> ## Documentation Index
> Fetch the complete documentation index at: https://docs.orbit.devotel.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Posture d'attestation STIR/SHAKEN

> Définissez votre niveau d'attestation sortant cible et la gestion des rétrogradations, examinez les certificats délégués (BYON), et lisez la posture de vérification par numéro et entrante de votre trafic vocal.

# Posture d'attestation STIR/SHAKEN

STIR/SHAKEN attache une signature cryptographique à chaque appel sortant,
évaluée à l'un des trois niveaux d'attestation : **A** (complet — l'opérateur
vous connaît ainsi que votre droit d'utiliser le numéro appelant), **B**
(partiel — l'opérateur vous connaît, mais pas l'autorisation de chaque numéro),
ou **C** (passerelle — origine non vérifiée). Les destinataires utilisent ce
niveau pour évaluer le risque d'appels automatisés (robocalls), de sorte que
votre posture influence directement les taux de réponse.

Prenez en charge votre posture d'attestation depuis **Paramètres → Conformité →
Attestation** : déclarez le niveau que vous visez pour les appels sortants,
décidez comment les rétrogradations sous la cible sont rapportées, enregistrez
des certificats délégués qui élèvent les numéros externes vérifiés (BYON) du
niveau passerelle (C) au niveau partiel (B), et lisez un instantané de posture
en direct de chaque numéro d'origine ainsi que de la vérification entrante.

<Warning>
  Cette page décrit les propres contrôles d'attestation de votre tenant. Il ne
  s'agit **pas d'un conseil juridique**, et Orbit n'impose ni un niveau cible
  pour vous, ni ne garantit aucune attestation STIR particulière — c'est
  l'opérateur de référence qui signe le trafic sortant, et il ne signera pas à
  un niveau supérieur à celui attesté par la plateforme. La politique et les
  statuts que vous définissez ici pilotent le rapportage ; ils ne bloquent ni
  ne réacheminent jamais un appel.
</Warning>

***

## 1. Portée des contrôles

Votre politique d'attestation est un ensemble unique de quatre choix
appartenant au tenant :

| Contrôle                                      | Valeurs                                                        | Ce qu'il régit                                                                                                                                                                                                   |
| --------------------------------------------- | -------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Cible d'attestation sortante**              | `A` (complet), `B` (partiel), `C` (passerelle)                 | Le niveau SHAKEN que vous visez. Les comparaisons de posture signalent chaque numéro d'origine qui atteste en dessous.                                                                                           |
| **Gestion des rétrogradations**               | `monitor` (enregistrer silencieusement, par défaut) ou `alert` | Comment les appels sous la cible sont traités dans le rapportage. Une préférence d'observabilité uniquement — cela ne bloque ni ne réachemine jamais un appel.                                                   |
| **Plancher de vérification entrante**         | `any`, `A`, `B`, ou `C`                                        | Le niveau d'en-tête Identity entrant que vous considérez comme vérifié pour la posture anti-fraude. `any` accepte une signature valide à n'importe quel niveau ; un plancher en lettre exige au moins ce niveau. |
| **Indicateur de risque d'usurpation (spoof)** | Activé / désactivé                                             | Si les appels entrants non signés ou ayant échoué à la validation comptent comme risque d'usurpation dans votre instantané de posture. Rapportage uniquement — aucun appel entrant n'est jamais bloqué.          |

Il y a trois couches de contrôles sur la même page : le **formulaire de
politique** (ces quatre choix), la section **certificats délégués**
(améliorations BYON), et l'**instantané de posture** (mesure en lecture seule).
Les trois points de terminaison vivent sous `/compliance/attestation` et
nécessitent une session authentifiée.

***

## 2. Définir votre cible et la gestion des rétrogradations

Seuls les **propriétaires et administrateurs** d'un espace de travail peuvent
écrire la politique.

1. Ouvrez **Paramètres → Conformité → Attestation**.
2. Sous **Politique d'attestation**, choisissez votre niveau cible. Rappelez-vous
   la pondération : les numéros que vous possédez attestent A, les numéros
   loués attestent B, et tout le reste atteste C.
3. Choisissez un mode de rétrogradation — la plupart des tenants laissent
   **Surveillance** activée et passent à **Alerte** lorsqu'ils travaillent
   activement sur un écart.
4. Définissez le plancher de vérification entrante et l'indicateur de risque
   d'usurpation.
5. Sélectionnez **Enregistrer la politique**.

La même politique est lisible et modifiable via l'API :

* `GET /compliance/attestation/policy` renvoie la politique (avec des valeurs
  par défaut sûres pour un tenant qui ne l'a jamais définie).
* `PUT /compliance/attestation/policy` accepte un patch partiel ; les champs
  absents conservent leur valeur actuelle.

Les rétrogradations sous la cible restent une sémantique de rapportage :
définir `alert` signale les appels qui attestent en dessous de votre cible afin
que votre équipe puisse les examiner — l'appel passe toujours.

***

## 3. Examiner les certificats délégués (BYON / identifiant d'appelant vérifié)

Les niveaux sortants dérivent de la propriété du numéro : un numéro possédé
est A, une location active dans un pool est B, et tout le reste — y compris un
numéro externe ou hébergé vérifié que vous contrôlez légitimement mais ne
possédez pas dans Orbit (BYON) — est passerelle (C). Les opérateurs en aval
présentent souvent les appels notés C avec un marquage de spam, ce qui réduit
les taux de réponse.

L'enregistrement d'un **certificat délégué** ATIS-1000092 élève les numéros
qu'il couvre de C à B. Un certificat délégué ne peut atteindre que le niveau
**partiel (B), jamais complet (A)** : la chaîne est fournie par le tenant et sa
liste de couverture enregistrée est une saisie libre, de sorte que la
plateforme ne peut pas se porter garante d'une attestation complète — et un
certificat auto-enregistré ne doit jamais usurper cela.

Le registre vit à `/compliance/attestation/delegate-certs` avec un cycle de vie
complet : **enregistrer** (`POST`), **lister** (`GET`), **révoquer**
(`DELETE`). La section du tableau de bord sur la même page l'appelle pour vous.

### Enregistrer un certificat

1. Obtenez la chaîne de certificats délégués (PEM) auprès de votre fournisseur
   de services, selon ATIS-1000092.
2. Sélectionnez **Enregistrer un certificat**.
3. Collez la chaîne de certificats, listez les **numéros couverts** en E.164
   (séparés par des virgules ou des retours à la ligne), et définissez la
   fenêtre **valide à partir de** / **valide jusqu'à**. Vous pouvez étiqueter
   le certificat et enregistrer son **Service Provider Code (SPC)** — les deux
   sont facultatifs. Un certificat peut couvrir des numéros individuels, des
   plages de numéros inclusives, ou les deux.
4. **Enregistrer.** La couverture commence à l'horodatage **valide à partir
   de** du certificat.

### Lire le tableau

Chaque certificat enregistré affiche son nom, sa couverture (les numéros et
plages qu'il autorise), son **statut effectif**, et sa date de fin de validité.
Le statut effectif est dérivé en direct, de sorte que vous voyez l'état
pertinent pour la politique, pas seulement ce que le registre a reçu en
dernier :

* **Actif** — valide maintenant ; les numéros couverts attestent B.
* **En attente** — enregistré mais le moment **valide à partir de** est encore
  dans le futur.
* **Expiré** — au-delà de **valide jusqu'à** ; la couverture ne s'applique plus
  et les numéros reviennent à leur niveau basé sur la propriété.
* **Révoqué** — vous l'avez révoqué ; même repli qu'expiré.

### Révoquer

Sélectionnez l'action corbeille sur un certificat et confirmez. La révocation
empêche les numéros couverts d'attester B **immédiatement** — ils reviennent à
leur niveau basé sur la propriété — et ne peut pas être annulée. L'enregistrement
est conservé avec une ligne révoqué-par pour l'audit ; révoquer ne supprime pas
l'historique.

***

## 4. Lire la posture de votre trafic

La carte **Posture d'attestation** sur la même page
(`GET /compliance/attestation/posture`) mesure votre état actuel par rapport à
votre politique.

### Numéros d'origine

Une ligne de totaux montre combien de numéros d'origine vous avez, combien
atteignent votre cible, combien sont en dessous, et la répartition par niveau
(A / B / C). En dessous, un tableau par numéro liste chaque numéro, sa
**source** (`owned` ou `leased`), le niveau d'attestation qui lui est appliqué,
et s'il atteint votre cible — afin que vous puissiez repérer l'identifiant
précis en retard au lieu de lire seulement un agrégat.

### Vérification entrante

Un résumé entrant sur les 30 derniers jours compte les **appels entrants
totaux**, **vérifiés**, **non vérifiés**, **risque d'usurpation**, et le
**taux vérifié**, où « vérifié » signifie que l'en-tête Identity entrant
atteint le plancher de vérification que vous avez défini dans la politique. Un
appel compte comme risque d'usurpation lorsqu'il est non signé ou échoue à la
validation SHAKEN et que votre indicateur de risque d'usurpation est activé.

### Comment les niveaux affectent le traitement à la passerelle

Les niveaux d'attestation voyagent avec l'appel afin que les opérateurs
receveurs puissent évaluer le risque : A est le signal le plus fort, B est
accepté par la plupart des destinataires, et C est le plus faible et le plus
susceptible d'être traité comme douteux. Parce que la gestion des
rétrogradations et du risque d'usurpation ici est de rapportage uniquement,
« sous la cible » ou « non vérifié » ne signifie jamais bloqué — cela signifie
signalé pour votre examen.

***

## 5. Événements de réponse typiques

**Mise à niveau partielle sur les numéros BYON.** Votre trafic sortant provient
d'un identifiant d'appelant externe ou hébergé vérifié que votre équipe
contrôle mais ne possède pas dans Orbit, de sorte que ces appels attestent C et
sont signalés comme sous la cible. Enregistrez un certificat délégué couvrant
ces numéros ; ils passent à B et se lisent comme atteignant une cible C ou B
dans le tableau par numéro.

**Certificat approchant de l'expiration.** Surveillez la colonne **valide
jusqu'à**, et réenregistrez avec une chaîne renouvelée avant que la fenêtre ne
se ferme. Une fois passé en **Expiré**, les numéros couverts retombent à leur
niveau basé sur la propriété, ce qui rouvre l'écart sous la cible.

**Cible irréaliste.** Si vous définissez la cible A tout en émettant depuis des
numéros loués (B) ou des numéros BYON non couverts (C), le compteur sous la
cible s'allume — soit couvrez ces numéros avec un certificat délégué (si BYON
et que vous détenez la chaîne), soit acceptez une cible B jusqu'à ce que la
couverture change.

**Pic de risque d'usurpation entrant.** Lorsque le résumé entrant montre une
chute suspecte du taux vérifié ou un pic de risque d'usurpation, examinez le
trafic avant d'ajuster votre plancher. Serrer le plancher à `A uniquement`
reclassifie chaque appel entrant B et C comme non vérifié — traitez cela comme
un changement d'aide à l'examen, pas comme une règle de blocage.

***

## 6. Posture appartenant au tenant

Ces contrôles sont **les vôtres à exécuter, non imposés par Orbit.** Vous
choisissez la cible, la gestion des rétrogradations, le plancher entrant, et la
couverture des certificats. Orbit enregistre la politique, rapporte comment vos
numéros et votre trafic entrant se mesurent par rapport à elle, et dérive le
statut effectif des certificats — il n'impose aucun niveau, et il ne garantit
aucun résultat d'attestation STIR. Le jugement réglementaire sur le niveau
qu'un programme donné doit détenir reste entre vous et votre conseiller
juridique.

***

## Références associées

* [Vue d'ensemble du canal vocal](/channels/voice/stir-shaken) — comment les
  niveaux d'attestation STIR/SHAKEN se comportent à travers votre trafic vocal.
* [Verify](/verify/overview) — fonctionnalités de vérification des destinataires
  qui complètent la posture d'identifiant d'appelant.
