08.11.2014 Views

Implementatieplan 'Vervangen certificaten voor Digikoppeling ...

Implementatieplan 'Vervangen certificaten voor Digikoppeling ...

Implementatieplan 'Vervangen certificaten voor Digikoppeling ...

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Definitief | <strong>Implementatieplan</strong> ‘Vervangen <strong>certificaten</strong> <strong>voor</strong> <strong>Digikoppeling</strong>’ | 9 september 2011<br />

Authenticeren en autoriseren werkt anders <strong>voor</strong> de beide standaarden,<br />

WUS en ebMS, waar <strong>Digikoppeling</strong> op is gebaseerd. WUS wordt gebruikt<br />

bij bevragingen waar snelheid cruciaal is en betrouwbaarheid hieraan<br />

ondergeschikt. EbMS wordt gebruikt bij meldingen waar betrouwbaarheid<br />

essentieel is en snelheid belangrijk maar wel hieraan ondergeschikt.<br />

WUS wisselt <strong>certificaten</strong> automatisch uit in die gevallen waarin deze<br />

gebruikt worden <strong>voor</strong> TLS (of SSL) en digitale ondertekening (signing) van<br />

berichten. Bij encryptie van berichten is dit niet het geval, maar er is nog<br />

geen overheidspartij die dit toepast (<strong>voor</strong> zover bekend). Het is daarom<br />

mogelijk dat <strong>certificaten</strong> alleen vervangen worden door de eigenaar van<br />

het certificaat, maar in een aantal gevallen is ook afgeweken van deze<br />

ideale implementatie. Het is daarom verstandig om ook de andere<br />

partij(en) het gewijzigde certificaat te verstrekken.<br />

EbMS wisselt <strong>certificaten</strong> niet automatisch uit. Deze <strong>certificaten</strong> zijn<br />

opgenomen in de CPA waarmee berichtenverkeer geconfigureerd wordt.<br />

Het is bij ebMS daarom altijd nodig om met de nieuwe <strong>certificaten</strong> ook een<br />

nieuwe CPA aan te maken en deze tussen de beide communicatiepartners<br />

uit te wisselen.<br />

1.2 Scenario’s<br />

Denkbare scenario’s <strong>voor</strong> situaties waarbij partij A rechtstreeks<br />

communiceert met partij B (i.e. rechtstreeks berichtenverkeer zonder<br />

tussenkomst van een intermediair):<br />

1. Partijen A en B maken beide gebruik van Diginotar-<strong>certificaten</strong>.<br />

Beide partijen moeten Diginotar-<strong>certificaten</strong> vervangen en er<strong>voor</strong><br />

zorgen dat:<br />

a. zij het eigen certificaat opnemen in de eigen keystore en<br />

toepassen in plaats van het Diginotar-certificaat (WUS-TLS);<br />

b. zij het eigen certificaat opnemen in de <strong>Digikoppeling</strong>-adapter<br />

en toepassen in plaats van het Diginotar-certificaat (WUSsigning);<br />

c. zij gezamenlijk met de andere partij een nieuwe CPA maken<br />

waarin de nieuwe <strong>certificaten</strong> van beide partijen zijn<br />

opgenomen en deze CPA importeren in hun <strong>Digikoppeling</strong>adapter<br />

(ebMS – zie <strong>voor</strong> meer informatie paragraaf 1.3) 1 .<br />

1<br />

Niet elke leverancier van <strong>Digikoppeling</strong>-adapters ondersteunt het importeren van CPA’s. In dat<br />

geval zal configuratie van de <strong>Digikoppeling</strong>-adapter en eventuele keystore en truststore moeten<br />

plaatsvinden. Overleg hierover met uw leverancier.<br />

Pagina 5 van 12

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!