Resumo
- A revisão 02, publicada em 14 de setembro, transforma vários mandatos numéricos para CAs RPKI delegadas em parâmetros que operadores de registro podem adotar ou ajustar.
- Disponibilidade de 99,5% e resposta HTTP em dez segundos deixam de ser requisitos absolutos; lacunas de Manifest, retenção de logs e precisão de tempo também ganham flexibilidade.
- Uma janela única de 90 dias para revogação vira a faixa de 60 a 90 dias, refletindo escolhas diferentes de APNIC e RIPE.
- O texto é um Internet-Draft individual, sem fluxo RFC, diretor responsável ou endosso formal da IETF.
O número deixou de carregar toda a autoridade
A revisão 02 afirma que a meta específica de disponibilidade e sua aplicação são uma decisão de política do operador do registro. Essa passagem muda o centro da proposta atualizada em 14 de setembro.
Na revisão 01, cada ponto de publicação MUST manter mais de 99,5% de disponibilidade em qualquer período de trinta dias. Agora a CA SHOULD manter alta disponibilidade, e 99,5% aparece como exemplo. A resposta HTTP em até dez segundos também passa de MUST para SHOULD. Uma lacuna superior a 24 horas sem Manifest válido deixa de ser proibição absoluta; o registro pode estabelecer um máximo mais rigoroso.
A comparação oficial revela a mesma divisão nos registros de auditoria e no relógio. Manter logs das operações com certificados continua obrigatório, mas dois anos passam a ser retenção recomendada, sujeita a prazo maior imposto pelo registro ou pela jurisdição. Sincronizar o tempo continua obrigatório; precisão stratum 2 é recomendada.
Em RFC 2119 e RFC 8174, MUST é absoluto, enquanto SHOULD admite exceção quando suas consequências são compreendidas. A troca de palavras transfere poder decisório. A camada global preserva o objetivo; a instituição regional escolhe o valor e assume o dever de explicá-lo.
Flexibilidade convive com deveres rígidos
Continuam obrigatórios a infraestrutura redundante com failover automático, vários pontos geograficamente diversos, monitoramento abrangente, validação anterior à publicação e atualizações atômicas. O registro deve supervisionar todas as CAs delegadas sob sua autoridade, definir acordos de nível de serviço, fazer esforços razoáveis de contato antes de revogar e documentar critérios e razões.
O trabalho de boas práticas para serviços de publicação já exige alta disponibilidade e observação sem escolher um percentual universal. Sua revisão 10 privilegia consistência entre backends, sincronização e resultados verificáveis. Um documento comum pode definir o que precisa ser seguro e mensurável; o registro que mantém a delegação escolhe uma meta defensável.
A produção de evidências é distribuída. A CA monitora seus pontos; o registro acompanha o conjunto; validadores podem relatar falhas duradouras. Um rascunho sobre saúde de repositórios propõe alcance, frescor, integridade e taxa de mudanças. A observação de CAs não funcionais e a pesquisa CURE mostram por que uma publicação morta ou instável desperdiça recursos fora da própria organização.
Métrica não é sentença. Disponibilidade varia conforme os pontos e a frequência de observação. Um Manifest atual depende de descoberta e validação bem-sucedidas. Cruzar um limite ainda exige atribuir a causa, notificar, examinar exceções e identificar quem pode decidir.
APNIC e RIPE contam relógios diferentes
O tratamento de CAs persistentemente inoperantes torna a escolha regional concreta. A versão anterior propunha revogação depois de mais de 90 dias e tentativas de contato. A nova usa de 60 a 90 dias e cita dois processos.
A prop-166 da APNIC adota 60 dias sem que Manifest e CRL atuais possam ser encontrados e validados. A página pública diz que a proposta alcançou consenso na APNIC 60. A proposta RIPE 2025-02, marcada como aceita, usa três meses, operacionalizados como 90 dias para eliminar a variação do calendário. Ambas exigem esforços razoáveis de descoberta e aviso e permitem recriar a CA pelo processo normal.
Nenhuma propriedade da criptografia determina que 60 ou 90 dias seja o único valor certo. A política distribui o custo entre validadores que consultam um ponto inútil, operadores que precisam recuperar o serviço e o registro que aciona a CA superior. A revisão reconhece a diferença em vez de converter uma solução regional em constante mundial.
Para que a discricionariedade seja legítima, as provas precisam ser comparáveis. O registro deve dizer quais endpoints mede, de onde, quando começa o relógio, quem recebe aviso, quem aprova a escalada, como uma medição pode ser contestada e como a delegação retorna. Sem essa trilha, “ajustável” pode significar “sem revisão”.
A proposta ainda não fala pela IETF
O Datatracker registra um rascunho individual e avisa que qualquer pessoa pode submeter um Internet-Draft, sem endosso ou posição formal da IETF. Não há fluxo RFC, diretor de área responsável ou teleconferência. O cabeçalho manifesta intenção de Best Current Practice, mas o campo de status RFC pretendido está vazio. O histórico comprova datas, não adoção.
Isso permite enxergar a decisão antes que ela se torne instituição. Um texto global deve fixar um número, ou exigir que cada organização escolha publicamente a partir de evidências comuns? O rascunho não define instância de recurso, padrão de prova para medições contestadas nem auditoria comparável entre registros.
Ele próprio aponta os perigos. Monitoramento detalhado pode revelar informação operacional sensível. Relato falso pode manipular a aplicação. Revogação não pode virar ataque de negação de serviço, e a transparência deve respeitar privacidade. O limite numérico é o ponto em que observação técnica se converte em autoridade institucional.
Fontes
- Registro atual do rascunho
- Histórico de revisões
- Revisão 01
- Revisão 02
- Comparação oficial
- APNIC prop-166
- Proposta RIPE 2025-02
- BCP de serviços de publicação
- Revisão 10 do BCP de publicação
- Rascunho de saúde dos repositórios
- RFC 2119
- RFC 8174
- Observação de CAs não funcionais
- Pesquisa CURE
- Minimum Initial Specification
- The Policy Mirror
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance

