摘要

  • NRS 在本主题中的角色是倡导、研究、宣传、召集和授权成员代表。实际操作属于各 RIR、IANA 编号服务、合格注册服务商和独立审核员;引用 NRS 立场不能证明 NRS 执行这些操作,也不代表 BTW 的认可。
  • 便携式注册应更改服务提供者为经过认可的持有者提供服务,而非更改持有者、资源、分配历史或路由策略。如果持有者身份也发生更改,则是另一项交易,即使两个更改时间相近。
  • 七步流程包括:请求、验证、通知、并行运行、切换、证明和争议隔离。每一步都有版本相关的输入、负责角色、截止时间、签名结果和定义的失败状态,以便独立审核员无需依赖单一提供者的叙述即可重建切换。
  • 接收提供者对持有者进行身份验证并组装请求。独立协调功能验证当前状态、提供者资质、授权、范围和持有。原提供者收到通知,仅可基于已发布且有证据的理由提出异议;沉默和不相关的费用争议不能成为永久否决。
  • 并行运行准备记录、联系人、监控和依赖服务,而不创建两个当前授权。旧提供者在切换前仍可执行当前操作;新提供者可验证和准备更改,但不能提交。允许镜像观察,不允许双重控制。
  • 切换是一个有序事件,激活新提供者并撤销旧提供者对同一资源版本的当前授权。RDAP 发现、反向 DNS、RPKI 安排、恢复通道和紧急联系人需要明确的连续性选择,而非假设更改一个注册商指针就能安全改变一切。
  • 证明包括独立可验证的收据、切换前后的状态、依赖检查以及对持有者和双方提供者的通知。它应确定哪些更改了、哪些未更改,同时保护身份验证证据的机密性。
  • 争议隔离防止一个受争议的资源、提供者或依赖服务冻结干净切换或分裂授权。挑战将收到窄范围冻结、证据保留、有理由的审查和有限的补救;无争议部分和一条当前状态规则继续适用。

角色边界是证据的一部分

NRS 自身的定位为本分析提供了第一个边界。它是一个倡导去中心化、退出、可移植性、冗余和减少自由裁量瓶颈的会员制倡导组织。卢恒关于 NRS 存在理由的说明指出,NRS 不销售产品或实施商业解决方案;其作用是改变治理方向。因此,NRS 可以发布研究、组织活动、召集受影响的运营者、支持成员,并代表已授权其的组织。但不能将这种代表转变为对任何其他人的注册授权。

实施层是独立的。各 RIR、IANA 编号服务、合格注册服务商和独立审核员仍负责本文章相关的任何权威注册记录、分配、转移认可、RPKI 或 RDAP 操作、技术故障切换、有约束力的审查、破产行动或法律强制补救。NRO 协调五个 RIR;它不是 NRS 的另一个名称。IANA 编号服务履行其定义的协调角色;它们不是 NRS 的一个部门。法院和合法公共当局保留其法律体系实际赋予的权力。

BTW 的角色也是独立的。BTW 报告可观察的结构,检查主要来源,并将提案标注为提案。它不将 NRS 的倡导转化为事实,不代表 NRS 进行宣传,也不依据一致性推断权力。这种现实而非倡导的纪律正是本文章中的机构名词重要的原因:来自 NRS 的建议、RIR 的行为和法院的命令是三种不同的东西。

可移植性需要程序,而不仅仅是原则

一个机构可以宣称退出权,同时使退出难以实施。当前提供者可能控制凭证、证据、私人联系人和依赖服务。其员工可能将每个请求视为例外。接收提供者可能不知道哪些记录是权威的。共同的协调者可能接受指令而不公开其决策顺序。在这种环境下,可移植性存在于政策中,但在实践中失败。

相反的错误是将切换简化为一个数据库字段。号码注册与多个具有不同含义和时钟的系统并存。RDAP 帮助用户发现注册信息。反向 DNS 在地址空间下委托命名。RPKI 支持签名路由授权。路由本身是网络的决定。提供者变更可能影响这些系统中的零个、部分或全部,取决于服务安排。

因此,一个严肃的程序必须既窄又完整。窄意味着基本行为仅更改注册服务提供者。完整意味着每个依赖项都被盘点,并给出明确的转换决定。持有者不应在切换后发现旧提供者保留了账户恢复通道或托管的 RPKI 安排停止发布。

可重放性是检验标准。独立审核员应能获取保存的请求、当前状态参考、验证结果、通知、分阶段依赖计划、切换收据和后续异议,然后重现每个状态被接受的原因。如果解释依赖于未记录的员工记忆,则切换权仍是自由裁量的。

不变量:一个持有者,一个资源状态,一个当前提供者

七步从不变量开始。对于每个被覆盖的资源在任何一个已接受的版本上,有一个被认可的持有者和一个当前注册服务提供者。历史提供者仍然可见。拟议提供者可以准备。见证人可以持有副本。任何一方都不得发布同等权威的竞争性当前答案。

该原则遵循RFC 7020中记录的唯一性关注。如果不同机构可以互不兼容地分配或识别相同资源,全球协调的 IP 地址空间和自治系统号将失去操作意义。竞争应围绕服务展开,而不是围绕矛盾的当前状态。

不变量不要求一个中央公司或一台机器。独立验证者可以见证转换,多个站点可以提供已接受的记录。重要的是有序收敛。一个请求引用一个当前版本。成功的切换消耗该版本并创建一个后继版本。过时或冲突的请求安全失败而不产生分支。

不变量也澄清了并行运行。双方提供者都可以拥有数据并观察测试结果。在切换前,只有一方有当前授权提交常规更改;切换后只有另一方有。准备可以重叠,但权威控制不能。这个边界允许连续性而不将服务转换变成公众应信任哪个提供者记录的竞赛。

提供者切换必须与持有者转移分开

服务切换保持被认可的持有者不变。法律名称、持有者引用、资源集、分配历史、现有限制和未解决的争议向前延续。接收提供者承担未来注册服务的责任。它不获取资源,也不重新审查持有者的资格,如同进行新分配一样。

持有者转移改变被认可的个人或组织。它可能来自销售、合并、破产、继承或基于政策的转移。该行为需要当前持有者和拟议持有者的证据、适用的实质性资格审查,以及相关权利和限制的处理。将其隐藏在可移植性内部将削弱安全性和市场问责。

请求必须明确声明不变量字段。它应说明持有者不变,列出确切资源,标识当前提供者并命名拟议提供者。如果持有者的法律身份通过合并或转换而改变,请求要么引用先前接受的连续性决定,要么先进入持有者变更程序。

两个交易可以在不合并的情况下协调。被收购的公司可能希望在完成时更改提供者。持有者变更决定可以是条件性的,提供者切换可以立即安排在之后。每个交易仍有自己的授权、证据和结果。如果收购失败,持有者可以保留离开旧提供者的独立权利。如果提供者切换失败,收购不会错误地被视为无效。

六个角色使责任可见

持有者发起并授权切换。其代表必须对覆盖的资源及请求的后果有权力。接收提供者验证持有者、组装提交、验证服务准备并接受未来职责。

失去提供者保持当前服务、提供所需导出、发送独立通知、识别有效异议并在切换时撤销授权。它不判断接收提供者的商业优点,也不使用无关债务作为一般否决权。

协调功能检查当前版本、提供者资格、授权结果、持有、时间和依赖声明。它提交一个有序的提供者替换。依赖运营商管理 RDAP 发布、反向 DNS、RPKI 托管、监控或其他可能随基础注册移动或不移动的服务。

独立审核员审查有争议的验证、无效异议、未经授权的切换和连续性失败。它需要访问保存的证据和权力以命令狭窄的恢复、纠正或赔偿,而不成为日常运营者。

一个组织可以执行多个角色,但每个行为应在其授权的角色下记录。如果注册运营商既协调又审查,内部隔离对高影响争议是不够的;需要外部审查路径。角色清晰防止每个失败被归因于抽象的“系统”,并防止当前提供者声称其客户关系赋予其对共同状态的权力。

可重放的转换具有少量公共记录

每个切换应有持久的转换记录。它标识资源集、被认可的持有者、旧和新提供者、引用的当前版本、请求日期、授权类别、依赖计划、适用的持有、通知、决定和结果版本。每个事件记录负责角色、时间、结果和证据引用。

记录应包含足够信息以重放决定,而不暴露不必要的个人证据。审查者可以查看合格验证者在声明保证级别确认了持有者授权,并在质疑时在受控访问下检查受保护证据。公共观察者需要切换状态和事件时间,而不是身份图像或私人合同。

状态词汇应是有限的:已请求、验证中、已验证、通知中、并行准备中、就绪、切换已提交、证明完成、争议中、隔离中和已关闭。失败状态应标识失败的步骤,而不是将资源返回到模糊的通用队列。缺失的反向 DNS 测试与持有者身份验证失败不同。

版本绑定防止重放攻击和意外重复。如果验证后联系人、持有或记录更改,协调功能将新状态与请求比较。重大更改将转换送回相关步骤。非实质性更新可以在不重启所有内容的情况下记录。原因必须可见,以便提供者不能选择性将不便的更改称为重大更改。

第一步:请求

持有者从接收提供者开始,而不是通过谈判与现有提供者解除关系。这减少了被束缚,并给予寻求业务的提供者组装完整请求的责任。持有者标识确切资源、当前提供者、期望切换日期、代表、首选通知渠道以及已知由旧提供者提供的每个依赖服务。

请求声明哪些不会改变:被认可的持有者、资源范围、分配历史和现有争议限制。它还声明计费、托管 RPKI、反向 DNS、RDAP 展示、滥用联系人、委托管理、监控或恢复安排是否应移动、保留或终止。未知依赖项被标记为待发现,而不是静默假定不存在。

接收提供者返回带切换参考、规范化资源列表、当前状态版本和有效期的签名收据。持有者可以在提交身份验证证据前检测遗漏。相同资源和版本的重复请求被链接;它们不在接收提供者之间创建竞争竞赛。

请求可以在切换提交前撤回,但需遵守通知和保留。撤回不应使持有者面临旧提供者的处罚,除实际发生的已披露费用外。在过期或持有者重大变更后,需要新请求。这防止旧授权在数月后代表或公司控制发生变化时被使用。

第二步:验证

接收提供者验证请求者代表当前持有者并有权为所列资源更改注册服务。它检查持有者的当前控制主张、代表权力、独立联系人确认以及对高影响资源的任何增强要求。账户身份验证是证据,而非全部决定。

协调功能单独验证当前状态。它确认持有者和资源集与权威记录匹配,旧提供者是当前的,新提供者具有服务类别的资格,请求版本仍然新颖,且不存在不兼容的持有。此第二次检查防止接收提供者将其自己的商业结论验证为公共权威。

验证应识别可能创建隐藏否决的依赖项。如果旧提供者托管 RPKI、控制反向委托或持有唯一恢复联系人,则转换计划必须在就绪前解决每个问题。服务不因为现有提供者捆绑它而被视为不可分离。持有者在发布的技术约束下选择连续性选项。

结果是签名的验证声明,包含范围、保证、证据日期、例外和有效期。失败附带理由:错误持有者、权限不足、资源不匹配、提供者不合格、活跃停留、状态过时或未解决依赖。持有者可以纠正证据或寻求审查。验证者不得返回未解释的拒绝,迫使持有者猜测哪个事实失败。

第三步:通知

验证后,协调功能通过至少两条独立路径发送通知:持有者的受保护联系人和失去提供者的指定转换联系人。接收提供者收到相同事件。通知标识资源、未变持有者、拟议提供者、计划窗口、异议截止日期和受保护挑战途径。

失去提供者只能基于已发布、有证据支持的理由提出异议。有效理由可包括:可信的未授权请求、持有者身份不匹配、有约束力的法院或审查停留、在定义授权下的当前欺诈调查,或超出持有者控制的资源。对竞争、捆绑服务丢失、普通合同债务或偏好另一提供者的不满不得阻止基本切换。

沉默有定义的后果。一旦所需通知已送达且异议期已过,转换继续。现有提供者的不作为不能成为永久否决。同时,通知不应如此短以致于受损账户能在独立联系人响应前移动投资组合。时间应反映风险,对于强大盗窃证据需有紧急恢复。

持有者可以在允许的窗口内选择更晚的切换日期。公共部门和关键网络可能需要维护协调。有效异议不自动决定实质;它将受影响资源移至争议隔离,同时干净资源继续。因此,通知既是安全控制,也是包含冲突的分支点。

第四步:并行运行

并行运行在旧提供者保持当前的情况下准备新服务。接收提供者导入允许的注册数据、配置联系人、验证资源范围、分阶段监控并测试其提交更改的能力。依赖运营商准备替换或继续安排。持有者审查旧和拟议状态的比较。

此阶段禁止双写入权力。接收提供者不得提交当前持有者、联系人、转移或安全更改。它在非权威状态下工作并记录拟议差异。旧提供者继续当前职责,不得仅因已验证的切换待定而降低服务质量。

只读比较很有价值。双方提供者可以计算预期的切换后 RDAP 结果,验证每个前缀和自治系统号是否存在,确认通知联系人并测试响应端点。独立观察者可以比较状态摘要。差异分类为有意、无害格式、缺失数据或阻止冲突。

并行时间应有界。最小值允许有意义的检查;最大值防止旧提供者通过无尽就绪要求延长依赖。简单投资组合可能只需几小时。复杂公共网络可能需要几天或计划维护期。标准应设定类别并允许合理的变体。

输出是由接收提供者签名、持有者确认并由协调功能检查的就绪声明。它列出未解决的非阻塞问题和确切切换计划。如果就绪失败,旧服务继续,转换返回到失败准备任务,而不是丢失其已验证历史。

第五步:切换

切换是针对已验证当前版本的一个有序提交。协调功能检查通知期已关闭、无新不兼容持有、就绪仍有效且计划时间已到。然后它在同一已接受事件中激活接收提供者的当前授权并撤销失去提供者的授权。

必须没有间隙(没有提供者能执行紧急服务)也没有重叠(两个都能提交)。分布式验证者可以见证或共同签署事件,但它们接受一个序列。来自旧提供者的延迟冲突指令针对已取代的版本失败。来自新提供者的预提交指令在提交前不能生效。

切换应只更改请求授权的字段。提供者引用、提供者范围的恢复密钥和选定的服务端点可以更改。持有者身份、资源范围、分配历史、常设限制和无关联系人保持不变,除非单独的已批准更改另有说明。前后比较使未授权额外项可见。

如果提交不能实现原子授权,则应在任何提供者状态更改前安全失败。恢复应使用最后接受的当前版本,而非由响应最快的提供者临时选择。对于大型投资组合,资源可以划分为声明组,每组有自己的提交,这样一条畸形记录不会创建全有或全无的区域事件。

第六步:证明

完成需要的不仅仅是接收提供者的成功消息。协调功能发送签名收据,标识先前和新版本、确切资源、旧和新提供者、切换时间、未变持有者和任何依赖事件。独立见证者发布或保留已接受序列的可验证确认。

持有者收到人类可读的比较和机器可验证的收据。失去提供者收到其当前授权结束的证明以及继续职责列表,如证据保留或最终导出。接收提供者收到其授权开始的证明。公共注册显示当前提供者和适合服务的事件历史。

依赖证明是显式的。通过权威发现测试 RDAP 查询。从相关公共点检查反向 DNS 委托。根据选择的连续性计划观察 RPKI 发布和依赖方可见性。通过批准渠道挑战恢复联系人。路由观察可显示操作连续性,但不需要声明注册提交有效。

证明有时间窗口,因为分布式缓存和存储库不会瞬间更改。收据区分“提交已接受”和“所有观察完成”。延迟观察创建补救任务,并在风险要求时采取针对性保障。它不允许旧提供者单方面恢复当前授权。

第七步:争议隔离

切换期间或之后的争议应按资源、问题和权威进行隔离。如果投资组合中的一个前缀受法院停留约束,该前缀可留在当前提供者处,而不相关前缀继续进行。如果仅反向 DNS 失败,注册提供者提交无需自动反转。如果持有者授权受到可信质疑,高后果操作可被搁置,而常规连续性继续。

隔离从保存相关请求、证据、通知、状态版本和依赖观察开始。审查者识别争议主张:持有者身份、代表权力、提供者资格、通知送达、切换顺序或服务连续性。补救措施针对该主张。

未经授权的切换可能证明通过新的有序提交恢复先前提供者是正当的,而不是重写历史如同事件从未发生。提供者错误可能需要纠正和赔偿。通知缺陷可能需要重新确认而不干扰明确授权的持有者。依赖服务中断可能需要临时技术恢复,而注册授权仍留在新提供者处。

争议记录不得创建竞争性公共状态。“争议中”标记可以警告依赖方,同时保持一个当前提供者被标识。审查截止日期、临时保护、有理由的决定和上诉防止临时持有变成安静永久囚禁。其他干净转换继续。隔离使正当程序和操作连续性共存。

域名转移显示为何接收和失去角色不同

ICANN 的转移政策提供了有益的机构比较。它区分接收注册商、记录注册商和注册运营商;分配授权职责;限制拒绝理由;要求通知;并提供争议途径。该政策已演变并仍特定于域名,但其角色分离表明提供者选择不需要竞争权威注册机构。

号码资源有实质性差异。域名转移更改一个名称在注册局下的赞助。IP 前缀或自治系统号可能携带反向委托、RPKI 对象、公共路由观察、子委托和对稀缺敏感的市场关系。号码持有者可能还有跨越多个运营单位的投资组合。

因此,教训是程序性的,而非字面的。接收提供者应承担验证和提交完整请求的责任。失去提供者应收到通知并有界异议。共同权威应执行提供者替换。证据应保留以备争议。不相关的费用分歧不应成为退出的通用锁。

域名经验也表明凭据本身不是授权。转移代码可以将请求连接到注册,但持有者确认和政策检查仍然必要。号码可移植性应使用强、资源特定的凭据,而不假装拥有秘密证明当前公司权威。

移动号码可移植性显示客户控制开始的价值

Ofcom 当前的消费者指南说明移动客户可以获取切换代码并提供给新提供者,新提供者通知当前提供者;号码通常应在一个工作日内移植。该框架还解决了双重收费和延迟赔偿。这不是互联网号码资源法律地位的模型,但它显示了明确客户行动、接收提供者责任和可测量完成时间的价值。

最强的比较是旅行方向。客户接触其想要的提供者,而不是请求其想要离开的提供者管理整个切换。代码给接收提供者可移植引用。提供者在共同规则下协调。客户保持标识符。

号码注册需要更多证据和某些更改的更长风险等级,但它应保持同样的机构纪律。持有者从接收提供者开始。旧提供者供应所需连续性并可以提出定义的安全异议。它不控制竞争是否允许。

赔偿也很重要。没有合理延迟后果的权利可能变成名义上的。服务标准应提供自动费用减免或针对提供者引起的延迟的定义赔偿,同时单独保留对高控制失败的补救措施。速度绝不应成为弱授权的借口,但“安全审查”不应成为无结束的无测量类别。

活期账户切换显示为何重定向和保障很重要

英国的活期账户切换服务引入了一个七天工作日的切换、客户选择的时间、针对某些损失的保障以及发送到旧账户的支付重定向。银行不是号码注册,金融转账有独特法律和风险。比较是有用的,因为它将切换视为连续性基础设施而不是双边取消。

支付重定向的等价物不是路由重定向。网络(而非注册商)决定数据包去哪里。可转移的教训是应预期过时的对手方和延迟更新。发送到旧提供者、过时联系渠道或针对前服务端点的请求可以在有界期限内被转发或通过签名引用来回答。

保障教训也是制度性的。持有者不应承担因提供者未能执行共同程序而引起的所有成本。定义的服务信用、纠正职责和对未经授权更改的更高责任创建激励以保持就绪。保障应与可控损害相匹配,而不是承诺没有远程网络会遭受损失。

最后,客户选择的时间对公共部门和关键网络很重要。持有者可能避免财政结算日、选举期、公共服务高峰或计划基础设施变更。可移植性应在验证后提供切换窗口的有界选择,而不是强迫每个持有者进入第一个可用自动时段。

RDAP 连续性需要发现、内容和历史检查

RDAP 可移植性有三层。首先,客户端必须通过适用的发现安排到达权威服务。其次,新响应必须包含准确的持有者、网络、自治系统、联系人、状态、通知和事件信息。第三,历史必须解释提供者转换而不发明新资源身份。

RFC 9083支持结构化实体、角色、事件、通知、备注和状态。因此,切换可以表示为服务事件,而持有者和资源对象保持连续。接收提供者可以改进展示,但共同语义必须存活。

并行准备应逐字段比较旧公共响应与拟议响应。预期的隐私差异、本地化展示和提供者联系人可以批准。缺失的资源范围、更改的持有者名称、丢失的通知或移除的状态约束应阻止就绪。证明应通过正常发现查询,而不仅来自新提供者的私有端点。

缓存和分布式观察需要耐心。正确的权威更改可能不会立即出现在各处。程序应定义预期窗口并区分缓存延迟与错误引荐。旧服务可以在切换后返回有界引荐,但不得继续将自己展示为同样当前的权威。

反向 DNS 应仅在显式选项下移动

反向 DNS 在操作上很重要,但在概念上与注册提供者分开。一些持有者可能保留现有名称服务器。其他可能使用提供者托管服务并需要迁移。还有的将部分委托给客户。基础提供者切换不应静默重写委托。

请求列出当前安排并选择保留、迁移或以后单独更改。保留意味着接收提供者验证委托可以在旧商业关系结束后继续。迁移意味着新权威服务器已准备、区域数据已验证、生存时间计划已考虑且委托更改已授权。单独意味着切换完成,而受保护的后继任务处理 DNS。

并行运行可以测试新服务器并比较响应而不使其成为权威。如果持有者选择了迁移,切换可以协调委托事件,但事件仍单独可见。证明从多个公共角度检查委托并验证预期记录。

失败隔离至关重要。反向 DNS 错误应触发技术恢复或纠正,而不是创建两个注册提供者。旧提供者可能有界责任在商定的过渡期间保持服务,尤其是在其控制唯一先前托管时。该责任应在持有者请求退出前定价和披露,而不是事后即兴作为杠杆。

RPKI 连续性需要单独的权威计划

RPKI 是对安全最敏感的依赖,因为签名对象可以影响依赖网络的路由起源验证。RFC 6480描述了资源公钥基础设施、签名路由对象和分布式存储库。RFC 9582指定了当前路由起源授权配置文件。注册提供者切换必须尊重这些对象的意义和时间。

如果持有者操作自己的认证机构,基础注册切换可能不需要密钥或对象更改。程序应验证提供者转换不中断证书依赖的分配关系。如果旧提供者托管 RPKI,持有者必须选择在有界期限内继续托管、转移到另一个主机,或在批准仪式下迁移到持有者控制的权威。

并行运行可以准备密钥、存储库和意图 ROA,但不得为了测试就绪而发布矛盾的当前授权。切换排序应考虑证书颁发、撤销、存储库可用性、清单和依赖方观察。简单的即时撤销会造成可避免的无效状态。

证明应在适当期间通过独立依赖方视图观察结果对象。它应比较预期前缀和起源授权,而不仅仅确认存储库 URL 响应。如果观察失败,响应遵循 RPKI 计划;它不允许旧注册商通过断言夺回整个注册。

公共部门投资组合需要分区和连续性窗口

公共机构通常持有支持医院、学校、紧急通信、税收系统、交通、选举或市政服务的资源。它们也可能面临要求更换提供者的采购截止日期。将连续性视为禁止退出的理由将巩固弱供应商。将投资组合视为普通小切换可能暴露关键服务。

七步程序支持中间路线。持有者盘点服务并按后果分配资源组。低风险块可以先行移动。共享依赖被识别。演习测试导出、通知、恢复和观察。高影响组接收计划窗口、额外见证人和预先批准的恢复操作。

分区应遵循操作边界,而非政治便利。一条格式错误的遗留记录不应无限期地持有数千个不相关资源。同时,共同的 RPKI 或反向 DNS 依赖可能证明将一致组一起移动是合理的。就绪声明解释选择。

公共问责制还需要在承包商更改中存活的记录。权威联系人、转换收据和依赖计划属于公共机构或其负责保管人,而不仅仅属于离任供应商的支持账户。采购条款应从服务第一天起要求与通用可移植性程序合作。当证据和凭据设计为可移动时,退出更便宜、更安全。

大型投资组合切换应是可序列化的,而非单一整体

提供者故障或大型采购可能需要数千资源移动。一个巨大的提交创建相关风险。数千个不相关的手动交易造成延迟和不一致决定。答案是具有资源级权威和分区提交的声明批次。

请求包含资源清单并按持有者、依赖和切换窗口分组。验证可以重用共同企业权威,同时对照当前状态检查每个资源。通知标识完整范围并允许对特定资源提出异议。干净组进入并行准备,而有争议项目被隔离。

每个切换组针对共同批次引用和自己的版本集提交。失败停止该组,而不是已完成组或不相关待处理组。证明报告聚合进度和资源级收据。这允许审计员核算整个投资组合,而不假装每个项目在一个不可分割的时刻更改。

速率控制应保护共享服务,但应发布并测试容量。现有提供者不应能通过声称正常投资组合数据导出是特殊的来延迟竞争对手。注册运营商应维护经测试的批量转换容量以应对提供者破产。一次仅一个资源的可移植性不是连续性规划。

安全依赖独立渠道和最小权限

提供者切换对攻击者有吸引力,因为成功移动可以更改恢复、公共记录和托管安全服务。程序应假设一个账户、邮箱或代表可能受损。高影响请求需要通过独立维护的持有者渠道确认,并适当时由两个授权人员确认。

凭据应是资源特定的、短暂的,并绑定到接收提供者和当前版本。通用账户密码或可重用导出代码太宽泛。失败尝试、异常投资组合范围、新设备和突然联系人更改可以触发增强审查,但风险评分不应成为未解释的拒绝。

每个角色收到最小权限。接收提供者可以准备但不能提交。失去提供者可以基于证据反对但不能批准其竞争对手。协调功能可以提交提供者字段但不能静默更改持有者。依赖运营商可以执行其选定的转换且仅此而已。审查者可以通过记录行为命令补救,而不是隐形编辑历史。

紧急路径需要同样纪律。妥协主张可以放置短时持有并提醒受保护联系人。延长持有需要理由和审查。未经授权切换后的紧急恢复是新的有序事件,带有保存证据。速度与问责兼容,当权力狭窄、有时间限制且可观察时。

失败案例测试七步是否真实

旧提供者沉默。验证和通知送达成功,异议期到期,并行准备完成。切换进行。沉默被记录并可能影响提供者的性能评分,但不创建否决。

持有者在通知期间更改董事。控制主张报告重大权力变更。受影响授权返回验证。准备的技术数据保留,但切换不能使用过期授权。如果请求已分区,单独授权的公共机构下不受影响资源可以继续。

费用争议出现。旧提供者识别未付支持发票。除非适用特定法律停留,基础注册切换继续。债务通过普通合同补救仍可执行。托管可选服务可根据披露条款终止,连续性职责按约定适用。

一个 RPKI 观察失败。注册提交成功,但独立依赖方视图在预期窗口内未显示意图授权。RPKI 应急行动开始。事件标记为不完整直到证明到达。旧提供者不能仅因其前服务看起来更快而发布矛盾对象。

切换未授权。受保护联系人在切换后呈现强证据。高后果新更改被搁置。审查者检查请求身份验证、通知和状态事件。如果未授权,通过新提交进行恢复,所有当前提供者收到通知。历史保持完整,以便可以理解失败并进行赔偿。

接收提供者在过渡中失败。切换前,旧提供者保持当前,准备安全过期。切换后,连续性条款通过相同有序模型指定合格继任者或临时保管人。失败提供者不能困住持有者,因为导出和证明是共同要求。

时间限制应反映风险而不奖励延迟

每一步需要时钟。请求接收应立即进行。例行验证应有短的发布目标,增强审查解释需要哪些额外证据。通知期应根据风险等级变化但有固定外部边界。并行准备应使用计划窗口。切换和收据签发应以分钟计,而分布式证明可能更长。

停止时钟规则必须狭窄。等待持有者证据可以暂停相关验证时钟。提供者的人员短缺不能。有效法院停留暂停受影响资源。模糊的“安全担忧”不能无限期暂停整个投资组合。每个暂停有所有者、理由、开始、审查时间和到期。

性能报告应分离提供者引起、持有者引起、协调引起和外部延迟。仅中位数时间可能隐藏长尾,因此注册运营商应发布百分位数和陈旧案例。指标应包括撤回请求、过期授权、异议率、支持异议、失败的切换、依赖事件和成功审查。

自动补救可以支持纪律。错过导出或通知职责的提供者可能欠服务信用并面临资格审查。持有者不需要昂贵程序来恢复小的定义金额。高影响损害、故意阻碍和未经授权权力更改需要单独补救超出常规信用。

证据保存应超出提供者关系

持有者可能在商业关系结束后挑战切换。接收和失去提供者可能互相指责。依赖失败可能仅在分布式系统更新后变得可见。因此,证据必须存活足够长以进行有意义的审查。

共同记录保留状态版本、签名决定、送达证据、比较结果、收据和争议事件。提供者在定义期间保留受保护的身份验证和操作证据,并带有完整性检查和访问日志。持有者接收其自身收据和相关声明的可移植副本。

保留不证明保留一切。身份图像、恢复秘密和原始诊断数据应最小化并在其特定目的结束时删除,受活跃持有约束。签名验证结果和合理决定通常可以比敏感源材料存活更久。公共事件历史应披露机构行为而不暴露私人身份验证细节。

如果提供者消失,其要求证据应通过托管、复制保管或在资格期间建立的继任安排保持可用。连续性不能依赖于破产公司自愿回应。证据机制本身应通过定期恢复演练进行测试。

可移植性指标应衡量退出、正确性和连续性

注册运营商可以报告许多完成切换,同时使它们缓慢、有风险或仅对强大持有者可用。平衡计分卡应衡量成功完成、按步骤的时间、授权失败、有效和无效异议、状态不匹配、依赖事件、反转结果、成本和持有者满意度。

退出集中度尤其揭示。有多少持有者因托管 RPKI、私人证据或恢复通道无法移动而留在提供者?有多少尝试切换在验证期间放弃?小型和非英语持有者是否更可能失败?公共机构是否面临更长的未解释冻结?这些措施显示正式权利是否可用。

正确性措施包括未授权切换、双当前状态尝试、过时版本拒绝、缺失资源、更改的持有者字段和证明差异。连续性措施包括 RDAP 发现、反向 DNS 错误、RPKI 观察和恢复时间。争议措施包括隔离范围、决策时间和审查中更改结果的百分比。

提供者比较应足够公开以约束性能而不暴露持有者安全细节。独立采样应从证据重放已完成转换。灾难演习应将合成或同意投资组合从失败提供者移开。从不在现有提供者失败下测试的可移植性制度是关于理想条件的承诺,而不是韧性。

采用应证明序列,再要求规模

注册运营商应首先发布不变量、角色、状态词汇、异议理由、证据职责、依赖选项、时钟和补救。然后提供者实施共同转换记录并在测试环境中演示版本绑定提交。独立审核员排练未授权切换和提供者失败案例。

实时采用可以从具有有限依赖的同意持有者开始。早期案例应包括直接操作、托管反向 DNS、托管 RPKI、企业集团和公共服务。每个案例应在完成后重放。调查结果应在规模扩大前更改共同程序。

资格必须包括退出就绪。提供者证明其可以导出持有者记录、保留证据、接受传入主张、撤销授权并在通知后继续有界服务。定价必须披露转换费用。可选服务应具有单独的可移植性条款,以便它们不能静默锁定基础注册。

批量容量和提供者失败继任跟随在可移植性被视为成熟之前。注册运营商应能移动大型投资组合而不即兴授权。它还应该证明共同协调功能可以被替换或恢复。在不可替代协调者下的零售选择只是部分可移植性。

七步创建一个可测试的权利

请求给予持有者可执行开始。验证建立权威和范围。通知给予现有提供者和受保护联系人一个有界机会识别错误。并行运行在不产生双重权威的情况下创建连续性。切换在一个有序事件中更改一个当前提供者。证明使结果独立可见。争议隔离包含错误而不冻结整个市场或创建竞争真理。

没有步骤能单独承载设计。没有切换规则的强验证产生延迟。没有通知的快速切换邀请盗窃。没有权限分离的并行准备创建重复。没有受保护证据的证明变成仪式。没有隔离的审查将每个冲突变成系统性瘫痪。

序列也约束类比。域名转移显示角色分离。移动切换显示客户控制开始和可测量时间。活期账户切换显示选择时间、连续性支持和执行责任。号码注册保持独特,因为全球唯一资源与 RDAP、反向 DNS、RPKI 和自治路由决定交互。

可移植性在制度上变得真实,当持有者可以指向当前状态、选择合格提供者、遵循已知序列并接收授权已更改而资源或持有者未更改的证明时。七个可重放步骤将退出从政治承诺转变为服务,其安全性、公平性和连续性可以被测量。

来源和分析限制

RFC 7020 支持唯一性和注册边界。RFC 9083 支持 RDAP 讨论。RFC 6480 和 RFC 9582 支持资源证书、签名路由对象、存储库和路由起源授权之间的区别。这些技术来源未规定拟议的提供者切换机构。

比较借鉴了 ICANN 发布的转移政策、Ofcom 的移动切换指南和描述英国活期账户切换服务的公共材料。每个比较有界。域名、电话号码、银行账户、IP 地址空间和自治系统号有不同的法律、运营商和后果。

七步序列、状态词汇、异议理由、依赖选项、时钟、收据、隔离规则和采用顺序是治理建议。确切时间限制和补救措施需要跨区域、提供者规模、持有者类型和适用法律进行测试。高置信度结论是关于制度形式:可移植注册需要一个版本绑定、有证据且独立可审查的序列,该序列保留一个当前权威同时使提供者退出实用化。

NRS 和 BTW 角色来源