Resumo

  • W avalia U, enquanto V prova a W a posse associada ao mesmo CRED_V mostrado a U. O voucher resultante fica ligado a H_12, ID_CRED_I e à credencial de V.
  • ELA revela de propósito a identidade de U a um V autenticado antes de U saber se a autorização terá êxito. Recusar a sessão não define retenção, correlação nem descarte dos registros.
  • Um recibo de liberação de identidade deve registrar finalidade, destinatários, prazo, tratamento da recusa e passagem para uma identidade operacional separada. É proposta editorial, não requisito do IETF.

O custo aparece na ordem das mensagens

O draft-ietf-lake-authz-08 entrou em última chamada no grupo LAKE em 8 de setembro de 2026; a revisão 08 é de 6 de julho. Continua sendo Internet-Draft destinado a Proposed Standard, e não RFC aprovado.

O aparelho U conhece previamente a chave estática PK_W e a localização LOC_W do servidor de ingresso W. Um autenticador de domínio V pretende recebê-lo. W pode ser do fabricante ou de outro terceiro confiável; V pode pertencer a um prestador ou controlador de rede.

U inicia EDHOC usando ID_CRED_I, identificável sem ambiguidade por W. V recebe a identidade e a leva ao diálogo protegido com W. Também apresenta o mesmo CRED_V exibido a U e prova a ligação à chave correspondente. W consulta sua política local —cujo conteúdo está fora do escopo do rascunho— para decidir se U pode entrar via V.

O voucher que retorna afirma a U que W autorizou V. Ele é preso à transcrição por H_12, a U por ID_CRED_I e a V por CRED_V, podendo carregar escopo opaco. Sem sucesso com W, o fluxo não continua; concluir a message_4 indica autorização de interação entre U e V.

É uma solução eficiente para o enlace restrito e resistente a trocas entre sessões. Porém, as considerações de segurança registram a assimetria: EDHOC protege a identidade do iniciador contra observação passiva e pares não autenticados, enquanto ELA a revela a V autenticado antes do resultado.

Autenticação não licencia o arquivo

Autenticar V demonstra controle de uma credencial. Autorizar V expressa a decisão de W neste contexto. Nenhum fato define por quanto tempo a organização de V pode guardar uma tentativa negada. Tampouco comprova que a política de W é atual, legítima ou sujeita a correção.

H_12 evita que o voucher se solte da sessão; não expira um log. ID_CRED_I permite localizar a regra; não impede a união com dados do fabricante. Uma mensagem de erro cifrada pode recomendar outro V sem provar que o primeiro apagou a identidade.

Não há aqui alegação contra produto ou implantação. As fontes não documentam abuso concreto. O ponto é de competência: o protocolo resolve um vínculo criptográfico e deixa o regime institucional de dados para quem o opera.

Uma identidade de ingresso precisa se aposentar

O rascunho permite usar uma identidade apenas no ingresso e outra durante a operação. É uma proteção relevante contra associação do tráfego cotidiano. Mas é faculdade, não obrigação. Não há regra de rotação por domínio nem prazo de descarte.

Se o mesmo identificador reaparece em redes distintas, permanece em negativas ou é conectado à conta operacional, a palavra “temporário” perde efeito. Trocar a chave depois não desfaz a correlação já criada.

Por isso, a liberação deve vir com promessa anterior: classe de V, W consultado, finalidade, receptores seguintes e prazo. E o ingresso precisa de encerramento: momento da ativação operacional, fim dos poderes do identificador inicial e destino dos registros. Na recusa, a opção pode ser apagar o dado bruto, manter token antiautomação com validade ou quarentenar prova sob acesso restrito; o silêncio não é uma opção auditável.

O recibo de liberação

O recibo de liberação de identidade não duplica o voucher. O voucher prova a decisão de W; o recibo prova quais compromissos cercaram a entrega de informação necessária à decisão.

Ele registra versão da âncora conhecida por U, identidade e localização de W, impressão de CRED_V, classe e rotação do identificador de ingresso e referência protetora a H_12. Registra também versão da política, domínio pretendido, finalidade, destinatários, prazo e regra de compartilhamento.

O resultado distingue aprovação, recusa, espera e erro. Guarda escopo e validade do voucher, se houver; na negativa, categoria do motivo e comprovação de eliminação ou quarentena. No sucesso, marca a ativação da identidade operacional. Um canal de correção fecha o ciclo.

Esse registro pode ficar fora do enlace restrito. V ou W mantém o documento e U recebe referência compacta. Minimizar dados não exige eliminar responsabilidade; exige não transformar a auditoria em nova base de rastreamento.

Disponibilidade também é política

W precisa estar disponível durante o protocolo. A decisão on-line reduz permissões antigas, mas cria escolha em caso de falha. Recusar bloqueia entrada; enfileirar prolonga retenção; admitir sem W altera a confiança. Recuperação, cache e contingência precisam de dono e vencimento.

ELA é valioso justamente por declarar o limite. Protege contra audiência ampla, autentica o receptor imediato e amarra a autorização à sessão. RFC 9528 também deixa às aplicações o julgamento de confiança; BRSKI e os vouchers de RFC 8366 não governam sozinhos âncoras e políticas.

O voucher prova que W autorizou V nesta troca. Não prova que a revelação anterior tinha finalidade adequada, que uma recusa não deixou rastro ou que a identidade operacional será realmente separada. Essas promessas pertencem a instituições verificáveis.

Fontes