EP4602761A1 - Designation d'une entite de confiance dans un espace de donnees - Google Patents

Designation d'une entite de confiance dans un espace de donnees

Info

Publication number
EP4602761A1
EP4602761A1 EP23786581.1A EP23786581A EP4602761A1 EP 4602761 A1 EP4602761 A1 EP 4602761A1 EP 23786581 A EP23786581 A EP 23786581A EP 4602761 A1 EP4602761 A1 EP 4602761A1
Authority
EP
European Patent Office
Prior art keywords
service
data space
entity
certification
zone
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
EP23786581.1A
Other languages
German (de)
English (en)
Inventor
Gaël FROMENTOUX
Frédéric FIEAU
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Orange SA
Original Assignee
Orange SA
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Orange SA filed Critical Orange SA
Publication of EP4602761A1 publication Critical patent/EP4602761A1/fr
Pending legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3263Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving certificates, e.g. public key certificate [PKC] or attribute certificate [AC]; Public key infrastructure [PKI] arrangements
    • H04L9/3268Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving certificates, e.g. public key certificate [PKC] or attribute certificate [AC]; Public key infrastructure [PKI] arrangements using certificate validation, registration, distribution or revocation, e.g. certificate revocation list [CRL]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0823Network architectures or network communication protocols for network security for authentication of entities using certificates

Definitions

  • This disclosure falls within the domain of data spaces. More particularly, this disclosure relates to the methods of designating a certification entity of a data space and the associated management entities, data spaces and communications networks.
  • the target infrastructure also called dataspace
  • the target infrastructure aims to be the cradle of an ecosystem where data and services based on this data are available, collected and shared in a trusted environment where s exercises digital sovereignty.
  • the target infrastructure is supported by a federation of computer networks, also called clouds, or “cloud” in English, operated by different operators.
  • Certification entities or “trust anchors” in English, are responsible for verifying the conformity, with respect to a predefined conformity scheme, of the deployment of a service by ensuring that the resources of the participants who will support the service complies with pre-established rules and standards and can therefore be certified and registered as such.
  • any certification entity is not necessarily capable of validating a particular resource. There is therefore a need, knowing the particular resource, to identify a certification entity capable of validating the particular resource of an infrastructure.
  • a mechanism for searching, then designating, a certification entity for the at least one target criterion can be obtained.
  • the method makes it possible to limit the number of certification entities to a zone, such as a legal zone of a data space (territory, country, geographical zone) and to determine the certification entities capable of certifying a characteristic ( location, network technology, security, etc.) of a resource for a given service.
  • the designation process ensures that services implemented in a data space, on a resource basis, have integrity through the designation of trusted certification entities in accordance with the designation process.
  • the candidate for certification entity status is capable of certifying at least one resource
  • the self-description data is chosen from a group comprising: an element among: a certification of the resource by an authority of the data space, a use of the resource, a location of the resource, or a combination of the elements of the group.
  • a certification entity status of the certification entity of the data space for the target criterion of the predetermined service on the zone is stored with a data analysis function of the data space. network and/or management entity.
  • the data space includes a management entity according to the present description.
  • the management entity assigns authority certification entity status to certain candidate third-party entities.
  • the authority certification entity status (of the data space for the at least one target criterion associated with the predetermined service on the area) is then stored with a network data analysis function and/or or the management entity.
  • a computer program comprising instructions for the implementation of all or part of a method as defined herein when this program is executed by a processor.
  • a non-transitory recording medium readable by a computer, on which such a program is recorded.
  • FIG. 1 shows an example of architecture of network functions designated as certification entities according to one embodiment.
  • FIG. 1 shows an example of a method for designating a certification entity according to one embodiment.
  • FIG. 1 shows an example of deployment of a service on an area of the data space according to one embodiment.
  • the data space DS Y is associated with a domain of activity.
  • the field of activity is, according to certain non-limiting examples, relating to telecommunications, finance, health and agriculture services.
  • the governance, referenced DS Y GOV, of the DS Y data space is addressed to the authority in charge of the field of activity in order to obtain a list of reference certifiers.
  • the authorities differ depending on the characteristics of the data space DS Y.
  • the authorities differ depending on the domain of activity of the data space DS Y and/or according to its geographic footprint .
  • the National Agency for Information Systems Security can be chosen as the authority in charge of the telecommunications field of activity for the geographical area corresponding to France.
  • the DS Y GOV governance of the DS Y data space defines parameters necessary for the certification of resources, referenced R, R1, R2, R3, of one or more participants, referenced P, to the data space DS Y.
  • the participants P are providers of the resources R, R1, R2, R3.
  • the resources R, R1, R2, R3 can for example be data, network links, software, or “software” in English, clouds, or “cloud” in English. Resources can also correspond to management functions of a network or service.
  • the TA certification entities can be provided by the participants P during a step S11.
  • the TA certification entities are for example control equipment, for example located on the periphery, or “edge” in English, of the DS Y data space.
  • the control equipment is for example orchestrators.
  • the TA certification entities are capable of verifying at least one criterion of any service implemented in the DS Y data space.
  • the TA certification entities can act as certifiers to verify conformity then sign parameters of a configuration scheme, or “self signed description, SSD” in English, of the resources R, R1, R2, R3.
  • TA certification entities may act as certifiers to verify and sign an identity and/or R, R1, R2, R3 resources.
  • one or more participants P receives one or more addresses of certification entities TA capable of certifying at least one criterion of a service implemented in the data space DS Y.
  • the resources, R1, R2, R3 submit their parameters of the configuration scheme to one or more, or even each, of the TA certification entities whose addresses were received in step S12.
  • Each TA certification entity can verify and then certify only part or all of the parameters of the configuration scheme.
  • a single TA certification entity or several complementary TA certification entities may be necessary for the certification of a resource.
  • a TA certification entity can be specialized and certify one or more parameters of the configuration scheme.
  • a TA certification entity can verify parameters relating to the identification of a resource, or parameters relating to compatibility with a telecommunications standard, or parameters relating to a value-added service.
  • a resource is certified by a TA certification entity, for example resource R2 on the .
  • the parameters of the configuration scheme are presented during a step S13 to the compliance service, referenced DS Y CONF SERV, of data space Y.
  • the certified resource is recorded in the service register, referenced DS Y REG, of the data space DS Y.
  • the certified resource R2 can then be used by the participants P to support the services of the data space DS Y.
  • the zone can be defined as a geographical territory over which DS Y GOV governance has legal influence and/or a recognized reputation. This can be a particular geographic area of the data space, such as a country or an area spanning multiple countries. It may also be a demarcated area based on legal liability when the data space spans multiple jurisdictions. It can also be an area delimited by a technology, for example in the context of a multi-technology or multi-domain data space, for example in the case of a multi-AS data space (in English “Autonomous Systems”). According to one example, the zone corresponds to the DS Y data space. A zone may correspond to a cooperation agreement and/or a recognized reputation may be subject to a set of rules of a domain or a legal influence.
  • labeling is implemented to depend only on the legal influence in force in the area, for example European legislation and not on extraterritorial influence, for example on American legislation specific to another zone. of data space.
  • a candidate for certification entity status of the data space DS Y for the at least one target criterion associated with the predetermined service service_i on the zone are received.
  • the candidate is able to certify at least one criterion of a service implemented in the DS Y data space zone.
  • a third step referenced CANDIDATE_AS_TA S22, when the candidate is judged suitable in step S21, the candidate is recorded in the register DS Y REG as a certification entity of the data space DS Y for the least one target criterion associated with the service service_i on the zone.
  • Verification of the candidate's ability to verify the conformity of at least one target criterion associated with the predetermined service service_i on the zone can be implemented by a management entity, referenced DS Y GEST ENTITY on the .
  • the management entity can for example be an operation support system, or “Operation Support System, OSS” in English, an activity support system, or “Business Support System, BSS” in English, or even a management entity. authority certification, referenced TA_ROOT on the , data space.
  • one or more authority certification entities of the data space TA_ROOT can be identified from the service catalog DS Y CAT SERV of the data space DS Y for the predetermined service service_i on the zone . Additionally, the P participants in the domain can be identified from the DS Y CAT SERV service catalog.
  • a certification of the candidate can be evaluated in a step S321.
  • the certification evaluated may be a certification by a DS Y data space authority.
  • the candidate is judged to be non-compliant with the data space DS Y in a step S34.
  • the candidate is then not designated as a TA certification entity of the DS Y data space for the target criterion associated with the predetermined service service_i in the zone.
  • step S321 When the candidate is certified by the authority (“OK” arrow at the output of step S321), self-description data of the candidate is sent to the DS Y GOV governance of the DS Y data space.
  • step S31 when the existence of at least one authority certification entity of the TA_ROOT data space is identified in step S31 (“OK” arrow at the output of step S31), self-description data of the candidate are sent to the at least one authority certification entity of the data space TA_ROOT of the data space DS Y.
  • the self-description data of the candidate can be sent to the participants P identified during of step S30 on the zone.
  • the candidate's self-description data may include one or more elements selected from a group comprising one of: a certification of the resource by a data space authority, a use of the resource, a location of the resource, or a combination of the elements of the group.
  • steps S33, S330, S331, S332 aims to verify, from the self-description data, whether the candidate is indeed capable of verifying the conformity of at least one target criterion associated with the predetermined service service_i in the zone .
  • Step S33 can be implemented individually or in combination with one or more of steps S330, S331, S332.
  • Step S33 aims to check whether the parameters of the candidate conform to the data space DS Y.
  • the candidate is judged to conform to the data space DS Y only if each of the parameters is compliant (“OK” arrow at the exit of step S33).
  • the conformity of the candidate's use can be evaluated.
  • the candidate's use may, for example, correspond to the candidate's destination for public or private use.
  • the candidate's use may correspond to use by a company.
  • the location of the candidate can be evaluated.
  • the evaluation of the candidate's location may depend on usage.
  • the location of the candidate can be judged to be compliant if the candidate is located within the European Union.
  • a certification of the network and/or security of the candidate by a data space authority may be evaluated.
  • the applicant's network certification and/or security assessment may include one or more elements in a group comprising one of: ANSSI certification, a standard of the European Telecommunications Standards Institute, or "European Telecommunication Standards Institute, ETSI", a standard of the International Organization for Standardization, or "International Organization for Standardization, ISO”, or a combination of elements of the group.
  • step S33 When the candidate parameters are not judged to be compliant in step S33 (“NOK” arrow at the output of step S33), the candidate is judged to be non-compliant with the data space DS Y in a step S34. In this case, the candidate is then not designated as a TA certification entity of the DS Y data space for the target criterion associated with the predetermined service service_i in the zone.
  • the candidate is then designated as a certification entity TA of the data space DS Y for the criterion target associated with the predetermined service service_i on the zone in a step S35.
  • the candidate now designated as a TA certification entity of the DS Y data space for the target criterion associated with the predetermined service service_i in the zone, receives a certification entity certificate.
  • the certification entity TA designated for the target criterion associated with the predetermined service service_i on the zone is indexed in the service catalog DS Y SERV CAT of the data space DS Y.
  • the certification entity TA newly designated for the target criterion associated with the predetermined service service_i on the zone is added in the service register DS Y REG of the data space DS Y.
  • a step S36 the presence of other TA certification entities (other than the newly designated one) on the domain can be evaluated.
  • the TA certification entity designated for the target criterion associated with the predetermined service service_i on the zone is the only TA certification entity on the domain (“OK” arrow at the output of step S36)
  • the TA certification entity designated for the target criterion associated with the predetermined service service_i on the zone can be updated in the service register DS Y REG of the data space DS Y as authority certification entity TA_ROOT of the data space for the predetermined service service_i on the zone (step S37).
  • the provider of service_i requests support of service_i by the data space DS Y with criteria on the zone.
  • the criteria are for example fault, configuration, accounting, performance, security, or “Fault, Configuration, Accounting, Performane, Security, FCAPS” type criteria in English.
  • the management entity DS Y GEST ENTITY asks the service catalog function DS Y SERV CAT if there are candidates capable of certifying at least one criterion of a service implemented in the zone of the DS Y data space.
  • Candidates may include one or more network functions, referenced NF.
  • NF network functions can validate different criteria, such as identity and location.
  • management entity DS Y GEST ENTITY asks the participants P if they have resources, referenced R_j, to support the service_i.
  • the catalog service function DS Y SERV CAT responds to the management entity DS Y GEST ENTITY.
  • the response from the management entity DS Y GEST ENTITY includes an identity of a manager of a candidate.
  • the manager is a participant P of the data space DS Y.
  • the response from the management entity DS Y GEST ENTITY may include a certificate and an address of a function NF network of a candidate.
  • the management entity DS Y GEST ENTITY evaluates the ability of the network function NF to verify the conformity of at least one target criterion associated with the predetermined service service_i in the zone. This evaluation can in particular be carried out as described with reference to the .
  • the candidate is designated as a certification entity TA of the data space DS Y for the at least one target criterion associated with the predetermined service service_i on the area. All or part of the steps described below can then be implemented.
  • the designated certification entity TA receives a certification entity certificate.
  • the management entity DS Y GEST ENTITY indexes the certification entity TA designated in the service catalog DS Y SERV CAT of the data space DS Y.
  • the management entity DS Y GEST ENTITY records the certification entity TA designated in the register DS Y REG specific to the data space DS Y as a certification entity TA of the data space DS Y data for the at least one target criterion associated with the service service_i in the zone.
  • the certification entity certificate is announced to the data space DS Y.
  • the certification entity certificate is announced to the data space DS Y by a protocol called “Border Gateway Protocol, BGP”.
  • BGP Border Gateway Protocol
  • the certification entity certificate may in particular be announced via trusted network links.
  • the trusted network links can be of the secure communication protocol type in an industrial data space, or "Industrial Data space communication Secure Protocol, IDSP" in English, in the context of a space data as defined in GAIA-X.
  • a certification entity status of the certification entity TA of the data space DS Y for the at least one target criterion associated with the predetermined service service_i on the zone is stored with a Network Data Analytics Function (NWDAF) and/or the DS Y GEST ENTITY management entity.
  • NWDAAF Network Data Analytics Function
  • stored with we mean here that the information is stored in a manner accessible to said entities.
  • the resource or a manager of the resource R_j of the participant P asks the service catalog function DS Y SERV CAT to validate the resource R_j.
  • the resource R_j is for example a connector (link, equipment, network function, etc.).
  • the service catalog function DS Y SERV CAT provides the address(es) of the designated TA certification entity(ies) in order to validate the resource R_j in zone Z for the data space DS Y.
  • Each entity of designated TA certification includes one or more NF network functions which can validate different but complementary criteria required for a service_i, such as the identity, location, use, certifications of the resource.
  • the DS Y data space provides the addresses of the TA certification entities designated for the service service_i.
  • the resource R_j presents its configuration diagram to the network function NF for validation request by the certification entity TA.
  • the TA certification entity is for example an orchestrator, possibly located at the edge of the data space.
  • step S52 the signed configuration diagram is presented to the compliance service DS Y CONF SERV of the service catalog DS Y SERV CAT.
  • a step S53 the configuration schema is signed by the compliance service DS Y CONF SERV and is recorded for the data space DS Y in the service catalog DS Y SERV CAT.
  • a step S54 the resource R_j is recorded by the data space DS Y.
  • a step S55 the management entity DS Y GEST ENTITY transmits the response to the service provider service_i: service_i is supported by the data space DS Y in zone Z.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Management, Administration, Business Operations System, And Electronic Commerce (AREA)
  • Storage Device Security (AREA)
  • Financial Or Insurance-Related Operations Such As Payment And Settlement (AREA)

Abstract

Procédé de désignation d'une entité de certification d'un espace de données pour au moins un critère cible associé à un service prédéterminé sur une zone, le procédé étant mis en œuvre par une entité de gestion de l'espace de données apte à gérer l'entité de certification et comprenant : recevoir (S30) des données d'autodescription d'un candidat au statut d'entité de certification de l'espace de données pour l'au moins un critère cible, le candidat étant apte à certifier au moins un critère quelconque d'un service mis en œuvre dans la zone de l'espace de données; vérifier (S31), à partir des données d'autodescription, si le candidat est en outre apte à vérifier la conformité de l'au moins un critère cible; en cas d'aptitude, enregistrer (S32) dans un registre propre à l'espace de données ledit candidat en tant qu'entité de certification de l'espace de données pour l'au moins un critère cible.

Description

    DESIGNATION D’UNE ENTITE DE CONFIANCE DANS UN ESPACE DE DONNEES
  • La présente divulgation relève du domaine des espaces de données. Plus particulièrement, la présente divulgation relève des procédés de désignation d’une entité de certification d’un espace de données et des entités de gestion, espaces de données et réseaux de communications associés.
  • Il est connu de partager des données au sein d’espaces d’échanges de données. Néanmoins, les technologies actuelles de partage de données sont non-transparentes et non-interopérables, ne garantissant pas un environnement de confiance.
  • Face à ce constat, l’Union Européenne a lancé une initiative, intitulée « GAIA-X », pour concevoir puis créer une nouvelle génération d’infrastructures cibles de données pour l’Europe, ses entreprises et ses citoyens. L’infrastructure cible, aussi appelée espace de données, ou « dataspace » en anglais, vise à être le berceau d’un écosystème où les données et les services basés sur ces données sont disponibles, collectés et partagés dans un environnement de confiance où s’exerce la souveraineté numérique. En particulier, l’infrastructure cible est supportée par une fédération de réseaux informatiques, aussi appelés nuages, ou « cloud » en anglais, opérés par des opérateurs différents. Des entités de certification, ou « trust anchors » en anglais, sont chargées de vérifier la conformité, vis-à vis d’un schéma de conformité prédéfini, du déploiement d’un service en s’assurant que les ressources des participants qui vont supporter le service sont bien conformes aux règles et normes préétablies et peuvent donc être certifiées et enregistrées comme telles.
  • Toutefois, une entité de certification quelconque n’est pas nécessairement apte à valider une ressource particulière. Il existe donc un besoin, connaissant la ressource particulière, d’identifier une entité de certification apte à valider la ressource particulière d’une infrastructure.
  • Résumé
  • Il est ainsi proposé un procédé de désignation d’une entité de certification d’un espace de données pour au moins un critère cible associé à un service prédéterminé sur une zone, le procédé étant mis en œuvre par une entité de gestion de l’espace de données apte à gérer l’entité de certification de l’espace de données et comprenant :
    • recevoir des données d’autodescription d’un candidat au statut d’entité de certification de l’espace de données pour l’au moins un critère cible associé au service prédéterminé sur la zone, le candidat étant apte à certifier au moins un critère quelconque d’un service mis en œuvre dans la zone de l’espace de données;
    • vérifier, à partir des données d’autodescription, si le candidat est en outre apte à vérifier la conformité de l’au moins un critère cible associé au service prédéterminé sur la zone;
    • en cas d’aptitude, enregistrer dans un registre propre à l’espace de données ledit candidat en tant qu’entité de certification de l’espace de données pour l’au moins un critère cible associé au service sur la zone.
  • Avantageusement, avec ce procédé, un mécanisme de recherche, puis de désignation, d’entité de certification pour l’au moins un critère cible peut être obtenu.
  • Sachant que des entités de certification distinctes peuvent être utilisées pour certifier des caractéristiques d’une ressource pour un service donné, il est possible que pour le déploiement d’un service, une pluralité d’entités de certification soient requises pour les différentes ressources contribuant au service. Le procédé permet de pouvoir limiter le nombre d’entités de certification à une zone, telle qu’une zone juridique d’un espace de données (territoire, pays, zone géographique) et de déterminer les entités de certification aptes à certifier une caractéristique (localisation, technologie réseau, sécurité…) d’une ressource pour un service donné. Le procédé de désignation permet de s’assurer que les services mis en œuvre dans un espace de données, sur la base de ressources, sont intègres grâce à la désignation d’entités de certification de confiance conformément au procédé de désignation.
  • Les caractéristiques exposées dans les paragraphes suivants peuvent, optionnellement, être mises en œuvre, indépendamment les unes des autres ou en combinaison les unes avec les autres :
  • Selon un ou plusieurs modes de réalisation, le procédé comprend en outre :
    • envoyer un certificat d’entité de certification à destination de l’entité de certification de l’espace de données pour l’au moins un critère cible associé au service prédéterminé sur la zone ;
    • indexer l’entité de certification de l’espace de données pour le critère cible associé au service prédéterminé sur la zone dans un catalogue de services de l’espace de données.
  • Selon un ou plusieurs modes de réalisation, le candidat au statut d’entité de certification est apte à certifier au moins une ressource, et les données d’autodescription sont choisies dans un groupe comprenant un élément parmi : une certification de la ressource par une autorité de l’espace de données, un usage de la ressource, une localisation de la ressource, ou une combinaison des éléments du groupe.
  • Selon un ou plusieurs modes de réalisation, le procédé comprend en outre :
    • déterminer l’existence ou l’inexistence d’au moins une entité de certification d’autorité de l’espace de données dans un catalogue de services de l’espace de données pour le service prédéterminé sur la zone ;
    et lorsque l’inexistence d’au moins une entité de certification d’autorité de l’espace de données est déterminée pour le service prédéterminé sur la zone de l’espace de données, le procédé comprend en outre :
    • enregistrer dans le registre propre à l’espace de données l’entité de certification de l’espace de données pour l’au moins un critère cible associé au service prédéterminé sur la zone comme entité de certification d’autorité de l’espace de données pour le service prédéterminé sur la zone,
    • ajouter l’entité de certification d’autorité de l’espace de données dans le catalogue de services de l’espace de données pour le service prédéterminé sur la zone.
  • Selon un ou plusieurs modes de réalisation, lorsque l’existence d’au moins une entité de certification d’autorité de l’espace de données est déterminée pour le service prédéterminé sur la zone de l’espace de données, le procédé comprend en outre :
    • envoyer les informations concernant le candidat au statut d’entité de certification à l’entité de certification d’autorité de l’espace de données ;
    dans lequel la détermination de la conformité du candidat au statut d’entité de certification est effectuée par l’entité de certification d’autorité de l’espace de données.
  • Selon un ou plusieurs modes de réalisation, un statut d’entité de certification de l’entité de certification de l’espace de données pour le critère cible du service prédéterminé sur la zone est stocké auprès d’une fonction d’analyse de données de réseau et/ou de l’entité de gestion.
  • Selon un autre aspect, il est proposé une entité de gestion d’un espace de données, l’entité de gestion étant apte à gérer une entité de certification de l’espace de données pour au moins un critère cible associé à un service prédéterminé sur une zone et étant configurée pour :
    • recevoir des données d’autodescription d’un candidat au statut d’entité de certification de l’espace de données pour l’au moins un critère cible associé au service prédéterminé sur la zone, le candidat étant apte à certifier au moins un critère quelconque d’un service mis en œuvre dans la zone de l’espace de données ;
    • vérifier, à partir des données d’autodescription, si le candidat est en outre apte à vérifier la conformité de l’au moins un critère cible associé au service prédéterminé sur la zone ;
    • en cas d’aptitude, enregistrer dans un registre propre à l’espace de données ledit candidat en tant qu’entité de certification de l’espace de données pour l’au moins un critère cible associé au service sur la zone.
  • Selon un autre aspect, il est proposé un espace de données d’un réseau de communications, l’espace de données comprenant une entité de gestion de l’espace de données selon la présente description et un catalogue de services pour le service sur la zone, dans lequel l’entité de gestion est configurée pour :
    • envoyer un certificat d’entité de certification à destination de l’entité de certification de l’espace de données pour l’au moins un critère cible associé au service sur la zone ;
    • indexer l’entité de certification de l’espace de données pour le critère cible associé au service prédéterminé sur la zone dans le catalogue de services de l’espace de données.
  • Selon un ou plusieurs modes de réalisation, l’espace de données comprend une entité de gestion selon la présente description et un catalogue de services pour le service prédéterminé sur la zone, dans lequel l’entité de gestion est configurée pour :
    • déterminer l’existence ou l’inexistence d’au moins une entité de certification d’autorité de l’espace de données dans le catalogue de services ;
    dans lequel lorsque l’inexistence d’au moins une entité de certification d’autorité de l’espace de données est déterminée pour le service prédéterminé sur la zone de l’espace de données, l’entité de gestion est en outre configurée pour :
    • enregistrer dans le registre propre à l’espace de données l’entité de certification de l’espace de données pour l’au moins un critère cible associé au service prédéterminé sur la zone comme entité de certification d’autorité de l’espace de données pour le service prédéterminé sur la zone,
    • ajouter l’entité de certification d’autorité de l’espace de données dans le catalogue de services.
  • Selon un ou plusieurs modes de réalisation, l’espace de données comprend une entité de gestion selon la présente description. L’entité de gestion attribue un statut d’entité de certification d’autorité à certaines entités tierces candidates. Le statut d’entité de certification d’autorité (de l’espace de données pour l’au moins un critère cible associé au service prédéterminé sur la zone) est ensuite stocké auprès d’une fonction d’analyse de données de réseau et / ou de l’entité de gestion.
  • Selon un autre aspect, il est proposé un réseau de communications comprenant un espace de données selon la présente description, dans lequel lorsque l’existence d’au moins une entité de certification d’autorité de l’espace de données est déterminée pour le service sur la zone de l’espace de données, l’entité de gestion est en outre configurée pour :
    • envoyer les informations concernant le candidat d’entité de certification à l’entité de certification d’autorité de l’espace de données ;
    et la détermination de la conformité du candidat au statut d’entité de certification est effectuée par l’entité de certification d’autorité de l’espace de données.
  • Selon un autre aspect, il est proposé un programme informatique comportant des instructions pour la mise en œuvre de tout ou partie d’un procédé tel que défini dans les présentes lorsque ce programme est exécuté par un processeur. Selon un autre aspect, il est proposé un support d’enregistrement non transitoire, lisible par un ordinateur, sur lequel est enregistré un tel programme.
  • D’autres caractéristiques, détails et avantages apparaîtront à la lecture de la description détaillée ci-après, et à l’analyse des dessins annexés, sur lesquels :
  • Fig. 1
  • montre un exemple d’architecture de fonctions réseau désignées comme entités de certification selon un mode de réalisation.
  • Fig. 2
  • montre un exemple de procédé de désignation d’une entité de certification selon un mode de réalisation.
  • Fig. 3
  • montre un exemple de vérification de l’aptitude d’un candidat à vérifier la conformité d’au moins un critère cible associé à un service prédéterminé sur une zone selon un mode de réalisation.
  • Fig. 4
  • montre un exemple de déploiement d’un service sur une zone de l’espace de données selon un mode de réalisation.
  • Sur les différentes figures, les mêmes références désignent des éléments identiques ou similaires.
  • La montre un exemple d’architecture de fonctions réseau, référencées TA, désignées comme entités de certification de l’espace de données référencé DS Y.
  • Selon un ou plusieurs modes de réalisation, l’espace de données DS Y est associé à un domaine d’activité. Le domaine d’activité est, selon certains exemples non limitatifs, relatif à des services de télécommunications, de finance, de santé, d’agriculture.
  • La gouvernance, référencée DS Y GOV, de l’espace de données DS Y s’adresse à l’autorité en charge du domaine d’activité afin d’obtenir une liste de certificateurs de référence. Selon un ou plusieurs modes de réalisation, les autorités diffèrent selon les caractéristiques de l’espace de données DS Y. Par exemple, les autorités diffèrent selon le domaine d’activité de l’espace de données DS Y et / ou selon son empreinte géographique. Selon un exemple non limitatif, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) peut être choisie comme autorité en charge du domaine d’activité des télécommunications pour la zone géographique correspondant à la France.
  • Dans une étape S10, la gouvernance DS Y GOV de l’espace de données DS Y définit des paramètres nécessaires à la certification de ressources, référencées R, R1, R2, R3, d’un ou plusieurs participants, référencés P, à l’espace de données DS Y. Les participants P sont fournisseurs des ressources R, R1, R2, R3. Les ressources R, R1, R2, R3 peuvent par exemple être des données, des liens réseaux, des logiciels, ou « software » en anglais, des nuages, ou « cloud » en anglais. Les ressources peuvent également correspondre à des fonctions de gestion d’un réseau ou d’un service.
  • Les paramètres nécessaires à la certification des ressources R, R1, R2, R3 sont compilés dans une fonction catalogue certifiée, référencée DS Y SERV CAT.
  • Afin de garantir la conformité des ressources R, R1, R2, R3, avec les schémas de conformité de l’espace de données DS Y, l’espace de données DS Y s’appuie sur des entités de certification TA. Les entités de certification TA peuvent être fournies par les participants P au cours d’une étape S11. Les entités de certification TA sont par exemple des équipements de contrôle, par exemple localisés en périphérie, ou « edge » en anglais, de l’espace de données DS Y. Les équipements de contrôle sont par exemple des orchestrateurs.
  • Les entités de certification TA sont aptes à vérifier au moins un critère quelconque d’un service mis en œuvre dans l’espace de données DS Y. En particulier, les entités de certification TA peuvent faire office de certificateurs pour vérifier la conformité puis signer des paramètres d’un schéma de paramétrage, ou « self signed description, SSD » en anglais, des ressources R, R1, R2, R3. En outre, les entités de certification TA peuvent faire office de certificateurs pour vérifier et signer une identité et / ou des ressources R, R1, R2, R3.
  • Dans une étape S12, un ou plusieurs participants P, voire chacun des participants P, reçoit une ou plusieurs adresses d’entités de certification TA aptes à certifier au moins un critère quelconque d’un service mis en œuvre dans l’espace de données DS Y.
  • Les ressources, R1, R2, R3 soumettent leurs paramètres du schéma de paramétrage auprès d’une ou plusieurs, voire chacune, des entités de certification TA dont les adresses ont été reçues à l’étape S12. Chaque entité de certification TA peut vérifier puis certifier une partie seulement ou l’ensemble des paramètres du schéma de paramétrage. Ainsi, en fonction des paramètres et des entités de certification TA, une seule entité de certification TA ou bien plusieurs entités de certification TA complémentaires peuvent être nécessaires à la certification d’une ressource. En effet, une entité de certification TA peut être spécialisée et certifier un ou plusieurs paramètres du schéma de paramétrage. Par exemple, une entité de certification TA peut vérifier des paramètres relatifs à l’identification d’une ressource, ou des paramètres relatifs à la compatibilité avec une norme de télécommunications, ou bien des paramètres en lien avec un service à valeur ajoutée.
  • Lorsqu’une ressource est certifiée par une entité de certification TA, par exemple la ressource R2 sur la , les paramètres du schéma de paramétrage sont présentés au cours d’une étape S13 au service de conformité, référencé DS Y CONF SERV, de l’espace de données Y. En outre, dans une étape S14, la ressource certifiée est enregistrée dans le registre de services, référencé DS Y REG, de l’espace de données DS Y. La ressource R2 certifiée peut alors être utilisée par les participants P pour supporter les services de l’espace de données DS Y.
  • La montre un exemple de procédé de désignation d’une entité de certification TA de l’espace de données DS Y pour au moins un critère cible associé à un service prédéterminé, référencé service_i sur la , sur une zone.
  • La zone peut être définie comme un territoire géographique sur lequel la gouvernance DS Y GOV a une emprise juridique et/ou une réputation reconnue. Il peut s’agir d’une zone géographique particulière de l’espace de données, tel qu’un pays ou une zone couvrant plusieurs pays. Il peut également s’agir d’une zone délimitée en fonction d’une responsabilité juridique lorsque l’espace de données s’étend sur plusieurs juridictions. Il peut également s’agir d’une zone délimitée par une technologie par exemple dans le cadre d’un espace de données pluri-technologies ou pluri-domaines par exemple dans le cas d’un espace de données multi AS (en anglais « Autonomous Systems »). Selon un exemple, la zone correspond à l’espace de données DS Y. Une zone peut correspondre à un accord de coopération et/ou une réputation reconnue peut être soumise à un ensemble de règles d’un domaine ou une emprise juridique. A titre d’exemple, un consortium de partenaires– par exemple acteurs du domaine de la santé et/ ou acteurs industriels -qui souhaite échanger des données s’accorde sur les conditions d’échanges de ces données tout en respectant le droit des affaires dont leur secteur relève par exemple via un contrat de coopération propre à la zone et met en œuvre techniquement l’espace de données DS Y pour ce faire. Dans certains cas, une labellisation est mise en œuvre pour ne dépendre que de l’emprise juridique en vigueur sur la zone, par exemple une législation européenne et pas d’une emprise extraterritoriale, par exemple d’une législation américaine propre à une autre zone de l’espace de données.
  • Dans une première étape, référencée CANDIDATE_DATA_RECEIVE S20, des données d’autodescription d’un candidat (ou entité de certification candidate) au statut d’entité de certification de l’espace de données DS Y pour l’au moins un critère cible associé au service prédéterminé service_i sur la zone sont reçues. Le candidat est apte à certifier au moins un critère quelconque d’un service mis en œuvre dans la zone de l’espace de données DS Y.
  • Dans une seconde étape, référencée CANDIDATE_CONFORM_CHECK S21, il est vérifié, à partir des données d’autodescription, si le candidat est en outre apte à vérifier la conformité de l’au moins un critère cible associé au service prédéterminé service_i sur la zone.
  • Dans une troisième étape, référencée CANDIDATE_AS_TA S22, lorsque le candidat est jugé apte à l’étape S21, le candidat est enregistré dans le registre DS Y REG en tant qu’entité de certification de l’espace de données DS Y pour l’au moins un critère cible associé au service service_i sur la zone.
  • La montre un exemple de vérification de l’aptitude du candidat à vérifier la conformité de l’au moins un critère cible associé au service prédéterminé service_i sur la zone.
  • La vérification de l’aptitude du candidat à vérifier la conformité de l’au moins un critère cible associé au service prédéterminé service_i sur la zone peut être mise en œuvre par une entité de gestion, référencée DS Y GEST ENTITY sur la .
  • L’entité de gestion peut par exemple être un système support d’opération, ou « Operation Support System, OSS » en anglais, un système support d’activité, ou « Business Support System, BSS » en anglais, ou encore une entité de certification d’autorité, référencée TA_ROOT sur la , de l’espace de données.
  • Dans une étape S30, une ou plusieurs entités de certification d’autorité de l’espace de données TA_ROOT peuvent être identifiés à partir du catalogue de services DS Y CAT SERV de l’espace de données DS Y pour le service prédéterminé service_i sur la zone. Additionnellement, les participants P du domaine peuvent être identifiés à partir du catalogue de services DS Y CAT SERV.
  • Dans une étape S31, l’existence ou l’inexistence d’au moins une entité de certification d’autorité de l’espace de données TA_ROOT peut être déterminée à partir de l’identification de l’étape S30. Une entité de certification d’autorité est une entité par exemple désignée par une entité de contrôle de l’espace de données, cette entité étant apte à certifier au moins un paramètre d’un service_i et étant apte en outre à déléguer la certification d’une ressource à une entité de certification désignée pour un ou plusieurs paramètres. En particulier, lorsqu’aucune entité de certification d’autorité de l’espace de données TA_ROOT n’est identifiée à l’étape S30, l’inexistence d’au moins une entité de certification d’autorité de l’espace de données TA_ROOT peut être confirmée. Inversement, lorsqu’au moins une entité de certification d’autorité de l’espace de données TA_ROOT est identifiée à l’étape S30, l’existence d’au moins une entité de certification d’autorité de l’espace de données TA_ROOT peut être confirmée.
  • Lorsque l’inexistence d’au moins une entité de certification d’autorité de l’espace de données TA_ROOT est déterminée à l’étape S31 (flèche « NOK » en sortie de l’étape S31 en ), une certification du candidat peut être évaluée dans une étape S321. La certification évaluée peut être une certification par une autorité de l’espace de données DS Y.
  • Lorsque le candidat n’est pas certifié par l’autorité (flèche « NOK » en sortie de l’étape S321), le candidat est jugé comme non conforme à l’espace de données DS Y dans une étape S34. Dans ce cas, le candidat n’est alors pas désigné comme entité de certification TA de l’espace de données DS Y pour le critère cible associé au service prédéterminé service_i sur la zone.
  • Lorsque le candidat est certifié par l’autorité (flèche « OK » en sortie de l’étape S321), des données d’autodescription du candidat sont envoyées à la gouvernance DS Y GOV de l’espace de données DS Y.
  • Alternativement, lorsque l’existence d’au moins une entité de certification d’autorité de l’espace de données TA_ROOT est identifiée à l’étape S31 (flèche « OK » en sortie de l’étape S31), des données d’autodescription du candidat sont envoyées à l’au moins une entité de certification d’autorité de l’espace de données TA_ROOT de l’espace de données DS Y. En outre, les données d’autodescription du candidat peuvent être envoyées aux participants P identifiés lors de l’étape S30 sur la zone.
  • Les données d’autodescription du candidat peuvent comprendre un ou plusieurs éléments choisis dans un groupe comprenant un élément parmi : une certification de la ressource par une autorité de l’espace de données, un usage de la ressource, une localisation de la ressource, ou une combinaison des éléments du groupe.
  • La mise en œuvre des étapes S33, S330, S331, S332 vise à vérifier, à partir des données d’autodescription si le candidat est bien apte à vérifier la conformité de l’au moins un critère cible associé au service prédéterminé service_i sur la zone. L’étape S33 peut être mise en œuvre individuellement ou en combinaison avec une ou plusieurs des étapes S330, S331, S332.
  • L’étape S33 vise à vérifier si les paramètres du candidat sont conformes à l’espace de données DS Y. Selon un ou plusieurs modes de réalisation, le candidat est jugé conforme à l’espace de données DS Y seulement si chacun des paramètres est conforme (flèche « OK » en sortie de l’étape S33).
  • Selon un ou plusieurs modes de réalisation, lors de l’étape S330, la conformité de l’usage du candidat peut être évaluée. L’usage du candidat peut par exemple correspondre à la destination du candidat pour un usage public ou privé. Selon un exemple non limitatif, l’usage du candidat peut correspondre à un usage par une entreprise.
  • Selon un ou plusieurs modes de réalisation, lors de l’étape S331, la localisation du candidat peut être évaluée. Selon un ou plusieurs modes de réalisation, l’évaluation de la localisation du candidat peut dépendre de l’usage. Selon un exemple non limitatif, la localisation du candidat peut être jugée conforme si le candidat est situé au sein de l’Union Européenne.
  • Selon un ou plusieurs modes de réalisation, lors de l’étape S332, une certification du réseau et / ou de la sécurité du candidat par une autorité de l’espace de données peut être évaluée. L’évaluation de la certification du réseau et / ou de la sécurité du candidat peut comprendre un ou plusieurs éléments dans un groupe comprenant un élément parmi : une certification ANSSI, une norme de l’Institut européen des normes de télécommunication, ou « European Telecommunication Standards Institute, ETSI » en anglais, une norme de l’Organisation internationale pour la Normalisation, ou « International Organization for Standardization, ISO », ou une combinaison des éléments du groupe.
  • Lorsque les paramètres du candidat ne sont pas jugés conformes à l’étape S33 (flèche « NOK » en sortie de l’étape S33), le candidat est jugé comme non conforme à l’espace de données DS Y dans une étape S34. Dans ce cas, le candidat n’est alors pas désigné comme entité de certification TA de l’espace de données DS Y pour le critère cible associé au service prédéterminé service_i sur la zone.
  • Alternativement, lorsque les paramètres du candidat sont jugés conformes à l’étape S33 (flèche « OK » en sortie de l’étape S33), le candidat est alors désigné comme entité de certification TA de l’espace de données DS Y pour le critère cible associé au service prédéterminé service_i sur la zone dans une étape S35. Le candidat, désormais désigné comme entité de certification TA de l’espace de données DS Y pour le critère cible associé au service prédéterminé service_i sur la zone, reçoit un certificat d’entité de certification. En outre, l’entité de certification TA désignée pour le critère cible associé au service prédéterminé service_i sur la zone est indexée dans le catalogue de services DS Y SERV CAT de l’espace de données DS Y. Additionnellement, l’entité de certification TA nouvellement désignée pour le critère cible associé au service prédéterminé service_i sur la zone est ajoutée dans le registre de services DS Y REG de l’espace de données DS Y.
  • Dans une étape S36, la présence d’autres entités de certification TA (autres que celle nouvellement désignée) sur le domaine peut être évaluée. Lorsque l’entité de certification TA désignée pour le critère cible associé au service prédéterminé service_i sur la zone est la seule entité de certification TA sur le domaine (flèche « OK » en sortie de l’étape S36), l’entité de certification TA désignée pour le critère cible associé au service prédéterminé service_i sur la zone peut être mise à jour dans le registre de services DS Y REG de l’espace de données DS Y comme entité de certification d’autorité TA_ROOT de l’espace de données pour le service prédéterminé service_i sur la zone (étape S37).
  • La montre un exemple de déploiement du service prédéterminé service_i sur la zone de l’espace de données DS Y.
  • Dans une étape S40, le fournisseur du service_i demande le support du service_i par l’espace de données DS Y avec des critères sur la zone. Les critères sont par exemple des critères de type défaut, configuration, comptabilité, performance, sécurité, ou « Fault, Configuration, Accounting, Performane, Security, FCAPS » en anglais.
  • Dans une étape S41, l’entité de gestion DS Y GEST ENTITY demande à la fonction catalogue de services DS Y SERV CAT s’il existe des candidats aptes à certifier au moins un critère quelconque d’un service mis en œuvre dans la zone de l’espace de données DS Y. Les candidats peuvent comprendre une ou plusieurs fonctions réseau, référencées NF. Les fonctions réseau NF peuvent valider des critères différents, comme par exemple l’identité et la localisation.
  • En outre, l’entité de gestion DS Y GEST ENTITY demande aux participants P s’ils disposent de ressources, référencées R_j, pour supporter le service_i.
  • Dans une étape S42, la fonction service catalogue DS Y SERV CAT, répond à l’entité de gestion DS Y GEST ENTITY.
  • Selon un ou plusieurs modes de réalisation, la réponse de l’entité de gestion DS Y GEST ENTITY comprend une identité d’un responsable d’un candidat. Dans certains cas, le responsable est un participant P de l’espace de données DS Y. Selon un ou plusieurs modes de réalisation, la réponse de l’entité de gestion DS Y GEST ENTITY peut comprendre un certificat et une adresse d’une fonction réseau NF d’un candidat.
  • Dans une étape S43, l’entité de gestion DS Y GEST ENTITY évalue l’aptitude de la fonction réseau NF à vérifier la conformité d’au moins un critère cible associé au service prédéterminé service_i sur la zone. Cette évaluation peut notamment se faire comme décrit en référence à la .
  • En cas d’aptitude de la fonction réseau NF du candidat à l’étape S43, le candidat est désigné comme entité de certification TA de l’espace de données DS Y pour l’au moins un critère cible associé au service prédéterminé service_i sur la zone. Tout ou une partie des étapes décrites ci-dessous peuvent alors être mises en œuvre.
  • Dans une étape S44, l’entité de certification TA désignée reçoit un certificat d’entité de certification.
  • Dans une étape S45, l’entité de gestion DS Y GEST ENTITY indexe l’entité de certification TA désignée dans le catalogue de services DS Y SERV CAT de l’espace de données DS Y.
  • Dans une étape S46, l’entité de gestion DS Y GEST ENTITY enregistre l’entité de certification TA désignée dans le registre DS Y REG propre à l’espace de données DS Y en tant qu’entité de certification TA de l’espace de données DS Y pour l’au moins un critère cible associé au service service_i sur la zone.
  • Dans une étape S47, le certificat d’entité de certification est annoncé à l’espace de données DS Y. Selon un ou plusieurs modes de réalisation, le certificat d’entité de certification est annoncé à l’espace de données DS Y par un protocole dit « Border Gateway Protocol, BGP ». Le certificat d’entité de certification peut notamment être annoncé via des liens réseau de confiance. En particulier, selon un exemple non limitatif, les liens réseau de confiance peuvent être de type protocole sécurisé de communication dans un espace de données industriel, ou « Industrial Data space communication Secure Protocol, IDSP » en anglais, dans le cadre d’un espace de données tel que défini dans GAIA-X.
  • En outre, selon un ou plusieurs modes de réalisation, un statut d’entité de certification de l’entité de certification TA de l’espace de données DS Y pour l’au moins un critère cible associé au service prédéterminé service_i sur la zone est stocké auprès d’une fonction d’analyse de données de réseau ou « Network Data Analytics Function, NWDAF » en anglais et / ou de l’entité de gestion DS Y GEST ENTITY. Par « stocké auprès », on entend ici que l’information est stockée de manière accessible auxdites entités.
  • La fonction d’analyse de données de réseau permet notamment de collecter des données relatives à un utilisateur, à la fonction réseau NF, ou à une fonction de maintenance et de gestion. Selon un ou plusieurs modes de réalisation, les données sont transmises entre les 2 acteurs, le participant, par exemple opérant les fonctions 5G (NF, NWDAF), et l’exploitant du DS Y (OSS/BSS), via une fonction d’exposition de réseau, « Network Exposition Function, NEF » en anglais.
  • Dans une étape S48, la ressource ou un gestionnaire de la ressource R_j du participant P demande à la fonction catalogue de services DS Y SERV CAT de valider la ressource R_j. La ressource R_j est par exemple un connecteur (lien, équipement, fonction réseau…).
  • Dans une étape S49, la fonction catalogue de services DS Y SERV CAT fournit la ou les adresses de la ou des entités de certification TA désignées afin de valider la ressource R_j dans la zone Z pour l’espace de données DS Y. Chaque entité de certification TA désignée comprend une ou plusieurs fonctions réseau NF qui peuvent valider des critères différents mais complémentaires et requis pour un service_i, tels que l’identité, la localisation, l’usage, les certifications de la ressource. En particulier, l’espace de données DS Y fournit les adresses des entités de certification TA désignées pour le service service_i.
  • Dans une étape S50, la ressource R_j présente son schéma de paramétrage à la fonction réseau NF pour demande de validation par l’entité de certification TA. Dans l’exemple de la , l’entité de certification TA est par exemple un orchestrateur, possiblement localisé en périphérie de l’espace de données.
  • Dans une étape S51, le schéma de paramétrage est signé avec le certificat d’entité de certification de la fonction réseau NF et sa clé privée. De façon optionnelle, le schéma de paramétrage est haché et / ou horodaté.
  • Dans une étape S52, le schéma de paramétrage signé est présenté au service de conformité DS Y CONF SERV du catalogue de services DS Y SERV CAT.
  • Dans une étape S53, le schéma de paramétrage est signé par le service de conformité DS Y CONF SERV et est enregistré pour l’espace de données DS Y dans le catalogue de services DS Y SERV CAT.
  • Dans une étape S54, la ressource R_j est enregistrée par l’espace de données DS Y.
  • Dans une étape S55, l’entité de gestion DS Y GEST ENTITY transmet la réponse au fournisseur du service service_i : le service_i est supporté par l’espace de données DS Y sur la zone Z.
  • Ainsi, les méthodes décrites ci-dessus permettent d’identifier efficacement une entité de certification TA de l’espace de données DS Y pour au moins un critère cible associé au service prédéterminé service_i sur la zone. En outre, pour le même critère cible associé à un autre service, l’entité de certification TA peut être présélectionnée en tant que candidat permettant d’augmenter encore l’efficacité de l’identification des entités de certification TA dans l’espace de données DS Y.

Claims (13)

  1. Procédé de désignation d’une entité de certification d’un espace de données (DS Y) pour au moins un critère cible associé à un service prédéterminé (service_i) sur une zone, le procédé étant mis en œuvre par une entité de gestion de l’espace de données (DS Y) apte à gérer l’entité de certification de l’espace de données (DS Y) et comprenant :
    • recevoir des données d’autodescription d’un candidat au statut d’entité de certification de l’espace de données (DS Y) pour l’au moins un critère cible associé au service prédéterminé (service_i) sur la zone, le candidat étant apte à certifier au moins un critère quelconque d’un service mis en œuvre dans la zone de l’espace de données (DS Y);
    • vérifier, à partir des données d’autodescription, si le candidat est en outre apte à vérifier la conformité de l’au moins un critère cible associé au service prédéterminé (service_i) sur la zone ;
    • en cas d’aptitude, enregistrer dans un registre propre à l’espace de données (DS Y) ledit candidat en tant qu’entité de certification de l’espace de données (DS Y) pour l’au moins un critère cible associé au service (service_i) sur la zone.
  2. Procédé selon la revendication 1 comprenant en outre :
    • envoyer un certificat d’entité de certification à destination de l’entité de certification de l’espace de données (DS Y) pour l’au moins un critère cible associé au service prédéterminé (service_i) sur la zone ;
    • indexer l’entité de certification de l’espace de données (DS Y) pour le critère cible associé au service prédéterminé (service_i) sur la zone dans un catalogue de services de l’espace de données (DS Y).
  3. Procédé selon l’une des revendications 1 et 2, dans lequel le candidat au statut d’entité de certification est apte à certifier au moins une ressource, et dans lequel les données d’autodescription sont choisies dans un groupe comprenant un élément parmi : une certification de la ressource par une autorité de l’espace de données, un usage de la ressource, une localisation de la ressource, ou une combinaison des éléments du groupe.
  4. Procédé selon l’une des revendications 1 à 3, le procédé comprenant en outre :
    • déterminer l’existence ou l’inexistence d’au moins une entité de certification d’autorité de l’espace de données (TA_ROOT) dans un catalogue de services de l’espace de données (DS Y) pour le service prédéterminé (service_i) sur la zone  ;
    dans lequel, lorsque l’inexistence d’au moins une entité de certification d’autorité de l’espace de données (TA_ROOT) est déterminée pour le service prédéterminé (service_i) sur la zone de l’espace de données (DS Y), le procédé comprend en outre :
    • enregistrer dans le registre propre à l’espace de données (DS Y) l’entité de certification de l’espace de données (DS Y) pour l’au moins un critère cible associé au service prédéterminé (service_i) sur la zone comme entité de certification d’autorité de l’espace de données (TA_ROOT) pour le service prédéterminé (service_i) sur la zone,
    • ajouter l’entité de certification d’autorité de l’espace de données (TA_ROOT) dans le catalogue de services de l’espace de données (DS Y) pour le service prédéterminé (service_i) sur la zone.
  5. Procédé selon la revendication 4, dans lequel lorsque l’existence d’au moins une entité de certification d’autorité de l’espace de données (TA root) est déterminée pour le service prédéterminé (service_i) sur la zone de l’espace de données (DS Y), le procédé comprend en outre :
    • envoyer les informations concernant le candidat au statut d’entité de certification à l’entité de certification d’autorité de l’espace de données (TA_ROOT) ;
    dans lequel la détermination de la conformité du candidat au statut d’entité de certification est effectuée par l’entité de certification d’autorité de l’espace de données (TA_ROOT).
  6. Procédé selon l’une des revendications 1 à 5, dans lequel un statut d’entité de certification de l’entité de certification de l’espace de données (DS Y) pour l’au moins un critère cible associé au service prédéterminé (service_i) sur la zone est stocké auprès d’une fonction d’analyse de données de réseau et/ou de l’entité de gestion.
  7. Entité de gestion d’un espace de données (DS Y), l’entité de gestion étant apte à gérer une entité de certification de l’espace de données (DS Y) pour au moins un critère cible associé à un service prédéterminé (service_i) sur une zone et étant configurée pour :
    • recevoir des données d’autodescription d’un candidat au statut d’entité de certification de l’espace de données (DS Y) pour l’au moins un critère cible associé au service prédéterminé (service_i) sur la zone, le candidat étant apte à certifier au moins un critère quelconque d’un service mis en œuvre dans la zone de l’espace de données (DS Y);
    • vérifier, à partir des données d’autodescription, si le candidat est en outre apte à vérifier la conformité de l’au moins un critère cible associé au service prédéterminé (service_i) sur la zone ;
    • en cas d’aptitude, enregistrer dans un registre propre à l’espace de données (DS Y) ledit candidat en tant qu’entité de certification de l’espace de données (DS Y) pour l’au moins un critère cible associé au service (service_i) sur la zone.
  8. Espace de données (DS Y) d’un réseau de communications, l’espace de données (DS Y) comprenant une entité de gestion de l’espace de données (DS Y) selon la revendication 7 et un catalogue de services pour le service (service_i) sur la zone, dans lequel l’entité de gestion est configurée pour :
    • envoyer un certificat d’entité de certification à destination de l’entité de certification de l’espace de données (DS Y) pour l’au moins un critère cible associé au service (service_i) sur la zone ;
    • indexer l’entité de certification de l’espace de données (DS Y) pour le critère cible associé au service prédéterminé (service_i) sur la zone dans le catalogue de services de l’espace de données (DS Y).
  9. Espace de données (DS Y) d’un réseau de communications, l’espace de données (DS Y) comprenant une entité de gestion selon la revendication 7 et un catalogue de services pour le service prédéterminé (service_i) sur la zone, dans lequel l’entité de gestion est configurée pour :
    • déterminer l’existence ou l’inexistence d’au moins une entité de certification d’autorité de l’espace de données (TA root) dans le catalogue de services ;
    dans lequel lorsque l’inexistence d’au moins une entité de certification d’autorité de l’espace de données (TA root) est déterminée pour le service prédéterminé (service_i) sur la zone de l’espace de données (DS Y), l’entité de gestion est en outre configurée pour :
    • enregistrer dans le registre propre à l’espace de données (DS Y) l’entité de certification de l’espace de données (DS Y) pour l’au moins un critère cible associé au service prédéterminé (service_i) sur la zone comme entité de certification d’autorité de l’espace de données (TA root) pour le service prédéterminé (service_i) sur la zone,
    • ajouter l’entité de certification d’autorité de l’espace de données (TA root) dans le catalogue de services.
  10. Espace de données (DS Y) d’un réseau de communications, l’espace de données (DS Y) comprenant une entité de gestion selon la revendication 7, dans lequel un statut d’entité de certification de l’entité de certification de l’espace de données (DS Y) pour l’au moins un critère cible associé au service prédéterminé (service_i) sur la zone est stocké auprès d’une fonction d’analyse de données de réseau et / ou de l’entité de gestion.
  11. Réseau de communications comprenant un espace de données (DS Y) selon la revendication 9, dans lequel lorsque l’existence d’au moins une entité de certification d’autorité de l’espace de données (TA_ROOT) est déterminée pour le service (service_i) sur la zone de l’espace de données (DS Y), l’entité de gestion est en outre configurée pour :
    • envoyer les informations concernant le candidat d’entité de certification à l’entité de certification d’autorité de l’espace de données (TA_ROOT) ;
    dans lequel la détermination de la conformité du candidat au statut d’entité de certification est effectuée par l’entité de certification d’autorité de l’espace de données (TA_ROOT).
  12. Programme informatique comportant des instructions pour la mise en œuvre du procédé selon l’une des revendications 1 à 6 lorsque ce programme est exécuté par un processeur.
  13. Support d’enregistrement non transitoire lisible par un ordinateur sur lequel est enregistré un programme pour la mise en œuvre du procédé selon l’une des revendications 1 à 6 lorsque ce programme est exécuté par un processeur.
EP23786581.1A 2022-10-14 2023-10-11 Designation d'une entite de confiance dans un espace de donnees Pending EP4602761A1 (fr)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
FR2210583A FR3140963A1 (fr) 2022-10-14 2022-10-14 Designation d’une entite de confiance dans un espace de donnees
PCT/EP2023/078133 WO2024079164A1 (fr) 2022-10-14 2023-10-11 Designation d'une entite de confiance dans un espace de donnees

Publications (1)

Publication Number Publication Date
EP4602761A1 true EP4602761A1 (fr) 2025-08-20

Family

ID=85278427

Family Applications (1)

Application Number Title Priority Date Filing Date
EP23786581.1A Pending EP4602761A1 (fr) 2022-10-14 2023-10-11 Designation d'une entite de confiance dans un espace de donnees

Country Status (3)

Country Link
EP (1) EP4602761A1 (fr)
FR (1) FR3140963A1 (fr)
WO (1) WO2024079164A1 (fr)

Also Published As

Publication number Publication date
FR3140963A1 (fr) 2024-04-19
WO2024079164A1 (fr) 2024-04-18

Similar Documents

Publication Publication Date Title
US20230100714A1 (en) Cloud service usage risk assessment
US11995618B2 (en) Blockchain network interaction controller
US9674211B2 (en) Cloud service usage risk assessment using darknet intelligence
CN112269743B (zh) 一种a/b测试方法及装置
US7546454B2 (en) Automated digital certificate discovery and management
KR20090009817A (ko) 고객 사용자가 기업 네트워크를 통해 네트워크 자원들에 액세스하는 것을 가능하게 하는 방법, 시스템, 컴퓨터 프로그램 제품
US10447530B2 (en) Device metering
CN104052736A (zh) 用于预签名dnssec启用区域至记录集中的系统和方法
KR20120103709A (ko) 네트워킹된 컴퓨터들의 미세 단위 위치 결정
US10949193B2 (en) System and method of updating active and passive agents in a network
US11870661B2 (en) Network slice instance provisioning based on a permissioned distributed ledger
CN115344534A (zh) 文件下载方法、装置、计算机设备和存储介质
EP4169211A1 (fr) Procédé de configuration d'un dispositif terminal
WO2024079164A1 (fr) Designation d'une entite de confiance dans un espace de donnees
CN113141260A (zh) 基于软件定义广域网sd-wan的安全访问方法、系统及设备
EP4567701A1 (fr) Procédé de création de chaîne de blocs, et appareil associé
EP2446360B1 (fr) Technique de determination d'une chaine de fonctions elementaires associee a un service
US20170093610A1 (en) Proactive M2M Framework Using Device-Level vCard for Inventory, Identity, and Network Management
CN115190162B (zh) 区块链中的代理服务配置方法及代理服务系统
US20260044807A1 (en) Utilizing cloud-based data for determining and recommending organization office site locations
US8571157B2 (en) System for and method of validating a VoIP telephone number order
CN121217367A (zh) 基于区块链的算力任务处理方法、装置及相关设备
WO2024047128A1 (fr) Procédé, dispositif et système de contrôle de la validité d'un message
CN119254449A (zh) 客户端接入服务端的方法、计算机设备及存储介质
WO2023217638A1 (fr) Procédé, dispositif et système de certification d'une ressource

Legal Events

Date Code Title Description
STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: UNKNOWN

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: THE INTERNATIONAL PUBLICATION HAS BEEN MADE

PUAI Public reference made under article 153(3) epc to a published international application that has entered the european phase

Free format text: ORIGINAL CODE: 0009012

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: REQUEST FOR EXAMINATION WAS MADE

17P Request for examination filed

Effective date: 20250401

AK Designated contracting states

Kind code of ref document: A1

Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC ME MK MT NL NO PL PT RO RS SE SI SK SM TR

DAV Request for validation of the european patent (deleted)
DAX Request for extension of the european patent (deleted)