X-Road Mongolia¶
部分完成 · 第 0 层 — 数据交换 ·
仓库:xroad-mn · 实例 MN
机构之间标准化、可认证的数据交换层。基于起源于爱沙尼亚、并在国际上广泛
采用的 X-Road 技术,蒙古国实例的标识为 MN。
它解决什么问题?¶
机构之间的集成在传统做法下会形成 N × N 问题:20 家机构两两互联需要 190 条 成对集成,每条都有各自的认证方式、各自的数据格式、各自的 SLA。
X-Road 把它收敛为 N。每家机构只需搭建一台 security server,并通过它与 其余各方通信。认证、加密、签名、时间戳、日志都在协议层面得到解决—— 应用不必重新实现这些。
拓扑¶
graph TB
subgraph trust[信任服务]
direction LR
CA["eID Mongolia<br/>Root + Issuing CA<br/>OCSP / CRL"]
TSA["timeserver.mn<br/>RFC 3161 TSA"]
end
subgraph control[实例治理]
direction LR
CS["cs.xroad.mn<br/>Central Server (MN)<br/>对 globalconf 签名"]
MGMT["mgmt.xroad.mn<br/>Management SS"]
end
subgraph members[成员 security server]
direction LR
RP["rp.gerege.mn<br/>Producer SS"]
SSG["ss.gerege.mn<br/>Consumer SS"]
PAY["ss.paygrid.mn<br/>Member SS"]
end
CS -->|globalconf| RP
CS -->|globalconf| SSG
CS -->|globalconf| PAY
CS -->|globalconf| MGMT
MGMT -->|mgmt proxy| CS
SSG -->|SS ↔ SS| RP
PAY -->|SS ↔ SS| RP
CA -.->|OCSP / CRL| RP
CA -.->|OCSP / CRL| SSG
TSA -.->|时间戳| RP
TSA -.->|时间戳| SSG
组成部分¶
| 服务器 | 职责 |
|---|---|
cs.xroad.mn |
Central Server——为实例 MN 的信任清单(globalconf)签名并分发 |
mgmt.xroad.mn |
Management security server——发布成员注册服务 |
rp.gerege.mn |
Producer security server——提供服务 |
ss.gerege.mn |
Consumer security server——消费服务 |
ss.paygrid.mn |
某成员的 security server |
信任根¶
X-Road 的每一条消息都是带签名、带时间戳传输的。那么,用于验证这些签名的 证书由谁签发?
eID Mongolia 为 X-Road 承担 CA 职责。 它同时通过 OCSP
提供证书有效性的实时校验,而 timeserver.mn 提供 RFC 3161 时间戳。
这是生态系统中唯一被允许的「向下」依赖——第 1 层为第 0 层提供信任根。
当前状态¶
部分完成
已就绪:拓扑规划全部完成;central server 与首批 security server 已上线 运行;CA 移交包已准备妥当。
尚欠缺:面向广泛使用的生产推广尚未启动。
法律前置条件
现有各 CA 建立在自签名(self-signed)根之上。而依据电子签名相关法律, 根应由具备资质的国家机构持有。这一问题必须在 X-Road 广泛推广之前解决 ——它是法律层面的阻塞,而非技术层面的。
与 Gerege Verify 的关系¶
Gerege Verify 目前是与 X-Road 并行运行的查询通道。待 X-Road 全面落地后,其中部分查询可迁移到标准的 X-Road 服务上。
详细文档¶
成员资格的详细信息(member class、code、已注册子系统)、服务器配置与各类脚本
均位于 xroad-mn 仓库。其中按服务器分设目录,另有
docs/topology.md 与各项移交文档。