Résumé

  • La RFC 9888 définit des CPS exploités par des fournisseurs de services pour transporter des PASSporTs STIR hors bande lorsque le transport SIP de bout en bout est impossible.
  • L’architecture est plurielle, et non un dépôt mondial unique : un fournisseur peut exploiter son CPS, recourir à un tiers ou partager un CPS.
  • Les annonces associent des URI CPS HTTPS à une autorité sur les numéros exprimée par des informations TNAuthList. Le dépôt s’appuie sur des identifiants STIR, le CPS applique une autorisation locale et TLS est obligatoire entre le service d’authentification hors bande et le CPS.
  • La récupération par pull est obligatoire ; la notification push est facultative. Les PASSporTs sont normalement conservés seulement le temps de la récupération, sans dépasser leur intervalle de validité, décrit par la RFC 9888 comme un maximum de soixante secondes.

Le déroulement opérationnel est précis. Un service d’authentification hors bande soumet un PASSporT au CPS annoncé par TLS après s’être authentifié avec des identifiants STIR. Le CPS décide localement si ce déposant est autorisé. Le service de vérification destinataire localise ensuite le CPS grâce à la connectivité Internet et doit pouvoir tirer le jeton. Une notification push peut accélérer la découverte, mais ne remplace pas le support obligatoire du pull. Lorsqu’un CPS dessert plusieurs fournisseurs, il inspecte la destination du PASSporT afin de sélectionner le service de vérification autorisé.

L’annonce n’est pas un simple répertoire d’URL. Les informations TNAuthList fournissent l’autorité sur les numéros qui permet à la partie dépendante de vérifier si le signataire peut annoncer cette destination. Découverte et autorisation sont donc liées, mais distinctes : un point d’accès apparemment valide ne prouve pas l’autorité de dépôt, et un déposant autorisé a encore besoin d’un chemin annoncé et utilisable.

Les passerelles peuvent relier le STIR en bande et hors bande, ou agir pour des fournisseurs anciens. Elles corrigent une limite du chemin de signalisation, mais ne suppriment pas les choix de confiance concernant l’émission des identifiants, l’autorisation, l’inspection de la destination et la récupération. Il faut tester ces choix comme des domaines de panne séparés.

La RFC 9888 modifie aussi la frontière de confidentialité. Le modèle suppose que l’opérateur du CPS participe déjà au traitement de l’appel, mais un service centralisé ou fédéré peut néanmoins accroître les risques de collecte et de corrélation. Dans ce modèle de fournisseur, le chiffrement des PASSporTs stockés n’est pas requis ; TLS protège l’échange entre services, tandis que la conservation courte limite la durée prévue du stockage.

Dispositifs de vérification. Prévoir au minimum : (1) un appel dont la passerelle retire l’en-tête Identity alors que le PASSporT est déposé par HTTPS ; (2) une annonce dont l’URI CPS et l’autorité TNAuthList sont valides, ainsi qu’une annonce invalide ; (3) un déposant authentifié mais refusé par l’autorisation locale ; (4) une panne TLS et un délai d’expiration du pull ; (5) une notification push suivie d’un pull réussi ; (6) une destination multi-fournisseurs qui sélectionne le bon service ; (7) un jeton expiré qui n’est plus conservé au-delà de sa validité.

Parcours de décision de l’opérateur. Vérifier d’abord si le transport SIP de bout en bout est réellement indisponible. Identifier ensuite le CPS destinataire et valider son annonce ainsi que l’autorité TNAuthList. Authentifier le service déposant avec des identifiants STIR, confirmer l’autorisation locale, imposer TLS et mesurer la récupération pull avant l’expiration. Si plusieurs fournisseurs partagent le CPS, vérifier l’inspection de la destination. Enfin, attribuer les responsabilités relatives aux identifiants de passerelle, à la suppression, aux journaux d’accès, aux pannes et à la confidentialité.

Les éléments gelés ne permettent pas d’établir l’adoption actuelle par les opérateurs ou les grandes entreprises, l’effet mesuré sur les appels automatisés ou l’usurpation, la disponibilité ou la latence observées, les accords commerciaux ou de fédération, la couverture des implémentations, ni les pratiques réelles de conservation au-delà de l’exigence du protocole. Ce sont des limites de connaissance, non des résultats de la RFC.

Sources