Aller au contenu

X-Road Mongolia

Partiel · Couche 0 — Échange de données · Dépôt : xroad-mn · instance MN

La couche d'échange de données normalisée et authentifiée entre organisations. Elle s'appuie sur X-Road, technologie née en Estonie et adoptée à l'international ; l'instance mongole porte l'identifiant MN.

Le problème qu'elle résout

L'intégration entre organisations crée traditionnellement un problème en N × N : pour que 20 organisations se relient entre elles, il faut 190 intégrations deux à deux, chacune avec son authentification, son format et son SLA.

X-Road ramène cela à N. Chaque organisation met en place un unique security server et dialogue avec toutes les autres à travers lui. Authentification, chiffrement, signature, horodatage et journalisation sont résolus au niveau du protocole — l'application ne les réécrit pas.

Topologie

graph TB
    subgraph trust[Services de confiance]
        direction LR
        CA["eID Mongolia<br/>Root + Issuing CA<br/>OCSP / CRL"]
        TSA["timeserver.mn<br/>RFC 3161 TSA"]
    end

    subgraph control[Gouvernance de l'instance]
        direction LR
        CS["cs.xroad.mn<br/>Central Server (MN)<br/>signe globalconf"]
        MGMT["mgmt.xroad.mn<br/>Management SS"]
    end

    subgraph members[Security servers des membres]
        direction LR
        RP["rp.gerege.mn<br/>Producer SS"]
        SSG["ss.gerege.mn<br/>Consumer SS"]
        PAY["ss.paygrid.mn<br/>Member SS"]
    end

    CS -->|globalconf| RP
    CS -->|globalconf| SSG
    CS -->|globalconf| PAY
    CS -->|globalconf| MGMT
    MGMT -->|mgmt proxy| CS

    SSG -->|SS ↔ SS| RP
    PAY -->|SS ↔ SS| RP

    CA -.->|OCSP / CRL| RP
    CA -.->|OCSP / CRL| SSG
    TSA -.->|horodatage| RP
    TSA -.->|horodatage| SSG

Composants

Serveur Rôle
cs.xroad.mn Central Server — signe et diffuse la liste de confiance (globalconf) de l'instance MN
mgmt.xroad.mn Management security server — publie le service d'enregistrement des membres
rp.gerege.mn Security server producteur — fournit des services
ss.gerege.mn Security server consommateur — consomme des services
ss.paygrid.mn Security server d'un membre

La racine de confiance

Chaque message X-Road circule signé et horodaté. Qui délivre les certificats permettant de vérifier ces signatures ?

eID Mongolia assure le rôle de CA pour X-Road. Elle assure aussi la vérification de validité des certificats en temps réel via OCSP, tandis que timeserver.mn fournit les horodatages RFC 3161.

C'est la seule dépendance « vers le bas » que l'écosystème autorise — la couche 1 fournissant à la couche 0 sa racine de confiance.

État actuel

Partiel

Prêt : la planification de la topologie est achevée ; le central server et les premiers security servers sont en service ; le paquet de transfert de la CA est préparé.

Reste à faire : le déploiement en production pour un usage large n'a pas commencé.

Un préalable juridique

Les CA actuelles reposent sur une racine auto-signée. Or la législation sur la signature électronique exige que la racine soit détenue par un organisme national habilité. Ce point doit être réglé avant tout déploiement large de X-Road — c'est un blocage juridique, non technique.

Rapport avec Gerege Verify

Gerege Verify fonctionne aujourd'hui comme un canal de renseignement à côté de X-Road. Une fois X-Road pleinement adopté, une partie de ces appels pourrait migrer vers des services X-Road standard.

Documentation détaillée

Les détails d'adhésion (member class, code, sous-systèmes enregistrés), la configuration des serveurs et les scripts se trouvent dans le dépôt xroad-mn. Il contient un répertoire par serveur, ainsi que docs/topology.md et les documents de transfert.