概況

  • このテーマにおける NRS の役割は、アドボカシー、調査、キャンペーン、協議、および権限を与えられた会員代表です。運用行為は RIR、IANA 番号付けサービス、資格を有するレジストリサービス事業者、および独立したレビュー担当者に属します。NRS の立場を引用することは、NRS がそれらを実行する証拠でも、BTW による推奨でもありません。
  • ポータブル登録は、認識された保有者にサービスを提供する資格のあるプロバイダを変更するものであり、保有者、リソース、割り当て履歴、またはルーティングポリシーを変更するものではありません。保有者の ID も変更される場合、それは別の権限と証拠を伴う別個の取引であり、両方の変更が近い時期に予定されている場合でも同様です。
  • 7つのステップは、リクエスト、検証、通知、並行実行、カットオーバー、証明、および紛争分離です。各ステップには、バージョンにバインドされた入力、責任者、期限、署名付き結果、定義された障害状態があり、独立したレビュー担当者が1つのプロバイダの説明に依存せずに切り替えを再構築できます。
  • 獲得プロバイダは保有者を認証し、リクエストを構成します。独立した調整機能は、現在の状態、プロバイダの資格、権限、範囲、および保留を検証します。喪失プロバイダは通知を受け取り、公表され証拠のある理由に基づいてのみ異議を申し立てることができます。沈黙や無関係な料金紛争は永久的な拒否権にはなりません。
  • 並行実行は、2つの現在の権限を作成せずに、レコード、連絡先、監視、および依存サービスを準備します。古いプロバイダはカットオーバーまで現在の行為を実行可能であり、新しいプロバイダは変更を検証およびステージングできますが、コミットはできません。ミラーリングされた観察は許可されます。二重管理は許可されません。
  • カットオーバーは、新しいプロバイダをアクティブにし、同じリソースバージョンに対する古いプロバイダの現在の権限を廃止する1つの順序付けられたイベントです。RDAP ディスカバリ、リバース DNS、RPKI 設定、リカバリチャネル、緊急連絡先には、1つのレジストラポインタがすべてを安全に変更するという想定ではなく、明示的な継続性の選択が必要です。
  • 証明は、独立して検証可能なレシート、変更前後の状態、依存関係チェック、保有者と両プロバイダへの通知から構成されます。変更されたものとされなかったものを確立する必要がありますが、保護された認証証拠は機密のままです。
  • 紛争分離は、1つの争いのあるリソース、プロバイダ、または依存サービスが、クリーンなスイッチを凍結したり、権限をフォークしたりすることを防ぎます。異議申し立ては、狭い保留、保存された証拠、理由のあるレビュー、および制限された救済を受けます。争いのないポートフォリオと1つの現在の状態ルールは継続します。

役割の境界は証拠の一部

NRS 自身の表明したポジショニングは、本分析の最初の境界を提供します。NRS は、分散化、出口、ポータビリティ、冗長性、および裁量的なチョークポイントの削減を求める会員制のアドボカシー組織です。Lu Heng による NRS の存在理由に関するメモは、NRS が製品を販売したり商用ソリューションを実装したりしないと直接的に述べています。NRS の役割は、ガバナンスの方向性を変えることです。したがって、NRS は調査を公開し、キャンペーンを組織し、影響を受ける事業者を招集し、会員を支援し、権限を与えた組織を代表することができます。その代表を他の誰かのレジストリ権限に変えることはできません。

実装層は別です。RIR、IANA 番号付けサービス、資格を有するレジストリサービス事業者、および独立したレビュー担当者は、本記事に関連する権威あるレジストリレコード、割り当て、転送認識、RPKI または RDAP 運用、技術的フェイルオーバー、拘束力のあるレビュー、破綻処理行為、または法的に義務付けられた救済について責任を負います。NRO は5つの RIR を調整しますが、これは NRS の別名ではありません。IANA 番号付けサービスは定義された調整役割を実行しますが、NRS の部門ではありません。裁判所および合法的な公的機関は、その法制度が実際に与える権限を保持します。

BTW の役割はさらに別です。BTW は観察可能な構造を報告し、一次情報源を確認し、提案を提案としてラベル付けします。NRS のアドボカシーを事実に変換したり、NRS に代わってキャンペーンを行ったり、整合性から権限を推測したりしません。この現実優先の規律こそ、本記事の機関名詞が重要である理由です。NRS からの推奨、RIR による行為、裁判所からの命令は3つの異なるものです。

ポータビリティには手順が必要であり、原則だけではない

機関は退出の権利を宣言しながら、退出を非現実的にすることができます。現在のプロバイダは、資格情報、証拠、プライベート連絡先、および依存サービスを制御している可能性があります。そのスタッフはすべてのリクエストを例外的と扱うかもしれません。受入プロバイダはどのレコードが権威あるかわからないかもしれません。共通の調整者は、その決定シーケンスを公開せずに指示を受け入れるかもしれません。そのような環境では、ポータビリティは政策上存在しても、実践上は失敗します。

反対の誤りは、切り替えを1つのデータベースフィールドに還元することです。番号登録は、異なる意味とクロックを持ついくつかのシステムの隣にあります。RDAP はユーザーが登録情報を発見するのに役立ちます。リバース DNS はアドレス空間の下でネーミングを委任します。RPKI は署名付きルーティング認証をサポートします。ルーティング自体はネットワークの決定です。プロバイダの変更は、サービス構成に応じて、これらの一部、すべて、またはなしに影響を与える可能性があります。

したがって、真剣な手順は狭くかつ完全でなければなりません。狭いとは、基本行為が登録サービスのプロバイダのみを変更することを意味します。完全とは、すべての依存関係が棚卸しされ、明示的な移行決定が与えられることを意味します。保有者は、カットオーバー後に古いプロバイダがアカウント回復チャネルを保持していたり、ホストされた RPKI 設定が公開を停止したりすることを発見すべきではありません。

再現可能性がテストです。独立したレビュー担当者は、保存されたリクエスト、現在の状態参照、検証結果、通知、ステージングされた依存関係計画、カットオーバー領収書、および後の異議を取得し、各状態が受け入れられた理由を再現できる必要があります。説明が文書化されていないスタッフの記憶に依存する場合、切り替えの権利は裁量的なままです。

不変条件は1つの保有者、1つのリソース状態、1つの現在のプロバイダ

7つのステップは不変条件から始まります。受け入れられた各バージョンの対象リソースについて、認識された保有者と現在の登録サービスのプロバイダが1つずつ存在します。過去のプロバイダは可視のままです。提案されたプロバイダは準備できます。証人はレプリカを保持できます。競合する現在の回答を同等に権威あるものとして公開することはできません。

この原則は、RFC 7020 で文書化された一意性の懸念に従います。グローバルに調整された IP アドレス空間と自律システム番号は、異なる機関が同じリソースを互換性なく割り当てたり認識したりできる場合、運用上の意味を失います。競争はサービスを中心に行われるべきであり、矛盾する現在の状態を中心に行われるべきではありません。

不変条件は1つの中央企業や1つのマシンを必要としません。独立したバリデータが移行を目撃でき、複数のサイトが受け入れられたレコードを提供できます。重要なのは順序付けられた収束です。リクエストは現在のバージョンを参照します。成功したカットオーバーはそのバージョンを消費し、1つの後継を作成します。古いまたは競合するリクエストは、ブランチを作成するのではなく、安全に失敗します。

不変条件は並行実行を明確にします。両方のプロバイダがデータを所有し、テスト結果を観察できます。カットオーバー前は1つだけが通常の変更を提出する現在の権限を持ち、カットオーバー後はもう1つだけがその権限を持ちます。準備は重複できますが、権限の制御は重複できません。この境界は、サービス移行を、どちらのプロバイダのレコードを一般が信頼すべきかの競争に変えることなく、継続性を可能にします。

プロバイダの切り替えは保有者の移転から分離されなければならない

サービスの切り替えは、認識された保有者を変更しません。法的名称、保有者参照、リソースセット、割り当て履歴、既存の制限、未解決の紛争は引き継がれます。受入プロバイダは将来の登録サービスに対する責任を引き受けます。リソースを取得したり、新しい割り当てが行われているかのように保有者の適格性を再評価したりしません。

保有者の移転は、認識された個人または組織を変更します。売却、合併、破綻、継承、またはポリシーベースの移転から生じる可能性があります。その行為には、現在の保有者と提案された保有者からの証拠、該当する場合は実質的な適格性レビュー、関連する権利と制限の処理が必要です。ポータビリティの中に隠すことは、セキュリティと市場の説明責任の両方を弱めます。

リクエストは不変条件フィールドを明示的に述べなければなりません。保有者が変更されていないこと、正確なリソースをリストすること、現在のプロバイダを特定すること、提案されたプロバイダを指名することが必要です。保有者の法的 ID が合併や転換を通じて変更された場合、リクエストは以前に受け入れられた継続性の決定を引用するか、最初に保有者変更手順に入ります。

2つの取引は、統合されずに調整できます。買収される企業は、完了時にプロバイダを変更したい場合があります。保有者変更の決定は条件付きにでき、プロバイダの切り替えはその直後にスケジュールできます。それぞれに独自の承認、証拠、結果があります。買収が失敗した場合、保有者は古いプロバイダを離れる独立した権利を保持できます。プロバイダの切り替えが失敗した場合、買収が誤って無効として扱われることはありません。

6つの役割が責任を可視化する

保有者はスイッチを開始し承認します。その代表者は、対象リソースと要求された結果に対して権限を持たなければなりません。獲得プロバイダは、保有者を認証し、提出物を構成し、サービスの準備状況を検証し、将来の義務を受け入れます。

喪失プロバイダは、現在のサービスを維持し、必要なエクスポートを提供し、独立した通知を送信し、正当な異議を特定し、カットオーバー時に権限を廃止します。獲得プロバイダの商業的メリットを判断したり、無関係の債務を一般的な拒否権として使用したりしません。

調整機能は、現在のバージョン、プロバイダ資格、認可結果、保留、タイミング、および依存関係宣言をチェックします。1つの順序付けられたプロバイダ置換をコミットします。依存事業者は、RDAP 公開、リバース DNS、RPKI ホスティング、監視、または基本登録とともに移行する場合としない場合があるその他のサービスを管理します。

独立したレビュー担当者は、争いのある検証、無効な異議、無許可のカットオーバー、および継続性の失敗を審査します。保存された証拠へのアクセスと、日常的な事業者にならずに狭い復元、訂正、または補償を命令する権限が必要です。

1つの組織が複数の役割を実行できますが、各行為はそれを承認した役割の下で記録されるべきです。レジストリ事業者が調整とレビューの両方を行う場合、内部の分離だけでは影響の大きい紛争には不十分であり、外部のレビュー経路が必要です。役割の明確さは、すべての失敗を抽象的な「システム」に割り当てることを防ぎ、現在のプロバイダが顧客関係を一般状態に対する権限と主張することを防ぎます。

再現可能な移行には小さな共通記録が必要

すべてのスイッチには耐久性のある移行記録が必要です。リソースセット、認識された保有者、新旧プロバイダ、参照された現在のバージョン、要求された日付、権限クラス、依存関係計画、該当する保留、通知、決定、および結果のバージョンを特定します。各イベントは、責任者、時刻、結果、および証拠参照を記録します。

記録には、不要な個人証拠を公開せずに決定を再現するのに十分な情報が含まれている必要があります。レビュー担当者は、資格のある検証者が表明された保証レベルで保有者権限を確認したことを確認し、確認が争われた場合には制御されたアクセス下で保護された証拠を検査できます。一般の観察者は、スイッチステータスとイベント時刻を必要とし、身元画像やプライベート契約は必要ありません。

状態ボキャブラリは有限でなければなりません:リクエスト済み、検証保留中、検証済み、通知オープン、並行準備中、準備完了、カットオーバーコミット済み、証明完了、紛争中、分離済み、クローズ。障害状態は、リソースを曖昧な一般キューに戻すのではなく、失敗したステップを特定する必要があります。リバース DNS テストの欠落は、保有者認証の失敗とは異なります。

バージョンバインディングは、リプレイ攻撃と偶発的な重複を防ぎます。検証後に連絡先、保留、または保有者レコードが変更された場合、調整機能は新しい状態をリクエストと比較します。重要な変更は移行を該当ステップに戻します。重要でない更新は、すべてを再起動せずに記録できます。理由は可視でなければならず、プロバイダが不便な変更を選択的に重要と呼べないようにします。

ステップ1:リクエスト

保有者は、現職とのリリースを交渉するのではなく、獲得プロバイダから始めます。これにより、捕虜状態が減少し、ビジネスを求めるプロバイダが完全なリクエストを構成する責任を負います。保有者は、正確なリソース、現在のプロバイダ、希望する切り替え日、代表者、優先通知チャネル、および古いプロバイダによって提供されることが知られているすべての依存サービスを特定します。

リクエストは、変更されないものを宣言します:認識された保有者、リソース範囲、割り当て履歴、既存の紛争制限。また、請求、管理対象 RPKI、リバース DNS、RDAP プレゼンテーション、滥用連絡先、委任管理、監視、または回復の取り決めが移動するか、残るか、終了するかを宣言します。未知の依存関係は、黙示的に存在しないと想定されるのではなく、発見のためにマークされます。

獲得プロバイダは、移行参照、正規化されたリソースリスト、現在の状態バージョン、および有効期限を含む署名付き領収書を返します。保有者は、認証証拠が提出される前に欠落を検出できます。同じリソースとバージョンに対する重複リクエストはリンクされ、獲得プロバイダ間の競合レースを作成しません。

リクエストは、カットオーバーコミットまで、通知と保存の対象として撤回できます。撤回は、実際に発生した開示されたコストを超えて、古いプロバイダからのペナルティに保有者をさらすべきではありません。有効期限または重要な保有者変更後は、新しいリクエストが必要です。これにより、数ヶ月後に代表者や企業支配が変わったときに古い承認が使用されるのを防ぎます。

ステップ2:検証

獲得プロバイダは、リクエスターが現在の保有者を代表し、リストされたリソースの登録サービスを変更する権限があることを検証します。保有者の現在の支配権主張、代表者の権限、独立した連絡先確認、および影響の大きいリソースに対する強化要件をチェックします。アカウントへの認証は証拠ですが、決定全体ではありません。

調整機能は、現在の状態を別途検証します。保有者とリソースセットが権威あるレコードと一致すること、古いプロバイダが現在であること、新しいプロバイダがサービス分類に対して資格があること、リクエストバージョンが新鮮であること、互換性のない保留が存在しないことを確認します。この第二のチェックは、獲得プロバイダが自身の商業的結論を共通の権限として検証することを防ぎます。

検証は、隠れた拒否権を作成できる依存関係を特定する必要があります。古いプロバイダが RPKI をホストしている場合、リバース委任を制御している場合、または唯一の回復連絡先を保持している場合、移行計画は準備前にそれぞれに対処しなければなりません。サービスは、現職がバンドルしたという理由だけで分離不可能として扱われません。保有者は、公開された技術的制約の下で継続性オプションを選択します。

結果は、範囲、保証、証拠日付、例外、および有効期限を含む署名付き検証ステートメントです。失敗には理由が伴います:誤った保有者、不十分な権限、リソース不一致、資格のないプロバイダ、アクティブな停止、古い状態、または未解決の依存関係。保有者は証拠を修正するか、レビューを求めることができます。検証者は、保有者にどの事実が失敗したかを推測させられる説明のない拒否を返してはなりません。

ステップ3:通知

検証後、調整機能は少なくとも2つの独立した経路を通じて通知を送信します:保有者の保護された連絡先へ、および喪失プロバイダの指定された移行連絡先へ。獲得プロバイダは同じイベントを受け取ります。通知は、リソース、変更されていない保有者、提案されたプロバイダ、スケジュールされたウィンドウ、異議申立期限、および保護された挑戦経路を特定します。

喪失プロバイダは、証拠によって裏付けられた公開された根拠に基づいてのみ異議を申し立てることができます。有効な根拠には、信頼できる無許可のリクエスト、保有者 ID の不一致、拘束力のある裁判所またはレビューの停止、定義された権限の下での現在の詐欺調査、または保有者の制御外のリソースが含まれます。競争、バンドルサービスの喪失、通常の契約債務、または別のプロバイダへの好みに対する不満は、基本スイッチをブロックすべきではありません。

沈黙には定義された結果があります。必要な通知が配信され、異議申立期間が満了した場合、移行は継続されます。現職の不作為は永久的な拒否権にはなりません。同時に、通知は、侵害されたアカウントが独立した連絡先が応答する前にポートフォリオを移動できるほど短くすべきではありません。タイミングはリスクを反映すべきであり、盗難の強力な証拠に対する緊急回復を伴います。

保有者は、許可されたウィンドウ内でより遅いカットオーバー日を選択できます。公共部門および重要なネットワークは、メンテナンス調整が必要な場合があります。有効な異議は自動的にメリットを決定するのではなく、影響を受けるリソースを紛争分離に移動し、クリーンなリソースは進行します。したがって、通知はセキュリティ制御であると同時に、紛争を含む分岐点です。

ステップ4:並行実行

並行実行は、古いプロバイダが現在のままである間に新しいサービスを準備します。獲得プロバイダは、許可された登録データをインポートし、連絡先を設定し、リソース範囲を検証し、監視をステージングし、変更を提出する能力をテストします。依存事業者は、代替または継続的な取り決めを準備します。保有者は、古い状態と提案された状態の比較をレビューします。

この段階では、二重書き込み権限を禁止しなければなりません。新しいプロバイダは、現在の保有者、連絡先、移転、またはセキュリティ変更をコミットできません。非権限状態で動作し、提案された差異を記録します。古いプロバイダは現在の義務を継続し、検証されたスイッチが保留中であるという理由だけでサービスを低下させてはなりません。

読み取り専用の比較は価値があります。両方のプロバイダは、期待されるカットオーバー後の RDAP 結果を計算し、すべてのプレフィックスと自律システム番号が存在することを確認し、通知連絡先を確認し、応答エンドポイントをテストできます。独立した観察者は状態ダイジェストを比較できます。差異は、意図されたもの、無害なフォーマット、データ欠落、またはブロッキング競合に分類されます。

並行時間は制限されるべきです。最小限は意味のあるチェックを可能にし、最大限は古いプロバイダがエンドレスな準備要求を通じて依存を延長するのを防ぎます。簡単なポートフォリオは数時間で済む場合があります。複雑な公共ネットワークは数日またはスケジュールされたメンテナンス期間が必要な場合があります。基準はクラスを設定し、正当な変動を許可すべきです。

出力は、獲得プロバイダによって署名され、保有者によって確認され、調整によってチェックされた準備ステートメントです。未解決の非ブロッキング問題と正確なカットオーバー計画をリストします。準備が失敗した場合、古いサービスは継続し、移行は検証された履歴を失うことなく失敗した準備タスクに戻ります。

ステップ5:カットオーバー

カットオーバーは、検証された現在のバージョンに対する1つの順序付けられたコミットです。調整機能は、通知期間が閉じたこと、新しい互換性のない保留がないこと、準備が有効であること、スケジュールされた時間が到来したことをチェックします。その後、同じ受け入れられたイベント内で、獲得プロバイダの現在の権限をアクティブにし、喪失プロバイダの権限を廃止します。

どちらのプロバイダも緊急サービスを実行できないギャップや、両方がコミットできる重複があってはなりません。分散バリデータはイベントを目撃または共同署名できますが、1つのシーケンスを受け入れます。古いプロバイダからの遅れた競合指示は、置き換えられたバージョンに対して失敗します。新しいプロバイダから事前提出された指示は、コミット前に有効になりません。

カットオーバーは、リクエストによって承認されたフィールドのみを変更する必要があります。プロバイダ参照、プロバイダ範囲の回復キー、選択されたサービスエンドポイントは変更される可能性があります。保有者 ID、リソース範囲、割り当て履歴、既存の制限、および無関係な連絡先は、別の承認された変更がそう述べない限り、変更されません。前後の比較により、無許可の追加が可視になります。

コミットがアトミックな権限を達成できない場合、どちらのプロバイダ状態も変更される前にクローズに失敗します。回復は、最後に受け入れられた現在のバージョンを使用する必要があり、最初に応答するプロバイダによる即興の選択ではありません。大規模ポートフォリオの場合、リソースは宣言されたグループに分割でき、それぞれが独自のコミットを持ち、1つの不正なレコードが全か無かの地域イベントを作成しないようにします。

ステップ6:証明

完了には、獲得プロバイダからの成功メッセージ以上のものが必要です。調整機能は、以前と新しいバージョン、正確なリソース、新旧プロバイダ、カットオーバー時刻、変更されていない保有者、および依存イベントを特定する署名付き領収書を発行します。独立した証人は、受け入れられたシーケンスの検証可能な確認を公開または保持します。

保有者は、人間が読み取れる比較と機械検証可能な領収書を受け取ります。喪失プロバイダは、その現在の権限が終了したことの証明と、証拠保持や最終エクスポートなどの継続義務のリストを受け取ります。獲得プロバイダは、権限が開始したことの証明を受け取ります。公開登録は、現在のプロバイダとサービスに適したイベント履歴を示します。

依存証明は明示的です。RDAP クエリは、権威あるディスカバリを介してテストされます。リバース DNS 委任は、関連する公開ポイントからチェックされます。RPKI 公開と依拠当事者の可視性は、選択された継続計画に従って観察されます。回復連絡先は承認されたチャネルを通じて挑戦されます。ルーティング観察は運用継続性を示すことができますが、登録コミットを有効と宣言するために必須ではありません。

証明には時間枠があります。なぜなら、分散キャッシュとリポジトリは即座に変更されないからです。領収書は「コミット受け入れ済み」と「すべての観察完了」を区別します。遅延観察は修正タスクを作成し、リスクが必要とする場合には対象を絞った保護策を作成します。古いプロバイダが一方的に現在の権限を復活させることは許可されません。

ステップ7:紛争分離

スイッチ中またはスイッチ後の紛争は、リソース、問題、および権限によって分離されるべきです。ポートフォリオ内の1つのプレフィックスが裁判所の停止の対象である場合、そのプレフィックスは現在のプロバイダに残り、無関係のプレフィックスは進行できます。リバース DNS のみが失敗した場合、登録プロバイダのコミットを自動的に元に戻す必要はありません。保有者の権限が信頼できる形で挑戦された場合、高い結果をもたらすアクションは保留できますが、通常の継続性は維持されます。

分離は、関連するリクエスト、証拠、通知、状態バージョン、および依存観察を保存することから始まります。レビュー担当者は、争われている命題を特定します:保有者 ID、代表者の権限、プロバイダ資格、通知配信、カットオーバーの順序、またはサービス継続性。救済はその命題を対象とします。

無許可のスイッチは、イベントが発生しなかったかのように履歴を書き換えるのではなく、新しい順序付けられたコミットを通じて以前のプロバイダを復元することを正当化する場合があります。プロバイダのエラーは、修正と補償を必要とする場合があります。通知の欠陥は、明確に権限のある保有者を妨げることなく、再確認を必要とする場合があります。依存サービスの停止は、登録権限が新しいプロバイダに留まる間、一時的な技術的復元を必要とする場合があります。

紛争記録は競合する公開状態を作成してはなりません。「紛争中」マーカーは依拠当事者に警告できますが、1つの現在のプロバイダは特定されたままです。レビューの期限、暫定的保護、理由のある決定、上訴により、一時的な保留が静かな永久捕虜になるのを防ぎます。他のクリーンな移行は継続します。分離により、適正手続きと運用継続性が共存できます。

ドメイン移転は、獲得と喪失の役割が異なる理由を示す

ICANN の移転ポリシーは、有益な制度的比較を提供します。これは、獲得レジストラ、記録レジストラ、およびレジストリ事業者を区別し、承認義務を割り当て、拒否の理由を制限し、通知を要求し、紛争経路を提供します。ポリシーは進化しており、ドメイン名に固有ですが、その役割分離は、プロバイダの選択が競合する権威あるレジストリを必要としないことを示しています。

番号リソースは実質的に異なります。ドメイン移転は、レジストリ下の1つの名前のスポンサーシップを変更します。IP プレフィックスまたは自律システム番号は、リバース委任、RPKI オブジェクト、公開ルーティング観察、サブ委任、および希少性に敏感な市場関係を伴う場合があります。番号保有者はまた、多くの運用単位にまたがるポートフォリオを持つ場合があります。

したがって、教訓は手続き的であり、文字通りのものではありません。獲得プロバイダは、完全なリクエストを認証し提出する負担を負うべきです。喪失プロバイダは通知を受け取り、制限された異議を持つべきです。共通の権限がプロバイダの置換を実行するべきです。証拠は紛争のために保持されるべきです。無関係の料金の不一致は、出口に対する一般的なロックになるべきではありません。

ドメインの経験はまた、資格情報だけでは承認にならないことを示しています。移転コードはリクエストを登録に接続できますが、保有者の確認とポリシーチェックは依然として必要です。番号ポータビリティは、秘密の所持が現在の企業権限を証明するふりをすることなく、強力でリソース固有の資格情報を使用する必要があります。

携帯電話番号ポータビリティは、顧客が開始するスタートの価値を示す

Ofcom の現在の消費者ガイダンスは、携帯電話顧客が切り替えコードを取得し、新しいプロバイダにそれを渡すことができ、新しいプロバイダが現在のプロバイダに通知することを説明しています。番号は通常1営業日以内にポーティングされるべきです。フレームワークはまた、二重請求と遅延に対する補償に対処しています。これはインターネット番号リソースの法的地位のモデルではありませんが、明確な顧客行動、受入プロバイダの責任、および測定可能な完了時間の価値を示しています。

最も強い比較は移動の方向です。顧客は望むプロバイダにアプローチし、離れたいプロバイダにスイッチ全体を管理するように依頼するのではありません。コードは受入プロバイダにポータブルな参照を与えます。プロバイダは共通のルールの下で調整します。顧客は識別子を保持します。

番号登録は、いくつかの変更に対してより多くの証拠とより長いリスククラスを必要としますが、同じ制度的規律を維持する必要があります。保有者は獲得プロバイダから始めます。古いプロバイダは必要な継続性を提供し、定義されたセキュリティ異議を提起できます。競争が許可されるかどうかを制御しません。

補償も重要です。不当な遅延に対する結果のない権利は名目上のものになる可能性があります。サービス基準は、プロバイダが引き起こした遅延に対する自動的な料金軽減または定義された補償を提供し、同時に高い影響を与える制御障害に対する救済を別途維持する必要があります。スピードが弱い承認を決して許してはなりませんが、「セキュリティレビュー」が終わりのない測定不能なカテゴリーになるべきではありません。

当座預金口座の切り替えは、リダイレクトと保証が重要である理由を示す

英国の当座預金口座切り替えサービスは、7営業日の切り替え、顧客が選択するタイミング、特定の損失に対する保証、および古い口座に送信された支払いのリダイレクトとともに導入されました。銀行業務は番号登録ではなく、金融移転には異なる法律とリスクがあります。この比較は、切り替えを二国間のキャンセルではなく継続性インフラとして扱うため有用です。

支払いリダイレクトに相当するのは、ルートリダイレクトではありません。パケットがどこに行くかを決定するのはネットワークであり、レジストラではありません。移転可能な教訓は、古い取引先と遅延更新を予測すべきであることです。古いプロバイダに送信された通知、廃止された連絡先チャネル、または以前のサービスエンドポイントに宛てられたリクエストは、制限された期間、転送されるか、署名付き紹介で応答されることができます。

保証の教訓も制度的です。保有者は、プロバイダが共通手順の実行に失敗したことによって引き起こされるすべてのコストを負担すべきではありません。定義されたサービス債権、訂正義務、および無許可変更に対するより高い責任は、準備を維持するインセンティブを生み出します。保証は、制御可能な害に一致すべきであり、遠くのネットワークが損失を被ることは決してないと約束するべきではありません。

最後に、顧客が選択するタイミングは、公共部門および重要なネットワークにとって重要です。保有者は、会計期末、選挙期間、公共サービスのピーク、または計画されたインフラ変更を避ける場合があります。ポータビリティは、検証後、制限されたカットオーバーウィンドウの選択を提供し、すべての保有者を最初の利用可能な自動スロットに強制するべきではありません。

RDAP の継続性には、ディスカバリ、コンテンツ、履歴のチェックが必要

RDAP のポータビリティには3つの層があります。第一に、クライアントは該当するディスカバリ構成を通じて権威あるサービスに到達しなければなりません。第二に、新しい応答には正確な保有者、ネットワーク、自律システム、連絡先、ステータス、通知、およびイベント情報が含まれていなければなりません。第三に、履歴は新しいリソース ID を発明することなくプロバイダ移行を説明しなければなりません。

RFC 9083 は、構造化エンティティ、役割、イベント、通知、備考、およびステータスをサポートしています。したがって、スイッチは、保有者とリソースオブジェクトが継続している間に、サービスイベントとして表現できます。獲得プロバイダはプレゼンテーションを改善するかもしれませんが、共通のセマンティクスは生存しなければなりません。

並行準備は、古い公開応答と提案された応答をフィールドごとに比較する必要があります。意図されたプライバシーの違い、ローカライズされたプレゼンテーション、およびプロバイダ連絡先は承認できます。欠落しているリソース範囲、変更された保有者名、失われた通知、または削除されたステータス制約は準備をブロックする必要があります。証明は、新しいプロバイダによって提供されるプライベートエンドポイントだけでなく、通常のディスカバリを通じてクエリする必要があります。

キャッシュと分散観察には忍耐が必要です。正しい権威ある変更はどこにでも即座に現れるとは限りません。手順は期待されるウィンドウを定義し、キャッシュ遅延と誤った参照を区別する必要があります。古いサービスはカットオーバー後、制限された参照を返すことができますが、それ自体を同じように現在の権限として提示し続けてはなりません。

リバース DNS は明示的なオプションの下でのみ移動すべき

リバース DNS は運用上重要ですが、概念的には登録プロバイダから分離されています。一部の保有者は既存のネームサーバーを維持する場合があります。他の者はプロバイダがホストするサービスを使用し、移行が必要な場合があります。さらに他の者は顧客に部分を委任する場合があります。基本プロバイダのスイッチは、委任を黙示的に書き換えるべきではありません。

リクエストは現在の構成をリストし、保持、移行、または後の別個の変更を選択します。保持とは、獲得プロバイダが古い商業関係が終了した後も委任が継続できることを検証することを意味します。移行とは、新しい権威サーバーが準備され、ゾーンデータが検証され、TTL 計画が考慮され、委任変更が承認されることを意味します。別個とは、保護された後のタスクが DNS を処理する間、スイッチが完了することを意味します。

並行実行は、新しいサーバーをテストし、それらを権威あるものにせずに応答を比較できます。カットオーバーは、保有者が移行を選択した場合、委任イベントを調整するかもしれませんが、イベントは別個に可視のままです。証明は、複数の公開視点から委任をチェックし、期待されるレコードを検証します。

障害分離は重要です。リバース DNS エラーは、2つの登録プロバイダを作成するのではなく、技術的復元または修正をトリガーする必要があります。古いプロバイダは、特にそれが唯一の以前のホスティングを制御していた場合、合意された移行中にサービスを維持する制限された義務を持つ場合があります。その義務は、保有者が出口をリクエストする前に価格設定され開示されるべきであり、その後でレバレッジとして即興されるべきではありません。

RPKI の継続性には別個の権限計画が必要

RPKI は、署名されたオブジェクトが依拠ネットワークによるルートオリジン検証に影響を与える可能性があるため、最もセキュリティに敏感な依存関係です。RFC 6480 は、リソース公開鍵基盤、署名付きルーティングオブジェクト、および分散リポジトリを記述しています。RFC 9582 は、現在のルートオリジン認証プロファイルを指定しています。登録プロバイダのスイッチは、これらのオブジェクトの意味とタイミングを尊重しなければなりません。

保有者が自身の認証局を運用する場合、基本登録スイッチは鍵またはオブジェクトの変更を必要としない場合があります。手順は、プロバイダ移行が証明書が依存する割り当て関係を中断しないことを検証する必要があります。古いプロバイダが RPKI をホストしている場合、保有者は、制限された期間の継続ホスティング、別のホストへの移行、または承認されたセレモニーの下での保有者管理権限への移行を選択しなければなりません。

並行実行は、鍵、リポジトリ、および意図された ROA を準備できますが、準備をテストするためにのみ競合する現在の承認を公開してはなりません。カットオーバーの順序は、証明書発行、失効、リポジトリ可用性、マニフェスト、および依拠当事者の観察を考慮する必要があります。単純な即時失効は、回避可能な無効状態を作成する可能性があります。

証明は、適切な期間にわたって独立した依拠当事者のビューを通じて結果のオブジェクトを観察する必要があります。意図されたプレフィックスとオリジン認証を比較する必要があり、リポジトリ URL が応答することを確認するだけではありません。観察が失敗した場合、対応は RPKI 計画に従います。古いレジストラが主張によって登録全体を取り戻すことはできません。

公共部門のポートフォリオには分割と継続性ウィンドウが必要

公共団体は、病院、学校、緊急通信、税システム、交通、選挙、または市町村サービスをサポートするリソースを保持することがよくあります。また、プロバイダを変更する必要がある調達期限に直面する場合もあります。継続性を出口禁止の理由として扱うことは、弱いサプライヤーを強化します。ポートフォリオを通常の小規模スイッチとして扱うことは、必須サービスを危険にさらす可能性があります。

7つのステップ手順は中間コースをサポートします。保有者はサービスを棚卸し、結果によってリソースグループを割り当てます。低リスクブロックは最初に移動できます。共有依存関係が特定されます。リハーサルは、エクスポート、通知、回復、および観察をテストします。高い影響グループは、スケジュールされたウィンドウ、追加の証人、および事前承認された復元アクションを受け取ります。

分割は、政治的な都合ではなく、運用上の境界に従うべきです。1つの不正なレガシーレコードが、無期限に数千の無関係なリソースを保持すべきではありません。同時に、共通の RPKI またはリバース DNS 依存関係は、まとめて一貫したグループを移動することを正当化する場合があります。準備ステートメントは選択を説明します。

公共の説明責任は、請負業者の変更を生き残る記録も必要とします。権限連絡先、移行領収書、および依存計画は、公共団体またはその責任ある管理者に属し、単に出ていくサプライヤーのサポートアカウントだけではありません。調達条件は、サービスの初日から共通のポータビリティ手順との協力を要求すべきです。証拠と資格情報が移動するように設計されている場合、出口はより安く、より安全です。

大規模ポートフォリオのスイッチはシリアル化可能であるべきであり、モノリシックではない

プロバイダの障害や主要な調達は、数千のリソースを移動する必要がある場合があります。1つの巨大なコミットは相関リスクを生み出します。数千の無関係な手動トランザクションは遅延と一貫性のない決定を生み出します。答えは、リソースレベルの権限と分割されたコミットを持つ宣言されたバッチです。

リクエストにはリソースのマニフェストが含まれ、それらを保有者、依存関係、およびカットオーバーウィンドウによってグループ化します。検証は、共通の企業権限を再利用しながら、各リソースを現在の状態に対してチェックできます。通知は全範囲を特定し、特定のリソースに対する異議を許可します。クリーングループは並行準備に入り、争われたアイテムは分離されます。

各カットオーバーグループは、共通のバッチ参照とその独自のバージョンセットに対してコミットします。失敗はそのグループを停止し、完了したグループや無関係の保留グループを停止しません。証明は、集計進捗とリソースレベルの領収書の両方を報告します。これにより、監査人はすべてのアイテムが分割不能な瞬間に変更されたふりをすることなく、ポートフォリオ全体を説明できます。

レート制御は共有サービスを保護する必要がありますが、公開され、容量テストされるべきです。現職は、通常のポートフォリオデータのエクスポートが異常であると主張することによって競合他社を遅らせるべきではありません。レジストリ事業者は、プロバイダの破綻に備えてテスト済みのバルク移行容量を維持する必要があります。一度に1つのリソースしか機能しないポータビリティは継続性計画ではありません。

セキュリティは独立したチャネルと最小権限に依存する

プロバイダスイッチは、攻撃者にとって魅力的です。成功した移動は、回復、公開記録、およびホストされたセキュリティサービスを変更できるからです。手順は、1つのアカウント、メールボックス、または代表者が侵害される可能性があると想定すべきです。影響の大きいリクエストは、独立して維持された保有者チャネルを通じた確認と、適切な場合は2人の権限者の承認を必要とします。

資格情報は、リソース固有で、短命で、獲得プロバイダと現在のバージョンにバインドされるべきです。一般的なアカウントパスワードや再利用可能なエクスポートコードは広すぎます。失敗した試行、異常なポートフォリオ範囲、新しいデバイス、突然の連絡先変更は、強化されたレビューをトリガーできますが、リスクスコアリングは説明のない拒否になるべきではありません。

すべての役割は最小権限を受け取ります。獲得プロバイダは準備できますが、コミットできません。喪失プロバイダは証拠に基づいて異議を申し立てることができますが、競合他社を承認できません。調整機能はプロバイダフィールドをコミットできますが、保有者を黙示的に変更できません。依存事業者は選択された移行を実行でき、それ以上はできません。レビュー担当者は、履歴を不可視に編集するのではなく、記録された行為を通じて救済を命じることができます。

緊急経路には同等の規律が必要です。侵害の主張は短期保留を置き、保護された連絡先に警告できます。保留の延長には理由とレビューが必要です。無許可スイッチ後の緊急復元は、保存された証拠を持つ新しい順序付けられたイベントです。権限が狭く、時間制限があり、観察可能である場合、スピードは説明責任と両立します。

障害ケースは、7つのステップが本物かどうかをテストする

古いプロバイダが沈黙する。検証と通知配信が成功し、異議申立期間が満了し、並行準備が完了する。スイッチは進行する。沈黙は記録され、プロバイダのパフォーマンススコアに影響を与える可能性がありますが、拒否権は作成されません。

保有者が通知中に取締役を変更する。支配権主張が重要な権限変更を報告する。影響を受ける承認は検証に戻る。準備された技術データは残りますが、カットオーバーは古い権限を使用できません。別途承認された公共団体の下での影響を受けないリソースは、リクエストが分割されていれば継続できます。

料金紛争が発生する。古いプロバイダが未払いのサポート請求書を特定する。特定の法的停止が適用されない限り、基本登録スイッチは継続する。債務は通常の契約救済を通じて執行可能のままです。ホストされたオプションサービスは、開示された条件に従って終了する可能性があり、継続義務は合意されたとおりに適用されます。

1つの RPKI 観察が失敗する。登録コミットは成功するが、独立した依拠当事者のビューが期待されるウィンドウ内に意図された承認を示さない。RPKI コンティンジェンシーアクションが開始される。証明が到着するまでイベントは不完全とマークされる。古いプロバイダは、以前のサービスがより速く見えたという理由だけで矛盾するオブジェクトを発行できません。

スイッチが無許可だった。保護された連絡先がカットオーバー後に強力な証拠を提示する。高い結果をもたらす新しい変更は保留される。レビュー担当者は、リクエスト認証、通知、および状態イベントを審査する。無許可の場合、新しいコミットを通じて復元が行われ、すべての現在のプロバイダが通知を受け取る。履歴はそのままであり、失敗が理解され補償されることができる。

獲得プロバイダが移行中に失敗する。カットオーバー前は、古いプロバイダが現在のままであり、準備は安全に期限切れになる。カットオーバー後は、継続条項が同じ順序付けられたモデルを通じて資格のある後継者または一時的な管理者を任命する。失敗したプロバイダは、エクスポートと証明が共通要件であったため、保有者を閉じ込めることはできません。

時間制限はリスクを反映すべきであり、遅延を報奨すべきではない

すべてのステップには時計が必要です。リクエスト受領は即時であるべきです。日常的な検証は短い公開目標を持つべきであり、強化されたレビューはどのような追加証拠が必要かを説明します。通知期間はリスククラスによって変わるべきですが、固定の外枠を持つべきです。並行準備はスケジュールされたウィンドウを使用するべきです。カットオーバーと領収書発行は分単位で測定されるべきであり、分散証明はより長くかかる場合があります。

時計停止ルールは狭くなければなりません。保有者の証拠を待つことは、該当する検証時計を一時停止できます。プロバイダの人員不足はできません。有効な裁判所の停止は影響を受けるリソースを一時停止します。曖昧な「セキュリティ上の懸念」はポートフォリオ全体を無期限に一時停止できません。すべての一時停止には、所有者、理由、開始、レビュー時間、および有効期限があります。

パフォーマンス報告は、プロバイダ起因、保有者起因、調整起因、および外部遅延を分離するべきです。中央値だけでは長いテールを隠すことができるため、レジストリ事業者はパーセンタイルと古いケースを公開するべきです。措置には、撤回されたリクエスト、期限切れの承認、異議率、支持された異議、失敗したカットオーバー、依存インシデント、および成功したレビューを含めるべきです。

自動救済は規律をサポートできます。エクスポートや通知義務を逃したプロバイダは、サービス債権を負い、資格レビューに直面する可能性があります。保有者は、少額の定義された金額を回収するために高額な手続きを必要とするべきではありません。高い影響の害、意図的な妨害、および無許可の権限変更は、日常的な債権を超えた別個の救済を必要とします。

証拠保存はプロバイダ関係より長持ちすべき

保有者は、商業関係が終了した後にスイッチを挑戦する場合があります。獲得プロバイダと喪失プロバイダは互いを非難するかもしれません。依存関係の障害は、分散システムが更新された後にのみ可視になる場合があります。したがって、証拠は意味のあるレビューを可能にするのに十分長く生存しなければなりません。

共通記録は、状態バージョン、署名付き決定、配信証拠、比較結果、領収書、および紛争イベントを保持します。プロバイダは、完全性チェックとアクセスログとともに、保護された認証および運用証拠を定義された期間保持します。保有者は、自身の領収書と関連する宣言のポータブルコピーを受け取ります。

保持はすべてを保持することを正当化しません。身元画像、回復シークレット、および生の診断データは、その特定の目的が終了したときに最小化され、削除されるべきであり、アクティブな保留の対象となります。署名付き検証結果と理由のある決定は、多くの場合、機密ソース資料よりも長持ちできます。公開イベント履歴は、プライベート認証の詳細を公開せずに制度的行為を開示するべきです。

プロバイダが消滅した場合、その必要な証拠は、資格期間中に確立されたエスクロー、複製された保管、または後継者の取り決めを通じて利用可能であり続けるべきです。継続性は、破綻した企業が自発的に応答することに依存できません。証拠メカニズム自体は、定期的な回復演習を通じてテストされるべきです。

ポータビリティメトリクスは、出口、正確性、および継続性を測定すべき

レジストリ事業者は、多くの完了したスイッチを報告できますが、それらを遅く、リスクが高く、強力な保有者にのみ利用可能にするかもしれません。バランススコアカードは、成功した完了、ステップごとの時間、承認失敗、有効および無効な異議、状態不一致、依存インシデント、逆転結果、コスト、および保有者満足度を測定すべきです。

出口集中度は特に明らかです。ホストされた RPKI、プライベート証拠、または回復チャネルが移動できないために、何人の保有者がプロバイダに留まっているか?検証中に試行されたスイッチのうち何件が放棄されるか?小規模で非英語圏の保有者は失敗する可能性が高いか?公共団体はより長い説明のない保留に直面するか?これらの測定は、形式的な権利が使用可能かどうかを示します。

正確性の測定には、無許可スイッチ、重複現在状態試行、古いバージョン拒否、欠落リソース、変更された保有者フィールド、および証明の不一致が含まれます。継続性の測定には、RDAP ディスカバリ、リバース DNS エラー、RPKI 観察、および復元時間が含まれます。紛争の測定には、分離範囲、決定時間、およびレビューで変更された結果の割合が含まれます。

プロバイダ比較は、保有者のセキュリティ詳細を明らかにせずにパフォーマンスを規律するために十分に公開されるべきです。独立したサンプリングは、証拠から完了した移行を再生するべきです。災害演習は、合成または同意されたポートフォリオを失敗したプロバイダから移動させるべきです。現職の失敗下で決してテストされないポータビリティ体制は、理想的な条件についての約束であり、回復力ではありません。

導入は、規模を要求する前にシーケンスを証明すべき

レジストリ事業者はまず、不変条件、役割、状態ボキャブラリ、異議申立理由、証拠義務、依存オプション、時計、および救済を公開するべきです。その後、プロバイダは共通の移行記録を実装し、テスト環境でバージョンバインドコミットを実証します。独立したレビュー担当者は、無許可スイッチおよびプロバイダ障害ケースをリハーサルします。

ライブ導入は、依存関係が限られたポートフォリオを持つ同意保有者から始めることができます。初期ケースには、直接運用、ホスト型リバース DNS、ホスト型 RPKI、企業グループ、および公共部門サービスを含めるべきです。各ケースは、完了後に再生されるべきです。調査結果は、規模が拡大する前に共通手順を変更するべきです。

資格には出口準備を含めなければなりません。プロバイダは、保有者レコードをエクスポートし、証拠を保存し、受入申し立てを受け入れ、権限を廃止し、通知後に制限されたサービスを継続できることを証明します。価格設定は移行費用を開示しなければなりません。オプションサービスは、基本登録を黙示的にロックできないように、別個のポータビリティ条件を持つべきです。

バルク容量とプロバイダ障害の継承は、ポータビリティが成熟したものとして扱われる前に行われます。レジストリ事業者は、権限を即興することなく大規模ポートフォリオを移動できるべきです。また、共通の調整機能が交換または回復可能であることを証明すべきです。取り替え不可能なコーディネーターの下での小売選択は、部分的なポータビリティにすぎません。

7つのステップはテスト可能な権利を生み出す

リクエストは保有者に実行可能なスタートを与えます。検証は権限と範囲を確立します。通知は現職と保護された連絡先にエラーを特定する制限された機会を与えます。並行実行は二重権限なしで継続性を生み出します。カットオーバーは1つの順序付けられたイベントで現在のプロバイダを変更します。証明は結果を独立して可視にします。紛争分離は市場全体を凍結したり競合する真実を作成したりせずにエラーを封じ込めます。

どのステップも単独で設計を支えることはできません。カットオーバールールなしの強い検証は遅延を生み出します。通知なしの高速カットオーバーは盗難を招きます。権限分離なしの並行準備は重複を生み出します。保護された証拠なしの証明は儀式になります。分離なしのレビューはすべての紛争をシステム全体の麻痺に変えます。

シーケンスはまた、類推を規律します。ドメイン移転は役割分離を示します。携帯電話の切り替えは顧客が開始するスタートと測定可能な時間を示します。当座預金口座の切り替えは選択されたタイミング、継続性サポート、および実行責任を示します。番号登録は、グローバルに一意のリソースが RDAP、リバース DNS、RPKI、および自律ルーティング決定と相互作用するため、依然として異なります。

ポータビリティは、保有者が現在の状態を指し示し、資格のあるプロバイダを選択し、既知のシーケンスに従い、リソースや保有者が変更されずに権限が変更されたことの証明を受け取ることができるときに、制度的に現実のものとなります。7つの再現可能なステップは、出口を政治的な約束から、セキュリティ、公平性、および継続性が測定可能なサービスに変えます。

情報源と分析の限界

RFC 7020 は、一意性と登録境界をサポートします。RFC 9083 は、RDAP の議論をサポートします。RFC 6480 および RFC 9582 は、リソース証明書、署名付きルーティングオブジェクト、リポジトリ、およびルートオリジン認証の間の区別をサポートします。これらの技術的情報源は、提案されたプロバイダ切り替え制度を規定するものではありません。

比較は、ICANN の公開された移転ポリシー、Ofcom の携帯電話切り替えガイダンス、および当座預金口座切り替えサービスを説明する英国の公開資料に基づいています。各比較は制限されています。ドメイン名、電話番号、銀行口座、IP アドレス空間、および自律システム番号は、異なる法律、事業者、および結果を持ちます。

7つのステップシーケンス、状態ボキャブラリ、異議申立理由、依存オプション、時計、領収書、分離ルール、および導入順序は、ガバナンスの推奨事項です。正確な時間制限と救済は、地域、プロバイダ規模、保有者タイプ、および該当する法律全体でのテストを必要とします。高い確信の結論は制度的形態に関するものです。ポータブル登録には、1つの現在の権限を維持しながらプロバイダの出口を実用的にする、バージョンバインドされ、証拠に基づき、独立してレビュー可能なシーケンスが必要です。

NRS および BTW の役割情報源