Functie
Certificaten
Rust op Functies en de producten die ze invullen. Bevestigd door vdo89 op 28 september 2026. Bron in de atlas
Afbakening
Sleutelbeheer onder Sleutelbeheer, software-identiteit onder Identiteit van applicaties.
- Diensten
- Gebruikssituaties
Onderwerpen
Certificaten en PKI
Waar certificaten vandaan komen en hoe lang ze gelden. De interne RWS-PKI is de wortel, iedere cel heeft een eigen tussen-CA, certificaten zijn kortlevend en worden automatisch vernieuwd, en publieke namen hebben een gescheiden keten.
Ondertekening en herkomst
Een onafhankelijke besturing van het platform tekent resultaat, onderdelenlijst en herkomst, nooit de bouwtaak; iedere handtekening staat in een eigen transparantielogboek op het vlootcluster. Tot groeipadstap 2 met een bouwsleutel, daarna zonder langlevende sleutel.
Celgrens, verbindingen en certificaten
De cel is een vertrouwensgrens: beheerrechten, geheimen en certificaten gelden per cel, verkeer tussen de cellen is standaard geweigerd, en alleen vlootbrede rollen en vastgelegde stromen gaan over de grens.
Adres, verbindingen en versleuteling
De database is alleen bereikbaar via een eigen adres en naam voor de schrijvende kant, alleen met TLS 1.3, en alleen voor de toepassingen en platformdiensten die de dienstbeschrijving en het netwerkbeleid toestaan.
Beveiliging van het vlootbeheer
Wie het vlootbeheer beheerst, raakt beide cellen. Daarom gelden extra beoordeling, hardwaresleutels, opname van iedere sessie, gescheiden ingangen, geheimen per cel en een eigen dreigingsmodel.
Publicatie, namen en TLS
Hoe een dienst van buiten bereikbaar wordt: via een eigen virtueel adres op de externe verkeersverdeling, als doorgifte zonder TLS-afsluiting, met TLS, certificaat en naam bij de ingang of bij de dienst zelf.
Toegang, identiteit en geheimen
Wie zich op een applicatiecluster aanmeldt en met welke rechten, hoe toepassingen worden uitgerold, en hoe toepassingen en besturingen aan identiteit, geheimen en certificaten komen.
Wat voor ieder onderdeel geldt
De regels die ieder onderdeel van het platform volgt: inrichting uit code, zelfstandig per cel, toegang op identiteit, alleen vrijgegeven software, logboeken naar het SOC, ondersteunde versies, beproefde draaiboeken en één eindverantwoordelijke.
Open standaarden
Welke open standaarden het platform per onderwerp volgt, zodat inrichting, gegevens en bewijs leesbaar blijven buiten het huidige product, en hoe het de standaarden van de lijst ‘pas toe of leg uit’ toepast.