Кратко

  • Текущая документация RPKI Management API RIPE NCC описывает LIR-специфичный интерфейс для управления своим центром сертификации и ROA посредством ключа API.
  • В плане RPKI на третий квартал 2026 года замена существующих ключей на ключи на базе OpenID Connect, интегрированные с RIPE NCC Access, отмечена как «Planned», а не как внедрённая функция.
  • В том же плане сказано, что предложенный RPKI beacon не был добавлен, потому что используемый API позволил бы редактировать ROA для всего адресного пространства RIPE NCC. Это относится к отклонённому варианту beacon.
  • Идентичность учётной записи, жизненный цикл ключа и ресурсно ограниченное разрешение на изменение ROA — разные объекты доказательства.

Аутентификация запроса не описывает весь объём полномочий

Документация RPKI Management API достаточно точно описывает текущую поверхность. LIR может системно управлять своим центром сертификации и ROA через API-ключ. В руководстве перечислены сведения о ресурсах, создание ROA и настройка оповещений. Значение нового ключа показывается один раз, хранится его хеш, а неиспользуемый ключ можно отозвать.

Это важные сведения о доступе, но не запись об авторизации одной конкретной операции. Ключ может быть связан с учётной записью, однако из этого не следует, какой сертифицированный ресурс входил в разрешённый объём, какая операция была запрошена, каково было состояние ROA до неё и чем она завершилась. Формулу «запрос был аутентифицирован» нельзя без доказательств расширять до формулы «доказаны полномочие, границы и переход состояния».

RIPE-843 проводит ещё одну границу. API-ключи связаны с определённой учётной записью RIPE NCC Access и могут деактивироваться, если учётная запись отключена или пользователь перестаёт быть ответственным за учётную запись в соответствующем прикладном сервисе. Это правило жизненного цикла идентичности, а не публичный журнал ресурсных разрешений для каждого запроса.

Будущая идентичность и неприемлемый объём

На странице RPKI Quarterly Planning RIPE NCC сообщает о планах заменить нынешние ключи API RPKI ключами на базе OpenID Connect, интегрированными с RIPE NCC Access, и добавить управление ими в панель RPKI. Публичный статус — «Planned». Страница не устанавливает дату внедрения, окончательную конструкцию токена или публичный формат событий изменения.

Зато там зафиксировано конкретное ограничение конструкции. Предложенный RPKI beacon пока нельзя было добавить, поскольку его API позволил бы редактировать ROA для всего пространства RIPE NCC, что сочли неприемлемым. Этот вывод должен оставаться в своих границах: он характеризует отклонённый путь beacon. Он не доказывает, что обычный RPKI Management API обладает такими правами, не указывает на скомпрометированный ключ, несанкционированную ROA или событие маршрутизации.

Именно поэтому переход к OpenID Connect нельзя свести к новой форме входа. Интеграция учётных записей может упростить управление ключами. Но она сама по себе не отвечает на другой вопрос контроля: какие ресурсы и какое действие было разрешено затронуть запросу, меняющему состояние?

Достаточна узкая квитанция о границах

Публиковать секреты, префиксы, ASN, исходные API-запросы или конфигурации не требуется. Такое раскрытие может добавить операционный риск, не объяснив решение. Полезная запись может быть существенно уже.

Для значимого изменения ROA в ней можно сохранить версию политики доступа и реализации; класс актора или клиента без секрета; контекст учётной записи; ограниченный набор разрешённых ресурсов или его защищённый дайджест; запрошенное действие; защищённые состояния до и после; время решения и выполнения; результат; при необходимости последующее наблюдение за публикацией; а также историю исправления или замены. Такая запись сохраняет форму разрешения, не раскрывая ресурсы держателя.

Это редакционное предложение, а не требование RIPE NCC. По отсутствию публичной детали нельзя заключать, что внутреннего контроля нет. Но источники позволяют отделить планируемый механизм идентичности, состояние учётной записи и границы одного изменения как разные вопросы.

Источники

  • RIPE NCC, RPKI Quarterly Planning — план OpenID Connect, управление в панели и отклонённый путь RPKI beacon.
  • RIPE NCC, RPKI Management API — текущий интерфейс LIR для управления CA и ROA.
  • RIPE-843 — связь ключа с учётной записью и границы деактивации.