Перейти к содержанию

X-Road Mongolia

Частично · Слой 0 — Обмен данными · Репозиторий: xroad-mn · инстанс MN

Стандартизованный слой обмена данными с подтверждением подлинности между организациями. Построен на X-Road — технологии, возникшей в Эстонии и получившей международное распространение; монгольский инстанс имеет обозначение MN.

Что он решает

Интеграция между организациями традиционно создаёт задачу N × N: чтобы 20 организаций соединились друг с другом, нужно 190 парных интеграций, каждая со своей аутентификацией, своим форматом и своим SLA.

X-Road сводит это к N. Каждая организация поднимает один security server и через него общается со всеми остальными. Аутентификация, шифрование, подпись, отметка времени и журналирование решены на уровне протокола — приложение их не переписывает.

Топология

graph TB
    subgraph trust[Доверенные сервисы]
        direction LR
        CA["eID Mongolia<br/>Root + Issuing CA<br/>OCSP / CRL"]
        TSA["timeserver.mn<br/>RFC 3161 TSA"]
    end

    subgraph control[Управление инстансом]
        direction LR
        CS["cs.xroad.mn<br/>Central Server (MN)<br/>подписывает globalconf"]
        MGMT["mgmt.xroad.mn<br/>Management SS"]
    end

    subgraph members[Security-серверы участников]
        direction LR
        RP["rp.gerege.mn<br/>Producer SS"]
        SSG["ss.gerege.mn<br/>Consumer SS"]
        PAY["ss.paygrid.mn<br/>Member SS"]
    end

    CS -->|globalconf| RP
    CS -->|globalconf| SSG
    CS -->|globalconf| PAY
    CS -->|globalconf| MGMT
    MGMT -->|mgmt proxy| CS

    SSG -->|SS ↔ SS| RP
    PAY -->|SS ↔ SS| RP

    CA -.->|OCSP / CRL| RP
    CA -.->|OCSP / CRL| SSG
    TSA -.->|отметка времени| RP
    TSA -.->|отметка времени| SSG

Компоненты

Сервер Роль
cs.xroad.mn Central Server — подписывает и распространяет список доверия (globalconf) для инстанса MN
mgmt.xroad.mn Management security server — публикует сервис регистрации участников
rp.gerege.mn Producer security server — предоставляет услуги
ss.gerege.mn Consumer security server — потребляет услуги
ss.paygrid.mn Security server участника

Корень доверия

Каждое сообщение X-Road идёт подписанным и с отметкой времени. Кто выдаёт сертификаты, позволяющие проверить эти подписи?

eID Mongolia выполняет роль CA для X-Road. Она же обслуживает проверку действительности сертификатов в реальном времени по OCSP, а timeserver.mn даёт отметки времени RFC 3161.

Это единственная разрешённая в экосистеме связь «вниз» — слой 1 даёт слою 0 корень доверия.

Текущее состояние

Частично

Готово: планирование топологии завершено; central server и первые security-серверы подняты и работают; пакет передачи CA подготовлен.

Не сделано: внедрение в production для широкого использования не начато.

Правовое предварительное условие

Действующие CA опираются на самоподписанный (self-signed) корень. По законодательству об электронной подписи корень должен находиться у уполномоченного национального органа. Этот вопрос должен быть решён до широкого внедрения X-Road — это правовой, а не технический блокер.

Связь с Gerege Verify

Gerege Verify сейчас работает как канал справок рядом с X-Road. После полного внедрения X-Road часть этих справок может перейти на стандартные сервисы X-Road.

Подробная документация

Детали членства (member class, code, зарегистрированные подсистемы), конфигурация серверов и скрипты находятся в репозитории xroad-mn. Там есть каталог на каждый сервер, а также docs/topology.md и документы по передаче.