08.11.2014 Views

Implementatieplan 'Vervangen certificaten voor Digikoppeling ...

Implementatieplan 'Vervangen certificaten voor Digikoppeling ...

Implementatieplan 'Vervangen certificaten voor Digikoppeling ...

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Definitief | <strong>Implementatieplan</strong> ‘Vervangen <strong>certificaten</strong> <strong>voor</strong> <strong>Digikoppeling</strong>’ | 9 september 2011<br />

ii. SHA-256 met RSA-2048 en een maximale<br />

geldigheid van 3 jaar;<br />

<br />

<br />

moet een CSR gegenereerd worden met het gekozen<br />

algoritme (SHA1WithRSAencryption of<br />

SHA256WithRSAencryption);<br />

moet bij de CSR bij de CSP worden ingediend.<br />

Opmerking: aan de CSP kan worden gevraagd het nieuwe<br />

certificaat op te leveren als .p7b-bestand in plaats van<br />

.cer-bestand. Het .p7b-formaat bevat tevens de bij de<br />

nieuwe CSP behorende certificaathiërarchie;<br />

3. Sluit een nieuwe overeenkomst met de service provider en zorg<br />

er<strong>voor</strong> dat binnen deze overeenkomst de public keys (.cerbestanden)<br />

worden uitgewisseld.<br />

Opmerking: het initiatief <strong>voor</strong> deze overeenkomst ligt normaliter<br />

bij de service consumer. Logius adviseert om <strong>voor</strong> deze<br />

overeenkomst gebruik te maken van een consumption request via<br />

het <strong>Digikoppeling</strong> Service Register. Overeenkomstgegevens en<br />

bijbehorende (publieke) certificaatgegevens worden daarmee<br />

geborgd in het Register;<br />

4. In geval van een koppeling op basis van ebMS: genereer een<br />

nieuwe CPA (in de regel wordt deze gemaakt door de consumer)<br />

en valideer deze CPA (let er met name op dat hierin de juiste<br />

certificaatinfo is opgenomen).<br />

Opmerking: de CPA hoeft niet te worden aangepast indien de<br />

infrastructuur is ingericht op basis van TLS / SSL-offloading (of<br />

andere gevallen waarbij TLS / SSL-afhandeling niet in de<br />

<strong>Digikoppeling</strong>-adapter is ondergebracht).<br />

Logius adviseert om de nieuwe CPA door de consumer te laten<br />

opnemen in het consumption request dat deze aan de provider<br />

richt;<br />

5. Stel in overleg met de provider een plan op <strong>voor</strong> het vervangen<br />

van de <strong>certificaten</strong> en (mogelijk) CPA. Let hierbij <strong>voor</strong>al op:<br />

Een geschikte datum/ tijdstip <strong>voor</strong> beide partijen 6 ;<br />

<br />

Een geschikte testprocedure;<br />

6. Pas aan beide zijden <strong>certificaten</strong> (keystores, truststore) en, indien<br />

relevant, CPA aan (upgrade adapter).<br />

Opmerkingen:<br />

Niet in alle gevallen is het noodzakelijk om het certificaat<br />

van de communicatiepartner lokaal te installeren (maar<br />

veelal wordt dit wel vereist door de adapter of het<br />

onderliggende platform);<br />

6 Aanpassen van het certificaat (en CPA) moet in het geval van ebMS <strong>voor</strong> beide aangesloten partijen<br />

tegelijk plaatsvinden. Zodra certificaat en/of CPA door de ene partner is aangepast, werkt de ebMSverbinding<br />

namelijk niet meer <strong>voor</strong> de aangesloten partijen. Zij zullen aan hun kant<br />

certificatestores en CPA zo snel mogelijk up-to-date moeten brengen. Partijen die een TLS/SSLoffloader<br />

gebruiken, hoeven in de regel niets te ondernemen, mits:<br />

1. het CPA-ID gelijk blijft;<br />

2. zij <strong>certificaten</strong> niet individueel in de truststore van de offloader hebben opgenomen;<br />

3. er behalve het certificaat niets wijzigt.<br />

Pagina 11 van 12

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!