要約

  • draft-poirier-rats-eat-da-10 の RATS 採択呼びかけは 2026 年 9 月 11 日に終わる。これは個人草案を WG が扱うかという問いであり、採択結果、RFC、導入指示ではない。
  • Device Assignment Token はデバイスの証拠を表現できる。しかし追加制約を選ばず、証拠を評価せず、依拠当事者の方針を定めず、デバイス利用を認可しない。

呼びかけの対象は作業項目であり、信頼済みデバイスではない

公開された対象は第 10 版 An EAT Profile for Trustworthy Device Assignment である。Datatracker はなおこれを活動中の Internet-Draft、RATS の候補文書として表示しており、IETF が承認した標準ではない。9 月 11 日までの問いは単純である。このテキストを WG の仕事にするか。後日の処置が変えるのは作業項目の状態であって、NIC、GPU、仮想機能を特定のワークロードに受け入れる判断ではない。

扱う場面は重要だ。デバイス割当では、信頼された VM がネットワークアダプタ、GPU、PCIe 機能を制御し、ホストハイパーバイザや別の VM はその VM の信頼境界外にあり得る。草案はデバイスの識別子、ファームウェア、構成を示す証拠を求め、それを表す EAT プロファイルとして DAT を定義する。

共通の表現には価値がある。主張、サブモジュール、署名、包み方を実装間で理解しやすくするからだ。しかし観測を自動的に完全、最新、あるワークロードに十分なものにはしない。共通形式が減らすのは記録の曖昧さであり、記録の後に必要な判断ではない。

追加の制約はトークンに入っていない

草案は、SPDM が提供する情報に基づき、追加のセキュリティ制約を課さないと明言する。どの制約を記述し、選び、運用要件に従って実施するかは、他の主体に委ねられる。これは楽観的な推論で埋めてよい隙間ではなく、制御が残る場所である。

所有者はなお、受け入れるトラストアンカー、許容するファームウェアと構成、証拠の鮮度、失効情報、信頼する検証者、転送規則、失敗時の戻し方を選ばなければならない。クラウド利用者、共有 GPU の運用者、機密鍵を扱う組織は同じトークン構文を使っても、負う損失と義務が異なるため、異なる結論に達し得る。

現在の範囲も慎重さを求める。焦点は SPDM 対応 PCIe デバイスであり、オンチップ SPDM デバイスは将来の検討、信頼 VM のライブマイグレーションは対象外だ。本文自身がその限界を示す以上、全デバイス割当に対する安全結論として売り出すことはできない。

検証者の結果は依拠当事者の認可ではない

RFC 9334 は二段階を分ける。検証者は証拠、参照値、保証情報、自らの証拠評価方針で Attestation Results を作る。依拠当事者は別に、自らの結果評価方針を適用し、認可を含むアプリケーション固有の判断を行う。二つの方針は異なる責任主体が供給、設定できる。

RFC 9711 も制限を置く。EAT は依拠当事者の信頼判断のためにエンティティを記述できるが、検証者の処理を規範的に定めない。検証者は方針に従い主張を転送、変更、追加でき、依拠当事者は結果を読む前にその処理を理解しなければならない。有効な署名と正しいプロファイルは成果物に関する証拠であり、デバイスを許可する持ち運べる命令ではない。

RATS の憲章も形式と伝達手順を範囲に置き、評価方針の形式とプロトコルを範囲外とする。これは標準化の不足ではない。共通形式を流通させても、各組織のリスク許容度を WG が選ぶふりをしないための分担である。

二つの記録、二つの責任

公開記録は、呼びかけ、日付、正確な版、プロファイルの範囲、追加制約を課さないという文言、意見、後続処置を保持すればよい。「RATS がこのデバイスを承認した」としてはならない。隣に必要なのはローカル決定記録である。デバイスと割当文脈、証拠源、受入れたアンカー、検証者と処理規則、参照値、鮮度、方針版、認可範囲、責任者、監視、ロールバックを示す。

見るべき次の証拠は、呼びかけの記録された結論、最初の WG 版、範囲の明示的変更である。導入を語るなら、依拠当事者の方針、検証者の評価根拠、認可、観測結果を別に確認する必要がある。それらを分けることが、形式に持たない権限を与えずに済ませる。

出典

  1. RATS 採択呼びかけ
  2. Datatracker の草案記録
  3. draft-poirier-rats-eat-da-10
  4. RATS WG 憲章
  5. RFC 9334
  6. RFC 9711