X-Road Mongolia¶
Parcial · Capa 0 — Intercambio de datos ·
Repositorio: xroad-mn · instancia MN
La capa normalizada y autenticada de intercambio de datos entre
organizaciones. Se apoya en X-Road, la tecnología
nacida en Estonia y adoptada internacionalmente; la instancia mongola lleva el
identificador MN.
Qué resuelve¶
La integración entre organizaciones plantea tradicionalmente un problema N × N: para que 20 organizaciones se conecten entre sí hacen falta 190 integraciones por pares, cada una con su autenticación, su formato y su SLA.
X-Road lo reduce a N. Cada organización levanta un único security server y a través de él habla con todas las demás. Autenticación, cifrado, firma, sellado de tiempo y registro quedan resueltos a nivel de protocolo: la aplicación no vuelve a escribirlos.
Topología¶
graph TB
subgraph trust[Servicios de confianza]
direction LR
CA["eID Mongolia<br/>Root + Issuing CA<br/>OCSP / CRL"]
TSA["timeserver.mn<br/>RFC 3161 TSA"]
end
subgraph control[Gobierno de la instancia]
direction LR
CS["cs.xroad.mn<br/>Central Server (MN)<br/>firma globalconf"]
MGMT["mgmt.xroad.mn<br/>Management SS"]
end
subgraph members[Security servers de los miembros]
direction LR
RP["rp.gerege.mn<br/>Producer SS"]
SSG["ss.gerege.mn<br/>Consumer SS"]
PAY["ss.paygrid.mn<br/>Member SS"]
end
CS -->|globalconf| RP
CS -->|globalconf| SSG
CS -->|globalconf| PAY
CS -->|globalconf| MGMT
MGMT -->|mgmt proxy| CS
SSG -->|SS ↔ SS| RP
PAY -->|SS ↔ SS| RP
CA -.->|OCSP / CRL| RP
CA -.->|OCSP / CRL| SSG
TSA -.->|sello de tiempo| RP
TSA -.->|sello de tiempo| SSG
Componentes¶
| Servidor | Función |
|---|---|
cs.xroad.mn |
Central Server — firma y distribuye la lista de confianza (globalconf) de la instancia MN |
mgmt.xroad.mn |
Management security server — publica el servicio de registro de miembros |
rp.gerege.mn |
Security server productor — presta servicios |
ss.gerege.mn |
Security server consumidor — consume servicios |
ss.paygrid.mn |
Security server de un miembro |
La raíz de confianza¶
Todo mensaje de X-Road viaja firmado y con sello de tiempo. ¿Quién emite los certificados que permiten verificar esas firmas?
eID Mongolia ejerce de CA para X-Road. También atiende la
comprobación de validez de certificados en tiempo real por OCSP, mientras que
timeserver.mn aporta los sellos de tiempo RFC 3161.
Es la única dependencia «hacia abajo» que el ecosistema permite: la capa 1 aportando a la capa 0 su raíz de confianza.
Estado actual¶
Parcial
Listo: la planificación de la topología está completa; el central server y los primeros security servers están en marcha; el paquete de traspaso de la CA está preparado.
Pendiente: no ha comenzado el despliegue en producción para uso amplio.
Un requisito previo de carácter jurídico
Las CA actuales descansan sobre una raíz autofirmada. Según la legislación de firma electrónica, la raíz debe estar en manos de un organismo nacional habilitado. Esto debe resolverse antes de desplegar X-Road para uso amplio: es un bloqueo jurídico, no técnico.
Relación con Gerege Verify¶
Gerege Verify funciona hoy como un canal de consulta en paralelo a X-Road. Una vez adoptado X-Road por completo, parte de esas consultas podría migrar a servicios X-Road estándar.
Documentación detallada¶
Los detalles de membresía (member class, code, subsistemas registrados), la
configuración de los servidores y los scripts están en el repositorio
xroad-mn. Allí hay un directorio por servidor, además de
docs/topology.md y los documentos de traspaso.