要点
- 9月14日の第02版は、委任型RPKI認証局に対する複数の固定的な数値義務を、レジストリが採用・調整する運用基準へ変えた。
- 99.5%の可用性と10秒の応答時間は必須から推奨へ移り、24時間のManifest空白、ログ保存期間、時刻精度にも地域方針の余地が生まれた。
- 単一の90日失効案は60~90日に改められ、APNICとRIPEの異なる決定が根拠として示された。
- 文書は個人提出のInternet-Draftであり、IETFやSIDROPSの採択済み方針ではない。
数値の緩和ではなく決定権の移動
第02版は、公開ポイントの可用性目標とその執行を「レジストリ運営者の方針判断」と明記した。9月14日の更新を、単なる文言整理として読むべきではない。
第01版は、30日間で99.5%を超える可用性を MUST としていた。新版では高可用性を SHOULD とし、99.5%は例示になる。通常時のHTTP応答を10秒以内にする規定も MUST から SHOULD へ変わった。有効なManifestが24時間を超えて途切れることを禁じた MUST NOT は SHOULD NOT となり、レジストリはさらに厳しい上限を設定できる。
公式差分には同じ方向の変更が続く。証明書操作ログの保持自体は必須だが、2年間という期間は推奨に変わり、レジストリや法域がより長く定められる。時刻同期も必須のままだが、stratum 2以上の精度は推奨になった。
RFC 2119と RFC 8174では、MUST は絶対要件、SHOULD は影響を理解した上で例外を認める語である。したがって今回の変更は、信頼性の放棄ではなく、いくつかの数値を選ぶ権限と責任を制度側へ移すものだ。
共通の安全線は残る
新版でも、冗長な公開基盤と自動フェイルオーバー、地理的に分散した複数エンドポイント、包括的な監視、公開前の検証、原子的な更新は要求される。レジストリは配下の全委任CAを監視し、明確なSLAを設け、失効前に合理的な連絡を試み、執行手順と理由を文書化しなければならない。
公開サービス運用BCPの作業も、高可用性と監視を求めながら世界共通の割合を置いていない。第10版は、複数バックエンドの整合性、同期、観測可能な結果に重点を置く。共通文書が測定可能性と安全要件を定め、委任を管理する組織が説明できる数値を選ぶ、という二層構造である。
監視証拠も一か所からは来ない。CAは自らを監視し、レジストリは配下全体を監視し、依拠当事者のバリデーターは持続的な障害を報告できる。リポジトリ健全性の草案は到達性、更新鮮度、完全性、変動率などを候補にする。機能していないCAの観測ページと CURE研究は、不安定な公開点が所有者以外のバリデーターにも負荷を広げる理由を示す。
ただし測定値は判決ではない。可用性は観測地点と頻度に左右され、Manifestが「現行で有効」かは発見と検証の成功に依存する。閾値を越えた後には、原因の確認、通知、例外、再審査、権限ある判断が必要になる。
APNICの60日とRIPEの90日
機能しないCAをいつ失効させるかで、地域差は具体化する。第01版は連絡後90日を超える場合の失効を提案した。第02版は60~90日の範囲にし、二つの地域判断を参照する。
APNIC prop-166は、現行のManifestとCRLを60日以上発見・検証できない自己運用CAを親CAから外し、資源証明書を失効させる。APNICのページはAPNIC 60で合意に達したと記録する。RIPE 2025-02は採択済みと表示され、3か月を月ごとの差がない90日として扱う。両者とも合理的な発見と通知を求め、失効後の再作成を通常手続で認める。
60日と90日のどちらかが、ルーティング安全性から自動的に導かれるわけではない。無益な同期を全バリデーターに負わせる費用、運営者に回復の機会を与える時間、親CAの権限を使う慎重さをどう配分するかという政策判断だ。新版は一つの地域解を世界標準に見せず、違いを正面から扱った。
正当な裁量にするには、対象エンドポイント、観測地点、頻度、時計の開始条件、通知先、執行を承認する者、反証の方法、復旧手順を公開する必要がある。数字だけ異なり、決定過程が見えない状態は地域適応ではなく恣意に近い。
IETFの決定と誤認してはならない
Datatrackerは、誰でもInternet-Draftを提出でき、この文書にIETFの承認や正式な地位はないと明示する。現在は個人ドラフトで、RFCストリーム、担当AD、テレチャットはいずれもない。文書の表紙にはBest Current Practiceを意図するとある一方、DatatrackerのRFC予定状態は「なし」である。履歴が証明するのは更新日であって採択ではない。
それでもニュース価値はある。制度化される前に、設計上の選択が見えるからだ。世界文書が一つの数値を命じるのか、共通の証拠を使って各組織が数値を選び説明するのか。草案は異議申立て機関、争われた測定の証拠基準、レジストリ間監査をまだ定めていない。
本文は危険も認める。詳細な監視は機微な運用情報を漏らし得る。虚偽報告は執行を操作し得る。失効はサービス妨害に悪用されてはならず、公開性とプライバシーの均衡も必要だ。閾値は技術データを使う統治判断であり、単なる稼働率ではない。
出典
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加

