Concept

Uitleg
Enterprise
Term die HARICA gebruikt voor een organisatie.
Enterprise ManagerBeheerder van SURF die Enterprises aanmaakt en de eerste Enterprise Admin toevoegt. 
Enterprise AdminBeheerder van een instelling die o.a. domeinen kan toevoegen en valideren. Deze Admin kan andere Users de rechten voor Admin en/of Approver toekennen. Is niet automatisch ook Approver.
Enterprise ApproverBeheerder van een instelling die certificaataanvragen kan goedkeuren (niet van zichzelf). Is niet per definitie Admin.
Enterprise UserEindgebruiker die inlogt met een binnen CertManager bekend domein. Die kan certificaten aanvragen binnen de Enterprise. Hiervoor hoeven geen extra rechten toegekend te worden. Als een eindgebruiker TOTP instelt kan deze door een Admin rechten als Admin of Approver krijgen. 

Aandachtspunten bij het aanvragen van certificaten

  1. Domeinnamen zijn hoofdlettergevoelig. Als een domein dus met HuisStijl wordt toegevoegd, moet de domeinnaam voorbeeld.HuisStijl.nl toegevoegd worden, anders werkt het niet

  2. Let op je DNS configuratie als deze intern andere antwoorden geeft als voor extern. Dat leidt tot CAA issues. Als het om een (sub)zone gaat die extern niet resolved moet je de NS records daarvoor ook niet publiek beschikbaar maken.
  3. Cross-signed root. Sommige leveranciers zoals Java willen graag het 2021 naar 2015 cross-signature certificaat expliciet erbij hebben. Anders wordt de chain niet als geldig gezien. Deze wordt standaard megeleverd in de 'PEM with full chain' maar is ook hier te vinden.
  4. Akamai heeft Harica nog niet in hun trust store. Hier wordt aan gewerkt. Als workaround kan je Certificaat pinning toe passen na het vervangen. Meer info hierover op: https://community.akamai.com/customers/s/article/How-to-rotate-origin-certificate-and-update-certificate-pinned-to-Akamai-with-minimal-to-no-downtime?language=en_US

Help! Mijn certificaataanvraag hangt vast!

1. Check of een tweede gebruiker van je instelling de certificaataanvraag goedgekeurd heeft (je kunt dit niet zelf doen). Hiervoor heeft de collega een "validator group" toewijzing van jouw organisatie nodig.
2. Check de CAA van je domein of subdomein. Hier moet op zijn minst "issue 0 harica.gr" in voorkomen.
3. Check je DNS! Gaat het om een certificaat in een interne zone? Zorg dan dat de zone niet extern aangekondigd wordt (in een NS record) of dat hij een extern NXDOMAIN geeft.

Handleiding voor Enterprise Admins

HARICA's CertManager Portal biedt Enterprise Admins uitgebreide tools voor het beheren van certificaten, domeinen en gebruikers binnen een Enterprise. Deze handleiding beschrijft stap voor stap de functies die beschikbaar zijn voor Enterprise Admins.


1. Toegang krijgen tot de rol van Enterprise Admin

  1. Registreren op de portal:

  2. Twee-factor-authenticatie (2FA):

  3. Toegang verkrijgen als Enterprise Admin:


2. Rollen toewijzen aan gebruikers

  1. Gebruikers selecteren:

  2. Enterprise-rollen activeren:

  3. Voorwaarden voor toegang:


3. Domeinen toevoegen aan een Enterprise

  1. Een domeinverzoek indienen:

  2. CSV invullen en uploaden:

  3. Validatieproces:


4. Domeinvalidatie starten

  1. Ga naar het tabblad Domains:

  2. Validatie starten:


5. Juridische documenten indienen voor validatie (OV of EV)

Dit is door SURF uitgevoerd en is dus alleen nodig bij een wijziging van de OV-gegevens of op verzoek van SURF of HARICA.

  1. Documenten uploaden:

  2. Opmerkingen bij het uploaden:

  3. Validatie door HARICA:

Neem voor het aanvragen van een EV-validatie contact op met certificaten-beheer@surf.nl. Het is hiervoor nodig om een "EV - QWAC Subscriber Agreement Addendum" te laten tekenen door je CIO (of vergelijkbaar). Hierna neemt HARICA contact met jouw instelling op om de aanvraag te valideren. Na validatie krijg je een kortingscode voor de EV-certificaten zoals in de portal getoond. Deze zijn geen onderdeel van het flat-fee contract en moeten dus apart worden afgerekend met creditcard.


6. Certificaten beheren

  1. Certificaten bekijken:

  2. Details en downloads:

  3. Certificaten intrekken:

  4. Rapporten genereren:


7. Bulk S/MIME certificaten uitgeven

  1. Bulkverwerking starten:

  2. CSV uploaden:

  3. Certificaten downloaden:

  4. Certificaten beheren:


Handleiding voor Enterprise Approvers

Als Enterprise Approver heb je de verantwoordelijkheid om SSL- en S/MIME-certificaatverzoeken te beoordelen, goed te keuren en certificaten te beheren binnen HARICA’s CertManager Portal. Deze handleiding legt stap voor stap uit hoe je deze taken kunt uitvoeren.


1. Toegang krijgen tot de rol van Enterprise Approver

  1. Registreren en inloggen:

  2. Twee-factor-authenticatie (2FA):

  3. Toegang verkrijgen als Enterprise Approver:

  4. Bevoegdheden van een Enterprise Approver:


2. SSL-certificaatverzoeken beoordelen

  1. Certificaatverzoeken bekijken:

  2. Een verzoek beoordelen:


3. S/MIME-certificaatverzoeken beoordelen

  1. Certificaatverzoeken bekijken:

  2. Een verzoek beoordelen:

  3. Goedkeuren of afwijzen:


4. Certificaten beheren

  1. Uitgegeven certificaten bekijken:

  2. Certificaatbeheer: