Resumo
- O grupo LAKE do IETF abriu em 8 de setembro de 2026 a última chamada do grupo de trabalho sobre
draft-ietf-lake-authz-08, com término em 22 de setembro. - No fluxo regular da ELA, o dispositivo U envia
ID_CRED_Iao autenticador V na mensagem 3 do EDHOC. V repassa o identificador ao servidor W, cujo voucher volta ao dispositivo na mensagem 4. - O rascunho reconhece que U revela a identidade a um V autenticado antes de saber se a autorização será concluída. Uma identidade usada só no ingresso é uma mitigação prevista.
- Daniel Kade propõe um recibo limitado que separe autenticação, autorização, recusa e descarte da identidade provisória. A proposta é editorial, não normativa.
O aviso da última chamada solicita manifestações de apoio ou objeções acompanhadas de soluções até 22 de setembro. O histórico no Datatracker registra em 8 de setembro a passagem de WG Document para In WG Last Call. A consulta é uma etapa de decisão, não o resultado. A página atual continua classificando a revisão 08 como Internet-Draft destinado ao caminho de Proposed Standard, sem número de RFC ou aprovação do IESG.
ELA significa Lightweight Authorization using EDHOC. O dispositivo U conversa com o autenticador do domínio V por um enlace restrito. V alcança o servidor de ingresso W em uma rede com menos limitações. Em vez de terminar a autenticação para depois começar outra troca de autorização, o desenho põe as duas atividades dentro do mesmo fluxo.
Isso só funciona porque já existem duas relações. A revisão 08 pressupõe que U recebeu previamente a chave pública e a localização de W. V e W têm uma relação implícita, possivelmente pela PKI da Web. U e V não precisam ter se encontrado. As relações anteriores dão base para criar a nova.
A pergunta a W já contém a identidade de U
Na mensagem 2, V apresenta ao dispositivo a credencial que demonstra o controle de sua chave. U envia a mensagem 3 com ID_CRED_I, identificador de sua própria credencial. Os dados externos de autorização carregam ainda a localização de W e material efêmero para proteger o voucher que poderá voltar.
V monta uma solicitação de voucher com ID_CRED_I, a suíte escolhida, H_12 como vínculo com as duas primeiras mensagens, o material efêmero e um indicador de busca da credencial de U. W associa a impressão de sessão ao identificador, encontra a política de ingresso e a aplica. A política pode restringir quais identidades entram, em que período e por meio de qual V. Sua formulação fica fora do escopo do documento.
O voucher é a declaração de W para U de que W autorizou V. A proteção o vincula ao handshake atual, ao identificador de U e à credencial de V. Um escopo opcional permanece opaco para V, embora U e W possam interpretá-lo. V apenas leva o objeto de volta na mensagem 4.
No EDHOC básico, a RFC 9528 torna a quarta mensagem opcional. Na ELA regular, ela é obrigatória porque entrega o voucher. Só depois de processá-la o rascunho considera U e V autorizados a interagir.
Antes desse instante, U já autenticou a credencial de V, mas ainda não recebeu a decisão de W que autoriza V. Ao mesmo tempo, o identificador de U já chegou a V e entrou na solicitação enviada a W. A posse de uma chave comprova um controlador; não comprova, por si só, que a autoridade pré-configurada permitiu o ingresso naquele domínio.
Proteção de identidade não é invisibilidade para V
O EDHOC continua oferecendo proteção de identidade contra observadores e partes não autenticadas. A comunicação não expõe o identificador em trânsito aberto. A ressalva da ELA é mais precisa: U revela a identidade a um V autenticado antes de descobrir se todo o processo de autorização dará certo.
O próprio texto permite que U use uma identidade apenas de ingresso e adote outra nas comunicações operacionais sob o canal já estabelecido. Assim, uma recusa ou uma tentativa no V errado não precisa revelar de imediato o identificador duradouro do dispositivo. A opção, porém, não estabelece quanto tempo V e W guardam o dado, nem como se prova a desativação da identidade temporária.
Também é necessário distinguir objetos chamados voucher. A RFC 8366 define um artefato assinado pelo fabricante para atribuir um equipamento a um proprietário e fixar uma credencial de domínio. A ELA toma emprestada a função geral em forma mais compacta, não o mesmo formato. A RFC 8995 organiza o BRSKI entre equipamento, registrador e autoridade do fabricante e dedica superfícies próprias a auditoria e privacidade. A RFC 9031 descreve outro ingresso de equipamentos restritos. O parentesco ajuda a ler a confiança, mas não altera a sequência da ELA.
A recusa ocorre depois de uma decisão identificada
W pode reconhecer ID_CRED_I e negar o ingresso porque a política não permite aquela identidade, janela ou autenticador. O serviço responde com HTTP 403 ou CoAP 4.03. Pode ainda produzir uma instrução criptografada para U, como a indicação de outro V, retransmitida em um erro EDHOC Access denied.
Há muito mais informação nesse resultado do que em “falha de conexão”. Uma recusa de política é diferente de uma credencial de U ausente, de um voucher inválido ou de W indisponível. Em cada caso, o identificador alcançou um ponto diferente e pede uma medida distinta. Agrupar tudo impede tanto a investigação técnica quanto a avaliação de minimização de dados.
As atas do LAKE no IETF 126 registram a decisão de manter chaves efêmeras separadas entre EDHOC e ELA, alguns sinais favoráveis à chamada e a intenção dos presidentes de iniciá-la. O grupo LAKE agora avalia o texto comum. A instituição que implantar o sistema continuará responsável pela memória gerada em cada tentativa.
Um recibo que não vira histórico do equipamento
Um recibo suficiente pode evitar o ID_CRED_I bruto. Ele registraria um identificador unidirecional por tentativa, a impressão da credencial de V, a versão da âncora e do endpoint de W, H_12, a versão da política, a classe de identidade apresentada por U e um resultado fechado: voucher aceito, política negada, redirecionamento, falha de credencial ou expiração.
A troca da identidade de ingresso pela operacional deve deixar prova de conclusão, não uma tabela exportável de correspondência. Prazo de retenção e confirmação de exclusão fazem parte do resultado. Certificados completos, texto do voucher e identificadores correlacionáveis entre domínios não pertencem ao registro operacional comum.
Esse recibo é uma análise de Daniel Kade. A revisão 08 não o exige e deixa a política de autorização fora de escopo. A economia de bytes não precisa produzir economia de explicação: autenticação, autorização de W, decisão sobre U e eliminação de identidade continuam sendo fatos separados.
Fontes
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance

