconde va de 300 000 000 000 à 399 999 999 999 : cent milliards de valeurs sur 64 bits.

Tout PEN inférieur à 1 000 000 détermine un bloc de 100 000 SID dans le grand espace. S’il est inférieur à 100 000, son détenteur obtient aussi un bloc de 10 000 SID dans l’espace 32 bits. Il n’envoie pas de demande individuelle à l’IANA. Il n’attend pas l’avis d’un expert pour chaque tranche. Deux opérateurs qui appliquent la formule au même PEN trouvent nécessairement les mêmes bornes.

Le mécanisme recycle intelligemment le registre des Private Enterprise Numbers, maintenu par l’IANA avec une procédure volontairement légère. Le RFC comptait environ 66 000 PEN attribués. Il estime que les valeurs inférieures à 100 000, condition d’accès au bloc supplémentaire sur 32 bits, pourraient être épuisées vers 2040. L’espace sur 64 bits dispose d’une marge bien supérieure.

La grandeur absolue d’un SID sur 64 bits ne se traduit pas mécaniquement par huit octets pour chaque clé. YANG-CBOR sait encoder un écart réduit par rapport à un SID courant. Le grand espace fournit la durée de vie de l’allocation ; le delta préserve l’économie sur le fil.

Les exemples disposent également de leur propre territoire. Le PEN documentaire du RFC 5612 produit des blocs réservés à la documentation. Une spécification peut ainsi montrer un calcul réaliste sans occuper la plage d’une entreprise réelle.

Le PEN indique une circonscription, pas un auteur

L’erreur la plus probable consiste à lire l’ordre numérique comme une chaîne de provenance : puisque le SID appartient au bloc de l’entreprise A, le modèle viendrait nécessairement d’elle. La section de sécurité du RFC 9997 exclut explicitement cette conclusion. L’apparition d’un PEN dans un SID n’est pas une provenance et ne garantit pas que le SID ou le modèle émane du détenteur. Il faut encore établir la source faisant autorité.

La formule est publique. Chacun peut calculer son bloc et celui d’autrui. Un attaquant, un ancien prestataire ou un projet dérivé peut créer un fichier plausible avec des nombres pris dans le bloc d’un tiers. L’algorithme empêche deux détenteurs respectueux de la règle de choisir accidentellement le même territoire. Il n’empêche pas une partie de revendiquer une sémantique qu’elle n’est pas autorisée à publier.

Les principes du RFC 8126 aident à nommer la limite. Une politique de registre précise comment coordonner les valeurs, quel examen effectuer et quelles données conserver. L’inscription d’une plage ne garantit pas tous les objets futurs qui l’emploieront. Dans RFC 9997, l’IANA tient le PEN et les mega-ranges ; le détenteur gère les attributions internes. Ni l’un ni l’autre n’authentifie automatiquement le fichier reçu par un contrôleur.

Le parallèle avec le cadastre est utile. Une parcelle bien délimitée évite que deux titres désignent le même terrain. Elle ne prouve pas que tout document déposé sur cette parcelle a été signé par le propriétaire. Le bloc SID protège la séparation des nombres. La chaîne de publication protège l’attribution du sens.

Le fichier .sid est un pouvoir sémantique

Traiter le fichier .sid comme un simple artefact de compilation masque le risque. RFC 9595 rappelle que la table relie des concepts sémantiques à des entiers. Si une partie non fiable la contrôle, des données parfaitement valides peuvent être interprétées comme une autre feuille, une autre notification ou une autre action.

La substitution malveillante n’est qu’un scénario. Un pipeline peut importer une table ancienne. Un paquet peut changer sans conserver la révision du module. Le dispositif peut annoncer une version dans sa YANG Library tandis que le contrôleur en utilise une autre. Une acquisition peut déplacer séparément le dépôt, l’équipe produit et le PEN. Une extension privée abandonnée peut voir ses valeurs réutilisées.

L’objet de confiance n’est donc pas « le bloc du fournisseur », mais un ensemble précis : identité de l’éditeur autorisé, nom et révision du module YANG, octets exacts et empreinte du .sid, preuve d’intégrité, canal d’acquisition et déclaration de capacité du type d’équipement. La modification d’un seul élément ouvre une nouvelle décision.

RFC 9595 recommande d’importer les .sid depuis des sources autorisées. Dans les systèmes de gestion moins contraints, la source de la table doit inspirer autant de confiance que celle du module YANG. Une version signée, un commit épinglé ou un paquet vérifié peuvent apporter cette qualité. La forme du nombre ne le peut pas.

Une référence ne doit pas non plus devenir une instruction implicite d’accès au réseau. RFC 9595 signale les effets de sécurité et de vie privée des identifiants déréférençables. Une résolution automatique révèle les modèles recherchés, permet le suivi des requêtes et laisse un service distant modifier sa réponse. La reproductibilité impose de conserver les octets obtenus et la décision de provenance, pas seulement l’URL.

Découvrir n’est pas autoriser

RFC 9997 ne définit aucune infrastructure chargée de retrouver le modèle placé derrière un SID privé. Un détenteur peut publier un dépôt. Un équipement peut présenter ses modules, révisions, features et deviations par la YANG Library du RFC 8525. Un catalogue peut indexer ces ressources.

Chaque service répond à une question différente. Le catalogue indique où chercher. La YANG Library rapporte ce que l’équipement déclare implémenter. Le canal de publication indique ce qu’une identité a distribué. Le .sid vérifié fixe la correspondance d’une révision. Une facilité de découverte n’acquiert pas, par proximité, le droit d’autoriser le contenu.

Certains modèles privés ne sont volontairement accessibles qu’aux clients ou intégrés à un produit fermé. Leur bloc reste calculable. L’absence de résultat public ne prouve pas un abus ; la présence d’une copie publique ne lui confère aucune autorité.

L’implémentation prononce le dernier verdict

Même un module correctement attribué et une table intègre ne suffisent pas à établir l’interopérabilité. Le dispositif peut exécuter une autre révision, désactiver une feature, déclarer une deviation, limiter un datastore ou refuser une action selon son état. La YANG Library constitue une preuve de capacité déclarée, non la promesse d’accepter toute opération valide en théorie.

La piste d’audit doit donc garder cinq décisions distinctes : l’IANA coordonne le PEN et les mega-ranges ; le détenteur attribue à l’intérieur ; l’éditeur publie modèle et table ; le consommateur vérifie puis résout ; le code en fonctionnement accepte ou refuse. Une valeur sid_valid=true ne peut pas représenter cette chaîne.

Le principe de Minimum Initial Specification de Heng Lu décrit exactement la force du dispositif. La couche commune contient seulement ce qui doit être commun. RFC 9997 centralise l’arithmétique nécessaire à l’unicité et laisse les choix de modélisation au niveau local. La réussite suppose de ne pas convertir cette couche mince en autorité universelle.

La primauté du code en fonctionnement fixe le test final : les registres et tables ont une valeur de provenance, mais l’interopérabilité devient réelle lorsque les implémentations acceptent des entrées compatibles. Les Reality Layers empêchent enfin de confondre l’enregistrement du PEN, le bloc calculé, le fichier publié, la capacité annoncée et le résultat observé. Ces faits se relient ; ils ne se remplacent pas.