Ir al contenido

Primera Admisión y Confianza Histórica

La verificación criptográfica demuestra bytes protegidos y un Principal vinculado a una clave. Primera admisión agrega un instante de aceptación confiable asignado Organization y un registro autorizado de solo agregar. La capa de Admisión permanece separada de las seis etapas criptográficas (MWP-ADM-005).

La clave lógica es (organizationId, signingHash). Admission Log autentica su servicio de aceptación, distingue un registro encontrado de una ausencia autorizada, preserva la integridad de solo agregar y expone una operación atómica de agregar o devolver existente. Los resultados tipados fallan de forma cerrada; un indicador de confianza de la persona que llama no puede reemplazarlos (MWP-ADM-003).

La forma exacta del registro de nueve campos, la prohibición de un miembro signature y el límite sin autenticación automática se definen en MWP-ADM-001. Su artefacto local exacto está indexado en el catálogo de esquemas JSON, y el paquete completo de pruebas de primera admisión y reproducción se publica en Conformidad de admisión.

La secuencia visible para el lector es exactamente:

verificación criptográfica de seis etapas
→ búsqueda autoritativa en Admission Log
→ validación del registro encontrado o ausencia autoritativa
→ preparación del contexto de confianza y del registro candidato
→ anexado atómico o devolución del registro existente
→ validación del registro devuelto
→ resultado admitido

El punto de bifurcación importa. Un registro encontrado pasa directamente a la validación de registros. Solo una constatación autoritativa de ausencia permite un contexto confiable y una preparación del candidato. El anexo atómico puede devolver el candidato local o un registro confirmado simultáneamente, y el registro devuelto siempre se valida antes del éxito. Los bytes candidatos por sí solos nunca establecen la admisión. Esta orquestación está definida por MWP-ADM-006.

La preparación del candidato tampoco añade un Event ni implica una transición de estado (MWP-ADM-007).

El First-Admission Record devuelto se analiza como un valor estricto UTF-8 JSON, se valida con el esquema local y se compara con el resultado de seis etapas para Organization, tipo de documento, hash de firma, ID de clave y Principal. Su identidad acceptedBy coincide con el servicio autenticado por el resultado del adaptador (MWP-ADM-009).

El instante de aceptación confiable se prueba de forma independiente con el mismo intervalo de clave seleccionado utilizado para la hora firmada protegida (MWP-ADM-010).

Las fallas después de completar las seis etapas conservan la etapa de diagnóstico protegida admission y se asignan en el cable a AUTH_INVALID_SIGNATURE (MWP-ADM-012).

La repetición histórica sigue un camino más estrecho:

verificación criptográfica de seis etapas
→ se requiere encontrar un registro
→ validación del registro
→ sin contexto de confianza ni anexado

Las seis etapas utilizan evidencia histórica autoritativa del Registry que contiene el historial de validez retenido necesario para el tiempo firmado protegido. La reproducción requiere un registro existente, lo valida y nunca crea una nueva admisión ni emite un contexto de candidato confiable (MWP-ADM-008).

La admisión permanece separada de la frescura de Command y la autorización del firmante; la página siguiente hace explícitos esos límites.