08.11.2014 Views

Implementatieplan 'Vervangen certificaten voor Digikoppeling ...

Implementatieplan 'Vervangen certificaten voor Digikoppeling ...

Implementatieplan 'Vervangen certificaten voor Digikoppeling ...

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Definitief | <strong>Implementatieplan</strong> ‘Vervangen <strong>certificaten</strong> <strong>voor</strong> <strong>Digikoppeling</strong>’ | 9 september 2011<br />

ii. SHA-256 met RSA-2048 en een maximale<br />

geldigheid van 3 jaar;<br />

<br />

<br />

moet een CSR gegenereerd worden met het gekozen<br />

algoritme (SHA1WithRSAencryption of<br />

SHA256WithRSAencryption);<br />

moet de CSR bij de CSP worden ingediend.<br />

Opmerking: aan de CSP kan worden gevraagd het nieuwe<br />

certificaat op te leveren als .p7b-bestand in plaats van<br />

.cer-bestand. Het .p7b-formaat bevat tevens de bij de<br />

nieuwe CSP behorende certificaathiërarchie;;<br />

4. Sluit een nieuwe overeenkomst met de afzonderlijke service<br />

consumers en zorg er<strong>voor</strong> dat binnen deze overeenkomst de<br />

public keys (.cer-bestanden) worden uitgewisseld.<br />

Opmerking: het initiatief <strong>voor</strong> deze overeenkomst ligt normaliter<br />

bij de service consumer. Logius adviseert om <strong>voor</strong> deze<br />

overeenkomst gebruik te maken van een consumption request via<br />

het <strong>Digikoppeling</strong> Service Register. Overeenkomstgegevens en<br />

bijbehorende (publieke) certificaatgegevens worden daarmee<br />

geborgd in het Register; u heeft daardoor in de toekomst een<br />

overzicht van alle partijen waarmee koppelingen bestaan;<br />

5. In geval van een koppeling op basis van ebMS: genereer een<br />

nieuwe CPA (in de regel wordt deze gemaakt door de consumer)<br />

en valideer deze CPA (let er met name op dat hierin de juiste<br />

certificaatinfo is opgenomen).<br />

Opmerking: de CPA hoeft niet te worden aangepast indien de<br />

infrastructuur (bij beide partijen) is ingericht op basis van TLS (of<br />

SSL)-offloading (of andere gevallen waarbij TLS / SSL-afhandeling<br />

niet in de <strong>Digikoppeling</strong>-adapter is ondergebracht).<br />

Logius adviseert om de nieuwe CPA door de consumer te laten<br />

opnemen in het consumption request dat deze aan de provider<br />

richt; u heeft daardoor in de toekomst een overzicht van alle<br />

partijen waarmee koppelingen bestaan;<br />

6. Stel in overleg met de consumer(s) een plan op <strong>voor</strong> het<br />

vervangen van de <strong>certificaten</strong> en (mogelijk) CPA. Let hierbij <strong>voor</strong>al<br />

op:<br />

<br />

<br />

<br />

Afstemming met alle betrokken afnemende partijen<br />

(consumers) en prioritering per partij (vervanging zal per<br />

individuele consumer moeten worden afgestemd) 5 ;<br />

Een geschikte datum/ tijdstip <strong>voor</strong> beide partijen;<br />

Een geschikte testprocedure;<br />

7. Pas aan beide zijden <strong>certificaten</strong> (keystores, truststore) en, indien<br />

relevant, CPA aan (upgrade adapter).<br />

5 Aanpassen van het certificaat (en CPA) moet in het geval van ebMS <strong>voor</strong> alle aangesloten partijen<br />

tegelijk plaatsvinden. Zodra certificaat en/of CPA door de ene partner is aangepast, werkt de ebMSverbinding<br />

namelijk niet meer <strong>voor</strong> de aangesloten partijen. Zij zullen aan hun kant<br />

certificatestores en CPA zo snel mogelijk up-to-date moeten brengen. Partijen die een TLS/SSLoffloader<br />

gebruiken, hoeven in de regel niets te ondernemen, mits:<br />

1. het CPA-ID gelijk blijft;<br />

2. zij <strong>certificaten</strong> niet individueel in de truststore van de offloader hebben opgenomen;<br />

3. er behalve het certificaat niets wijzigt.<br />

Pagina 9 van 12

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!