Le système des noms de domaine (DNS) est construit sur une attente simple : lorsque vous recherchez un nom de domaine, vous obtenez la bonne réponse. Afin de garantir que cela se produise réellement, on a notamment recours à une série de mesures de sécurité qui permet à un logiciel de valider les données du DNS à l'aide de protections de sécurité connues sous le nom d'extensions de sécurité du DNS (DNSSEC). Elles permettent de s'assurer que l'ensemble des éléments constituant un nom de domaine peuvent faire l'objet d'une vérification cryptographique via une chaîne de signatures, chacun de ces éléments pouvant être validé par l'intermédiaire d'une chaîne qui commence avec la clé de signature de clé (KSK) de la zone racine. Cette clé cryptographique est opérée par nos soins via les fonctions IANA dont nous assurons la gestion.
Comme avec les systèmes de sécurité, les clés doivent de temps en temps être remplacées. Lorsque la clé au sommet de la hiérarchie du DNS, appelée « ancre de confiance », doit être modifiée, est engagé un processus connu sous le nom de roulement de la KSK de la zone racine. Cette modification doit faire l'objet d'une coordination rigoureuse afin de préserver la sécurité, la stabilité et le fonctionnement unifié permanent du DNS.
À la différence de nombreuses mises à jour de l'infrastructure d'Internet, un roulement de la KSK n'ajoute aucune nouvelle fonctionnalité. Au lieu de cela, le roulement met à jour un élément critique du système en utilisant les meilleures pratiques cryptographiques. Les clés cryptographiques qui sont utilisées trop longtemps peuvent devenir un handicap. La mise à jour de la KSK aide à veiller à ce que la zone racine continue de se reposer sur un matériel cryptographique solide ; une manière de devancer ce risque est de procéder à une modification périodique des clés au lieu de réagir à l'annonce qu'une clé est devenue trop faible pour être utilisée.
Ce qui distingue le roulement n'est pas la génération d'une nouvelle clé, mais la façon dont elle est introduite. Le DNS est un système mondial largement décentralisé, avec des résolveurs validants exploités par un large éventail d'organisations.
Étant donné que la KSK fait office d'ancre de confiance pour la validation des DNSSEC, lorsqu'un logiciel de résolveur du DNS doit vérifier l'authenticité des données du DNS, il doit procéder à cette vérification par rapport à cette clé spécifique. En raison de ce rôle central, toute modification doit être apportée prudemment. Un changement soudain exposerait à un risque de perturbation de la validation pour les systèmes qui ne sont pas préparés à reconnaître la nouvelle ancre de confiance, car les résolveurs qui n'ont pas été mis à jour ne pourraient procéder à la validation. Pour éviter ce cas de figure, le roulement constitue un effort coordonné sur une longue période visant à favoriser son adoption généralisée.
Une nouvelle KSK est générée et publiée bien avant sa mise en service. Les opérateurs ont ainsi le temps de mettre à jour leurs systèmes. Lors de la transition, la clé existante et la nouvelle clé sont toutes deux approuvées, permettant ainsi un glissement progressif au lieu d'un basculement brutal. Ce n'est qu'une fois qu'on peut affirmer, en toute confiance, que la nouvelle clé a été largement acceptée que le système achève la transition et procède au retrait de la clé précédente.
Ce rythme est délibéré. Même un petit nombre de résolveurs obsolètes peut avoir d'importantes conséquences, notamment s'ils se trouvent dans de grands réseaux. Dans ces cas, les utilisateurs peuvent être confrontés à des problèmes de résolution même en cas de fonctionnement normal du DNS. Pour éviter une telle situation, il convient moins de s'en remettre à la mécanique du roulement qu'à une coordination au sein de l'écosystème.
C'est là où l'ICANN joue son rôle. Via les fonctions IANA, l'ICANN assure la gestion de la racine du DNS ainsi que de l'ancre de confiance associée. Le roulement de la KSK relève de ces travaux continus. Il combine une planification opérationnelle prudente et une sensibilisation afin de garantir que les personnes chargées de l'exploitation des résolveurs validants sont informées du changement et disposent de suffisamment de temps pour s'y préparer.
Les cérémonies KSK constituent une composante de cette vue d'ensemble. Elles fournissent un environnement contrôlé pour la génération et la protection du matériel cryptographique utilisé pour le roulement. Bien que ces cérémonies suscitent souvent beaucoup d'intérêt, le gros du travail est effectué au cours de la période plus longue de transition correspondant à l'introduction de la nouvelle clé dans le DNS mondial.
Si tout se passe comme convenu, les internautes ne s'apercevront même pas du roulement. Il ne doit y avoir aucun changement visible, aucune interruption et aucune raison pour que la plupart des personnes s'y attarde.
Pour les opérateurs d'infrastructures directement liées au fonctionnement des DNSSEC, il convient, lors d'un roulement, d'être vigilant, de surveiller les systèmes et de veiller au bon fonctionnement des mécanismes de mise à jour largement automatisés. Un petit investissement en temps protégera contre de potentiels impacts sur leurs infrastructures s'il s'avère que leur logiciel ou configuration est obsolète au moment où le roulement prend effet.
Le roulement de la KSK n'est pas forcément un événement marquant, mais il est d'une extrême importance. Il témoigne des travaux continus requis pour préserver la fiabilité du DNS via une planification prudente, une discipline technique et une coordination au sein de la communauté Internet.


