要約
- AFRINIC の再構成された理事会は必要な修復であり、集中した制度的リスクが消えた証拠ではない。重要な問題は、AFRINIC が法的、技術的、または運用的に障害を受けた場合に、メンバーが認識された記録と重要な依存関係を維持できるかどうかである。
- レジストリサービス・ポータビリティは、アドレス空間の売却、保有者の変更、または重複した権限の許可ではない。それは、同じ認識された保有者が、1つの順序付けられた権威ある状態と完全な履歴を維持しながら、定義された登録サービスを適格なプロバイダ間で移動できる能力である。
- ポータビリティには4つの異なる取り決めが必要である:通常の自発的なプロバイダ交代、深刻なサービス障害時の監視付き移行、一時的な緊急継続性、そして認識が変わった場合の最終的な制度継承。それぞれに異なるトリガー、権限、復帰条件がある。
- データエスクローは必要だが不十分である。継続性設計には、テスト済みの復元、現在の身元と権限の証拠、順序付けられた取引履歴、紛争制限、RDAP と WHOIS の公開、逆引き DNS、ルーティングレジストリデータ、そして慎重に境界設定された RPKI 鍵と証明書の取り扱いも必要である。
- AFRINIC の2025-2026年の復旧プログラムは、リーダーシップ、監査、技術、人員、コミュニティ組織、法的安定性に対処している。これらの対策は現職機関を改善するが、日常的な保有者管理の出口または実証されたプロバイダ交代経路をまだ確立していない。
- 進行中のグローバル RIR ガバナンスフレームワークの改訂は、緊急継続性と一時的な運用者を認識している。NRS スタイルのアプローチは、地域レジストリ障害の極端な閾値を待つことなく、適格な選択を通じて平常時にレジリエンスの原則を拡張するだろう。
- 復旧は独立したストレステストで判断されるべきである:メンバーポータルの喪失、データ破損、裁判所の差し止め、鍵の侵害、破産、スタッフの不在、そして自発的なプロバイダ移動。合格するということは、1つの受け入れられた現在の状態、保有者管理の喪失なし、そして証拠によって支えられたクリーンな復帰または切り替えを意味する。
理事会は権限を修復するが、集中は修復しない
NRO は2025年9月の理事会選挙を AFRINIC のガバナンスと活動の完全な回復への一歩として歓迎した。その表現は適切に慎重であった。回復への一歩は、あらゆる制度的弱点が終わったという宣言ではない。
再構成された理事会は、管財人や取締役なしで運営するスタッフが持続的にできないことを行うことができる。戦略の策定、最高経営責任者の採用、予算の承認、リスクの監視、メンバーの招集、委員会の再開が可能である。AFRINIC の2025年10月の理事会と管財人による共同声明は、リーダーシップ、監査、訴訟、コミュニティ代表、政策議論、憲法改正に関する進行中の作業を説明していた。2026年3月のメンバーアップデートは、安定した運用、実質的な最高経営責任者、技術と人事評価、ガバナンス修復などの優先事項を説明していた。
これらは実際の復旧タスクである。これらは主に AFRINIC を再びうまく機能させることを目的としている。それらは、AFRINIC が後で重要な登録行為を実行できない場合に、リソース保有者に代替手段を提供するものではない。保有者は依然として同じ法人、運用チーム、サービスインターフェース、認識の取り決めに依存している。
優れた取締役は制度的リスクを低減できる。ポータビリティは、良いガバナンスだけでは不十分な場合に、残余リスクを誰が負うかを変える。強靭な設計には両方が必要である。
危機は取締役の不在よりも広範だった
AFRINIC の困難は、8つの空席の取締役会に還元できない。訴訟はガバナンスに影響を与え、注意を消費した。管財は裁判所の監督下のオフィスに異常な権限を置いた。監査済み財務諸表は遅延した。政策コミュニティは何年も通常の会合なしで過ごした。組織には実質的な最高経営責任者が不足していた。記録、バックアップ、選挙の完全性について疑問が生じた。
スタッフはこれらの状況下でコアサービスを稼働させ続けた。これはコミットメントとある程度の運用上の回復力の証拠である。しかし、すべてのサービスがより深刻な、またはタイミングの異なる障害に耐えられるという証拠ではない。例外的なスタッフの努力によって達成された継続性は、文書化されていない依存関係や集中した知識を隠す可能性がある。
公的な影響は AFRINIC の法人格を超えて及ぶ。ネットワークオペレーターは、連絡先、逆引き DNS、ルートオブジェクト、ルーティングセキュリティ資料を維持する際に認識されたリソース記録に依存している。公的機関、大学、銀行、モバイルオペレーター、データセンター、アクセスプロバイダはすべて、タイムリーな変更に依存し得る。今日パケット転送を中断しない紛争でも、明日には保有者が権限を修正したりインシデントに対応したりすることを妨げる可能性がある。
したがって、関連するリスクは複合的である。法的権限、企業ガバナンス、スタッフ能力、メンバーID、技術的公開、グローバルな認識が相互作用する。取締役の交代は一つの層に対処する。最高経営責任者の採用は別の層に対処する。どちらも、複数の層が同時に機能しない場合の代替経路を生み出さない。
レジストリ障害はインターネット停止と同じではない
結果を説明する際には注意が必要である。RIR ポータルが利用できなくなっても、既存のルートは自動的に消滅しない。ルーターは設定とルーティングプロトコルに従って転送し、パケットごとにメンバーシップオフィスに問い合わせるわけではない。既存のアドレス使用は、レジストリ紛争中も継続する可能性がある。
だからといって、レジストリの継続性が任意になるわけではない。保有者は、公開連絡先の更新、ルート認証の作成または変更、逆引き DNS の変更、転送の登録、ルートオブジェクトの修正、不正利用やセキュリティ問題への対応、または相手方への権限の証明が必要になる場合がある。これらの行為の遅延は、トラフィックがまだ流れていても運用リスクを高める可能性がある。
RPKI は依存関係をより可視化する。リソース保有者は、RFC 6480の RPKI アーキテクチャで説明される信頼構造内で証明書とルート起点認証を使用する。証明書の発行、鍵の制御、公開、失効に影響を与える障害は、依存ネットワークがルートをどのように分類するかに影響を与える可能性がある。その影響は正確な障害とネットワークポリシーに依存し、即時の普遍的切断に誇張されるべきではない。
したがって、レジリエンス分析は機能を個別に測定すべきである。公開登録、アカウント管理、RDAP、WHOIS、逆引き DNS、インターネットルーティングレジストリデータ、RPKI、新規割り当て、転送サービスは、それぞれ異なる許容度と復旧経路を持つ。インターネットがダウンしなかったという漠然とした保証は、保有者が行動する能力を保持していたという証拠の代用にはならない。
人事回復は確率を変えるが、爆発半径は変えない
有能な理事会は統制を改善し、優先順位を確定し、別のガバナンス破綻の可能性を減らすかもしれない。また、リーダーを採用し、バックアップに資金を供給し、権限を明確にすることもできる。これらの措置は、予防が通常緊急代替よりも安価であるため重要である。
しかし、一つの機関が地域の必須サービス拠点である場合、障害の爆発半径は依然として大きい。裁判所の差し止め、深刻なサイバーインシデント、内部統制の失敗、破産イベント、または主要スタッフの喪失は、多くの保有者に同時に影響を与える可能性がある。より良い人材はこれらのイベントの可能性を減らすが、発生した場合に影響を受けたメンバーにテスト済みの出口を提供するわけではない。
これは他の重要サービスで行われるのと同じ区別である。よく運営されているプロバイダでも、フェイルオーバー、エクスポート、復旧訓練を維持している。経営陣への信頼は、顧客データを非ポータブルにしたり、復元をテストしないままにする理由としては使われない。公的影響が大きいほど、制度的徳のみに依存する根拠は弱まる。
ポータビリティはまた、通常のパフォーマンスを規律する。保有者がプロバイダを移動できることを知っているプロバイダは、記録を正確に保ち、苦情を解決し、測定可能なサービスレベルを公開する強い理由を持つ。退出は罰ではない。それは、機関全体を交換する必要なく、持続的な失敗の結果を制限する統制である。
ポータビリティは狭く定義されなければならない
レジストリポータビリティは、認識されたリソース保有者が、保有者、リソース ID、割り当て履歴、権威ある現在の状態を同じままにして、定義された登録サービスを実行する適格プロバイダを変更できることを意味する。プロバイダは指示を認証し、合意されたサービス記録を維持し、許可された変更を提出または実行する。それは競合する割り当てを作成しない。
この定義は3つの誤解を招く解釈を排除する。第一に、ポータビリティはアドレスが無制限の私的財産であるという主張ではない。番号リソースの法的性質とそれが保有される条件は、適用可能な契約、ポリシー、法律によって引き続き管理される。第二に、それは新しい保有者への譲渡ではない。登録サービスが変更されただけで、リソースを管理する組織は変わらない。第三に、複数のプロバイダが競合する現在の保有者を公開する権限ではない。
RFC 7020で説明されるインターネット番号レジストリシステムは、調整された登録と一意性に依存している。ポータビリティモデルはこれらの特性を保持しなければならない。1つのリソースには1つの受け入れられた現在の保有者状態、1つの順序付けられた履歴、各サービス役割に対して定義された現在の権限がある。
この狭い定義により、ポータビリティはグローバルな調整と互換性を持つ。競争または代替はサービスを中心に行われる。一意性は共有された制約のままである。一つのプロバイダを離れる権利は、事実の最も都合の良いバージョンを選択する権利にならない。
4つの動きを混同してはならない
最初の動きはリソース譲渡である。適用可能な譲渡ポリシーの下で、何らかの番号リソースの認識された保有者を変更する。2026年2月に批准された AFRINIC のポリシー概要は、指定された地域間条件を含む IPv4 および自律システム番号に関する譲渡を扱っている。これは送信元と受信者を含む市場および登録イベントである。
2番目の動きは登録サービス・ポータビリティである。保有者は同じままであるが、適格プロバイダが定義された管理サービスを引き継ぐ。販売や再割り当ては暗示されない。このイベントは、記録によって認識される人物を変更するのではなく、記録の保管者を変更することに似ている。
3番目の動きは緊急継続性である。認識された地域機関が適切にサービスを提供できないため、一時的な運用者が影響を受けるサービスを実行する。権限は緊急事態によって境界設定され、能力が回復したときにサービスは戻るべきである。保有者は危機の間に個別の市場選択をする必要はない。
4番目の動きは制度継承である。RIR が最終的に置き換えられるか、その認識が変わった場合、承認された後継者がグローバルガバナンスの決定の下で地域責任を引き継ぐ。これは憲法上のイベントであり、通常の顧客切り替えではない。
ポリシー、記録、技術的統制はこれらの動きを別々に命名すべきである。混乱は越権または麻痺のいずれかを招く。通常のプロバイダ変更には RIR の交換の閾値が必要であってはならない。緊急運用者は保有者履歴を書き換える権限を得るべきではない。リソース譲渡はサービス切り替えとして偽装されるべきではない。
NRS は方向性を示すが、完成されたシステムの証明ではない
Number Resource Society は、退出、ポータビリティ、冗長性、そして地理的に拘束されない管理をその公開提唱の中心テーマにしている。その分散化とポータビリティに関するガバナンス声明は有用な方向性を提供する:重要な番号リソース管理は、一つのゲートキーパーの耐久性のみに依存すべきではない。
その方向性は、すべての運用詳細がすでに解決されたという証拠として扱われるべきではない。身元保証、プロバイダ資格、権威ある順序付け、RPKI 継続性、法的制限、責任、グローバルな認識はすべて正確な取り決めを必要とする。提唱は、これらの取り決めが adversial テストに耐えた後にのみインフラになる。
NRS の反実仮想の価値は、地域独占設計が抑圧しがちな質問をすることである。なぜ一つの権威ある番号記録の保存には、大陸に関連するすべての保有者に対して一つの永久的なサービスプロバイダが必要なのか?グローバルな一意性とサービス独占性は異なる特性である。
AFRINIC の復旧は、制度を弱体化させることなくその区別をテストする機会である。AFRINIC は、共通のポータビリティルールに参加しながら、認識された権威と強力なプロバイダであり続けることができる。目的は AFRINIC を失敗させることではない。それは、メンバーの継続性が AFRINIC が決して失敗しないことに依存する度合いを減らすことである。
一つの権威ある状態は譲れない境界である
2つのプロバイダがそれぞれ異なる現在の保有者を主張したり、互換性のないリソース資格情報を発行できる場合、ポータビリティは危険になる。したがって、システムは既知の現在のバージョンに対してすべての受け入れられた変更を順序付けなければならない。サービス切り替えは、リソース、保有者、送信プロバイダ、受信プロバイダ、影響を受ける役割、現在の状態を引用する。承認は一つの後継状態を作成する。
競合する提出物は両方成功できない。古い指示は失敗するか審査に入る。修正は履歴を消去するのではなく、別の可視イベントを作成する。すべての適格プロバイダと公開サービスは受け入れられた結果に収束する。オブザーバーは記録を複製するかもしれないが、複製は起点権限を付与しない。
NRO のインターネット番号レジストリシステム合意は、RIR に一意性、正確性、公開エントリ、一貫したグローバルレジストリサービスにおける協力を義務付けている。ポータビリティは、一つの首尾一貫した答えを維持しながら、一つのサービスオフィスへの依存を減らすことによって、これらのコミットメントを強化しなければならない。
この境界はまたプロバイダのマーケティングを制限する。いかなるプロバイダも、有効な制限、匿名制御、または代替認識からの免除を約束すべきではない。保有者は、共通ルール内でサービス品質と管轄条件を選択できる。紛争を記録するインターフェースを移動することによって、権利の第二バージョンを購入したり、進行中の紛争から逃れたりすることはできない。
最小ポータブル記録は十分かつ制限されていなければならない
受信プロバイダはサービスを継続するのに十分な情報を必要とするが、送信機関がかつて保持したすべてのメモ、請求書、身分証明書を受け取るべきではない。共通の最小限には、リソース ID、認識された保有者、権限連絡先、割り当てまたは割り振りベース、現在のサービスプロバイダ、順序付けられたイベント履歴、有効な制限、保留中のリクエスト、依存サービス選択、合意された保証レベルの検証証拠が含まれるべきである。
各フィールドには、バージョン、ソース権限、有効時間、機密区分が必要である。公開事実は RDAP または関連サービスを通じて表示できる。保護された身元および紛争資料は安全なチャネルを通じて移動する。機密性の高い証拠はエスクローカストディアンに残り、有効なトリガーが発生した場合にのみ開示される。
制限は集中と侵害の影響を制限する。すべての顧客文書を集中化するポータビリティシステムは新たなターゲットを作り、データ保護義務に違反する可能性がある。十分性とは、受信プロバイダが保有者を認証し、現在の権限を再構築し、選択されたサービスを継続し、変更が受け入れられた理由を説明できることを意味する。それはこれらの機能に関係のない情報を収集することを意味しない。
保有者は、いつでも自分のポータブル記録を検査し、エラーに異議を唱え、署名されたエクスポートを受け取ることができるべきである。定期的なエクスポートは、退任を緊急の恩恵ではなく日常的なものにする。独立したテストは、別の適格プロバイダが現職の上級スタッフによる手動再構築なしに記録を取り込めることを確認するべきである。
エスクローは証拠を保存するが、サービスを提供しない
ICANN の2025年7月の書簡は、AFRINIC のバックアップについて質問し、信頼できるプロバイダとの定期的な RIR 登録データエスクローの議論を提案した。これは重要な介入であった。唯一の完全な記録が失敗している機関とともに消えれば、どの継続性モデルも自信を持って権限を復元できない。
エスクローはポータビリティよりも狭い質問に答える。ファイルと取引履歴を保存できる。現在の保有者を自動的に認証したり、受信プロバイダをアクティブにしたり、RDAP を公開したり、逆引き DNS を維持したり、RPKI マテリアルを発行したり、裁判所の制限を解決したりしない。預託されたデータは、古くなっている、不完全である、利用できない鍵で暗号化されている、またはオペレーターが必要とする時間内に復元するのが難しい可能性がある。
したがって、信頼できる取り決めは、預託頻度、完全性、整合性、復号化、文書化、リリーストリガー、復元時間をテストする。エスクローカストディアンは、機関が不能または不本意な場合にマテリアルをリリースできるほど独立しているが、通常の商用サービスにデータを使用できないようにする必要がある。最も重要な要素については、地理的および法的に分離された複数のカストディアンが保証されるかもしれない。
エスクローは制度緊急時と保有者ポータビリティの両方をサポートするべきである。受信プロバイダは通常、送信プロバイダを通じて現在のエクスポートを取得する。その経路が失敗した場合、監督下のリリースが最小記録を提供できる。すべてのリリースは範囲設定、記録、レビューされる。データの存続は、運用継続性設計全体の約束ではなく、一つの層になる。
身元と権限は制度を超えて存続しなければならない
最も難しい継続性問題は、テーブルのコピーではない。連絡先記録を維持していた機関が利用できないか信頼されていない場合に、誰が変更を指示できるかを証明することである。ポータブルモデルには、いくつかの独立して維持された権限要素が必要である:現在の組織役員、保護された復旧連絡先、強力な認証情報、検証された企業証拠、承認された変更の履歴。
単一の古いメールアドレスが貴重なリソースポートフォリオを制御すべきではない。保有者は、異なる役割とチャネルを持つ複数の代表者を登録するべきである。影響の大きい行為は、2人の権限のある人物、または1人の人物と外部の組織的証明からの承認を必要とする場合がある。復旧連絡先は、公開せずに定期的にテストされるべきである。
受信プロバイダは、保有者 ID の継続性を確認しなければならず、通常のアカウントにアクセスできないからといって新しい保有者を作成してはならない。証拠が矛盾する場合、リソースは境界設定された保護状態に入る。既存の公開記録とサービスは安全な範囲で継続し、高リスクの変更は審査を待つ。紛争は、争われた行為とリソースセットにのみ影響するべきである。
権限証拠は危機の前にポータビリティを必要とする。唯一の連絡先が会社を去ったことをポータルにアクセスできなくなってから発見するのを待つ保有者は、すでにテストに失敗している。AFRINIC の復旧には、マルチチャネル権限を検証し、ポータブルで独立して検証可能な領収書を発行するメンバーキャンペーンを含めるべきである。
RDAP と WHOIS は矛盾する答えなしに継続性を必要とする
公開登録サービスにより、ネットワーク、セキュリティチーム、取引先は認識された組織と連絡先を特定できる。プロバイダ交代中、これらのサービスは1つの首尾一貫した現在の状態を返し続けるべきである。異なるサービスエンドポイントが存在するかもしれないが、ディスカバリーはユーザーを同じ受け入れられた記録に導くべきである。
プロバイダ切り替えは、リソースの履歴を変更せずに、サービスプロバイダの参照と権限のある連絡先の変更を更新するべきである。キャッシュとレプリカは定義された収束時間を必要とする。古い応答は、ユーザーがそれを認識できるようにするバージョンまたは最終更新時刻を運ぶべきである。一時的な緊急応答は、リソースの保有者が変更されたことを暗示せずに、その境界設定されたステータスを識別するべきである。
RDAP の構造化応答は役割、リンク、イベントを表現するのに有用であるが、技術的な形式はそれ自体で権限を確定できない。共通ルールは、どのサービスが現在の結果に署名するか、競合がどのように解決されるか、レプリカが古いデータの提供をいつ停止するかを定義しなければならない。WHOIS 互換性は、RDAP に移行していないユーザーにとって必要であり続けるかもしれないが、同じ受け入れられた状態から派生するべきである。
継続性テストは、シミュレートされたプロバイダ移動の前、最中、後に複数の地域から公開サービスを照会するべきである。成功とは、可用性、一貫した保有者 ID、正しい役割変更、説明可能なバージョン順序を意味する。2つのエンドポイントが制御について異なる場合、HTTP 応答を返すだけでは不十分である。
RPKI 継続性は公開登録よりも厳しい境界を必要とする
RPKI はリソース権限を依存ネットワークで使用される暗号オブジェクトに接続する。登録サービスを移動する際に、軽率に秘密鍵を移動したり、重複する証明書を作成したり、両方のプロバイダがルートを認証できるままにしたりしてはならない。保有者の選択した RPKI モデル(ホスト型サービス、委任認証、または別の承認された取り決め)は、鍵と公開義務を異なる場所に置くことができる。
ポータビリティ記録は、現在の認証局関係、公開場所、許可されたプレフィックスと自律システム番号、鍵管理モデル、有効なルート起点認証、失効ステータス、計画された切り替えを記載するべきである。送信プロバイダと受信プロバイダは、明示的な権限終了を伴う順序付けられたハンドオフを必要とする。
鍵を移動できないまたはすべきでない場合、受信側は制御された条件下で後継を発行し、古い権限は適切なタイミングで失効される。重複は、検証失敗を避けるために必要な場合に厳密に境界設定されるべきであるが、二重の無制御発行は非公式の便利さであってはならない。依拠当事者の観測は、両方のプロバイダの外部から意図された結果を確認するべきである。
緊急継続性はより困難である。一時的な運用者は、任意のルーティング変更を行う権限を持たずに公開を利用可能に保つ権限を必要とするかもしれない。緊急憲章は、既存のオブジェクトの提供、期限付きマテリアルの更新、保有者変更の受け入れ、侵害された権限の失効を区別するべきである。各権力にはトリガーと独立した承認が必要である。
逆引き DNS とルーティングレジストリデータは明示的な選択を必要とする
逆引き DNS とルーティングレジストリデータは明示的な選択を必要とする
登録サービスはしばしば逆引き DNS 委任とインターネットルーティングレジストリデータと隣接する。保有者はこれらの依存関係が自動的に移動すると想定するかもしれないが、プロバイダはそれらを別々の製品として扱うかもしれない。ポータビリティリクエストは各サービスをリストし、保有者が移動、一時的に継続、他に委任、または終了を選択できるようにするべきである。
逆引き DNS 継続性には、リソースからゾーンへの関係の保存と委任変更に対する安全な制御が必要である。プロバイダ切り替えは、ネームサーバーを黙って変更すべきではない。旧プロバイダが一時的にサービスを継続する場合、その取り決めには有効期限と緊急連絡先が必要である。テストは独立したネットワークからの解決を確認し、新しいサービスが準備できた後にのみ古い委任が削除されることを確認するべきである。
ルートオブジェクトとセットメンバーシップは、ネットワークオペレーターによって構築されたフィルターに影響を与える可能性がある。ハンドオフは、維持されたオブジェクト、認証方法、メンテナー、参照、下流セット関係を識別するべきである。重複または放棄されたメンテナーは、リソース記録自体が正しい場合でも、セキュリティと運用上の混乱を引き起こす可能性がある。
依存関係を分離することで、オールオアナッシングの移動を防ぐ。保有者は、委任された RPKI を保持しながらアカウントと RDAP サービスを変更したり、逆引き DNS を一時的に維持しながら RPKI を移動したりできる。権威ある記録は、選択された区分を示し、どのプロバイダも実際よりも多くの権限を主張しないようにするべきである。
裁判所命令と紛争は制限として移動しなければならず、監禁としてではない
ポータビリティは、有効な裁判所命令、進行中の所有権紛争、またはセキュリティホールドから逃れる方法になってはならない。同様に、一つの紛争の存在が、現職者にあらゆる無関係なサービスとリソースを無期限に凍結させるべきではない。ポータブル状態は、正確な範囲、発行権限、有効時間、レビューステータス、期限条件を持つ制限を運ばなければならない。
受信プロバイダは、制限を現在の権威ある状態の一部として受け入れる。サービスが移動したからといって、問題を再び争うことはない。プロバイダが命令が自分を拘束しないか別の義務と衝突すると考える場合、定義された認識とレビュー経路が適用される。保有者は、法律が許す範囲で通知を受ける。
このアプローチは、制度的退出と事実上の抹消を分離する。保有者は、争われた移転がブロックされている間、質の悪いサービスから離れることができる。同じポートフォリオ内のクリーンなリソースは、制限が分離可能な場合に移動できる。既存のルートセキュリティオブジェクトは、高リスクの変更が決定を待つ間継続するかもしれない。
裁判所は正確な記録から利益を得る。どの行為が提案され、どのプロバイダがそれを制御し、どの状態が先行し、差し止めがどのような継続性影響を持つかを見ることができる。ポータビリティは、法的命令をより正確にし、効果を弱めないようにするべきである。最も強力な設計は、審査可能な法的権限と運用継続性の両方を保護する。
管轄は地理内に隠されるのではなく、可視化されるべきである
サービスプロバイダを変更すると、契約法、データ場所、執行経路、政府要求への露出が変わる可能性がある。ポータビリティは管轄を廃止しない。それは管轄の結果が開示され、正しい関係に割り当てられることを要求する。
各プロバイダは、その法人、支配人物、サービス場所、管理契約、データ処理コミットメント、下請け業者、苦情フォーラム、競合する法的要求へのアプローチを公開するべきである。保有者は、その運用と公的義務に適したサービスを選択できる。共通の権限ルールは依然としてすべてのプロバイダを拘束する。
一部の行為は、AFRINIC の設立、地域認識、または保有者自身の管轄に接続されたままである。プロバイダは、それを選択することでこれらの接続が削除されることを約束できない。AFRINIC が法的本拠地がモーリシャスであるという理由だけで永久的なサービス独占を主張すべきでもない。関連する質問は、どの法律がどの行為、証拠、当事者に適用されるかである。
競合する要求は狭いプロトコルを必要とする:権限を検証し、影響を受けるリソースとサービスを特定し、現在の状態を保存し、許可された当事者に通知し、審査を求め、管轄が未解決の間は不可逆的な行動を避ける。これは、アドレスブロックがあたかも一つの裁判所の領土に物理的に位置しているかのように扱うよりも信頼性が高い。
適格プロバイダは障害安全なサービスが可能でなければならない
ポータビリティは受信プロバイダと同じくらい強固である。資格は、身元保証、記録保護、インシデント対応、エクスポート品質、サービス継続性、法的能力、財務 security 、紛争管理、権限をクリーンに終了する能力をテストするべきである。加盟は、政治的スポンサーシップや地理的血統ではなく、実証された機能に基づくべきである。
すべてのプロバイダは、ライブ保有者にサービスを提供する前に移行テストに合格するべきである。現実的な記録を取り込み、古いまたは矛盾する証拠を特定し、履歴を保存し、選択された依存関係を継続し、古い指示を拒否し、完全な署名付きエクスポートパッケージを生成できなければならない。テストには、自社のスタッフまたは主要インフラの喪失を含めるべきである。
資格がカルテルを作ってはならない。要件は比例し、公開され、上訴可能であるべきである。小規模な専門プロバイダは、管理、責任、下請けが透明であれば共有インフラを使用できる。監督付き参入層は、能力が証明される間、ポートフォリオサイズを制限できる。
パフォーマンスは加盟後も可視化されるべきである。指標には、修正時間、エクスポート完全性、切り替え成功率、セキュリティインシデント、苦情結果、サービス可用性、集中度が含まれる。繰り返しの失敗は新規事業を制限し、最終的に秩序ある除去を引き起こすべきである。既存の保有者は、プロバイダが制裁を受けた場合でも出口を保持しなければならない。
AFRINIC はこのモデル内でプロバイダとして資格を得ることができ、ほとんどの地域メンバーにとって好ましい選択肢であり続けるかもしれない。ポータビリティは、蓄積された専門知識を否定することなく、そのサービス提案をテストする。
緊急継続性は境界設定され、可逆的でなければならない
提案されたRIR ガバナンス文書の第2ドラフトには、RIR が影響を受けるサービスを適切に提供できない場合に、他の RIR と ICANN が一時的な運用者を承認できる緊急継続性の概念が含まれている。それは公開された範囲と根拠、コミュニティの関与、最終的なレビューを求めている。2026年半ば時点で、その広範な改訂はまだ開発中であり、ICP-2 の最終的な置き換えではない。
これは、RIR の継続性が内部復旧のみに依存できないという重要な認識である。設計はまだ運用詳細を必要とする:どのサービスが優先されるか、権限がどのように活性化されるか、どのデータと鍵が利用可能か、一時的な運用者がどのように監督されるか、延長がどのように機能するか、サービスがどのように戻るか。
緊急権限は通常の RIR ガバナンスよりも狭くあるべきである。一時的な運用者は影響を受けるサービスを維持し、現在の状態を保護する。地域ポリシーを書き換えたり、争われたリソースを再分配したり、自己を永続させたりしない。重大な行為は追加の審査を受け、すべての延長は証拠を伴う。
可逆性は活性化と同じくらい重要である。AFRINIC が能力を回復したとき、緊急運用者は現在の記録を提供し、資格情報を終了し、順序付けられたハンドバックに従って公開を停止しなければならない。独立した事後報告書はすべての行為を調整するべきである。権限をクリーンに返還できない継続性措置は、保護手段ではなく乗っ取りメカニズムである。
日常的なポータビリティは緊急前のスペースを埋める
緊急継続性は深刻な制度不能のために設計されている。多くの有害なサービス障害はその閾値を下回る。メンバーは、AFRINIC が広く運用可能である間に、数ヶ月の遅延、アクセスできないアカウント復旧、未解決の記録エラー、または貧弱なサポートに直面する可能性がある。他の RIR と ICANN は、一つの保有者のために地域緊急取り決めを活性化する可能性は低い。
日常的なポータビリティは、保有者に釣り合った救済策を提供する。認証、通知、境界設定された異議申立期間の後、定義されたサービスを適格プロバイダに移動できる。権威ある状態は無傷のままである。AFRINIC は、メンバーを無期限に保持することなく、正当な懸念を修正できる。
この通常の経路はまた緊急経路を準備する。共通のエクスポート、プロバイダインターフェース、バージョン管理されたイベント、適格な受信者、日常的な切り替えは定期的に実行される。危機の際、継続性は制度的失敗中に初めて開かれた文書ではなく、同意する保有者ですでに証明された能力を使用する。
この関係は火災安全に似ている。緊急サービスは依然として必要であるが、建物は通常の条件下で使用され検査される出口も維持する。法的に約束されたが決して開かれないドアは弱い保護である。レジストリポータビリティは、地域が依存する前に出口を運用能力にする。
公共セクターの保有者は危機の前に継続性の選択肢を必要とする
政府ネットワーク、病院、大学、研究ネットワーク、公共施設は、長い制度的紛争を待てないサービスのために番号リソースに依存する可能性がある。調達規則、公開記録法、国家安全保障義務、継続性義務も、どのプロバイダが身分証明書を保持したり重要サービスを運用したりできるかを制限する可能性がある。
ポータブルモデルにより、公共機関は一つの権威ある番号システム内にとどまりながら、適切な法的および運用上の取り決めを持つ適格プロバイダを選択できる。スタンバイプロバイダを指定し、テスト済みのエクスポートを維持し、緊急連絡先を事前承認できる。これらの取り決めは、機密のネットワーク詳細を公開せずに監督機関に見えるべきである。
公共セクターの継続性はまた優先順位ルールを必要とする。優先順位は、政治的影響やポートフォリオサイズではなく、サービスの結果を反映するべきである。病院ネットワークは、休眠 holding 会社よりも逆引き DNS または RPKI 制御の迅速な復旧を必要とするかもしれないが、両方とも正確な記録と適切な審査に対する同じ権利を保持する。
年次訓練には、公共セクターのシナリオを含めるべきである:事務所閉鎖、リーダーシップの交代、制限された調達、国家的災害、競合する政府要求、主要連絡先の喪失。テストは、法律を迂回せずに権限を回復できるかどうかを問う。緊急時に管轄、証拠、支払いを交渉するまで待つことは、レジリエンスではない。
小規模事業者は理論上の出口だけを受け取ってはならない
大規模ネットワークは弁護士を維持し、複数の連絡先を持ち、カスタム継続性を構築できる。小規模アクセスプロバイダとコミュニティネットワークは、デフォルトのポータル、一人のスタッフ、標準的なサポートに依存する可能性が高い。彼らが最もポータビリティを必要とし、複雑なバージョンを使いこなす能力が最も低い可能性がある。
したがって、基本サービスには、プレーンなエクスポート、明確な依存関係インベントリ、予測可能な料金、支援付き身元復旧、少なくとも一つの適格受信プロバイダへのアクセスを含めるべきである。現職者は罰則的な退去料金を請求したり、特注の交渉を要求したりすべきではない。債務は、狭いルールが特定の行為に関連する場合を除き、通常の契約救済に従うことができる。
プロバイダ資格コストは、必須プレミアムパッケージを通じて小規模保有者に転嫁されるべきではない。共通の最小限は、通常のレジストリ料金または共有継続性負担金を通じて資金調達できる。より高い保証と特注サービスはより多くの費用がかかるかもしれないが、実用的な出口はすべての認識された保有者が利用可能でなければならない。
成功指標は保有者規模で区分されるべきである。多国籍事業者にのみ機能するシステムは、地域集中リスクを低減していない。テストケースには、古い連絡先、限られた英語能力、低帯域幅アクセス、混合リソースポートフォリオ、プロバイダの現地営業時間外に提出されたリクエストを含めるべきである。
ポータビリティストレステストはレジリエンスの主張に先行すべきである
AFRINIC とすべての適格プロバイダは、独立して観察される年次訓練を完了するべきである。テストポートフォリオには、実ネットワークを危険にさらさずに現実的なリソース記録と依存関係を含めるべきである。通常のスタッフが通常のサービスチャネルを通じて処理するべきである。上級介入は記録されるべきであり、結果を救うために不可視に使用されるべきではない。
訓練は、保有者認証済みのエクスポートとプロバイダ切り替えリクエストから始まる。それは、証拠の完全性、異議処理、受信プロバイダの準備、権威あるバージョン管理、公開サービスの収束、依存関係の選択、切り替え後のアクセスをテストする。2番目のシナリオは、主要機関のシミュレートされた喪失後に一時的な緊急サービスを活性化する。
時間制限は結果に従うべきである。公開 RDAP と WHOIS の継続性は短い中断しか許容しないかもしれない。高リスクの変更は、身元が解決される間安全に一時停止できる。既存の RPKI 公開は、新しい認証が制限されている場合でも継続的な可用性を必要とするかもしれない。テストは目標と観察された結果の両方を公開するべきである。
訓練は、独立した証拠がすべての段階で一つの現在の権限を示し、保有者 ID の変更がなく、履歴の喪失がなく、無制限の二重管理がなく、クリーンな閉鎖がある場合にのみ合格する。バックアップファイルの配信は合格ではない。受信側はそれを使用して定義されたサービスを提供しなければならない。
7つの障害ケースは復旧が構造的かどうかを明らかにする
最初のケースは、公開登録が利用可能な状態でメンバーポータルが数日間喪失することである。権限のある保有者は、検証済みの代替チャネルを通じて緊急修正を提出できるか?2番目は、最近のトランザクションセットの破損である。レプリカと領収書は、受け入れられた変更を消去せずに最後の良好な状態を特定できるか?
3番目は、定義された AFRINIC 行為を制限する裁判所命令である。無関係な保有者サービスが継続する間、制限を狭く適用できるか?4番目は、RPKI サービスキーの侵害の疑いである。一時的な運用者に無制限のルート認証権限を与えずに、公開と失効を管理できるか?
5番目は、破産または重要なベンダーへの支払い不能である。データ、ドメイン、証明書、サービス契約は、継続性を活性化するのに十分な期間隔離されているか?6番目は、複数の主要スタッフの喪失である。別のチームが私的記憶ではなく記録から権限を再構築できるか?
7番目は、不満を持つが争いのない保有者による通常の自発的切り替えである。AFRINIC が完全に運用可能なまま、移動は約束された時間内に完了できるか?この最後のケースは特に明らかである。緊急代替のみをサポートし、通常の出口はサポートしない機関は、依然として継続性を恩恵として管理している。
結果は、どの行為が成功したか、失敗したか、または特別な介入を必要としたかを述べるべきである。シナリオのバリエーションはリハーサルされた芝居を防ぐ。繰り返しの失敗は、資格、資金、是正優先順位を変更するべきである。
指標は保有者管理と首尾一貫した公開状態を測定すべきである
主要指標は、有効な切り替えまたは継続性トリガーから独立して検証されたサービスまでのエンドツーエンド時間である。段階的測定には、認証、エクスポート、異議申し立て、受信準備、権威あるコミット、公開収束、依存関係完了が含まれる。ロングテールケースは平均に隠されるのではなく可視化されるべきである。
品質指標には、記録の完全性、バージョンの一貫性、有効な制限の正確性、保有者アクセス、競合する現在の権限の不在、送信資格情報の正しい終了が含まれる。公開サービスは多様なネットワークから照会されるべきである。RPKI の結果は、内部成功メッセージから推測されるのではなく、依拠システムによって観察されるべきである。
継続性指標には、復旧ポイント、復旧時間、復旧された重要サービスの割合、一時的権限の期間、ハンドバックの完全性が含まれる。保有者体験指標には、通知の明確さ、安定した要件、苦情時間、予期しない手動ステップが含まれる。
市場指標も重要である:適格プロバイダの数、サービスされるリソースの集中度、切り替え率、失敗率、小規模保有者の実効コスト。高い切り替えは自動的に良いわけではなく、低い切り替えは満足の証明ではない。鍵となるのは、安全な切り替えが利用可能でテストされているかどうかである。
すべての指標は分母と独立した証拠源を必要とする。「すべての重要サービスが復旧した」などの主張は、サービスリストと除外された機能が名前指定されない限り無意味である。レジリエンスは、現職者が選択した説明ではなく、観察された特性であるべきである。
責任は失敗した役割に従うべきである
ポータビリティは、共通権限層、サービスプロバイダ、エスクローカストディアン、身元確認者、緊急運用者、保有者の間で機能を分割する。説明責任はその分割に従わなければならない。エクスポートを失ったプロバイダは共通記録を非難すべきではない。矛盾する状態をコミットした権限は、有効な指示を提出したプロバイダに責任を転嫁すべきではない。
契約は、修正義務、補償、保険または準備金、証拠保管、サービスレベル未達に対する補償を定義すべきである。基本救済は、測定可能な遅延またはデータ障害に対して自動的であり、より大きな証明された損失は審査に従う。責任上限は、故意の不正行為または重大な保管失敗を経済的に無害にしてはならない。
保有者にも義務がある:現在の連絡先を維持し、資格情報を保護し、管理変更を開示し、検証に応答する。失敗は境界設定された一時停止を正当化できる。プロバイダが実質的な制御を永久に没収することを許してはならない。
独立したレビューは役割紛争を解決し、責任が決定されている間継続性を維持する。レビューアは、すべての損害賠償請求を決定することなく、一時的なアクセス、記録修正、または制限されたサービスを命令できる。公開された集計結果は、一つの役割が繰り返し失敗するかどうかを明らかにする。
明確な責任は、ポータビリティをより信頼性が高く、より政治的にしないものにする。プロバイダは、悪い保管のコストを知りながらサービスで競争する。共通権限は首尾一貫性に対して責任を負う。保有者は、何かが壊れたときにどの約束が適用されるかを知る。
共通層のガバナンスはプロバイダの掌握に抵抗しなければならない
ポータブルサービス市場は依然として共通ルールと権威ある順序付けに依存している。プロバイダは、サービスするリソースの割合や徴収する料金に比例してこれらのルールを支配すべきではない。そうでなければ、最大手企業は競合他社を排除し、出口を弱め、または自分たちの周りに資格基準を書くことができる。
ガバナンスは、プロバイダの利益、保有者代表、技術専門知識、公共利益の監視、独立したレビューを分離すべきである。利益相反は開示される。切り替え、料金、または資格に影響を与える決定には、理由と影響分析が必要である。共通権限の運用者は、密かに特権サービスを販売すべきではない。
AFRINIC メンバーは、割り当てと使用に影響を与えるポリシーに対して意味のある地域の影響力を保持すべきである。ポータビリティは制度の合併や地域知識の喪失を必要としない。それは、地域の声を保存するためのメカニズムとしてサービスの監禁を使用しないことを要求する。
共通層は監査可能なほど狭くあるべきである:リソース ID、現在の保有者、現在のプロバイダ役割、順序付けられたイベント、有効な制限、検証可能な領収書。それをすべての顧客サービス機能に拡張すると、新しいレベルで同じ集中が再現される。それを緩いディレクトリに減らすと、競合する主張が可能になる。憲法上の制限は技術的なレジリエンス制御である。
移行は AFRINIC を迂回するのではなく強化できる
第一段階は証拠の準備である。AFRINIC は重要サービスを特定し、復旧目標を公開し、バックアップを確認し、保護されたエスクローを開始し、重要な管理を文書化し、すべての保有者にポータブルアカウントエクスポートを提供する。まだプロバイダの選択は必要ない。独立した復旧テストがベースラインを確立する。
第二段階は相互運用性である。少数の適格組織がテスト環境で共通記録と署名イベントルールを実装する。彼らはインポート、公開サービスの収束、依存関係選択、権限終了を実証する。AFRINIC は認識された機関およびサービスプロバイダとして参加する。
第三段階は、低リスクで争いのない保有者による自発的パイロットである。保有者 ID と公開権限が一定のまま、ポートフォリオは登録サービスを移動する。指標、苦情、セキュリティ所見が公開される。矛盾する権限または無制限の鍵重複が現れた場合、パイロットは一時停止する。
第四段階は、緊急継続性と公共セクターのスタンバイ取り決めを追加する。独立した訓練が限定的な一時的サービスを活性化し、それを返還する。クリーンな繰り返しの後にのみモデルを拡大すべきである。
このシーケンスは蓄積された信頼を保存し、突然の断片化を避ける。また、AFRINIC に具体的な復旧成果を与える:単に唯一のゲートキーパーに戻るだけでなく、自分自身を含む任意のプロバイダの一時的失敗を生き残ることができる地域システムの確立を支援する。
最も強い異議は主張されるのではなくテストされる
断片化の異議は深刻である。ポータビリティが競合する保有者記録を生み出す場合、それは失敗する。答えは一つの順序付けられた権威ある状態、バージョン境界の変更、独立した準拠テストである。いかなるプロバイダも並行割り当て履歴を作成する権限を受け取らない。
セキュリティの異議も深刻である。より多くのプロバイダは、より多くの攻撃対象を作成する。資格、境界設定された役割、マルチパーティ承認、失効可能な資格情報、可視イベント履歴がそのリスクに対処する。関連する比較は、完全な独占と危険な複数の間ではなく、集中した侵害と制御された代替可能性の間である。
法的異議は、既存の合意とグローバルな認識がサービスの分離を許可するかどうかを尋ねる。一部の変更は契約、ポリシー、広範な調整を必要とするかもしれない。それは、恒久的な独占性が技術的に不可避であると仮定する理由ではなく、意図的な設計の理由である。パイロット範囲は、認識を変更しないサポートと管理機能から始めることができる。
コストの異議は、誰が重複能力に資金を供給するかを尋ねる。スタンバイシステムは確かにお金がかかる。何年もの訴訟、緊急再建、遅延サービスも同様である。共有インフラとリスクベースのサービスレベルは費用を制限できる。公開報告は、コストと観察された復旧利益を比較するべきである。
地域主権の異議は外部の支配を恐れる。境界設定されたモデルは、保有者が適格なサービスと緊急サポートを選択できるようにしながら、アフリカの政策権限を維持できる。一つの法人への監禁は、地域自治を維持する唯一の方法ではない。
2025-2027年のテストは、改革が反実仮想を変えるかどうかである
AFRINIC の理事会は、監査、任命、更新された政策会合、改善された技術、確定された手続きを指摘できる。それらの成果は重要である。レジリエンスの質問は、改革後に同等の制度的ショックが発生した場合に何が起こるかを尋ねる。
オペレーターは再び裁判所、管財人、外国調整機関、例外的なスタッフ努力がサービスを維持するのを待つことになるのか?それとも、事前承認された継続性取り決めが現在のエスクロー、境界設定された資格情報、適格プロバイダから活性化されるのか?個々の保有者は制度的失敗の前に通常のサービスを移動できるのか?公開記録は不確実性なく収束するのか?
進行中の RIR 監査、緊急継続性、認識取消しに関するグローバルな議論は、恒久的な制度的健康の古い仮定がもはや十分でないことを示している。しかし、地域緊急メカニズムは依然として高閾値の最後の手段である。NRS の方向性は、欠けている中間を追加する:一つの権威ある真実の下での日常的な出口とプロバイダ選択。
2027年までに、AFRINIC は別の危機を回避したかどうかだけでなく、危機が引き起こす可能性のある害を軽減したかどうかで判断されるべきである。代替可能性のない予防は、メンバーを稀だが深刻なイベントにさらす。予防のない代替可能性は制度的容量を浪費する。成熟した復旧プログラムは両方を組み合わせる。
復旧は失敗が生存可能になるときに信頼できるようになる
AFRINIC は、復元された理事会と、異常な状況下でサービスを維持したスタッフの公正な評価に値する。制度的批判は成功した継続性を消し去ったり、別の崩壊が不可避であると推定したりすべきではない。ポータビリティの目的はまさに、レジリエンスを次のリーダーシップチームに関する予測に依存させないことである。
保有者はこう言えるべきである:これは同じリソース、同じ認識された組織、同じ順序付けられた履歴であり、適格サービスプロバイダだけが変更された。緊急時には、一時的な運用者はポリシーを引き継がずに定義された機能を維持できる。AFRINIC が回復したとき、権限はテストされたハンドバックを通じて返還されるべきである。すべての段階で、依存ネットワークは一つの首尾一貫した現在の状態を見るべきである。
それは古い正常を回復するよりも高い基準である。それは、管財、訴訟、ガバナンス中断の年を、特定の人物によってのみ引き起こされた一回限りの逸脱ではなく、制度的集中に関する証拠として扱う。また、AFRINIC に次の和解における建設的な役割を与える。
ポータビリティがなければ、メンバーはガバナンス修復があらゆる将来の複合失敗を防ぐと信頼するよう求められる。ポータビリティがあれば、信頼は依然として価値があるが、継続性の唯一の制御ではなくなる。前者は永続的な経営への賭けである。後者は失望を生き残るためのアーキテクチャである。
出典
- 2025年9月の AFRINIC 理事会選挙を歓迎する NRO 声明
- AFRINIC 理事会と管財人の共同声明(2025年10月)
- AFRINIC メンバーアップデート:組織の安定性(2026年3月)
- ICANN 公開書簡:AFRINIC の記録、バックアップ、エスクローについて
- NRO インターネット番号レジストリシステム合意
- 緊急継続性条項を含む RIR ガバナンス文書草案
- 2026年ステータスレポート:未解決の RIR 緊急継続性設計課題
- AFRINIC 番号リソース譲渡ポリシー概要(2026年2月批准)
- RFC 7020:インターネット番号レジストリシステム
- RFC 6480:安全なインターネットルーティングをサポートするインフラストラクチャ
- Number Resource Society:分散化、出口、ポータビリティに関する声明

