X-Road Mongolia¶
Частично · Слой 0 — Обмен данными ·
Репозиторий: xroad-mn · инстанс MN
Стандартизованный слой обмена данными с подтверждением подлинности между
организациями. Построен на X-Road — технологии,
возникшей в Эстонии и получившей международное распространение; монгольский
инстанс имеет обозначение MN.
Что он решает¶
Интеграция между организациями традиционно создаёт задачу N × N: чтобы 20 организаций соединились друг с другом, нужно 190 парных интеграций, каждая со своей аутентификацией, своим форматом и своим SLA.
X-Road сводит это к N. Каждая организация поднимает один security server и через него общается со всеми остальными. Аутентификация, шифрование, подпись, отметка времени и журналирование решены на уровне протокола — приложение их не переписывает.
Топология¶
graph TB
subgraph trust[Доверенные сервисы]
direction LR
CA["eID Mongolia<br/>Root + Issuing CA<br/>OCSP / CRL"]
TSA["timeserver.mn<br/>RFC 3161 TSA"]
end
subgraph control[Управление инстансом]
direction LR
CS["cs.xroad.mn<br/>Central Server (MN)<br/>подписывает globalconf"]
MGMT["mgmt.xroad.mn<br/>Management SS"]
end
subgraph members[Security-серверы участников]
direction LR
RP["rp.gerege.mn<br/>Producer SS"]
SSG["ss.gerege.mn<br/>Consumer SS"]
PAY["ss.paygrid.mn<br/>Member SS"]
end
CS -->|globalconf| RP
CS -->|globalconf| SSG
CS -->|globalconf| PAY
CS -->|globalconf| MGMT
MGMT -->|mgmt proxy| CS
SSG -->|SS ↔ SS| RP
PAY -->|SS ↔ SS| RP
CA -.->|OCSP / CRL| RP
CA -.->|OCSP / CRL| SSG
TSA -.->|отметка времени| RP
TSA -.->|отметка времени| SSG
Компоненты¶
| Сервер | Роль |
|---|---|
cs.xroad.mn |
Central Server — подписывает и распространяет список доверия (globalconf) для инстанса MN |
mgmt.xroad.mn |
Management security server — публикует сервис регистрации участников |
rp.gerege.mn |
Producer security server — предоставляет услуги |
ss.gerege.mn |
Consumer security server — потребляет услуги |
ss.paygrid.mn |
Security server участника |
Корень доверия¶
Каждое сообщение X-Road идёт подписанным и с отметкой времени. Кто выдаёт сертификаты, позволяющие проверить эти подписи?
eID Mongolia выполняет роль CA для X-Road. Она же
обслуживает проверку действительности сертификатов в реальном времени по OCSP, а
timeserver.mn даёт отметки времени RFC 3161.
Это единственная разрешённая в экосистеме связь «вниз» — слой 1 даёт слою 0 корень доверия.
Текущее состояние¶
Частично
Готово: планирование топологии завершено; central server и первые security-серверы подняты и работают; пакет передачи CA подготовлен.
Не сделано: внедрение в production для широкого использования не начато.
Правовое предварительное условие
Действующие CA опираются на самоподписанный (self-signed) корень. По законодательству об электронной подписи корень должен находиться у уполномоченного национального органа. Этот вопрос должен быть решён до широкого внедрения X-Road — это правовой, а не технический блокер.
Связь с Gerege Verify¶
Gerege Verify сейчас работает как канал справок рядом с X-Road. После полного внедрения X-Road часть этих справок может перейти на стандартные сервисы X-Road.
Подробная документация¶
Детали членства (member class, code, зарегистрированные подсистемы),
конфигурация серверов и скрипты находятся в репозитории xroad-mn. Там
есть каталог на каждый сервер, а также docs/topology.md и документы по
передаче.