Resumo

  • FCI.DelegatedCredentials anuncia limite e chave de criptografia do CDN downstream; MI.DelegatedCredentials entrega credenciais e, opcionalmente, chaves privadas, mas nenhum dos dois informa o estado de cada servidor.
  • O limite anunciado não é reserva nem contagem obrigatória de endpoints, e uma mesma credencial pode ser replicada para vários nós.
  • Uma afirmação de produção exige uma cadeia própria para emissão, custódia da chave, versão dos metadados, instalação, roteamento, oferta do cliente, algoritmo negociado, fallback e resultado HTTP.

O pacote chegou; a frota ainda não falou

Em uma operação entre empresas, o comprovante de recebimento encerra a responsabilidade do mensageiro, não a de quem precisa abrir, conferir e distribuir o conteúdo. A RFC 9677 cria esse comprovante técnico de maneira interoperável: um CDN upstream pode fornecer credenciais TLS delegadas a um CDN downstream por interfaces CDNI conhecidas.

O problema aparece quando a organização usa o sucesso dessa interface como atalho para a frase “implantado em produção”. Depois da chegada ainda existem validação, descriptografia, armazenamento seguro, geração de configuração, rollout, recarga de processos, teste e mudança de tráfego. Cada fase pode terminar para uma parte da frota e falhar para outra.

A credencial delegada reduz a necessidade de espalhar a chave privada de longa duração do certificado. Essa redução de poder é valiosa. Ela não elimina o poder temporário da chave delegada nem cria uma observação automática de onde esse poder foi ativado.

A capacidade FCI é uma declaração limitada

O downstream pode anunciar, via FCI.Metadata, que entende MI.DelegatedCredentials. Em FCI.DelegatedCredentials, pode informar o número máximo de credenciais que suporta e uma PrivateKeyEncryptionKey em JWK para receber chaves privadas cifradas.

Esse número não descreve necessariamente servidores. O texto diz que normalmente pode corresponder aos servidores designados, mas não impõe essa equivalência. O downstream pode instalar uma credencial em diversos endpoints ou usar uma por endpoint. A decisão depende do desenho interno e da quantidade fornecida.

Logo, o anúncio não comprova vagas livres, reserva, instalação ou alcance geográfico. Ele ajuda o upstream a preparar uma entrega compatível. Transformá-lo em indicador de cobertura de frota é acrescentar semântica que o objeto não carrega.

A chave privada pode nascer em lados diferentes

Cada item de MI.DelegatedCredentials contém uma estrutura pública codificada em base64. A chave privada correspondente pode acompanhar o item em JWE compacto, cifrado para a chave anunciada pelo receptor. Mas o campo é opcional.

Quando não há chave no objeto, o downstream pode ter gerado o par localmente e enviado apenas a chave pública ao upstream por outro mecanismo. O upstream emite a credencial para aquela chave. Nesse desenho, o segredo não atravessa CDNI, mas a ligação entre pedido fora de banda, chave local e credencial recebida precisa ser comprovada.

Quando a chave atravessa CDNI, a cadeia é outra: quem a gerou, qual JWK a protegeu, qual componente descriptografou, qual cofre recebeu e qual política autorizou a importação. Um campo genérico de “entrega concluída” não serve às duas investigações.

A proteção JWE não apaga o risco do ciphertext guardado

A RFC não recomenda enviar chaves privadas pela interface. Se isso ocorrer, a chave usada no JWE deve ter força igual ou maior que o segredo transportado. A criptografia protege a passagem, porém não oferece sigilo futuro. O comprometimento posterior da chave de descriptografia do downstream pode abrir envelopes antigos que tenham sido capturados.

A validade curta limita por quanto tempo a credencial e a chave roubadas podem autenticar um endpoint. Não prova que cópias foram apagadas, que caches não existem ou que o JWK receptor nunca foi exportado. Tampouco prova que o segredo entrou no limite de hardware esperado.

O registro deve guardar fingerprints, identificadores de chave, algoritmos, horários e decisões de validação, sem jamais guardar a chave privada. Também deve distinguir “objeto público válido” de “par de chaves disponível para assinatura”.

O cliente impõe condições que a entrega não vê

A RFC 9345 exige que o cliente anuncie suporte à extensão e esquemas de assinatura aceitos. Sem essa oferta, o servidor não pode apresentar a credencial delegada. A validação da cadeia e da identidade de serviço permanece; somam-se a verificação da assinatura de delegação, do prazo e da correspondência com CertificateVerify.

Por padrão, a validade máxima é de sete dias e nunca ultrapassa a validade do certificado delegante. A credencial ainda fica presa a um esquema de assinatura. Um item corretamente entregue pode ser rejeitado por incompatibilidade, relógio, expiração ou ausência da autorização necessária no certificado.

Mesmo com cliente compatível, o servidor pode optar por não enviar a credencial. Um caminho de certificado comum ou assinatura remota pode atender clientes antigos e contingências. “TLS bem-sucedido” demonstra disponibilidade da sessão observada; só a evidência do handshake demonstra qual credencial foi usada.

O intervalo entre adquirir e usar contém vários sistemas

O fluxo da RFC mostra anúncio, aquisição, conexão do cliente e renovação. Não há uma confirmação normativa de instalação por endpoint entre aquisição e uso. Essa omissão é uma fronteira: a topologia e o mecanismo de rollout pertencem ao operador downstream.

Uma fila pode aceitar o trabalho sem executá-lo. O cofre pode receber a chave enquanto o processo continua com a anterior. Um canário pode passar em uma região e outra permanecer atrasada. Um nó atualizado pode não receber tráfego, enquanto um nó antigo continua selecionado por uma pequena faixa de clientes.

Por isso, convergência exige um denominador nomeado. A lista precisa registrar nós planejados, drenados, excluídos, não observados e ainda roteados, com fingerprint, versão, ativação e última prova. A porcentagem sozinha esconde o risco nas bordas da distribuição.

A expiração converte atraso em recusa

O objeto FCI não resolve renovação. O upstream deve monitorar o material fornecido e atualizá-lo a tempo. Um servidor downstream que tenha somente credenciais vencidas deve recusar novas conexões que exijam uma credencial atual.

Essa recusa mantém a honestidade criptográfica, mas descreve só aquele servidor naquele instante. Outros podem estar com o sucessor, no período de sobreposição, em fallback, drenados ou indisponíveis. A visão de incidente precisa conservar cada estado.

Credenciais curtas diminuem a janela de abuso e aumentam a cadência operacional. A cada rotação, dependências raras voltam a ser testadas. O objetivo correto mede se o sucessor ficou utilizável em todo o conjunto ainda roteado antes de o predecessor perder a função, com fallback verificado para os casos incompatíveis.

Dez recibos formam uma afirmação completa

Primeiro, registrar o certificado delegante: identidade, fingerprint, extensão e validade. Segundo, a credencial: chave pública, algoritmo, fingerprint e expiração. Terceiro, a origem da chave privada. Quarto, o FCI exato, seu footprint, limite e chave de criptografia.

Quinto, a versão de MI recuperada e seu resultado de integridade. Sexto, a validação e instalação por endpoint. Sétimo, a convergência, incluindo nós antigos, falhos, drenados e em fallback. Oitavo, a decisão de roteamento que escolheu o endpoint.

Nono, o handshake observado: oferta do cliente, TLS, algoritmo, cadeia, extensão e validação. Décimo, o HTTP e o resultado da aplicação. A RFC define peças essenciais, não a totalidade da cadeia. O sistema operacional deve ligá-las sem transformar intenção em fato.

Ensaiar o estado parcial antes da urgência

Sem anúncio de capacidade, usar um caminho explicitamente suportado. Se o limite for menor que a demanda, reduzir o conjunto ou redesenhar; não chamar o limite de reserva. Se faltar a chave correspondente ou a descriptografia falhar, colocar o item em quarentena.

Uma frota mista precisa drenar nós atrasados ou manter fallback testado. Canários devem cobrir clientes com e sem extensão, esquemas diferentes, credenciais perto da expiração e todas as coortes. Sucesso pelo caminho comum deve ser registrado como fallback, não como êxito da implantação delegada.

Se a chave receptora for comprometida, girar a chave e as credenciais e examinar a exposição de JWEs históricos. Sete dias limitam o uso, não substituem resposta a incidentes.

A força da RFC está no que ela delimita

A RFC 9677 não emite certificados, não revoga credenciais, não decide rotas, não atesta convergência e não comprova entrega de conteúdo. Ela cria uma linguagem comum para uma transferência sensível que, sem padronização, seria mais opaca.

A noção de camadas de realidade e a prioridade do código em execução, presentes nas notas de Heng Lu, oferecem a disciplina adequada. Configuração é prova de intenção; servidor em execução é prova local; cliente é prova da sessão. A especificação mínima coordena o comum e deixa políticas de rollout, retenção, fallback e autoridade de incidente explicitamente locais.

O operador pode declarar que o objeto chegou. Para declarar que a borda o serviu, precisa ouvir a borda e o cliente.

Fontes