Saltar a contenido

X-Road Mongolia

Parcial · Capa 0 — Intercambio de datos · Repositorio: xroad-mn · instancia MN

La capa normalizada y autenticada de intercambio de datos entre organizaciones. Se apoya en X-Road, la tecnología nacida en Estonia y adoptada internacionalmente; la instancia mongola lleva el identificador MN.

Qué resuelve

La integración entre organizaciones plantea tradicionalmente un problema N × N: para que 20 organizaciones se conecten entre sí hacen falta 190 integraciones por pares, cada una con su autenticación, su formato y su SLA.

X-Road lo reduce a N. Cada organización levanta un único security server y a través de él habla con todas las demás. Autenticación, cifrado, firma, sellado de tiempo y registro quedan resueltos a nivel de protocolo: la aplicación no vuelve a escribirlos.

Topología

graph TB
    subgraph trust[Servicios de confianza]
        direction LR
        CA["eID Mongolia<br/>Root + Issuing CA<br/>OCSP / CRL"]
        TSA["timeserver.mn<br/>RFC 3161 TSA"]
    end

    subgraph control[Gobierno de la instancia]
        direction LR
        CS["cs.xroad.mn<br/>Central Server (MN)<br/>firma globalconf"]
        MGMT["mgmt.xroad.mn<br/>Management SS"]
    end

    subgraph members[Security servers de los miembros]
        direction LR
        RP["rp.gerege.mn<br/>Producer SS"]
        SSG["ss.gerege.mn<br/>Consumer SS"]
        PAY["ss.paygrid.mn<br/>Member SS"]
    end

    CS -->|globalconf| RP
    CS -->|globalconf| SSG
    CS -->|globalconf| PAY
    CS -->|globalconf| MGMT
    MGMT -->|mgmt proxy| CS

    SSG -->|SS ↔ SS| RP
    PAY -->|SS ↔ SS| RP

    CA -.->|OCSP / CRL| RP
    CA -.->|OCSP / CRL| SSG
    TSA -.->|sello de tiempo| RP
    TSA -.->|sello de tiempo| SSG

Componentes

Servidor Función
cs.xroad.mn Central Server — firma y distribuye la lista de confianza (globalconf) de la instancia MN
mgmt.xroad.mn Management security server — publica el servicio de registro de miembros
rp.gerege.mn Security server productor — presta servicios
ss.gerege.mn Security server consumidor — consume servicios
ss.paygrid.mn Security server de un miembro

La raíz de confianza

Todo mensaje de X-Road viaja firmado y con sello de tiempo. ¿Quién emite los certificados que permiten verificar esas firmas?

eID Mongolia ejerce de CA para X-Road. También atiende la comprobación de validez de certificados en tiempo real por OCSP, mientras que timeserver.mn aporta los sellos de tiempo RFC 3161.

Es la única dependencia «hacia abajo» que el ecosistema permite: la capa 1 aportando a la capa 0 su raíz de confianza.

Estado actual

Parcial

Listo: la planificación de la topología está completa; el central server y los primeros security servers están en marcha; el paquete de traspaso de la CA está preparado.

Pendiente: no ha comenzado el despliegue en producción para uso amplio.

Un requisito previo de carácter jurídico

Las CA actuales descansan sobre una raíz autofirmada. Según la legislación de firma electrónica, la raíz debe estar en manos de un organismo nacional habilitado. Esto debe resolverse antes de desplegar X-Road para uso amplio: es un bloqueo jurídico, no técnico.

Relación con Gerege Verify

Gerege Verify funciona hoy como un canal de consulta en paralelo a X-Road. Una vez adoptado X-Road por completo, parte de esas consultas podría migrar a servicios X-Road estándar.

Documentación detallada

Los detalles de membresía (member class, code, subsistemas registrados), la configuración de los servidores y los scripts están en el repositorio xroad-mn. Allí hay un directorio por servidor, además de docs/topology.md y los documentos de traspaso.