要約

  • ELA では W が U の参加を審査し、V は U に示したものと同じ CRED_V の鍵を管理していると W に証明する。バウチャーは H_12、ID_CRED_I、V の資格情報に結び付く。
  • しかし U の身元は、承認の成否が分かる前に認証済み V へ意図的に開示される。プロトコル中断は、V や W の記録消去を意味しない。
  • 目的、受領者、保持期限、拒否時の処置、別の運用IDへの移行を記す身元開示レシートが必要だ。これは Daniel Kade の提案であり、IETF 草案の要件ではない。

三者間の信頼は同時には成立しない

draft-ietf-lake-authz-08 は Lightweight Authorization using EDHOC を定めようとしている。2026年9月8日に LAKE ワーキンググループの Last Call に入り、08版自体の公開日は7月6日である。目標は Proposed Standard だが、現時点では Internet-Draft であり RFC ではない。

登場主体は機器 U、ドメイン認証者 V、登録サーバー W である。U には W の静的公開鍵 PK_W と所在 LOC_W が事前設定される。W はメーカーの場合も、それ以外の信頼主体の場合もある。

U は V と EDHOC を始め、W が一意に解決できる ID_CRED_I を用いる。V はその身元を W との保護された交換へ持ち込み、同時に U へ示した CRED_V と同じ鍵の保有または結び付きを証明する。W はローカルな方針で、U が V を通じて登録できるか判断する。方針の内容は草案の範囲外だ。

成功すれば、W が V を承認したという主張がバウチャーとして U に届く。H_12 によるセッションとの結合、ID_CRED_I による U との結合、CRED_V による V との結合があり、非透過なスコープを含めることもできる。W との交換が成功しなければ続行できず、message_4 まで完了して初めて U と V の相互作用が認可された状態になる。

この設計は短いリンク上の往復を減らし、別セッションへの流用を抑える。だが、安全性考慮には重要な一文がある。EDHOC が受動観測者や未認証相手から開始者の身元を守る一方、ELA は承認成功が判明する前に、認証済み V へ U の身元を意図的に開示する。

セッション束縛と保存規則は別物だ

V の認証は、どの鍵を誰が管理しているかを示す。W の承認は、この U と V とセッションに関する判断を示す。どちらも、V の運営組織が拒否された身元を何日保存してよいかを決めない。

H_12 は別の交換へのバウチャー移植を防ぐが、ログの期限を決めない。ID_CRED_I は W が方針を検索する手掛かりだが、メーカー記録との突合を禁止しない。暗号化されたエラーで代替 V を案内しても、最初の V が身元を消した証拠にはならない。

これは実装の不正を告発するものではない。参照資料は、具体的な製品の保持慣行や侵害を示していない。境界は制度的なものだ。ワイヤ上の認可が完成しても、データの目的、保存、訂正まで自動的に完成するわけではない。

登録専用IDには退役時刻が要る

草案は、U が登録時だけの身元を使い、その後は別の運用身元を使う選択肢を示す。通常通信との関連付けを弱める有効な工夫だ。しかし MUST ではなく MAY であり、ドメインごとの変更、期限、削除手順は規定しない。

同じ登録IDを複数ドメインで使い、拒否ログへ残し、運用アカウントへ接続すれば、「登録専用」は名称にすぎなくなる。後から資格情報を変えても、既に作られた相関は消えない。

必要なのは開示と退役の二つの境目である。開示前には V の組織区分、相談される W、目的、二次受領者、期限を示す。成功後には運用IDの有効化と登録IDの権限終了を記録する。拒否後には、生IDの削除、期限付きの濫用防止トークン、アクセス制限された監査隔離のいずれかを明示する。

身元開示レシート

提案する身元開示レシートは、バウチャーの代用品ではない。バウチャーは W の暗号学的判断を証明し、レシートはその判断を得るために渡した情報の扱いを証明する。

信頼設定として、U が参照したメーカー信頼アンカーと版、W の身元と所在、V 資格情報の指紋、登録IDの種類と更新規則、H_12 のプライバシー保護参照を記す。目的設定として、W が評価した方針IDと版、参加先、認められた受領者、利用目的、保持期限、再開示条件を固定する。

結果は承認、拒否、タイムアウト、エラーに分ける。バウチャーがあればスコープと期限、拒否なら理由区分と削除または隔離の完了を残す。成功時には運用IDの開始と登録IDの退役を付す。訂正窓口も必要だ。

制約リンクへ重いデータを追加する必要はない。V または W が監査可能な原本を持ち、U には短い参照だけを返せる。重要なのは、「握手が終わった」を「記録が消えた」と読み替えないことである。

強いプロトコルの外側を可視化する

W は手続中に利用可能でなければならない。オンライン判断は新鮮だが、停止時の選択は統治に直結する。拒否は参加を止め、待機列は身元の保持を延ばし、W を迂回した受入れは信頼モデルを変える。復旧方針には責任者と期限が要る。

ELA は、自らのトレードオフを隠していない点で堅実だ。広い観測から身元を守り、直接の受領者を認証し、最終判断をセッションへ結び付ける。そのうえで、判断前に身元が渡ると明記する。RFC 9528 も資格情報の信頼判断をアプリケーションへ残し、BRSKI や RFC 8366 のバウチャーも信頼アンカー運用の全てを代行しない。

ELA バウチャーは W が V を承認したと証明できる。先行する開示の目的が正しかったこと、拒否後に痕跡がないこと、運用IDが実際に切り離されたことまでは証明しない。そこから先は、検査可能な制度の仕事である。

出典