Q1: certification-path validationの成功は何を確立するか
単一選択A2A verifierが, 設定されたRFC 5280 inputを用いてagent certificateをvalidateします. pathは成功しましたが, 要求されたoperationは一部のagentだけに制限されています.
範囲: RFC 5280はcertificateとCRLをprofileし,path・CRL processingを定義します.trust anchorの選択,forwardされたgateway assertionの認証,A2A operationのauthorizationには,追加のprotocolまたはdeployment policyが必要です.
A2A verifierが, 設定されたRFC 5280 inputを用いてagent certificateをvalidateします. pathは成功しましたが, 要求されたoperationは一部のagentだけに制限されています.
agent certificateに, 認識できないcritical extensionと, 認識できないnon-critical extensionが一つずつあります. path内のsignatureはすべてverifyできます.
trusted rootが,agents.example配下のdNSNameだけを許すname constraintsを持つintermediate CAを発行しました.このintermediateはsubjectAltName dNSNameがbilling.other.exampleのleafを発行しています.signature,validity period,CA basic constraintsはその他の点で有効です.
leaf certificateのKey UsageはdigitalSignature, Extended Key UsageはserverAuthだけです. A2A profileは, identityをagent roleへmapする前に, TLS client authenticationへ適合するcertificateを求めています.
verifierはその他の点でvalidなpathを構築できますが, A2A deployment policyが必要とする適用可能でcurrentなCRLを取得できません. 現在のimplementationはcertificateをnot revokedと記録して続行します.
gatewayがmutual TLSを終端し, client certificate pathをvalidateして, subject-name headerをbackendへforwardします. resourceを所有するbackendはTLS handshakeや元certificateを確認できず, headerを最終authorizationへ使います.