要約

  • RFC 2989 は AAA 提案の能力を評価した。必須能力が存在しても、各交換で有効化・使用されたことにはならない。
  • NASREQ、ROAMOPS、Mobile IP の列は、共通表の中でも異なる要求を保持した。
  • トランスポート受領、構文・意味判断、会計データの責任受領、認可の実行、サービス結果は別の受領証だった。

評価対象を取り違えない

RFC 2989 は新しい AAA プロトコルを定義する文書ではない。NASREQ、ROAMOPS、MOBILEIP、TIA 45.6 から集めた要件を、候補プロトコルの比較面に整理した Informational RFC である。

一般、認証、認可、会計、Mobile IP 固有の表があり、列には要求元が残る。セルの M、S、O、N、B は MUST、SHOULD、MAY、MUST NOT、SHOULD NOT を表す。

同じ形式は比較可能性を作った。別々の列は、要求の違いを消さなかった。NAS 製品に必要な能力が、そのまま全ローミング交換の運用命令になるわけではない。

第1.1節は適用範囲を明示する。規範語はプロトコル能力を評価するためのものだった。実装する能力について MUST を満たさない提案は非適合。強制項目を満たすが推奨項目を満たさないものは条件付き適合。推奨項目も満たすものは無条件適合とされた。

これは提案の評価であり、配備の観測ではない。

文書自身の例が境界を示す。機密性のサポートを要求しても、すべてのプロトコル通信の暗号化を要求したことにはならない。ある交換を証明するには、実装版、プロファイル、設定、鍵、相手、交渉、保護対象、検証結果が要る。

MUST の主語は変わらない

RFC 2119 の語は、定義された対象に強い義務を与える。その対象を実行中の全メッセージへ自動拡張はしない。

RFC 2989 の列を見ると差が分かる。スケーラビリティは三分野で MUST。フェイルオーバーは NASREQ と Mobile IP で強く要求された。IPv4 は共通して必須だが、IPv6、証明書搬送、監査可能性には強度差がある。空欄は機能の禁止ではない。M は毎回の起動を意味しない。

後世の誤読は、能力適合を製品保証へ、製品保証を設定事実へ、接続を利用者成果へ変える。各変換には新しい観測が必要である。

最小の共通仕様は比較のための語彙を固定する。将来のローカル判断まで所有しない。

ホップ保護とオブジェクト保護

伝送レベルの安全性はホップ単位だった。隣接 AAA ピアが認証、完全性、機密性を確立し、受信側 AAA エンティティが処理するとその保護は外れる。次のホップには別の関係が要る。

オブジェクトレベルの機密性は、プロキシやブローカーを通っても最終宛先だけが属性を復号できることを狙う。オブジェクト認証と完全性は中継を越えて持続し、保護範囲を中間サーバーが変更できない。

両方をサポートする実装でも、実行時の組合せは未証明である。機能が無効かもしれない。重要属性が対象外かもしれない。鍵が古いかもしれない。プロキシが外側だけ終端し、内側を保持する場合もある。

能力は選択肢を作る。証跡が実際の選択を示す。

配送確認は意味を読まない

信頼できる AAA 搬送には、ホップごとの再送と切替、AAA アプリケーションによる再送制御、適時応答、確認の重畳が含まれた。

RFC 2989 は、メッセージが正常に配送されたことを示すトランスポート確認を挙げ、その確認をメッセージの構文・意味評価から明示的に分離した。

受信後に属性を拒否できる。プロキシの一ホップは成功し、次が失敗できる。予備サーバーは到達可能でも最新セッション状態を持たないかもしれない。速い応答が拒否でも矛盾しない。

必要なのは一つの成功値ではなく、試行、ホップ、再送、切替先、配送、解析、判断、NAS 動作を別々に残すことだった。

トランスポートの価値を下げる区別ではない。観測していない意味判断をトランスポートに帰属させない区別である。

会計では責任を受け取る

会計の保証配送は別の確認を使った。受信サーバーがメッセージデータへの責任を引き受ける意思を持った時に送る、アプリケーション層の確認である。

これは到着より強い。しかし永続保存、複製、重複整理、料金計算、請求書、支払いを証明しない。RFC 2989 は accounting を使用量情報の収集、billing を請求書の作成として区別した。

動的な再認可により一セッションに複数記録も生じる。責任受領は一段階を閉じるだけで、後続段階を代行しない。

監査できても正しいとは限らない

監査可能なプロセスとは、home AAA server とネットワーク装置の往復でパケットに行われた操作を確定できるプロセスと定義された。

ローカルプロキシは方針を適用できる。透明プロキシは情報を追加・削除・変更しない役割を持つ。proxy broker は経路内に残り、routing broker は直接接続の情報を経路外から返し得る。

監査ログは変換を示す。変換が許可されたか、本人が正しいか、NAS が応答を実施したか、利用者がサービスを得たかまでは証明しない。

監査可能性は保管と操作の証拠であり、正しさの免状ではない。

三つの A の受領証

認証は申告された主体をメッセージ起点またはチャネル端点として検証する。認可は権利を与えられるか決める。会計は資源使用情報を集める。

RFC 2989 は、認可交換のたびに利用者資格情報を必須にせず、識別や assertion だけで認可できる能力も要求した。assertion が自己認証するという意味ではない。証明が別の関係にあることを許す設計である。

拒否、アクセス規則、再認可、状態照合、切断要求は制御能力だが、装置効果やサービス結果ではない。

表が守った境界

RFC 2989 の強さは、巨大な一覧ではなく評価対象を限定したことにある。

能力は有効化ではない。配送は理解ではない。責任受領は請求ではない。監査は正しさではない。認可は利用可能なサービスではない。

Lu Heng の現実レイヤーで並べれば、要件、RFC、能力、実装、設定、メッセージ、中継処理、判断、装置効果、利用者結果となる。前段の真実が後段の証人になることはない。

実行コードは、どの機能を選び、どこが確認し、どの方針が働き、何が変わり、何を観測したかを示す。

表は候補を採点した。運用は証拠を提出しなければならない。

出典