ISO/IEC 9594-2:2001
(Main)Information technology - Open Systems Interconnection - The Directory: Models - Part 2:
Information technology - Open Systems Interconnection - The Directory: Models - Part 2:
ISO/IEC 9594-2:2001 provides a number of different models for the Directory as a framework for the other ITU-T Recommendations in the X.500 series. The models are the overall (functional) model, the administrative authority model, generic Directory Information models providing Directory User and Administrative User view on Directory information, generic Directory System Agent (DSA) and DSA information models and operational framework and a security model.
Technologies de l'information — Interconnexion de systèmes ouverts (OSI) — L'annuaire: Les modèles — Partie 2:
General Information
Relations
Frequently Asked Questions
ISO/IEC 9594-2:2001 is a standard published by the International Organization for Standardization (ISO). Its full title is "Information technology - Open Systems Interconnection - The Directory: Models - Part 2:". This standard covers: ISO/IEC 9594-2:2001 provides a number of different models for the Directory as a framework for the other ITU-T Recommendations in the X.500 series. The models are the overall (functional) model, the administrative authority model, generic Directory Information models providing Directory User and Administrative User view on Directory information, generic Directory System Agent (DSA) and DSA information models and operational framework and a security model.
ISO/IEC 9594-2:2001 provides a number of different models for the Directory as a framework for the other ITU-T Recommendations in the X.500 series. The models are the overall (functional) model, the administrative authority model, generic Directory Information models providing Directory User and Administrative User view on Directory information, generic Directory System Agent (DSA) and DSA information models and operational framework and a security model.
ISO/IEC 9594-2:2001 is classified under the following ICS (International Classification for Standards) categories: 35.100.70 - Application layer. The ICS classification helps identify the subject area and facilitates finding related standards.
ISO/IEC 9594-2:2001 has the following relationships with other standards: It is inter standard links to ISO/IEC 9594-2:1998/Cor 2:2002, ISO/IEC 9594-2:1998/Cor 1:2002, ISO/IEC 9594-2:1998, ISO/IEC 9594-2:2005. Understanding these relationships helps ensure you are using the most current and applicable version of the standard.
You can purchase ISO/IEC 9594-2:2001 directly from iTeh Standards. The document is available in PDF format and is delivered instantly after payment. Add the standard to your cart and complete the secure checkout process. iTeh Standards is an authorized distributor of ISO standards.
Standards Content (Sample)
INTERNATIONAL ISO/IEC
STANDARD 9594-2
Fourth edition
2001-12-15
Information technology — Open Systems
Interconnection — The Directory: Models
Technologies de l'information — Interconnexion de systèmes ouverts
(OSI) — L'annuaire: Les modèles
Reference number
©
ISO/IEC 2001
PDF disclaimer
This PDF file may contain embedded typefaces. In accordance with Adobe's licensing policy, this file may be printed or viewed but shall not
be edited unless the typefaces which are embedded are licensed to and installed on the computer performing the editing. In downloading this
file, parties accept therein the responsibility of not infringing Adobe's licensing policy. The ISO Central Secretariat accepts no liability in this
area.
Adobe is a trademark of Adobe Systems Incorporated.
Details of the software products used to create this PDF file can be found in the General Info relative to the file; the PDF-creation parameters
were optimized for printing. Every care has been taken to ensure that the file is suitable for use by ISO member bodies. In the unlikely event
that a problem relating to it is found, please inform the Central Secretariat at the address given below.
© ISO/IEC 2001
All rights reserved. Unless otherwise specified, no part of this publication may be reproduced or utilized in any form or by any means, electronic
or mechanical, including photocopying and microfilm, without permission in writing from either ISO at the address below or ISO's member body
in the country of the requester.
ISO copyright office
Case postale 56 • CH-1211 Geneva 20
Tel. + 41 22 749 01 11
Fax + 41 22 749 09 47
E-mail copyright@iso.ch
Web www.iso.ch
Published by ISO in 2002
Printed in Switzerland
ii © ISO/IEC 2001 – All rights reserved
CONTENTS
Page
SECTION 1 – GENERAL . 1
1 Scope . 1
2 Normative references. 2
2.1 Identical Recommendations | International Standards. 2
2.2 Paired Recommendations | International Standards equivalent in technical content. 3
3 Definitions . 3
3.1 OSI Reference Model Definitions . 3
3.2 Basic directory definitions. 3
3.3 Distributed operation definitions . 3
3.4 Replication definitions. 3
4 Abbreviations. 4
5 Conventions. 4
SECTION 2 – OVERVIEW OF THE DIRECTORY MODELS. 6
6 Directory Models. 6
6.1 Definitions. 6
6.2 The Directory and its Users. 6
6.3 Directory and DSA Information Models . 7
6.4 Directory Administrative Authority Model. 8
SECTION 3 – MODEL OF DIRECTORY USER INFORMATION. 9
7 Directory Information Base . 9
7.1 Definitions. 9
7.2 Objects. 10
7.3 Directory Entries . 10
7.4 The Directory Information Tree (DIT). 10
8 Directory Entries. 11
8.1 Definitions. 11
8.2 Overall Structure . 12
8.3 Object Classes . 13
8.4 Attribute Types. 15
8.5 Attribute Values . 15
8.6 Attribute Type Hierarchies . 15
8.7 Contexts. 16
8.8 Matching Rules. 17
8.9 Entry Collections. 20
8.10 Compound entries and families of entries . 21
9 Names . 22
9.1 Definitions. 22
9.2 Names in General . 22
9.3 Relative Distinguished Names. 23
9.4 Name Matching . 24
9.5 Names returned during operations. 24
9.6 Names held as attribute values or used as parameters . 25
9.7 Distinguished Names. 25
9.8 Alias Names . 25
10 Hierarchical groups. 26
10.1 Definitions. 26
10.2 Hierarchical relationship . 27
iii
© ISO/IEC 2001 – All rights reserved
Page
SECTION 4 – DIRECTORY ADMINISTRATIVE MODEL. 28
11 Directory Administrative Authority model. 28
11.1 Definitions. 28
11.2 Overview . 28
11.3 Policy. 29
11.4 Specific administrative authorities . 29
11.5 Administrative areas and administrative points. 30
11.6 DIT Domain policies . 32
11.7 DMD policies . 32
SECTION 5 – MODEL OF DIRECTORY ADMINISTRATIVE AND OPERATIONAL INFORMATION. 34
12 Model of Directory Administrative and Operational Information. 34
12.1 Definitions. 34
12.2 Overview . 34
12.3 Subtrees . 35
12.4 Operational attributes . 37
12.5 Entries. 38
12.6 Subentries . 38
12.7 Information model for collective attributes . 39
12.8 Information model for context defaults . 40
SECTION 6 – THE DIRECTORY SCHEMA. 41
13 Directory Schema . 41
13.1 Definitions. 41
13.2 Overview . 41
13.3 Object class definition . 43
13.4 Attribute type definition . 45
13.5 Matching rule definition . 47
13.6 Relaxations and tightenings. 49
13.7 DIT structure definition. 56
13.8 DIT content rule definition. 58
13.9 Context type definition. 59
13.10 DIT Context Use definition . 60
14 Directory System Schema. 61
14.1 Overview . 61
14.2 System schema supporting the administrative and operational information model. 61
14.3 System schema supporting the administrative model. 62
14.4 System schema supporting general administrative and operational requirements. 62
14.5 System schema supporting access control. 65
14.6 System schema supporting the collective attribute model. 65
14.7 System schema supporting context assertion defaults. 65
14.8 System schema supporting the service administration model . 66
14.9 System schema supporting hierarchical groups. 66
14.10 Maintenance of system schema . 67
14.11 System schema for first-level subordinates . 67
15 Directory schema administration . 67
15.1 Overview . 67
15.2 Policy objects . 67
15.3 Policy parameters . 68
15.4 Policy procedures . 68
15.5 Subschema modification procedures . 68
15.6 Entry addition and modification procedures. 69
15.7 Subschema policy attributes . 69
iv © ISO/IEC 2001 – All rights reserved
Page
SECTION 7 – DIRECTORY SERVICE ADMINISTRATION . 75
16 Service Administration Model. 75
16.1 Definitions. 75
16.2 Service-type/user-class model . 75
16.3 Service specific administrative areas. 76
16.4 Introduction to search-rules. 77
16.5 Subfilters . 77
16.6 Filter requirements. 78
16.7 Attribute information selection based on search-rules. 78
16.8 Access control aspects of search-rules . 79
16.9 Contexts aspects of search-rules. 79
16.10 Search-rule specification . 79
16.11 Matching restriction definition . 87
16.12 Search-validation function. 87
SECTION 8 – SECURITY . 89
17 Security model. 89
17.1 Definitions. 89
17.2 Security policies . 89
17.3 Protection of Directory operations. 90
18 Basic Access Control. 94
18.1 Scope and application. 94
18.2 Basic Access Control model. 94
18.3 Access control administrative areas. 96
18.4 Representation of Access Control Information . 99
18.5 The ACI operational attributes . 104
18.6 Protecting the ACI. 104
18.7 Access control and Directory operations. 105
18.8 Access Control Decision Function . 105
18.9 Simplified Access Control. 106
19 Rule-based Access Control. 107
19.1 Scope and application. 107
19.2 Rule-based Access Control model. 107
19.3 Access control administrative areas. 108
19.4 Security Label. 108
19.5 Clearance. 109
19.6 Access Control and Directory operations . 109
19.7 Access Control Decision Function . 110
19.8 Use of Rule-based and Basic Access Control. 110
20 Cryptographic Protection in Storage. 110
20.1 Data Integrity in Storage . 110
20.2 Confidentiality of stored data . 112
SECTION 9 – DSA MODELS . 115
21 DSA Models . 115
21.1 Definitions. 115
21.2 Directory Functional Model . 115
21.3 Directory Distribution Model . 116
SECTION 10 – DSA INFORMATION MODEL. 118
22 Knowledge. 118
22.1 Definitions. 118
22.2 Introduction . 118
22.3 Knowledge References. 119
22.4 Minimum Knowledge. 121
22.5 First Level DSAs . 122
© ISO/IEC 2001 – All rights reserved v
Page
23 Basic Elements of the DSA Information Model . 122
23.1 Definitions. 122
23.2 Introduction . 122
23.3 DSA-Specific Entries and their Names . 123
23.4 Basic Elements . 124
24 Representation of DSA Information . 126
24.1 Representation of Directory User and Operational Information. 126
24.2 Representation of Knowledge References. 127
24.3 Representation of Names and Naming Contexts . 133
SECTION 11 – DSA OPERATIONAL FRAMEWORK . 135
25 Overview . 135
25.1 Definitions. 135
25.2 Introduction . 135
26 Operational bindings. 135
26.1 General . 135
26.2 Application of the operational framework. 136
26.3 States of cooperation . 137
27 Operational binding specification and management. 138
27.1 Operational binding type specification. 138
27.2 Operational binding management. 139
27.3 Operational binding specification templates . 140
28 Operations for operational binding management. 142
28.1 Application-context definition. 142
28.2 Establish Operational Binding operation. 142
28.3 Modify Operational Binding operation . 144
28.4 Terminate Operational Binding operation . 145
28.5 Operational Binding Error. 146
28.6 Operational Binding Management Bind and Unbind . 147
Annex A – Object identifier usage . 149
Annex B – Information Framework in ASN.1. 152
Annex C – SubSchema Administration Schema in ASN.1. 161
Annex D – Service Administration in ASN.1. 165
Annex E – Basic Access Control in ASN.1 . 169
Annex F – DSA Operational Attribute Types in ASN.1. 172
Annex G – Operational Binding Management in ASN.1. 175
Annex H – Enhanced security. 179
Annex I – The Mathematics of Trees. 185
Annex J – Name Design Criteria . 186
Annex K – Examples of various aspects of schema. 188
K.1 Example of an Attribute Hierarchy . 188
K.2 Example of a Subtree Specification. 188
K.3 Schema Specification . 189
K.4 DIT content rules. 190
K.5 DIT context use . 191
Annex L – Overview of Basic Access Control Permissions . 192
L.1 Introduction . 192
L.2 Permissions required for operations . 192
L.3 Permissions affecting error. 193
L.4 Entry level permissions . 194
L.5 Entry level permissions . 195
vi © ISO/IEC 2001 – All rights reserved
Page
Annex M – Examples of Access Control. 196
M.1 Introduction . 196
M.2 Design principles for Basic Access Control . 196
M.3 Introduction to example. 197
M.4 Policy affecting the definition of specific and inner areas. 197
M.5 Policy affecting the definition of DACDs . 200
M.6 Policy expressed in prescriptiveACI attributes. 202
M.7 Policy expressed in subentryACI attributes. 209
M.8 Policy expressed in entryACI attributes . 210
M.9 ACDF examples . 210
M.10 Rule-based Access Control. 212
Annex N – DSE Type Combinations . 213
Annex O – Modelling of knowledge. 215
Annex P – Names held as attribute values or used as parameters. 220
Annex Q – Subfilters . 221
Annex R – Compound entry name patterns and their use. 222
Annex S – Alphabetical index of definitions . 224
Annex T – Amendments and corrigenda. 226
© ISO/IEC 2001 – All rights reserved vii
Foreword
ISO (the International Organization for Standardization) and IEC (the International Electrotechnical Commission) form
the specialized system for worldwide standardization. National bodies that are members of ISO or IEC participate in the
development of International Standards through technical committees established by the respective organization to deal
with particular fields of technical activity. ISO and IEC technical committees collaborate in fields of mutual interest.
Other international organizations, governmental and non-governmental, in liaison with ISO and IEC, also take part in the
work. In the field of information technology, ISO and IEC have established a joint technical committee, ISO/IEC JTC 1.
International Standards are drafted in accordance with the rules given in the ISO/IEC Directives, Part 3.
The main task of the joint technical committee is to prepare International Standards. Draft International Standards
adopted by the joint technical committee are circulated to national bodies for voting. Publication as an International
Standard requires approval by at least 75 % of the national bodies casting a vote.
Attention is drawn to the possibility that some of the elements of this part of ISO/IEC 9594 may be the subject of patent
rights. ISO and IEC shall not be held responsible for identifying any or all such patent rights.
Users and implementors should note the existence of a “defect resolution” procedure in ISO/IEC JTC 1 to identify and
correct errors in International Standards through the publication of Technical Corrigenda. Identical corrections are made
to the corresponding ITU-T Recommendations through Corrigenda and may also be made in the form of Implementors'
Guides. Details of Technical Corrigenda to International Standards are available on the ISO website; published Technical
Corrigenda can be obtained via the ISO webstore or from the ISO and IEC national bodies. Corrigenda and
Implementors' Guides to ITU-T Recommendations can be obtained from the ITU-T website.
ISO/IEC 9594-2 was prepared by Joint Technical Committee ISO/IEC JTC 1, Information technology, Subcommittee
SC 6, Telecommunications and information exchange between systems, in collaboration with ITU-T. The identical text is
published as ITU-T Rec. X.501.
This fourth edition of ISO/IEC 9594-2 constitutes a technical revision of the third edition (ISO/IEC 9594-2:1998), which
is provisionally retained in order to support implementations based on the third edition. This edition also incorporates
Corrigendum 1:2002 and Corrigendum 2:2002.
ISO/IEC 9594 consists of the following parts, under the general title Information technology — Open Systems
Interconnection — The Directory:
— Part 1: Overview of concepts, models and services
— Part 2: Models
— Part 3: Abstract service definition
— Part 4: Procedures for distributed operation
— Part 5: Protocol specifications
— Part 6: Selected attribute types
— Part 7: Selected object classes
— Part 8: Public-key and attribute certificate frameworks
— Part 9: Replication
— Part 10: Use of systems management for administration of the Directory
Annexes A to H form a normative part of this part of ISO/IEC 9594. Annexes I to T are for information only.
viii © ISO/IEC 2001 – All rights reserved
Introduction
This Recommendation | International Standard, together with the other Recommendations | International Standards, has
been produced to facilitate the interconnection of information processing systems to provide directory services. A set of
such systems, together with the directory information that they hold, can be viewed as an integrated whole, called the
Directory. The information held by the Directory, collectively known as the Directory Information Base (DIB), is
typically used to facilitate communication between, with or about objects such as application entities, people, terminals
and distribution lists.
The Directory plays a significant role in Open Systems Interconnection, whose aim is to allow, with a minimum of
technical agreement outside of the interconnection standards themselves, the interconnection of information processing
systems:
– from different manufacturers;
– under different managements;
– of different levels of complexity; and
– of different ages.
This Recommendation | International Standard provides a number of different models for the Directory as a framework
for the other Recommendations in the ITU-T X.500 series | parts of ISO/IEC 9594. The models are the overall
(functional) model; the administrative authority model, generic Directory Information Models providing Directory User
and Administrative User views on Directory information, generic DSA and DSA information models, an Operational
Framework and a security model.
The generic Directory Information Models describe, for example, how information about objects is grouped to form
Directory entries for those objects and how that information provides names for objects.
The generic DSA and DSA information models and the Operational Framework provide support for Directory
distribution.
This Recommendation | International Standard provides a specialization of the generic Directory Information Models to
support Directory Schema administration.
This fourth edition technically revises and enhances, but does not replace, the third edition of this Recommendation |
International Standard. Implementations may still claim conformance to the third edition. However, at some point, the
third edition will not be supported (i.e. reported defects will no longer be resolved). It is recommended that
implementations conform to this fourth edition as soon as possible.
This fourth edition specifies version 1 and version 2 of the Directory protocols.
The first and second editions specified only version 1. Most of the services and protocols specified in this edition are
designed to function under version 1. However some enhanced services and protocols, e.g. signed errors, will not
function unless all Directory entities involved in the operation have negotiated version 2. Whichever version has been
negotiated, differences between the services and between the protocols defined in the four editions, except for those
specifically assigned to version 2, are accommodated using the rules of extensibility defined in this edition of ITU-T
Rec. X.519 | ISO/IEC 9594-5.
Annex A, which is an integral part of this Recommendation | International Standard, summarizes the usage of ASN.1
object identifiers in the ITU-T X.500-series Recommendations | parts of ISO/IEC 9594.
Annex B, which is an integral part of this Recommendation | International Standard, provides the ASN.1 module which
contains all of the definitions associated with the information framework.
Annex C, which is an integral part of this Recommendation | International Standard, provides the subschema
administration schema in ASN.1.
Annex D, which is an integral part of this Recommendation | International Standard, provides the ASN.1 module for
Service Administration.
Annex E, which is an integral part of this Recommendation | International Standard, provides the ASN.1 module for
Basic Access Control.
Annex F, which is an integral part of this Recommendation | International Standard, provides the ASN.1 module which
contains all the definitions associated with DSA operational attribute types.
© ISO/IEC 2001 – All rights reserved ix
Annex G, which is an integral part of this Recommendation | International Standard, provides the ASN.1 module which
contains all the definitions associated with operational binding management operations.
Annex H, which is an integral part of this Recommendation | International Standard, provides the ASN.1 module which
contains all the definitions associated with enhanced security.
Annex I, which is not an integral part of this Recommendation | International Standard, summarizes the mathematical
terminology associated with tree structures.
Annex J, which is not an integral part of this Recommendation | International Standard, describes some criteria that can
be considered in designing names.
Annex K, which is not an integral part of this Recommendation | International Standard, provides some examples of
various aspects of Schema.
Annex L, which is not an integral part of this Recommendation | International Standard, provides an overview of the
semantics associated with Basic Access Control permissions.
Annex M, which is not an integral part of this Recommendation | International Standard, provides an extended example
of the use of Basic Access Control.
Annex N, which is not an integral part of this Recommendation | International Standard, describes some DSA-specific
entry combinations.
Annex O, which is not an integral part of this Recommendation | International Standard, provides a framework for the
modelling of knowledge.
Annex P, which is not an integral part of this Recommendation | International Standard, describes criteria on whether a
name can be an alternative distinguished name or the primary distinguished name, whether it can contai
...
NORME ISO/CEI
INTERNATIONALE 9594-2
Quatrième édition
2001-12-15
Technologies de l'information —
Interconnexion de systèmes ouverts
(OSI) — L'annuaire: Les modèles
Information technology — Open Systems Interconnection — The
Directory: Models
Numéro de référence
ISO/CEI 9594-2:2001(F)
©
ISO/CEI 2001
ISO/CEI 9594-2:2001(F)
PDF – Exonération de responsabilité
Le présent fichier PDF peut contenir des polices de caractères intégrées. Conformément aux conditions de licence d'Adobe, ce fichier
peut être imprimé ou visualisé, mais ne doit pas être modifié à moins que l'ordinateur employé à cet effet ne bénéficie d'une licence
autorisant l'utilisation de ces polices et que celles-ci y soient installées. Lors du téléchargement de ce fichier, les parties concernées
acceptent de fait la responsabilité de ne pas enfreindre les conditions de licence d'Adobe. Le Secrétariat central de l'ISO décline toute
responsabilité en la matière.
Adobe est une marque déposée d'Adobe Systems Incorporated.
Les détails relatifs aux produits logiciels utilisés pour la création du présent fichier PDF sont disponibles dans la rubrique General Info
du fichier; les paramètres de création PDF ont été optimisés pour l'impression. Toutes les mesures ont été prises pour garantir
l'exploitation de ce fichier par les comités membres de l'ISO. Dans le cas peu probable où surviendrait un problème d'utilisation,
veuillez en informer le Secrétariat central à l'adresse donnée ci-dessous.
© ISO/CEI 2001
Droits de reproduction réservés. Sauf prescription différente, aucune partie de cette publication ne peut être reproduite ni utilisée sous
quelque forme que ce soit et par aucun procédé, électronique ou mécanique, y compris la photocopie et les microfilms, sans l'accord écrit
de l'ISO à l'adresse ci-après ou du comité membre de l'ISO dans le pays du demandeur.
ISO copyright office
Case postale 56 • CH-1211 Geneva 20
Tel. + 41 22 749 01 11
Fax. + 41 22 749 09 47
E-mail copyright@iso.org
Web www.iso.org
Publié par l'ISO en 2002
Version française parue en 2003
Publié en Suisse
ii © ISO/CEI 2001 — Tous droits réservés
ISO/CEI 9594-2:2001(F)
TABLE DES MATIÈRES
Page
SECTION 1 – GÉNÉRALITÉS . 1
1 Domaine d'application. 1
2 Références normatives . 2
2.1 Recommandations | Normes internationales identiques. 2
2.2 Paires de Recommandations | Normes internationales équivalentes par leur contenu technique. 3
3 Définitions. 3
3.1 Définitions des modèles OSI de référence . 3
3.2 Définitions concernant l'annuaire de base. 3
3.3 Définitions concernant l'exploitation répartie . 3
3.4 Définitions concernant la duplication . 3
4 Abréviations . 4
5 Conventions. 5
SECTION 2 – APERÇU GÉNÉRAL DES MODÈLES DE L'ANNUAIRE. 6
6 Modèles de l'annuaire. 6
6.1 Définitions. 6
6.2 L'annuaire et ses utilisateurs. 6
6.3 Modèles des informations de l'annuaire et des DSA. 7
6.4 Modèle d'Autorité administrative de l'annuaire . 8
SECTION 3 – MODÈLE DES INFORMATIONS UTILISATEUR DE L'ANNUAIRE . 10
7 Base d'informations d'annuaire. 10
7.1 Définitions. 10
7.2 Objets . 11
7.3 Entrées d'annuaire . 11
7.4 L'arbre d'information d'annuaire (DIT) . 11
8 Entrées de l'annuaire. 12
8.1 Définitions. 12
8.2 Structure générale . 13
8.3 Classes d'objets . 14
8.4 Types d'attributs . 16
8.5 Valeurs des attributs. 17
8.6 Hiérarchies de types d'attributs . 17
8.7 Contextes. 17
8.8 Règles de correspondance. 18
8.9 Ensembles d'entrées . 22
8.10 Entrées composites et familles d'entrées . 22
9 Noms . 23
9.1 Définitions. 23
9.2 Noms en général. 24
9.3 Noms distinctifs relatifs . 24
9.4 Correspondance des noms. 25
9.5 Noms renvoyés pendant les opérations . 26
9.6 Noms détenus comme valeurs d'attribut ou utilisés comme paramètres . 26
9.7 Noms distinctifs . 26
9.8 Pseudonymes. 28
10 Groupes hiérarchiques. 28
10.1 Définitions. 28
10.2 Relations hiérarchiques . 29
© ISO/CEI 2001 — Tous droits réservés iii
ISO/CEI 9594-2:2001(F)
Page
SECTION 4 – MODÈLE ADMINISTRATIF DE L'ANNUAIRE. 30
11 Modèle des autorités administratives de l'annuaire . 30
11.1 Définitions. 30
11.2 Aperçu général . 30
11.3 Politique . 31
11.4 Autorités administratives spécifiques. 31
11.5 Zones administratives et points administratifs . 32
11.6 Politiques d'un domaine du DIT. 34
11.7 Politiques de DMD. 35
SECTION 5 – MODÈLE DES INFORMATIONS ADMINISTRATIVES ET OPÉRATIONNELLES DE
L'ANNUAIRE. 36
12 Modèle des informations administratives et opérationnelles de l'annuaire . 36
12.1 Définitions. 36
12.2 Aperçu général . 36
12.3 Sous-arbres. 37
12.4 Attributs opérationnels. 40
12.5 Entrées. 40
12.6 Sous-entrées . 40
12.7 Modèle d'informations des attributs collectifs. 42
12.8 Modèles d'informations des valeurs de contexte par défaut. 42
SECTION 6 – LE SCHÉMA D'ANNUAIRE. 44
13 Schéma d'annuaire. 44
13.1 Définitions. 44
13.2 Aperçu général . 44
13.3 Définition d'une classe d'objets . 46
13.4 Définition des types d'attributs. 48
13.5 Définition d'une règle de correspondance . 51
13.6 Elargissements et resserrements. 53
13.7 Définition de la structure du DIT . 60
13.8 Définition d'une règle de contenu du DIT. 62
13.9 Définition du type de contexte . 64
13.10 Définition de la règle d'utilisation de contexte du DIT . 64
14 Schéma du système d'annuaire. 65
14.1 Aperçu général . 65
14.2 Schéma de système prenant en charge le modèle d'informations administratives et opérationnelles . 66
14.3 Schéma de système prenant en charge le modèle administratif . 66
14.4 Schéma de système prenant en charge les spécifications générales administratives et
opérationnelles . 67
14.5 Schéma de système assurant le contrôle d'accès . 69
14.6 Schéma du système prenant en charge le modèle d'attributs collectifs . 70
14.7 Schéma de système prenant en charge les valeurs d'assertion de contexte par défaut . 70
14.8 Schéma de système prenant en charge le modèle d'administration de service . 70
14.9 Shéma de système prenant en charge les groupes hiérarchiques. 71
14.10 Maintenance du schéma de système. 72
14.11 Schéma de système pour subordonnés de premier niveau . 72
15 Administration du schéma de l'annuaire. 72
15.1 Aperçu général . 72
15.2 Objets politiques . 72
15.3 Paramètres politiques . 73
15.4 Procédures politiques . 73
15.5 Procédures de modification du sous-schéma. 73
15.6 Procédures de modification et d'ajout d'entrées . 74
15.7 Attributs politiques du sous-schéma . 75
iv © ISO/CEI 2001 — Tous droits réservés
ISO/CEI 9594-2:2001(F)
Page
SECTION 7 – ADMINISTRATION DU SERVICE D'ANNUAIRE . 80
16 Modèle d'administration de service. 80
16.1 Définitions. 80
16.2 Modèle de type de service/de classe d'utilisateur. 80
16.3 Zones administratives spécifiques du service . 81
16.4 Introduction aux règles de recherche . 82
16.5 Sous-filtres . 83
16.6 Caractéristiques des filtres . 83
16.7 Sélection d'informations d'attribut sur la base de règles de recherche . 84
16.8 Aspects de contrôle d'accès des règles de recherche. 84
16.9 Aspects contextuels des règles de recherche. 84
16.10 Spécification des règles de recherche. 85
16.11 Définition d'une limitation de correspondance. 93
16.12 Fonction de validation de recherche. 93
SECTION 8 – SÉCURITÉ . 95
17 Modèle de sécurité . 95
17.1 Définitions. 95
17.2 Politiques de sécurité . 95
17.3 Protection des opérations d'annuaire. 96
18 Contrôle d'accès de base. 100
18.1 Objet et domaine d'application. 100
18.2 Modèle de contrôle d'accès de base. 100
18.3 Zones administratives de contrôle d'accès . 103
18.4 Représentation des informations de contrôle d'accès . 105
18.5 Les attributs opérationnels ACI . 111
18.6 Protection des ACI. 112
18.7 Contrôle d'accès et opérations d'annuaire. 112
18.8 Fonction de décision de contrôle d'accès . 112
18.9 Contrôle d'accès simplifié . 114
19 Contrôle d'accès fondé sur des règles. 114
19.1 Objet et domaine d'application. 114
19.2 Modèle de contrôle d'accès fondé sur des règles. 114
19.3 Zones administratives de contrôle d'accès . 115
19.4 Etiquette de sécurité. 115
19.5 Habilitation (clearance). 117
19.6 Contrôle d'accès et opérations d'annuaire. 117
19.7 Fonction de décision de contrôle d'accès . 118
19.8 Utilisation du contrôle d'accès fondé sur des règles et du contrôle d'accès de base. 118
20 Protection cryptographique des données stockées. 118
20.1 Intégrité des données stockées . 118
20.2 Confidentialité des données stockées. 120
SECTION 9 – MODÈLES DE DSA . 123
21 Modèles de DSA . 123
21.1 Définitions. 123
21.2 Modèle fonctionnel de l'annuaire . 123
21.3 Modèle de répartition de l'annuaire. 124
SECTION 10 – MODÈLE D'INFORMATIONS DE DSA. 126
22 Connaissance. 126
22.1 Définitions. 126
22.2 Introduction. 126
22.3 Références de connaissance . 127
22.4 Connaissance minimale. 129
22.5 DSA de premier niveau. 130
© ISO/CEI 2001 — Tous droits réservés v
ISO/CEI 9594-2:2001(F)
Page
23 Eléments de base du modèle d'informations de DSA. 131
23.1 Définitions. 131
23.2 Introduction. 131
23.3 Les entrées spécifiques d'un DSA et leurs noms. 131
23.4 Eléments de base. 133
24 Représentation des informations d'un DSA. 135
24.1 Représentation des informations utilisateur et opérationnelles de l'annuaire. 135
24.2 Représentation des références de connaissance . 136
24.3 Représentation des noms et des contextes de dénomination . 142
SECTION 11 – CADRE OPÉRATIONNEL DES DSA . 144
25 Aperçu général . 144
25.1 Définitions. 144
25.2 Introduction. 144
26 Liaison opérationnelle . 144
26.1 Généralités . 144
26.2 Application du cadre opérationnel . 145
26.3 Etats de coopération. 146
27 Spécification et gestion des liaisons opérationnelles. 147
27.1 Spécification du type de liaison opérationnelle. 147
27.2 Gestion d'une liaison opérationnelle . 148
27.3 Gabarits de spécification de liaisons opérationnelles. 148
28 Opérations de gestion de liaison opérationnelle . 151
28.1 Définition d'un contexte d'application. 151
28.2 Etablissement de liaison opérationnelle . 151
28.3 Opération de modification de liaison opérationnelle. 154
28.4 Opération de terminaison de liaison opérationnelle . 155
28.5 Erreur de liaison opérationnelle . 156
28.6 Etablissement et terminaison de liaison de gestion de liaison opérationnelle . 157
Annexe A – Utilisation des identificateurs d'objet . 159
Annexe B – ASN.1 du cadre informationnel. 162
Annexe C – ASN.1 du schéma d'administration de sous-schéma. 171
Annexe D – ASN.1 de l'administration de service . 175
Annexe E – ASN.1 du contrôle d'accès de base . 179
Annexe F – Description en ASN.1 des types d'attributs opérationnels des agents DSA . 182
Annexe G – Description en ASN.1 de la gestion de liens opérationnels. 185
Annexe H – Amélioration de la sécurité. 189
Annexe I – La mathématique des arbres. 195
Annexe J – Critères de conception des noms. 196
Annexe K – Exemples relatifs à divers aspects du schéma . 198
K.1 Exemple de hiérarchie d'attributs. 198
K.2 Exemple de spécification d'un sous-arbre . 198
K.3 Spécification du schéma. 199
K.4 Règles de contenu du DIT. 200
K.5 Règle d'utilisation de contexte du DIT. 201
Annexe L – Aperçu général des permissions du contrôle d'accès de base. 202
L.1 Introduction. 202
L.2 Permissions requises pour les opérations . 202
L.3 Permissions affectant les erreurs. 203
L.4 Permissions de niveau entrée . 204
L.5 Permissions de niveau attribut . 205
vi © ISO/CEI 2001 — Tous droits réservés
ISO/CEI 9594-2:2001(F)
Page
Annexe M – Exemple de contrôle d'accès. 206
M.1 Introduction. 206
M.2 Principes de conception du contrôle d'accès de base. 206
M.3 Présentation de l'exemple. 207
M.4 Police affectant la définition de zone spécifique et interne. 207
M.5 Politique affectant la définition des DACD . 211
M.6 Politique exprimée dans les attributs prescriptiveACI . 212
M.7 Politique exprimée dans des attributs subentryACI . 219
M.8 Politique exprimée dans des attributs entryACI. 220
M.9 Exemples d'ACDF . 221
M.10 Contrôle d'accès fondé sur des règles. 223
Annexe N – Combinaison de types de DSE . 224
Annexe O – Modélisation de la connaissance . 226
Annexe P – Noms détenus comme valeurs d'attribut ou utilisés comme paramètres . 231
Annexe Q – Sous-filtres . 232
Annexe R – Structures nominatives d'entrées composites et leur usage. 233
Annexe S – Index alphabétique des définitions. 235
Annexe T – Amendements et corrigenda . 237
© ISO/CEI 2001 — Tous droits réservés vii
ISO/CEI 9594-2:2001(F)
Avant-propos
L'ISO (Organisation internationale de normalisation) et la CEI (Commission électrotechnique internationale)
forment le système spécialisé de la normalisation mondiale. Les organismes nationaux membres de l'ISO ou
de la CEI participent au développement de Normes internationales par l'intermédiaire des comités techniques
créés par l'organisation concernée afin de s'occuper des domaines particuliers de l'activité technique. Les
comités techniques de l'ISO et de la CEI collaborent dans des domaines d'intérêt commun. D'autres
organisations internationales, gouvernementales et non gouvernementales, en liaison avec l'ISO et la CEI
participent également aux travaux. Dans le domaine des technologies de l'information, l'ISO et la CEI ont créé
un comité technique mixte, l'ISO/CEI JTC 1.
Les Normes internationales sont rédigées conformément aux règles données dans les Directives ISO/CEI,
Partie 3.
La tâche principale du comité technique mixte est d'élaborer les Normes internationales. Les projets de
Normes internationales adoptés par le comité technique mixte sont soumis aux organismes nationaux pour
vote. Leur publication comme Normes internationales requiert l'approbation de 75 % au moins des
organismes nationaux votants.
L'attention est appelée sur le fait que certains des éléments du présent document peuvent faire l'objet de
droits de propriété intellectuelle ou de droits analogues. L'ISO et la CEI ne sauraient être tenues pour
responsables de ne pas avoir identifié de tels droits de propriété et averti de leur existence.
Il convient que ceux qui utilisent et ceux qui mettent en application des normes notent l'existence d'une
procédure de «résolution de défaut» dans l'ISO/CEI JTC 1, pour identifier et corriger des erreurs éventuelles
dans les Normes internationales, par la publication de Rectificatifs techniques. Des corrections identiques ont
lieu pour les Recommandations UIT-T correspondantes à travers des Corrigenda, et peuvent aussi se
présenter sous la forme de Guides de mise en application. Les détails concernant les Rectificatifs techniques
aux Normes internationales sont disponibles sur le site Web de l'ISO; les Rectificatifs techniques publiés
peuvent être obtenus sur le site Web de l'ISO ou auprès des comités membres de l'ISO et de la CEI. Les
Corrigenda et Guides de mise en application aux Recommandations UIT-T peuvent être obtenus sur le site
Web de l'UIT-T.
L'ISO/CEI 9594-2 a été élaborée par le comité technique mixte ISO/CEI JTC 1, Technologies de l'information,
sous-comité SC 6, Téléinformatique, en collaboration avec l'UIT-T. Le texte identique est publié en tant que
Rec. UIT-T X.501.
La quatrième édition de l'ISO/CEI 9594-2 constitue une révision technique de la troisième édition
(ISO/CEI 9594-2:1998), qui est provisoirement retenue afin de soutenir les mises en application basées sur la
troisième édition. Cette édition incorpore aussi le Rectificatif technique 1:2002 et le Rectificatif
technique 2:2002.
L'ISO/CEI 9594 comprend les parties suivantes, présentées sous le titre général Technologies de
l'information — Interconnexion de systèmes ouverts (OSI) — L'annuaire:
Partie 1: Aperçu général des concepts, modèles et services
Partie 2: Les modèles
Partie 3: Définition du service abstrait
Partie 4: Procédures pour le fonctionnement réparti
Partie 5: Spécification du protocole
viii © ISO/CEI 2001 — Tous droits réservés
ISO/CEI 9594-2:2001(F)
Partie 6: Types d'attributs sélectionnés
Partie 7: Classes d'objets sélectionnées
Partie 8: Cadre général des certificats de clé publique et d'attribut
Partie 9: Duplication
Partie 10: Utilisation de la gestion-systèmes pour l'administration de l'annuaire
Les annexes A à H constituent des éléments normatifs de la présente partie de l'ISO/CEI 9594. Les annexes I
à T sont données uniquement à titre d'information.
© ISO/CEI 2001 — Tous droits réservés ix
ISO/CEI 9594-2:2001(F)
Introduction
La présente Recommandation | Norme internationale a été élaborée, ainsi que d'autres Recommandations | Normes
internationales, pour faciliter l'interconnexion des systèmes de traitement de l'information et permettre ainsi d'assurer des
services d'annuaire. L'ensemble de tous ces systèmes, avec les informations d'annuaire qu'ils contiennent, peut être
considéré comme un tout intégré, appelé "annuaire". Les informations de l'annuaire, appelées collectivement "base
d'informations d'annuaire" (DIB) sont généralement utilisées pour faciliter la communication entre, avec ou à propos
d'objets tels que des entités d'application, des personnes, des terminaux et des listes de distribution.
L'annuaire joue un rôle important dans l'interconnexion des systèmes ouverts, dont le but est de permettre, moyennant un
minimum d'accords techniques en dehors des normes d'interconnexion proprement dites, l'interconnexion des systèmes
de traitement de l'information:
– provenant de divers fabricants;
– gérés différemment;
– de niveaux de complexité différents;
– de générations différentes.
La présente Recommandation | Norme internationale spécifie un certain nombre de modèles pour l'annuaire, destinés à
servir de cadre aux autres Recommandations UIT-T de la série X.500 | parties de l'ISO/CEI 9594. Ces modèles sont: le
modèle (fonctionnel) général, le modèle des autorités administratives, les modèles d'informations de l'annuaire donnant à
l'utilisateur de l'annuaire et à l'utilisateur administratif des vues sur ces informations d'annuaire, les modèles génériques
de DSA et d'informations de DSA, un cadre opérationnel et un modèle de sécurité.
Les modèles génériques d'informations de l'annuaire décrivent, par exemple, comment des informations sur des objets
sont regroupées pour constituer des entrées d'annuaire pour ces objets, et comment ces informations donnent des noms
aux objets.
Les modèles génériques de DSA et d'informations de DSA, ainsi que le cadre opérationnel, concernent la répartition de
l'annuaire.
La présente Recommandation | Norme internationale présente une spécialisation des modèles d'informations de
l'annuaire concernant l'administration du schéma de l'annuaire.
Cette quatrième édition révise techniquement et améliore, mais ne remplace pas, la troisième édition de la présente
Recommandation | Norme internationale. Les implémentations peuvent encore revendiquer la conformité à la troisième
édition mais celle-ci finira par ne plus être prise en compte (c'est-à-dire que les erreurs signalées ne seront plus
corrigées). Il est recommandé que les implémentations se conforment, dès que possible, à la présente quatrième édition.
Cette quatrième édition spécifie les versions 1 et 2 des protocoles de l'annuaire.
Les première et deuxième éditions ne spécifiaient que la version 1. La plupart des services et protocoles spécifiés dans la
présente édition sont conçus pour fonctionner selon la version 1. Certains services et protocoles améliorés, par exemple
les erreurs signées, ne fonctionneront cependant pas avant que toutes les entités d'annuaire mises en jeu dans
l'exploitation aient négocié la version 2. Quelle que soit la version négociée, on a traité les différences entre les services
et entre les protocoles, définis dans les quatre éditions, à l'exception de ceux qui sont spécifiquement définis dans la
version 2 en utilisant les règles d'extensibilité définies dans l'édition actuelle de la Rec. UIT-T X.519 | ISO/CEI 9594-5.
L'Annexe A, qui fait partie intégrante de la présente Recommandation | Norme internationale, résume l'utilisation des
identificateurs d'objets ASN.1 utilisés dans les Recommandations UIT-T de la série X.500 | parties de l'ISO/CEI 9594.
L'Annexe B, qui fait partie intégrante de la présente Recommandation | Norme internationale, spécifie le module ASN.1
qui contient toutes les définitions associées au cadre général d'informations de l'annuaire.
L'Annexe C, qui fait partie intégrante de la présente Recommandation | Norme internationale, donne la spécification
ASN.1 du schéma d'administration d'un sous-schéma.
L'Annexe D, qui fait partie intégrante de la présente Recommandation | Norme internationale, spécifie le module ASN.1
d'administration du service.
L'Annexe E qui fait partie intégrante de la présente Recommandation | Norme internationale, spécifie le module ASN.1
correspondant au contrôle d'accès de base.
x © ISO/CEI 2001 — Tous droits réservés
ISO/CEI 9594-2:2001(F)
L'Annexe F qui fait partie intégrante de la présente Recommandation | Norme internationale, définit le module ASN.1
qui contient toutes les définitions associées aux types d'attributs opérationnels de DSA.
L'Annexe G qui fait partie intégrante de la présente Recommandation | Norme internationale, spécifie le module ASN.1
qui contient toutes les définitions associées aux opérations de gestion des liaisons opérationnelles.
L'Annexe H qui fait partie intégrante de la présente Recommandation | Norme internationale, spécifie le module ASN.1
qui contient toutes les définitions associées à l'amélioration de la sécurité.
L'Annexe I, qui ne fait pas partie intégrante de la présente Recommandation | Norme internationale, résume la
terminologie mathématique associée a
...










Questions, Comments and Discussion
Ask us and Technical Secretary will try to provide an answer. You can facilitate discussion about the standard in here.
Loading comments...