X-Road Mongolia¶
Partiel · Couche 0 — Échange de données ·
Dépôt : xroad-mn · instance MN
La couche d'échange de données normalisée et authentifiée entre
organisations. Elle s'appuie sur X-Road, technologie
née en Estonie et adoptée à l'international ; l'instance mongole porte
l'identifiant MN.
Le problème qu'elle résout¶
L'intégration entre organisations crée traditionnellement un problème en N × N : pour que 20 organisations se relient entre elles, il faut 190 intégrations deux à deux, chacune avec son authentification, son format et son SLA.
X-Road ramène cela à N. Chaque organisation met en place un unique security server et dialogue avec toutes les autres à travers lui. Authentification, chiffrement, signature, horodatage et journalisation sont résolus au niveau du protocole — l'application ne les réécrit pas.
Topologie¶
graph TB
subgraph trust[Services de confiance]
direction LR
CA["eID Mongolia<br/>Root + Issuing CA<br/>OCSP / CRL"]
TSA["timeserver.mn<br/>RFC 3161 TSA"]
end
subgraph control[Gouvernance de l'instance]
direction LR
CS["cs.xroad.mn<br/>Central Server (MN)<br/>signe globalconf"]
MGMT["mgmt.xroad.mn<br/>Management SS"]
end
subgraph members[Security servers des membres]
direction LR
RP["rp.gerege.mn<br/>Producer SS"]
SSG["ss.gerege.mn<br/>Consumer SS"]
PAY["ss.paygrid.mn<br/>Member SS"]
end
CS -->|globalconf| RP
CS -->|globalconf| SSG
CS -->|globalconf| PAY
CS -->|globalconf| MGMT
MGMT -->|mgmt proxy| CS
SSG -->|SS ↔ SS| RP
PAY -->|SS ↔ SS| RP
CA -.->|OCSP / CRL| RP
CA -.->|OCSP / CRL| SSG
TSA -.->|horodatage| RP
TSA -.->|horodatage| SSG
Composants¶
| Serveur | Rôle |
|---|---|
cs.xroad.mn |
Central Server — signe et diffuse la liste de confiance (globalconf) de l'instance MN |
mgmt.xroad.mn |
Management security server — publie le service d'enregistrement des membres |
rp.gerege.mn |
Security server producteur — fournit des services |
ss.gerege.mn |
Security server consommateur — consomme des services |
ss.paygrid.mn |
Security server d'un membre |
La racine de confiance¶
Chaque message X-Road circule signé et horodaté. Qui délivre les certificats permettant de vérifier ces signatures ?
eID Mongolia assure le rôle de CA pour X-Road. Elle
assure aussi la vérification de validité des certificats en temps réel via OCSP,
tandis que timeserver.mn fournit les horodatages RFC 3161.
C'est la seule dépendance « vers le bas » que l'écosystème autorise — la couche 1 fournissant à la couche 0 sa racine de confiance.
État actuel¶
Partiel
Prêt : la planification de la topologie est achevée ; le central server et les premiers security servers sont en service ; le paquet de transfert de la CA est préparé.
Reste à faire : le déploiement en production pour un usage large n'a pas commencé.
Un préalable juridique
Les CA actuelles reposent sur une racine auto-signée. Or la législation sur la signature électronique exige que la racine soit détenue par un organisme national habilité. Ce point doit être réglé avant tout déploiement large de X-Road — c'est un blocage juridique, non technique.
Rapport avec Gerege Verify¶
Gerege Verify fonctionne aujourd'hui comme un canal de renseignement à côté de X-Road. Une fois X-Road pleinement adopté, une partie de ces appels pourrait migrer vers des services X-Road standard.
Documentation détaillée¶
Les détails d'adhésion (member class, code, sous-systèmes enregistrés), la
configuration des serveurs et les scripts se trouvent dans le dépôt
xroad-mn. Il contient un répertoire par serveur, ainsi que
docs/topology.md et les documents de transfert.