Så beställer du ett Peppol-certifikat med CSR
När du beställer med CSR skapar du den privata nyckeln själv och skickar bara in certifikatbegäran (CSR) till OpenPeppol. Den privata nyckeln lämnar aldrig din miljö. Därefter hämtar du det signerade certifikatet i DigiCerts enrolmentportal.
Du behöver OpenSSL och tillgång till OpenPeppol Service Desk. Arbetet sker i tre delar: skapa CSR:en, skicka in den och slutför enrolment inom 10 dagar från att du fått inloggningsuppgifterna.
Innan du börjar
- För testcertifikat krävs ett undertecknat Peppol Service Provider Agreement och ett registreringsbevis som är högst tre månader gammalt.
- För produktionscertifikat krävs dessutom att du inte har några obetalda avgifter till OpenPeppol och att du har klarat relevant testsvit i Peppol Testbed.
Skapa CSR:en
Steg 1. Skapa en lösenordsskyddad privat RSA-nyckel på 2048 bitar. OpenPeppol kräver RSA 2048.
openssl genpkey -algorithm RSA -pkeyopt rsa_keygen_bits:2048 \
-aes256 -out ~/peppol-signing-key.pem
Steg 2. Skapa CSR:en. Lämna subject tomt, eftersom certifikatutfärdaren sätter subject, SAN och tilläggsvärden utifrån uppgifterna om dig som tjänsteleverantör.
openssl req -new -sha256 \
-key ~/peppol-signing-key.pem \
-out ~/peppol-signing.csr \
-subj "/"
Steg 3. Kontrollera CSR:en.
openssl req -in ~/peppol-signing.csr -text -noout
Förvara den privata nyckeln och dess lösenord säkert. Du behöver dem för att installera det signerade certifikatet.
Skicka in CSR:en
- Logga in på openpeppol.atlassian.net och skapa en certifikatbeställning i OpenPeppol Service Desk.
- Välj certifikatets syfte (TEST eller PROD), typ (AP eller SMP), version (G3) och beställningssätt (CSR-based).
- Vänta på inloggningsuppgifterna för enrolment, som skickas via e-post och sms när beställningen har behandlats.
- Logga in i DigiCerts enrolmentportal med uppgifterna, klistra in hela innehållet i
~/peppol-signing.csroch hämta det signerade certifikatet (PKCS#7). - Slutför enrolment inom 10 dagar från att du fick inloggningsuppgifterna. Därefter slutar enrolmentkoden att gälla.
Upprepa för varje certifikat du behöver, till exempel ett accesspunktscertifikat för TEST och ett för PROD.
När du har certifikatet
Kom överens med din kontakt på Qvalia om hur det signerade certifikatet och den privata nyckeln installeras på din hostade accesspunkt. Skicka aldrig den privata nyckeln eller dess lösenord med e-post.
Om det fortfarande inte fungerar
- Har enrolmentkoden slutat gälla begär du en ny via OpenPeppol Service Desk. Har du tappat bort den privata nyckeln eller lösenordet måste du skapa en ny CSR och beställa ett nytt certifikat.
- Kontrollera att CSR:en innehåller en RSA-nyckel på 2048 bitar med
openssl req -in ~/peppol-signing.csr -text -noout, och att du valde G3 och rätt syfte och typ i beställningen. - Frågor om beställningen eller enrolment ställer du till OpenPeppol Service Desk. Frågor om installationen på din hostade accesspunkt ställer du till din partneransvariga på Qvalia, eller till Qvalias support via qvalia.com/contact-support.