概況
- IANA 番号割り当て機能は、契約可能な技術サービスとして扱われるときに最も強力になります。トップレベルの IPv4、IPv6、ASN の状態を維持し、ポリシーに沿った RIR の要求を処理し、逆引き DNS の親委任をサポートし、グローバルな番号記録が一意であることを示す公開証拠を発行します。
- 政治的な所有権は誤った枠組みです。政府、ICANN、PTI、地域インターネットレジストリ、または NRS のいずれも、レジストリサービスの運営という理由でインターネット番号を所有していると説明されるべきではありません。守備可能な権限はより狭く、合意された基準の下で特定の調整業務を実行し、サービスが失敗した場合に置換可能であることです。
- NRS(番号資源社会)に対応したモデルは、無謀になることなく前向きであり得ます。NRS は、グローバルな一意性を維持し、認識された権威を補足的な証拠と別にラベル付けしながら、ホルダーのポータビリティ、オープンな検証、データプルーフ、監査可能性、および既存事業者の拒否権からの自由を主張できます。
- 必要なアーキテクチャは契約と証拠に基づきます。署名された現在状態のコミットメント、割り当てレジストリとの照合、RDAP および逆 DNS の証明、RPKI の継続性、インシデントと修正の記録、後継者の準備、透明な資格テスト、そして二重登録やサービスの人質化から運用者を保護する交換プロセスです。
IANA をめぐる誤った選択
IANA に関する議論は、しばしば誤った選択に引きずられます。一方は IANA をインターネットガバナンスの最後の公的な冠、政治的支配または政治的防御を必要とする象徴的なポイントとして扱います。もう一方は、それを中立的な技術デスクとして扱い、周囲の権力問題は優れたエンジニアリングのマナーで解決されると考えます。どちらの説明も番号リソースには十分ではありません。
番号割り当て機能は主権領域ではありません。すべてのアドレスを所有したり、すべての運用者にライセンスを付与したり、すべての経路を支配したりするものではありません。しかし、それは事務的な後付けでもありません。IPv4、IPv6、自律システム番号の委任のトップレベル記録は、レジストリシステムに共通の出発点を与えます。逆 DNS 親委任、RDAP ブートストラップデータ、RPKI 階層の前提、グローバルポリシーの認識はすべて、どのレジストリがどのリソースに対して権威を持つかという安定した説明に直接的または間接的に依存しています。
正しい枠組みは契約可能なサービスです。契約可能な IANA 機能には、名前付きの顧客、名前付きの義務、測定可能なサービス期待、パフォーマンスの証拠、セキュリティと継続性の義務、データのポータビリティ、紛争解決、交換ルールがあります。政治的なのは、誰がサービスを実行し、どのような説明責任の条件の下で行うかを制度が決定しなければならないという意味においてのみです。その日常的な正当性は、所有権のレトリックではなく、パフォーマンスと証明に基づくべきです。
この区別は、番号資源社会に対応した将来にとって重要です。NRS の最もポジティブな主張は、番号に対する新たな政治権威を宣言できることではなく、番号リソースの調整は、既存のサービスプロバイダーが技術的依存を恒久的な制度的拒否権に変換できないように、移植可能で検証可能かつ十分に開かれているべきであるということです。その主張は、グローバルな一意性がより厳格に維持される場合にのみ成功します。
契約可能なもの
IANA 番号割り当ての契約可能な部分は、定義されたサービスの実行です。未割り当てまたは委任された IPv4、IPv6、ASN リソースのトップレベルレジストリの維持、グローバルポリシーを満たすリクエストの処理、トップレベルでの返却または再割り当ての記録、上位逆 DNS 委任のサポート、関連する公的レジストリの維持、サービスに依存する当事者との運用証拠の共有が含まれます。
現在の IANA 番号割り当てサービス SLA は、そのようなサービスが法的義務にまで還元できることを既に証明しています。ICANN を運用者、5つの RIR を当事者として特定し、有効なリクエスト処理、パフォーマンス報告、セキュリティ義務、紛争解決、非更新、終了、後任者の取り決めを定めています。完璧ではありません。その可視的な救済経路は遅く、通常の指標の逸脱が自動的に公的な治療計画になるわけではありません。しかし、この契約の存在は、IANA 番号割り当てが制度的信頼のみによって統治されなければならないという考えを否定します。
次のステップは、契約をよりデータネイティブにすることです。タイミング指標は、リクエストが期間内に確認または実装されたかどうかを示します。データプルーフ指標は、結果の状態が独立して再構築可能かどうかを示します。トップレベルレジストリが正確な状態から別の状態に変更されましたか?変更はポリシーに沿ったリクエストに関連付けられていましたか?以前の状態はアーカイブされましたか?依存するすべての公的レジストリが更新されましたか?第三者は、矛盾する2つの履歴が提示されたことを検出できますか?
ここで NRS 準拠の思考が役立ちます。NRS は正確な記録管理と限定的なレジストリ権限を重視します。その哲学は、運用者の権限が公開証拠によって制限されるサービス契約につながるべきです。証明が改善されると機能は弱くなりません。個人的な信頼や既存事業者の評判への依存度が低下します。
グローバルな一意性は、政治的請求である前にデータの特性
RFC 7020に記載されているインターネット番号レジストリシステムは、グローバルに一意な IP アドレス空間と AS 番号を配布するために存在します。一意性は中心的な運用上の約束です。それは、無関係な2つの当事者が、両方とも最終的だと主張する2つの権威から同じ現在のリソースを受け取るべきではないことを意味します。また、現在の状態がなぜそうなのかを説明できるように、歴史的な変更が十分に再構築可能であるべきであることも意味します。
その約束はデータプロパティとして表現できます。特定の時点で、リソース範囲は権威レコードにおいて1つのトップレベルステータス(未割り当て、予約済み、レジストリに委任、返却済み、または定義されたカテゴリの下でその他マーク)を持ちます。後の状態は、記録された変更を通じて以前の状態を拡張または置き換える必要があります。各変更は、そのソース権威、理由クラス、有効時間、影響範囲、依存関係の影響を特定する必要があります。
政治的支配の言葉はこれを曖昧にします。政府が所有権を主張する場合、問題は政府の正当性になります。ICANN または RIR が所有者として扱われる場合、サービスプロバイダーは交換が難しくなります。NRS が所有権を主張する場合、それは批判する誤りを繰り返します。これらの動きはいずれも一意性を改善しません。実用的な問題は、すべての依存当事者が同じ現在の状態を検証でき、逸脱が迅速に検出できるかどうかです。
データプルーフはすべての紛争を解決できません。署名付き記録は決定が行われたことを示すことができますが、その決定が公正、合法、または商業的に賢明であったことを示すわけではありません。ハッシュコミットメントは、文書が特定の時点以前に存在したことを示せますが、署名者に権限があったことを示すわけではありません。調整報告書は、公的なトップレベル元帳に重複がないことを示せますが、すべての地域メンバーレコードが完璧であることを示すわけではありません。しかし、これらの限定された命題は依然として価値があります。それらは不一致を狭め、制度的主張をテスト可能にします。
したがって、契約可能な IANA 機能は、一意性を継続的に証明される状態として扱うべきです。サービス運用者は単にレジストリが正しいと言うべきではありません。資格のある監査人、RIR、独立した公共利益研究者、ポータビリティ提唱者、ネットワーク運用者が機密資料を公開せずに不一致を検出できるように、十分な構造化証拠を公開するべきです。
サービスの顧客は契約当事者よりも広い
現在の IANA 番号割り当て契約は ICANN と5つの RIR の間のものです。これは理にかなっています。なぜなら、RIR はトップレベルの番号割り当てと逆 DNS 調整の直接的な顧客だからです。彼らはリクエストを提出し、コストを負担し、NRO 構造を通じてパフォーマンスを監督します。契約には相手方が必要であり、RIR は明らかな法的顧客です。
運用上の依存はより広いです。BYOIP を受け入れるかどうかを決定するクラウドプロバイダーはアドレス記録に依存します。IPv4 担保を評価する銀行は転送認識に依存します。経路を検証するネットワーク運用者は RPKI 信頼に依存します。接続性を調達する公的機関は RDAP と逆 DNS 証拠に依存します。レジストリ障害後にサービスの移動を試みるホルダーはデータポータビリティに依存します。これらのアクターは IANA SLA の下で直接的な請求権を持たないかもしれませんが、トップレベルの調整が不透明または拘束されるとコストを負担します。
NRS 準拠の設計は、RIR を必要な契約当事者として維持しながら、証拠を通じて公的な依存権を追加するべきです。これにはすべての運用者が IANA 運用者を訴える必要はありません。検証可能な記録、公的なインシデント通知、独立した監査サマリー、ホルダーが読める領収書、継続性をサポートする任意のサービスのためのオープンな資格基準が必要です。
法的顧客と運用上の依存者の区別は、重要なインフラでは一般的です。清算機関はメンバーと契約する一方、投資家は決済最終性に依存します。認証局は加入者と契約する一方、ブラウザとユーザーは検証に依存します。レジストリはレジストラと契約する一方、登録者とリゾルバは結果の状態に依存します。法律は必ずしもすべての依存者に直接的な救済を与えるわけではないため、証拠層がより重要になります。
NRS はこの層で有用です。ホルダー領収書、独立観測、ポータビリティパッケージ、継続性の証明を提唱し、依存をより盲目的にしないことができます。依存を権限への近道として使うべきではありません。より安全な主張は、より広い依存にはより広い検証が必要であり、より広い政治的支配ではないということです。
技術 SLA は応答時間以上のものを測定すべき
現在の SLA のタイミング約束は必要です。有効なリクエストは確認され、追加情報は定義された期間内に要求され、通常の実装は関連する開始点から定義された期間内に行われなければなりません。運用者が長期間にわたってリクエストを履行できない、または履行しない場合、ステータスと理由を説明しなければなりません。これらの義務は、サービスが沈黙の中に消えるのを防ぎます。
将来の契約可能モデルでは、タイミングは最も外側の層に過ぎません。真のサービスレベルは状態遷移の整合性です。良い SLA は、リクエストの受け入れ、拒否理由、実装レイテンシ、レジストリ状態の一貫性、事前および新しい状態コミットメントの公開、逆 DNS 伝搬、RDAP ブートストラップ更新の調整、RPKI 信頼効果、インシデント開示、修正レイテンシ、後継者エクスポート準備を測定する必要があります。
また、重大度を区別する必要があります。遅い確認は重複割り当てと同じではありません。古い RDAP ブートストラップエントリは、危険にさらされた署名キーと同じではありません。逆 DNS の遅延は、権威レジストリ履歴の喪失と同じではありません。成熟した SLA は、インシデントのクラス、必要な説明、治癒期間、公開サマリー、および各クラスのエスカレーショントリガーを持つべきです。
これは官僚主義のための官僚主義ではありません。重大度クラスがなければ、最も強い救済は強すぎ、通常の指標は弱すぎます。終了はすべてのミスに対する賢明な対応ではありません。沈黙は繰り返しまたは説明不能な失敗に対する賢明な対応ではありません。中間的な救済は、警告、公開分類、修正計画、独立検証、繰り返しの失敗、そして後継者の行動という道筋を作るため、交換を信頼可能にします。
NRS 準拠の改革はこの中間層を主張すべきです。将来のレジストリサービスは、制度的信頼または制度的死のみが選択肢であれば説明責任を果たせません。契約可能な説明責任はその間に存在します。
データプルーフはサービスに組み込まれるべき
トップレベル番号割り当てサービスは、その現在の状態に対する構造化されたコミットメントを公開するべきです。コミットメントは完全なデータダンプではありません。特定の状態ファイル、時間、変更セット、運用者キーをバインドする署名付き声明です。独立した当事者は後で、受け取った状態が記録されたコミットメントと一致するかどうかを確認できます。同じ時間またはシーケンスに対して2つの互換性のないコミットメントが現れた場合、equivocation が可視になります。
証明セットはいくつかの層を含むべきです。第一に、トップレベルの IPv4、IPv6、ASN 委任、予約、返却をカバーする署名付き現在状態ファイル。第二に、各新しい状態を以前の状態と理由クラスにリンクする署名付き変更ログ。第三に、RDAP ブートストラップエントリ、逆 DNS 親委任、公的 IANA 割り当てレジストリを比較する調整報告書。第四に、後継者が記憶から履歴を説明するように既存事業者に頼らずにサービスを再構築するのに十分なエクスポートパッケージ。
プライバシーとセキュリティの制限は重要です。すべてのリクエスト文書、スタッフのやり取り、認証詳細が公開されるべきではありません。証明は機密資料を公開せずに保護された資料にコミットできます。公的エントリは、名前付き RIR 役割によって認証されたポリシーに沿ったリクエストが変更をサポートし、保護されたリクエストレコードが定義されたアクセスルールの下で保持されていると言うかもしれません。レビュアーはその後、紛争が発生した場合に資料を検査できます。
結果は制限付き信頼です。運用者はすべての内部対話が完璧であったと信じる必要はありません。彼らは、公的状態には1つの履歴があり、変更は帰属可能であり、保護された証拠が存在し、監査人がそれを検査でき、後継者が使用できるという確信を必要とします。これは RPKI マニフェスト、リポジトリ同期、透明性ログの背後にあるのと同じ精神です。証明できるものを証明し、判断に残るものをラベル付けし、修正のための十分な証拠を保持する。
NRS は、その公的擁護における簿記係の原則に沿うため、この証明規律を推進すべきです。より良い簿記係は神秘的な権限を主張しません。監査に耐える記録を保持します。
RPKI は自己宣言された権限ではなく、受け入れられた信頼の重要性を示す
RPKI は将来の番号モデルにとって厳しい教訓を与えます。証明書と署名付きオブジェクトは経路起点認証をより検証可能にしますが、その権限は受け入れられた信頼アンカーとリソース委任に依存します。RFC 6480は、IANA をルートとし、RIR および下位層に及ぶ階層を記述しています。受け入れられたチェーン外の署名は技術的に正しく、運用上無視される可能性があります。
IANA にとって、これは信頼アンカーの継続性がサービス問題であることを意味します。トップレベルのリソース権威またはそれをサポートするキーが変更された場合、依存者は明確で段階的、認証された情報を受け取らなければなりません。RFC 8630のトラストアンカーロケーターモデルとその後のトラストアンカーキー作業は、ブートストラップとキー移行がファイル形式の問題と同じくらいガバナンス問題であることを示しています。依存者は時間、共存、複数の検索場所、後継者キーが詐欺師でないという確信を必要とします。
NRS にとって、同じポイントは境界です。NRS は、ホルダー懸念のソースに裏付けられた分析を公開し、許可されたサービスプロバイダーが明確にラベル付けされた継続性記録を発行するよう提唱できます。認証局、キーカストディアン、レジストリ、運用上の領収書サービスではなく、その声明がホルダーの権威あるレジストリステータスを確立するものではありません。運用者は、許可された発行者からの署名がメンバーシップ、ホルダーの主張、独立レビュー、認識されたレジストリ領収書、またはトップレベルの委任を証明するかどうかを知らなければなりません。各命題は異なる信頼ラベルを必要とします。
したがって、契約可能な IANA 機能は信頼クラスを分離すべきです。権威あるトップレベルレジストリ状態は、契約の下で受け入れられた IANA 運用者または後継者からのものであるべきです。補足的なポータビリティ証拠は、適切に認可され独立してレビューされた保証プロバイダーからのものであるべきです。NRS は、擁護者としてそのようなサービスを比較または批評できますが、信頼された運用証拠を発行しません。RPKI 経路起点の有効性は、受け入れられた証明書チェーンからのものである可能性があります。法的権利は、契約、裁判所記録、または地域レジストリの決定を必要とする場合があります。これらのラベルを混ぜると混乱とリスクが生じます。
前向きな未来は、すべての請求を支配する単一のルートではありません。各ルートが狭いことを証明し、サービスプロバイダーの交換が歴史的証明を破壊しない相互運用可能な証拠環境です。
RDAP と逆 DNS は依存チェーンを明らかにする
RDAP ブートストラップと逆 DNS は、IANA がアドレス割り当てテーブルに還元できない理由を示しています。RFC 9224は、RDAP サービス情報を含む IANA 割り当てデータから生成された RDAP ブートストラップレジストリを説明しています。目的は、不正なソースではなく、権威ある登録データにユーザーを向けることです。RFC 3172は、IANA と地域レジストリを通じた in-addr.arpa および ip6.arpa 委任を説明しています。これらはトップレベル認識に基づいて構築された依存チェーンです。
IANA 運用者または後継者がこれらのチェーンを誤って扱うと、被害は実用的です。クエリツールは間違ったサービスを指します。不正使用デスクは古いレコードを見つけます。調達チェックは失敗します。逆方向の同一性は古い委任に結びついたままです。RPKI と RDAP は依存者を混乱させる方法で矛盾する可能性があります。レジストリ障害後に移動しようとするホルダーは、移動しない公的記録に直面します。
したがって、契約は依存する表面全体の一貫性を要求するべきです。トップレベル割り当ての変更は、RDAP ブートストラップ状態に対するチェックをトリガーするべきです。逆 DNS 親委任の変更は、記録されたソースと伝搬報告を持つべきです。レジストリサービスの交換は、公的エンドポイント、キャッシュ、シリアル、証明書、ツールメンテナーへの通知の計画を含むべきです。紛争は、状態を読み取り不能にせずにマークされるべきです。
ここに既存事業者の拒否権が隠れる可能性があります。既存のレジストリまたはサービスプロバイダーは、依存する表面を理解しているのは自分だけであり、交換は継続性を危険にさらすと主張するかもしれません。その警告が真実である場合もあります。交渉上の立場である場合もあります。データプルーフとリハーサルされたエクスポートパッケージは、2つを区別するのに役立ちます。依存関係が文書化されテストされていれば、継続性リスクは管理可能になります。依存関係が非公開で人格に基づいている場合、既存事業者は設計上交換不可能になります。
NRS 準拠のアプローチは、反既存事業者ではなく、プロ継続性であるべきです。それ自体のために交換を要求すべきではありません。証拠、形式、キー、履歴状態、サービスマップを差し控えることによって、既存事業者が交換を不可能にできないことを要求すべきです。
交換は脅威ではなく手続きである
「交換」という言葉は不安定に聞こえるかもしれません。IANA 番号割り当てにとって、それは反対の意味を持つべきです。現在の運用者が実質的に失敗したり、権限を失ったり、パフォーマンスを発揮できなかったり、更新されなかった場合にサービスを継続できるテスト済みの経路。交換経路の存在は、パニックを減らすまさにその理由で既存事業者を訓練します。
信頼できる手続きは、失敗のずっと前から始まります。後継者の資格基準を定義します。技術的能力、中立性、財務的復元力、セキュリティ管理、公的報告、データ管理、キー管理、紛争ルール、監査、言語能力、継続性演習。既存事業者がエクスポート可能な状態を維持し、協力を提供することを要求します。評価をトリガーできる者、後継者を承認できる者、紛争のマーク方法、運用者への通知方法を定義します。
手続きは、移行中の一意性も保護しなければなりません。特定のトップレベル状態に対する凍結または制御された変更期間があるべきです。既存事業者と後継者の記録間の調整があるべきです。公的な切り替え時間、事前および新しい状態コミットメント、緊急ロールバックルール、既に処理中のリクエストを処理する方法があるべきです。1つのサービスに1つの記録を提示し、別の場所に別の記録を提示することで、移行を悪用するホルダーがあってはなりません。
交換は、最終瞬間に既存事業者の許可に依存すべきではありません。既存事業者は適正手続き、治癒の機会、引き継ぎにおける役割を持つべきです。定義された失敗または非更新条件が満たされた後は、拒否権を保持すべきではありません。そうでなければ、交換権は演劇になります。
この原則は NRS 準拠のテーゼの中心です。既存事業者は優れているかもしれません。正当な専門知識を持っているかもしれません。彼らの意見は聞かれるべきです。運用上の記憶を永続的な政治的支配に変換できてはなりません。サービスは共通の一意性要件に属し、現在それを実行しているオフィスに属するものではありません。
主権の言葉は間違った救済を生み出す
番号リソースは国境を越えますが、それが主権領域になるわけではありません。政府は、管轄内の企業、契約、税、制裁、詐欺、電気通信ライセンス、破産、公安に対して法的権限を持っています。これらの事実はレジストリ証拠に影響を与える可能性があります。州がホルダーが居住している、またはレジストリがそこに設立されているという理由だけでプレフィックスを所有することを意味するものではありません。
主権の言葉は鈍い救済を生み出します。州がリソースを所有しているとされると、レジストリは外交手段になります。グローバル企業が所有しているとされると、民間ガバナンスは準主権に硬化します。地域レジストリが所有しているとされると、メンバーサービスは領域支配になります。NRS が応答として所有権を主張すると、紛争は単に旗を変えるだけです。
より良い救済は契約と証拠です。裁判所命令は、定義された効果を持つ法的事実として記録できます。制裁リストは、サービス分類と通知経路を通じて処理できます。規制当局は、グローバルなトップレベル元帳を書き換えずに、国内の運用者に行動を要求できます。レジストリは、リソースを時期尚早に再割り当てせずに紛争をマークできます。後継者は、政治的支配を主張せずにサービスを継続できます。
このアプローチは、公的権威が属する場所で尊重し、技術調整を飲み込むことを防ぎます。また、運用者を保護します。彼らは予測可能な記録を必要とし、主権の劇場ではありません。IPv4 資産に融資する銀行、ルートオブジェクトを受け入れるクラウド、サービスに依存する公的機関、リソースを転送する小規模 ISP は、どの機関が変更を記録するか、その理由を知る必要があります。インターネットを誰が所有するかという壮大な主張からは利益を得ません。
NRS の最も強い哲学は、番号リソース機関は支配者ではなく簿記係であるという主張です。契約可能な IANA モデルは、その哲学をトップレベルで運用化します。帳簿を正確に保ち、証明し、管理者を交換可能にし、通常の政治的権威をレジストリサービスの外に置くこと。
既存事業者の拒否権がないことは客観的な資格を意味する
既存事業者の拒否権を排除することは、新規参入者が権限を主張することを許可することを意味しません。それは、市場ポジションが脅かされる機関による同意から資格を分離することを意味します。将来のサービスプロバイダーは、適切な制度プロセスを通じて認識された責任を受け取る前に、客観的なテストに合格する必要があります。NRS はそのようなプロバイダーではありません。その役割は、公正な基準を提唱し、ソースに裏付けられたメンバー証拠を提供し、プロセスがホルダーを保護するかどうかを精査することです。
これらのテストは公開されるべきです。候補者は、グローバルに到達可能なサービスエンドポイントを維持できますか?キーを保護できますか?グローバルポリシーの下でトップレベルのリクエストをポリシーを発明せずに処理できますか?署名付き状態コミットメントと保護された証拠領収書を公開できますか?RDAP ブートストラップと逆 DNS 調整演習を実行できますか?機密性を維持できますか?紛争を管理できますか?資金ストレスに耐えられますか?独立したレビューに服従できますか?別の後継者にデータをエクスポートできますか?
既存事業者は、失敗モードを理解しているため、テストに貢献するべきです。彼らの証拠は使用されるべきです。彼らの反対は決定的であるべきではありません。既存事業者によって管理される資格制度はカルテル憲法になります。既存事業者の知識を無視する資格制度は安全でなくなります。答えは、危機の前に合意された基準に対する独立した評価です。
NRO、ICANN、IETF 関連の技術専門家、運用者、ホルダー、監査人、ポータビリティ提唱者はすべて基準に貢献できます。NRS はホルダーポータビリティと反捕獲の見解を提供できます。最終ルールはサービス中立的であるべきです。証明、継続性、説明責任の基準を満たせる者は誰でも考慮できます。満たせない者は認識を受けるべきではありません。
これが契約可能な機能の実用的な意味です。権限は、テストされたサービス義務と受け入れられた証明に従い、人格、歴史、拒否権には従いません。
NRS の役割は擁護であり、交換ではない
ポジティブな NRS 準拠の記事は、NRS が IANA 番号割り当てサービス、レジストリ、保証サービス、または受け入れられたグローバル信頼アンカーを運用していると偽るべきではありません。その現在の公的資料は擁護、憲章声明、メンバーシップ条件です。哲学とメンバー代表の表面を確立します。広範な運用者採用、IANA 委任、RPKI ルート受け入れ、認証局、グローバルレジストリ権限を確立しません。
その制限は NRS を無関係にしません。それは耐久性のある役割を特定します。移植可能な証拠基準を提唱し、既存システムがホルダーにどのように影響するかを研究し、影響を受けるネットワークを招集し、公共政策プロセスでメンバーを代表すること。NRS は、継続性提案のソースに裏付けられた比較を公開し、ホルダーが要求すべき領収書とレビュー権を説明し、許可された運用者と独立レビュアーに記録が監査に耐えるかどうかを開示するよう促すことができます。運用上の領収書の発行、継続性キーの保護、ホルダー証拠の管理、レジストリ履歴の維持は、関連する権限、管理、説明責任を持つ機関に属します。
NRS は、公的ガイダンス、メンバー代表、有能なアドバイザーへの紹介を通じて、紛争、転送、継続性計画においてホルダーをサポートできます。結果を宣言するのではなく。ホルダーは署名付き履歴、企業継続証拠、レジストリ領収書、RPKI 状態、RDAP 参照、逆 DNS 記録、紛争メモを必要とする場合がありますが、これらの資料は関連するレジストリ、裁判所、企業記録、許可された技術運用者から取得し、検証されなければなりません。NRS は、繰り返し発生するアクセス問題を文書化し、救済を提唱できますが、パッケージを検証する権限になることはありません。
段階的な経路はこの区分を曖昧にすべきではありません。証拠サービス、信頼アンカー、IANA 機能、レジストリ運用は、それぞれ独自の制度的権限を必要とし、擁護組織の研究またはメンバーシップ慣行の質から推測できません。NRS は、これらの運用者に決定の説明、証拠の保存、レビューのサポート、状態のエクスポートを求めることができますが、その擁護が NRS を候補運用者にするわけではありません。
したがって、NRS のポジティブなケースは、運用ではなく市民的です。その貢献は、ホルダーの関心を可視化し、防御可能な研究を公開し、制度パフォーマンスを比較し、許可された機関に抑制、証明、相互運用性を求めることです。技術サービスプロバイダーの認識は、その役割を付与する権限のある機関を通じて別途発生しなければなりません。
契約はレジストリだけでなくホルダーも保護すべき
現在の番号割り当て SLA は RIR 顧客を中心に構築されており、これはトップレベル割り当てにとって論理的です。将来の説明責任モデルは、各ホルダーを契約当事者にすることなく、ホルダー向けの保護を追加するべきです。契約は、運用者と後継者がホルダーに必要な証拠(履歴トップレベル状態、転送認識マーカー、紛争表記、逆 DNS 委任履歴、RPKI 継続性情報、修正の公開説明)を保存することを要求できます。
ホルダー保護は重要です。なぜなら、レジストリサービス障害は制度的境界で止まらないからです。RIR またはトップレベル運用者が継続性を証明できない場合、ホルダーはクラウド受け入れ、ローン価値、転送確実性、経路起点信頼、公的セクター資格を失う可能性があります。ホルダーはどの機関が失敗したかに関心がなく、リソース履歴が依然として検証可能であることに関心があります。
したがって、契約は最低限のエクスポート権を指定すべきです。交換時には、非機密の現在状態は公開されるべきです。保護された証拠はエスクローまたは独立管理の下で移動するべきです。ホルダーは自分に影響する記録の通知を受け取るべきです。紛争は私的な申し立てを公開せずに可視化されるべきです。修正手続きは引き継ぎ後も存続するべきです。後継者は白紙の制度的記憶で始めるべきではありません。
これは転送市場アーキテクチャと一致します。IPv4 の希少性は番号リソースを経済的に重要なものにしました。サービスプロバイダーが変わるたびに認識が消失する場合、市場は機能しません。最終性にはオフィスを超えて存続する記録が必要です。ポータビリティにはホルダーとともに移動する証明が必要です。レジストリサービス間の競争には、リソースを複製せずに移動する方法が必要です。
NRS は、一意性に忠実でありながら、このホルダー権利の側面を推進できます。ポイントは、ホルダーが最も簡単なレジストリを探すことを許可することではありません。ポイントは、証拠が継続性を証明できる場合に、正当なホルダーが説明責任のないレジストリ関係に閉じ込められるのを防ぐことです。
断片化防止には1つの状態と多くの検証者が必要
代替レジストリサービスに関する恐れは断片化です。同じリソースに対する2つの互換性のない記録、2つの RPKI ビュー、2つの RDAP 回答、2つの転送履歴、運用者が側を選ぶこと。その恐れは正当です。すべての機関を主張によって等しく権威あるものとして扱う将来のモデルは、保護しようとする一意性そのものを損なうでしょう。
答えは1つの交換不可能な機関ではありません。1つの権威ある現在の状態、多くの検証者、そしてその状態を公開するサービスプロバイダーを変更するための定義された手続きです。RIR、許可された運用者、独立監査人は運用状態を検証できます。研究者、クラウドプロバイダー、公的アーカイブは公的一貫性をテストできます。NRS はこれらの結果に関する研究を公開し、メンバーの懸念を代表できます。これらの擁護または観察の役割はいずれも競合する現在の状態を作り出しません。
この区別は他のシステムでもよく知られています。多くの当事者が元帳を検証できますが、公式残高をミントするのは一部のみです。多くの監視者が透明性ログを監視できますが、証明書を発行するのは一部のみです。多くの運用者が RPKI を検証できますが、アドレス空間を割り当てるのは一部のみです。役割が明確であれば、分散検証は単一の状態を強化します。
契約可能な IANA 機能は、独立したミラー、立会いのコミットメント、再現可能な状態ファイル、公開バリデータ、外部監査を奨励するべきです。権威あるように見えるが調整しない私的な並行状態を discourage すべきです。NRS は擁護、研究、メンバー代表の側に留まるべきです。検証基準を推進し、ソースに裏付けられた比較を公開できますが、権威ある状態の発行者または管理者ではありません。その姿勢は議論をより安全で説得力のあるものにします。
断片化防止は緊急時の計画も意味します。既存事業者が失敗した場合、後継者は同じ最後の有効な状態を公開するべきであり、好みの政治的書き換えではありません。修正は通知と証拠レビューの後に行われます。移行中の最初の義務は一意性の継続です。
資金は機関ではなくサービスに従うべき
契約可能な機能には、交換不可能にせずに信頼できるサービスに支払う資金モデルが必要です。資金はスタッフ、セキュリティ、インフラ、監査、法務準備、エスクロー、独立レビュー、キー管理、継続性演習、公的報告をカバーするべきです。既存事業者のオフィスへの忠誠の支払いになるべきではありません。
手数料が現在の機関を通じてのみルーティングされる場合、それらの機関は交換を財政的混乱としてフレーム化できます。後継者に保証された移行資金がなければ、交換権は空洞です。候補運用者が不透明なドナー支援に依存する場合、独立性は疑問になります。したがって、契約は事前にサービス資金、準備ルール、移行資金、監査要件を定義するべきです。NRS は擁護グループとしてこれらの取り決めを精査できますが、ここでは候補運用者として扱われません。
現在の SLA は、IANA 番号割り当てサービスのために RIR による払い戻しを使用しています。将来のモデルは、集合資金を維持しながら、部分的に移植可能にすることができます。エスクロー資金による移行支援、独立評価者資金、公開証明インフラ、緊急運用準備金。資金は既存事業者の威信ではなく、サービスの義務に結びつくべきです。
これは機械的速度での競争入札の議論ではありません。IANA 番号割り当ては気まぐれな解約には重要すぎます。サービスプロバイダーが定義された失敗によって役割を失う可能性があること、後継者は資金、データ、協力を既存事業者に乞うことなく実行できることを知るべきだという議論です。
資金規律は反政治規律でもあります。主権の物語はしばしばリソースの質問を隠します。誰が支払うのか、誰が準備金を管理するのか、誰が訴訟に資金を提供するのか、誰が緊急スタッフに資金を提供するのか。契約はこれらの質問を数字、監査、トリガーに置きます。
公開証明は公開露出になるべきではない
より多くの証拠が常により多くの公開データを意味するわけではありません。番号リソース記録には、ビジネス関係、連絡先、セキュリティイベント、転送交渉、裁判所資料、個人情報が含まれます。証明指向の IANA モデルは、状態を検証するために必要な最小限のみを公開し、決定の背後にあるすべての文書を公開するべきではありません。
公開層は、リソース範囲、現在のトップレベルステータス、発行者、シーケンス、時間、理由クラス、依存サービスステータス、保護された証拠へのコミットメントを示すことができます。保護層は、アクセスルールの下で認証されたリクエスト、身元証明、法的文書、スタッフ分析、セキュリティ詳細を保持できます。監査層は、独立レビュアーが証拠自体を公開せずに、保護された証拠が公開状態をサポートしていることを確認できるようにします。
これは、NRS や他の公共利益グループが精査する可能性のあるポータビリティサービスにとっても重要です。公開しすぎる許可されたサービスは、ホルダーを思いとどまらせ、セキュリティリスクを生み出します。公開しなさすぎるサービスは、世界に信頼を求めます。正しい答えは、選択的開示と強力なコミットメントです。存在、整合性、シーケンス、レビュー可能性を証明し、正当なニーズを持つ当事者にのみ内容を開示する。NRS の貢献は、そのバランスがメンバーを保護しているかどうかを研究し、保護していない場合に修正を提唱することです。
設計は修正も考慮するべきです。公開コミットメントに誤った状態が含まれている場合、記録は消去されるべきではありません。修正、理由、以前のコミットメントへのリンクで置き換えられるべきです。歴史的整合性と現在の正確性の両方が重要です。恥ずかしい記録を削除すると簿記係は信頼できなくなり、誤った記録を凍結すると危険になります。
したがって、露出のない証明は設計要件であり、スローガンではありません。それは、商業的および個人的な境界を尊重しながら、グローバルサービスが説明責任を果たす方法です。
交換トリガーは正確であるべき
交換手続きは、トリガーが定義されている場合のみ信頼できます。漠然とした不満は十分ではありません。サービスは、高重大度のサービスレベルへの繰り返しの実質的な失敗、必要なデータエクスポートの拒否、適切な治癒のないセキュリティ侵害、法的能力の喪失、サービスに影響する破産、有効なグローバルポリシーリクエストの実装の持続的な失敗、一意性の維持の失敗、または適正手続き後の非更新などの条件を特定するべきです。
各トリガーには証拠が必要です。繰り返しのサービスミスには指標とインシデント分類が必要です。データエクスポートの失敗にはリクエストと不配送の証明が必要です。セキュリティ障害には保護されたがレビュー可能な調査結果が必要です。一意性の失敗には矛盾する状態記録または重複委任が必要です。法的能力の問題には正式な文書が必要です。交換決定は気分に依存すべきではありません。
手続きには治癒経路も必要です。一部の失敗は修正可能です。一部は恒久的な交換なしに一時的な介入が必要です。一部は独立した監視が必要です。一部は即時の緊急行動を正当化します。契約は危機の前にそれらを区別するべきです。
NRS は正確なトリガーを支持するべきです。なぜなら、それらは捕獲と混乱の両方を防ぐからです。既存事業者は、代替案が気に入らないという理由だけで排除されることはありません。また、排除が政治的に厄介であるという理由だけで留まることもできません。制度的アイデンティティではなく、サービス基準が機能します。
精度はグローバルな一意性も保護します。争われた交換中、運用者はどの状態に依存すべきかを知る必要があります。定義されたトリガーと公開通知は、2つの機関が同時に同じ役割を主張するリスクを減らします。
最初の契約は危機なしにテスト可能であるべき
契約可能な IANA モデルは、制度障害を待ってから約束をテストすべきではありません。最初のサービス契約、または既存のものの次の改訂は、制度的記憶ではなく証拠からサービスを再構築できることを証明する定期的な演習を要求するべきです。机上演習は有用ですが、十分ではありません。運用者は定期的に後継者エクスポート、現在状態コミットメント、依存サービス調整、独立レビューのためのサンプル保護証拠パケットを生成するべきです。
演習は狭く安全であるべきです。生きた権限を移動させるべきではありません。過去の変更、現在の委任状態、逆 DNS 更新パス、RDAP ブートストラップ関係を選択し、独立レビュアーにエクスポートされた証拠から何が起こったかを再構築するよう依頼します。レビュアーがどの状態が現在か、なぜ変更されたか、どの依存表面が影響を受けたか、またはどの保護証拠が変更をサポートしているかを判断できない場合、日々の運用が正常でもサービスにはポータビリティ欠陥があります。
この種のテストはインセンティブを変えます。既存運用者は、後継者が読める形式で記録を維持しなければならないことを知るでしょう。潜在的な後継者は、危機の前に実際の運用表面を学ぶでしょう。RIR は、どの依存関係が文書化不足かを学ぶでしょう。ホルダーは、認識履歴が私的なシステムに閉じ込められていないという確信を得るでしょう。NRS や他の外部公共利益観察者は、生きたレジストリに対する権限を主張せずに、公開された証拠の質を批判できるでしょう。
テストは障害想定を含むべきです。既存事業者のメインリポジトリが利用できない場合はどうなるか?エクスポート期間中に署名キーがローテーションされた場合は?リクエストがレビュー中の場合?裁判所命令が1つのホルダーに影響するが、トップレベル委任には影響しない場合?RDAP ブートストラップと逆 DNS 記録が矛盾する場合?1つの RIR がエクスポートされた状態に異議を唱え、4つが受け入れる場合?これらの質問に危機の前に答えられない契約は、後でプレッシャーの下で答えることになります。
公開結果は限定的できます。セキュリティ詳細、認証資料、私的なホルダー証拠は保護されるべきです。しかし、レビュアーは、エクスポートが完全であったか、状態が内部的に一貫していたか、依存サービスが調整されたか、保護された証拠が存在したか、回復タイミングが期待に合ったか、修正が必要なカテゴリを公開できます。これは、機密記録を公開せずに交換を信頼できるものにするのに十分です。
このテスト可能契約アプローチは、NRS が擁護者として最も建設的に貢献できる場所です。世界に今日の既存事業者と明日の挑戦者の間で選択を求める代わりに、NRS はすべての許可されたまたは候補のサービスプロバイダーにポータビリティを証明するよう求め、結果のソースに裏付けられた分析を公開できます。要求は中立的です。PTI が合格すれば、PTI への信頼が高まります。別の候補運用者が合格すれば、証拠はその資格をサポートします。既存事業者がテストをブロックすれば、コミュニティは継続性への脅威が交換のアイデアではなく不透明さから来ることを学びます。これらの結果のいずれも NRS をテスト権限またはサービス運用者にしません。
定期的なテストは、改革が危機の武器になるのを防ぎます。目的は後継者を待ち伏せに保つことではありません。目的は、すべての運用者に、オフィスではなくサービスが恒久的なものであるかのように行動させることです。それが契約可能な IANA 機能の中心的な規律です。
演習が退屈なら、それは成功しています。退屈な証明は、制度の信頼が突然崩れたときに交換を合法的、冷静、技術的に生存可能に保つものです。また、噂が経路ポリシーになる前に、運用者に共有された参照を与えます。
将来のモデルは狭くなることで急進的になり得る
最も急進的な変化は、IANA 番号割り当て機能を退屈なほど契約可能にすることでしょう。象徴的ではない。主権的ではない。所有されない。免疫を持たない。定義されたサービス、資格のある運用者によって実行され、可視的な指標、データプルーフ、独立レビュー、ホルダーに配慮した証拠ルール、実際の交換を伴う。
そのモデルは、NRS の最良のバージョンと互換性があります。NRS は、レジストリ権力は制限されるべきであり、証拠は移動すべきであり、ホルダーは捕獲されるべきではなく、市場は信頼できる証明を受け取るべきであり、既存事業者は交換可能であるべきと主張できます。同時に、現在の権威ある状態は単一のままであり、補足的な記録は認識された割り当てとして偽装してはならないと主張できます。
このモデルは、ICANN の正当な役割とも互換性があります。ICANN は、その使命が必要とする最上位レベルで調整を続けることができます。PTI は、サービス基準を満たせば機能を運用し続けることができます。RIR は当事者およびポリシー開発者であり続けることができます。運用者はより良い証明を得ることができます。ホルダーはポータビリティを得ることができます。政府は、番号空間の所有権を主張せずに通常の管轄権内で行動できます。
緊張は秩序と改革の間ではありません。それはレビュー不能な秩序と検証された秩序の間です。契約可能な IANA 機能は検証された秩序を選択します。それは言います:1つの状態を保持し、証明し、管理者を説明責任にし、交換が必要になる前に交換に備えよ。
これが、制度的変化が政治的財産になることなくグローバルな一意性が生き残る道です。

