Skip to content

feat(oid): poser l'arc d'OTSPI (PEN 67027) à la place des OID provisoires - #93

Open
PhilippeVienne wants to merge 1 commit into
devfrom
feat/oid-arc-pen-67027
Open

PhilippeVienne wants to merge 1 commit into
devfrom
feat/oid-arc-pen-67027

Conversation

@PhilippeVienne

Copy link
Copy Markdown
Contributor

Objet

L'IANA a attribué à OTSPI le numéro d'entreprise 67027 (arc 1.3.6.1.4.1.67027). Cette PR l'applique, conformément à docs/cadrage/oid-arc.md du dépôt de gouvernance.

  • OID de politique d'horodatage de test : 1.3.6.1.4.1.99999.1.1.1 devient 1.3.6.1.4.1.67027.9.1.1.1 (arc de test .9), via scripts/set-oid-arc.sh (config, tests, Helm, compose, docs). L'OID de production 67027.1.1.1 n'est volontairement pas posé : mise en service et approbation du CPC d'abord. Le garde-fou OPENEIDAS_PRODUCTION continue de refuser l'arc de test.
  • OID du lien interne et de l'extension de CRL, jusque-là provisoires sous le numéro 0 : politiques client et serveur en 67027.2.9.1 et .2.9.2, extension des séries émises en 67027.3.1 (oe_conformance).
  • Fixtures OCSP : les deux CRL (issuer.crl.der, issuer.crl.stale.der) portaient l'ancien OID en binaire ; régénérées avec openssl ca (procédure du README des fixtures). Validité portée de 30 jours à 10 ans : les anciennes expiraient le 2026-10-26 et auraient fait échouer les tests ce jour-là.

Limites assumées

  • L'allocation 2.9.x et 3.1 est une proposition : elle reste à faire approuver par le CPC et à consigner au registre d'OID (dépôt de gouvernance, PR jointe).
  • Les certificats internes déjà émis (lien ra-console ↔ ca-server, validité 3 mois) portent l'ancien OID et seront refusés par ca-server : à réémettre après la mise à jour (noté dans docs/CA.md).
  • Le staging doit recevoir la nouvelle valeur de OPENEIDAS_POLICY_OID (otspi/deploy), hors de ce dépôt.
  • docs/CPS.md : seule la valeur de test change ; l'OID du document et ceux des politiques de certification restent [À COMPLÉTER] (décision du CPC).

Vérifications

  • cargo fmt --check : OK
  • cargo clippy --workspace --all-targets -- -D warnings : OK
  • cargo test --workspace --no-fail-fast avec PostgreSQL (OE_CASTORE_TEST_DSN) : OK, 95 suites, code de sortie 0
  • Fixtures vérifiées avec openssl crl -verify (signature, extension 67027.3.1, motif keyCompromise)
  • Non faits : mutation des gardes (aucune garde de sécurité modifiée) ; cargo audit lancé mais sa sortie n'a pas été lue jusqu'au bout

Revue humaine obligatoire

Voir PROVENANCE.md. Chaque case est cochée par le contributeur humain qui valide la PR, après l'avoir fait lui-même.

  • Revue d'architecture validée par l'humain
  • Code relu et tests unitaires/intégration vérifiés localement
  • Absence de dépendances tierces incompatibles avec la double licence EUPL-1.2 / AGPL-3.0 (make licenses)
  • Validation de l'apport intellectuel et de la paternité humaine sur la modification

Assistance par IA

  • Cette PR a été produite avec l'assistance de Claude Code : les commits concernés portent la remorque Co-authored-by: Claude <noreply@anthropic.com>, auteur et committer restent humains, et scripts/provenance.py archive a été lancé
  • Cette PR a été écrite sans assistance par IA

…ires

L'IANA a attribué le numéro d'entreprise 67027. Conformément à
docs/cadrage/oid-arc.md (dépôt de gouvernance) :

- OID de politique d'horodatage de test : 1.3.6.1.4.1.99999.1.1.1 devient
  1.3.6.1.4.1.67027.9.1.1.1 (arc de test .9), via scripts/set-oid-arc.sh.
  L'OID de production 67027.1.1.1 n'est pas posé : mise en service et
  approbation du CPC d'abord.
- OID du lien interne et de l'extension de CRL, jusque-là provisoires sous
  le numéro 0 : politiques client et serveur en 67027.2.9.1 et .2.9.2,
  extension des séries émises en 67027.3.1. Allocation à faire approuver
  par le CPC et à consigner au registre d'OID.
- Fixtures OCSP : CRL régénérées avec le nouvel OID, validité portée à
  10 ans (30 jours auparavant, elles expiraient le 2026-10-26).

Les certificats internes émis avant ce changement portent l'ancien OID et
sont refusés par ca-server : à réémettre (CA.md).

Co-authored-by: Claude <noreply@anthropic.com>
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant