Numérotation et opérateur
DID, portabilité, obligations opérateur et interopérabilité à valider.
Frontières de confiance
Secrets, PKI, IAM, minimisation, obligations belges et provenance de la supply chain.
La politique non secrète peut être gérée par IaC. Les clés et mots de passe restent hors Git, state, image et output.
| Objet | Chemin / service | Identité | Rotation | Statut |
|---|---|---|---|---|
| Cell TLS / carrier CA | /var/lib/navy-phone-edge/secrets vers copies /run | Root source, UID/GID exact runtime | À opérer via management | Contrat, PKI absente |
| PKI télémétrie edge | Collecteur privé avec certificats injectés par LoadCredential | DynamicUser; CA télémétrie séparée; SAN client unique exact edge-a.telemetry.navy.invalid ou edge-b.telemetry.navy.invalid | À opérer et tester hors Git | Code et lab systemd locaux; aucune PKI ou Instance déployée |
| PKI monitoring et notification | Prometheus, Alertmanager et webhook privés | Identités monitoring A/B distinctes des identités télémétrie; CA cluster et notification dédiées | À opérer avec révocation et bascule A/B | 7 endpoints mTLS et 4 rôles croisés refusés dans le runtime-lab 12/12 local; aucun certificat ou runtime de production déployé |
| ARI certificat / mot de passe | Copie Asterisk read-only | Service Navy Phone dédié | Révocation + redémarrage drainé | Contrat/lab |
| TURN credentials | Broker cible vers coturn/client | Tenant et appareil | TTL court | Cible |
| IAM/KMS | Secret Manager, KMS, DB, objet | Un principal par service | Audit + break-glass | Non déployé |
Aucune gate logicielle ne produit seule l’autorisation réglementaire d’opérer une téléphonie publique en Belgique.
DID, portabilité, obligations opérateur et interopérabilité à valider.
Routage, localisation, disponibilité et limites du service à homologuer.
Finalités, sous-traitants, résidence, consentement, droits et notification incident.
Autorité, séparation de rôles, traçabilité et rétention juridiquement approuvées.
La provenance d’image, OpenTofu et la promotion ont une page d’autorité: Build, IaC et déploiement. L’identité des outils et artefacts est dans le catalogue supply chain; leurs preuves sont dans le registre des preuves.