Resumo

  • O RPC vn-compute de RFC 9731 opera antes da instanciação: pode devolver uma VN calculada e referências à matriz de conectividade, mas não cria uma VN nem reserva recursos.
  • A abstração voltada ao cliente não é um inventário de posse do underlay. Cada domínio continua responsável por admitir, comprometer e instalar os recursos que controla.
  • Uma entrega auditável separa solicitação aceita, snapshot de cálculo, configuração, admissão por domínio, objetos instalados, convergência operacional, tráfego e resultado do cliente.

A VN apareceu inteira no portal do cliente. Os membros estavam ligados, as restrições pareciam satisfeitas e cada caminho tinha uma referência precisa. Na reunião seguinte, alguém perguntou quem havia cedido a capacidade.

Ninguém havia.

O resultado era legítimo, mas a pergunta pertencia a outra camada. RFC 9731 define vn-compute como um mecanismo anterior à instanciação e afirma expressamente que esse cálculo não cria uma VN nem reserva qualquer recurso no sistema.

O problema não é a abstração mostrar pouco. É o restante da organização fazê-la afirmar mais do que sabe.

A visão do cliente não é o livro-caixa do underlay

RFC 9731 define um modelo YANG para operações de Virtual Network e usa ACTN como exemplo principal. O Customer Network Controller expressa a visão e as necessidades do cliente; o Multi-Domain Service Coordinator coordena informações e cálculo. Access Points descrevem as extremidades, e Virtual Network Access Points particionam um ponto para diferentes VNs e o relacionam à borda do provedor.

Uma VN Type 1 pode ser apresentada como links abstratos entre bordas. Uma Type 2 pode expor nós e links virtuais e carregar um caminho pretendido. O cliente consegue trabalhar com o serviço sem receber toda a topologia interna do provedor.

Essa seleção protege complexidade, política e informação sensível. Também define um limite: o desenho visível não informa por si só qual equipamento, quota ou domínio assumiu obrigação. A custódia continua no underlay, mesmo quando a representação é entregue ao cliente.

O princípio de service model citado pelo documento reforça isso. O modelo não presume como o serviço será efetivamente projetado e entregue. Desejo, representação e execução são fatos diferentes.

O cálculo vem antes da instanciação

vn-compute aceita restrições e critérios de otimização para a VN e para membros específicos. Um valor de membro pode prevalecer sobre a opção mais ampla. A resposta pode indicar uma topologia abstrata de nó único e associar cada membro à entrada de connectivity matrix onde suas propriedades de caminho podem ser consultadas.

O retorno é rico o bastante para comparação e decisão. Ainda assim, nenhuma capacidade troca de mãos. O MDSC calcula usando as informações que possui ou obtém em coordenação com o CNC; ele não passa a deter todos os recursos que o resultado atravessa.

É possível ter uma proposta coerente de ponta a ponta e nenhuma autorização local para construí-la. Esse não é um paradoxo. É a diferença entre coordenar conhecimento e comprometer ativos.

Disponibilidade no cálculo não é custódia

Entre os erros possíveis do cálculo estão MDSC não pronto, CNC dependente indisponível, ausência de recurso disponível, caminho não encontrado e Access Point desconhecido.

A falta do erro “sem recurso disponível” não funciona como recibo de reserva. Ela mostra, no máximo, que a informação usada pelo cálculo permitiu uma solução. Antes da admissão, outra demanda pode consumir capacidade; uma política local pode mudar; um link abstrato pode ser remapeado; um domínio pode rejeitar a futura configuração.

Disponibilidade pertence ao snapshot. Reserva pertence a uma ação autorizada. A alegação “parecia disponível” é escrita pelo cálculo; “foi comprometido” precisa ser escrita pelo proprietário do recurso.

O sucesso do RPC tem alcance limitado

Uma resposta bem-sucedida pode demonstrar que a chamada foi aceita, que o cálculo terminou sem um dos erros definidos e que, em certo horário, devolveu determinados membros e referências sob certas restrições.

Ela não prova que o solicitante estava autorizado a criar a VN ao vivo. Não prova que a configuração foi gravada no datastore pretendido, que todos os domínios admitiram o trabalho ou que túneis e LSPs foram instalados. Também não mede tráfego, perda, latência, proteção ou aceitação pelo cliente.

Limitar o recibo ao que o RPC realmente fez não o enfraquece. Evita que uma evidência precisa seja desacreditada por promessas que nunca esteve em posição de cumprir.

A matriz descreve relações, não ativos comprometidos

A referência à connectivity matrix permite localizar combinações válidas de switching e propriedades potenciais de caminhos TE dentro de um nó abstrato. É uma ponte útil entre o requisito de um membro e a representação do provedor.

Mas o identificador não aloca banda. Ele não comprova que cada segmento aceitou configuração, que um LSP sinalizou corretamente ou que pacotes estão sendo encaminhados.

Copiar o ID para um ticket e marcar o ticket como “provisionado” só troca o rótulo. Para afirmar que existe infraestrutura, o sistema precisa registrar os objetos reais, o resultado de instalação e o estado observado.

A autoridade permanece distribuída

Em ambiente multidomínio, o MDSC pode organizar o cálculo sem ter poder unilateral para consumir a capacidade de todos. Cada domínio mantém regras de admissão, janelas de manutenção, quotas, exigências de proteção e solicitações concorrentes.

A restrição do cliente influencia a solução, mas não substitui a decisão dessas autoridades. A continuidade abstrata só vira compromisso quando os donos das partes necessárias registram a aceitação.

Uma cadeia defensável atribui autoria: o serviço de cálculo assina entrada, versões e resultado; a autoridade de configuração registra a intenção; cada domínio registra admissão ou recusa; o sistema de provisionamento identifica túneis e LSPs; operações observa convergência; a borda do serviço observa tráfego. Automação conecta os registros, não toma posse de todos eles.

Configuração e estado operacional continuam separados

O modelo segue NMDA e coloca estado operacional na mesma árvore da configuração. Essa proximidade facilita consultas, mas não transforma intenção em observação.

Um membro pode estar configurado e continuar down. Durante convergência, o estado pode refletir uma configuração anterior. Uma leitura combinada pode trazer folhas produzidas por mecanismos e tempos distintos.

Por isso, o registro deve informar datastore, timestamp, controlador e revisão de modelo. Um screenshot da árvore prova o que a interface mostrou; não prova que todos os elementos passaram juntos pelas mesmas transições.

A validade do resultado envelhece

O resultado mais perigoso pode ter sido correto quando nasceu. Topologia, política, recurso, Access Point ou dependência de controlador podem mudar enquanto a aprovação espera.

O envelope do cálculo deve vincular restrições, membros, versão da topologia abstrata, matriz, revisão de política, horário da visão de recursos, controladores participantes e prazo de validade. Se um desses elementos relevantes mudar, o caminho deve ser recalculado ou revisto.

Sem esse vínculo, não há como distinguir replay de recomputação. Uma antiga possibilidade chega à fila de implantação com aparência de autoridade atual.

As falhas de computação não descrevem todo o serviço

Os erros de RFC 9731 são úteis para o estágio que calculam. Não esgotam os modos de falha posteriores.

A reserva pode falhar depois de um cálculo válido. O provisionamento pode completar em alguns domínios e falhar em outros. O estado operacional pode não convergir. O tráfego pode seguir uma solução compatível com a abstração e ainda não atender ao que o cliente precisa.

Cada etapa requer seus próprios êxitos e negativos. Um estado agregado de sucesso apaga exatamente a informação que permitiria encontrar o ponto da quebra.

Permissão para calcular não é permissão para criar

As considerações de segurança se apoiam em transportes NETCONF ou RESTCONF protegidos e no controle de acesso NACM. Configuração e estado operacional podem ser sensíveis, e o próprio vn-compute pode revelar informações da VN.

Logo, calcular não é uma capacidade inocente. Pode expor topologia, endpoints, políticas e capacidade potencial. Mas isso não obriga a conceder ao mesmo ator o direito de configurar ou reservar.

Read, compute, configure, reserve e delete podem ser capacidades distintas. Uma ferramenta de planejamento recebe direito de cálculo; um ator aprovado e separado executa a mudança ao vivo. A separação reduz tanto exposição quanto alteração não autorizada.

Descartar uma proposta não é rollback operacional

Como o cálculo prévio não cria VN nem reserva recursos, abandoná-lo é simples: deixar de usá-lo e recalcular quando necessário.

Depois do compromisso real, reverter exige remover túneis, liberar capacidade, restaurar políticas, coordenar domínios e proteger tráfego. Nesse ponto há estado operacional e custo.

Chamar ambos de rollback esconde o instante em que a organização começou a mudar a realidade. Antes do compromisso, há cancelamento de uma proposta. Depois, há reversão de produção e necessidade de comprovar a recuperação.

O recibo deve seguir a posse

Primeiro, guardar a solicitação de cálculo aceita e seu snapshot. Depois, os membros calculados, as referências de matriz e os erros. Em seguida, criar uma decisão de configuração com aprovador próprio. Coletar admissão de cada domínio exigido. Registrar os túneis ou LSPs realmente instalados. Observar convergência operacional. Medir tráfego na borda do cliente. Por fim, preservar a aceitação ou a diferença ainda aberta.

Nenhum recibo precisa fingir que conhece o futuro. A cadeia fica forte quando cada autoridade escreve apenas o fato que possui e todos os fatos se juntam por identificadores e tempo.

RFC 9731 oferece o primeiro freio: a rede apresentada pelo cálculo ainda não é uma rede possuída, instalada ou entregue.

Fontes