<html><head><meta http-equiv="Content-Type" content="text/html charset=utf-8"></head><body style="word-wrap: break-word; -webkit-nbsp-mode: space; -webkit-line-break: after-white-space;" class=""><div class="">Erwann,</div><div class=""><br class=""></div><div class="">Thanks for the feedback!</div><br class=""><div><blockquote type="cite" class=""><div class="">On Jul 20, 2017, at 7:16 AM, Erwann Abalea <<a href="mailto:Erwann.Abalea@docusign.com" class="">Erwann.Abalea@docusign.com</a>> wrote:</div><br class="Apple-interchange-newline"><div class=""><span style="font-family: Helvetica; font-size: 12px; font-style: normal; font-variant-caps: normal; font-weight: normal; letter-spacing: normal; text-align: start; text-indent: 0px; text-transform: none; white-space: normal; word-spacing: 0px; -webkit-text-stroke-width: 0px; float: none; display: inline !important;" class="">Bonjour,</span><div class="" style="font-family: Helvetica; font-size: 12px; font-style: normal; font-variant-caps: normal; font-weight: normal; letter-spacing: normal; text-align: start; text-indent: 0px; text-transform: none; white-space: normal; word-spacing: 0px; -webkit-text-stroke-width: 0px;"><br class=""></div><div class="" style="font-family: Helvetica; font-size: 12px; font-style: normal; font-variant-caps: normal; font-weight: normal; letter-spacing: normal; text-align: start; text-indent: 0px; text-transform: none; white-space: normal; word-spacing: 0px; -webkit-text-stroke-width: 0px;">Looking back in time on the list for a reason to allow for underscore in SAN:dNSName, I found basically 2 potential reasons:</div><div class="" style="font-family: Helvetica; font-size: 12px; font-style: normal; font-variant-caps: normal; font-weight: normal; letter-spacing: normal; text-align: start; text-indent: 0px; text-transform: none; white-space: normal; word-spacing: 0px; -webkit-text-stroke-width: 0px;"> - allow things such as « _sip._<a href="http://tls.xxxxxxx.com/" class="" style="color: purple; text-decoration: underline;">tls.xxxxxxx.com</a> »</div><div class="" style="font-family: Helvetica; font-size: 12px; font-style: normal; font-variant-caps: normal; font-weight: normal; letter-spacing: normal; text-align: start; text-indent: 0px; text-transform: none; white-space: normal; word-spacing: 0px; -webkit-text-stroke-width: 0px;"> - provide certificates for names that are not internet routable, such as « m_staging9.<a href="http://xxxxxxx.com/" class="" style="color: purple; text-decoration: underline;">xxxxxxx.com</a> »</div><div class="" style="font-family: Helvetica; font-size: 12px; font-style: normal; font-variant-caps: normal; font-weight: normal; letter-spacing: normal; text-align: start; text-indent: 0px; text-transform: none; white-space: normal; word-spacing: 0px; -webkit-text-stroke-width: 0px;"><br class=""></div><div class="" style="font-family: Helvetica; font-size: 12px; font-style: normal; font-variant-caps: normal; font-weight: normal; letter-spacing: normal; text-align: start; text-indent: 0px; text-transform: none; white-space: normal; word-spacing: 0px; -webkit-text-stroke-width: 0px;">The first option is avoided here (and it’s fine), because this should go into an SRV-type entry (or in the SAN:URI for this example).</div><div class="" style="font-family: Helvetica; font-size: 12px; font-style: normal; font-variant-caps: normal; font-weight: normal; letter-spacing: normal; text-align: start; text-indent: 0px; text-transform: none; white-space: normal; word-spacing: 0px; -webkit-text-stroke-width: 0px;">The text of the proposed ballot opens the path to having underscores into the the « xxxxxx » portion. This path is closed later by the validation of domain authorization or control (except if method 3.2.2.4.11 is used).</div></div></blockquote><div><br class=""></div><div>It turns out that m_staging9.<a href="http://example.com" class="">example.com</a> is internet routable.  A real live example found in CT: <a href="https://demo_hotelrt.resalys.com/" class="">https://demo_hotelrt.resalys.com/</a>  This is an example of the use case that drove the part of the ballot.</div><div><br class=""></div><blockquote type="cite" class=""><div class=""><div class="" style="font-family: Helvetica; font-size: 12px; font-style: normal; font-variant-caps: normal; font-weight: normal; letter-spacing: normal; text-align: start; text-indent: 0px; text-transform: none; white-space: normal; word-spacing: 0px; -webkit-text-stroke-width: 0px;">Text in 7.1.4.2.1 disallows FQDNs that contain a label within the class of R-LDH labels than don’t start with « xn-- ». IIUC, such domains are still allowed under some TLDs that don’t support IDNA (such as « in--valid.am », « in--<a href="http://valid.gov/" class="" style="color: purple; text-decoration: underline;">valid.gov</a> », or « in--<a href="http://valid.co.uk/" class="" style="color: purple; text-decoration: underline;">valid.co.uk</a> »). I just validated that Safari, Firefox, and Chrome (on MacOSX) are happy to connect to <a href="http://in--valid.mydomain.com/" class="" style="color: purple; text-decoration: underline;">http://in--valid.mydomain.com</a> (for a properly owned my<span class="Apple-converted-space"> </span><a href="http://domain.com/" class="" style="color: purple; text-decoration: underline;">domain.com</a>).</div><div class="" style="font-family: Helvetica; font-size: 12px; font-style: normal; font-variant-caps: normal; font-weight: normal; letter-spacing: normal; text-align: start; text-indent: 0px; text-transform: none; white-space: normal; word-spacing: 0px; -webkit-text-stroke-width: 0px;">Is that the intention of the ballot to disallow CAs to provide certificates for such domains?</div></div></blockquote><div><br class=""></div>Yes.  I looked through all the unexpired certificates in CT and found only 765 certificates that have domain names with labels that don’t meet this requirement.  Of those, 671 are issued by Let’s Encrypt and 81 are issued by Comodo (all for CloudFlare).</div><div><br class=""></div><div>That leaves only 13 certificates out of 56,183,273 certificates that are impacted by this change that were issued by other CAs.<br class=""><div><br class=""></div><div>While the issue raised is possible, the reality is that it has almost zero impact (0.00002%).</div><div><br class=""></div><div>Thanks,</div><div>Peter</div><br class=""><blockquote type="cite" class=""><div class=""><div class="" style="font-family: Helvetica; font-size: 12px; font-style: normal; font-variant-caps: normal; font-weight: normal; letter-spacing: normal; text-align: start; text-indent: 0px; text-transform: none; white-space: normal; word-spacing: 0px; -webkit-text-stroke-width: 0px;"><br class=""><div class=""><div class="">Cordialement,</div><div class="">Erwann Abalea</div></div><br class=""><div class=""><blockquote type="cite" class=""><div class="">Le 20 juil. 2017 à 00:33, Ben Wilson via Public <<a href="mailto:public@cabforum.org" class="" style="color: purple; text-decoration: underline;">public@cabforum.org</a>> a écrit :</div><br class="Apple-interchange-newline"><div class=""><div lang="EN-US" link="blue" vlink="purple" class=""><div class="WordSection1" style="page: WordSection1;"><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class="">Also, I have capitalized “Domain Name” in the definition of “Domain Label”<span class="" style="background-color: white; background-position: initial initial; background-repeat: initial initial;">, as shown below and in the attached PDF document.</span></div><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class=""><o:p class=""> </o:p></div><div class=""><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class="">On Jul 19, 2017, at 3:52 PM, Peter Bowen <<a href="mailto:pzb@amzn.com" class="" style="color: purple; text-decoration: underline;">pzb@amzn.com</a>> wrote:<o:p class=""></o:p></div><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class=""><o:p class=""> </o:p></div><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class="">One more update before voting starts, based on a request from Adriano.  The definition of the term Wildcard Domain Name has been updated.<o:p class=""></o:p></div></div><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class=""><o:p class=""> </o:p></div><div class=""><blockquote class="" style="margin-top: 5pt; margin-bottom: 5pt;"><div class=""><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class="">On Jul 18, 2017, at 8:28 PM, Peter Bowen <<a href="mailto:pzb@amzn.com" class="" style="color: purple; text-decoration: underline;">pzb@amzn.com</a>> wrote:<o:p class=""></o:p></div></div><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class=""><o:p class=""> </o:p></div><div class=""><div class=""><div class=""><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class=""><span class="" style="font-size: 10.5pt;">Thanks to all who provided comments.  I’ve integrated the feedback from Kirk, Geoff, and Wayne, including using the definitions that Geoff proposed.  <span class="" style="color: rgb(255, 38, 0);">BR text that has changed is in red.  Additionally we dropping the proposed change for fully qualified domain name.</span></span><o:p class=""></o:p></div></div><div class=""><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class=""><o:p class=""> </o:p></div></div><div class=""><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class=""><span class="" style="font-size: 10.5pt;">Ryan and Ben have agreed to these changes. Voting is scheduled to start in about 18 hours.</span><o:p class=""></o:p></div></div><div class=""><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class=""><o:p class=""> </o:p></div></div><div class=""><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class=""><span class="" style="font-size: 10.5pt;">Thanks for the all the feedback!</span><o:p class=""></o:p></div></div><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class=""><o:p class=""> </o:p></div><div class=""><blockquote class="" style="margin-top: 5pt; margin-bottom: 5pt;"><div class=""><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class="">On Jul 12, 2017, at 10:24 AM, Ben Wilson via Public <<a href="mailto:public@cabforum.org" class="" style="color: purple; text-decoration: underline;">public@cabforum.org</a>> wrote:<o:p class=""></o:p></div></div><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class=""><o:p class=""> </o:p></div><div class=""><p class="line867" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif; font-variant-caps: normal; -webkit-text-stroke-width: 0px; word-spacing: 0px;"><strong class="">Ballot 202 - Underscore and Wildcard Characters</strong><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif; font-variant-caps: normal; -webkit-text-stroke-width: 0px; word-spacing: 0px;">The current Baseline Requirements do not expressly allow underscore characters in Subject Alternative Names. This ballot seeks to clarify that one or more underscore characters (“_”) are allowed in FQDNs. In many places it also replaces the term "FQDN" with "Domain Name" because "Domain Name" now means either "FQDN" or "Wildcard Domain Name". The ballot clarifies validation of wildcard domain names. It also cleans up some of the language in Sections 3.2.2.4 and 7.1.4.2.1 of the Baseline Requirements.<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line862" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif; font-variant-caps: normal; -webkit-text-stroke-width: 0px; word-spacing: 0px;">The following motion has been proposed by Ben Wilson of DigiCert and endorsed by Peter Bowen of Amazon and Ryan Sleevi of Google to introduce new Final Maintenance Guidelines for the "Baseline Requirements Certificate Policy for the Issuance and Management of Publicly-Trusted Certificates" (Baseline Requirements).<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif; font-variant-caps: normal; -webkit-text-stroke-width: 0px; word-spacing: 0px;">--Motion Begins--<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif; font-variant-caps: normal; -webkit-text-stroke-width: 0px; word-spacing: 0px;">A. In Sections 1.3.2, 1.6 (Base Domain Name), 2.2, 3.2.2.4, 3.2.2.4.5, 3.2.2.4.6, 3.2.2.4.10, 3.2.2.4.11, 4.2.1, 4.9.1.1.6, and 4.9.11 of the Baseline Requirements, REPLACE the words "Fully Qualified Domain Name" and "FQDN" with "Domain Name".<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif; font-variant-caps: normal; -webkit-text-stroke-width: 0px; word-spacing: 0px;">B. In Section 1.6.1 of the Baseline Requirements, in the definition for "Authorization Domain Name”, replace “FQDN” with “Domain Name” and change the third sentence to utilize the term “Wildcard Domain Name” such that the definition reads as follows: The Domain Name used to obtain authorization for certificate issuance for a given Domain Name. The CA may use the<span class="Apple-converted-space"> </span><span class="" style="color: rgb(255, 38, 0);">Domain Name</span><span class="Apple-converted-space"> </span>returned from a DNS CNAME lookup as the Domain Name for the purposes of domain validation. If the Domain Name is a Wildcard Domain Name, then the CA MUST remove “*.” from the left most portion of<span class="Apple-converted-space"> </span><span class="" style="color: rgb(255, 38, 0);">the<span class="Apple-converted-space"> </span></span>requested Domain Name. The CA may prune zero or more labels from left to right until encountering a Base Domain Name and may use any one of the intermediate values for the purpose of domain validation.<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">C. In Section 1.6.1 of the Baseline Requirements, INSERT the following definition: "Domain Label: <span class="" style="color: rgb(255, 38, 0); background-color: white; background-position: initial initial; background-repeat: initial initial;">A label of a<span class="Apple-converted-space"> </span></span><span class="" style="background-color: white; background-position: initial initial; background-repeat: initial initial;">D<span class="" style="color: rgb(255, 38, 0);">omain<span class="Apple-converted-space"> </span></span>N<span class="" style="color: rgb(255, 38, 0);">ame, as defined in RFC 5890 section 2.2; for example, the<span class="Apple-converted-space"> </span></span>D<span class="" style="color: rgb(255, 38, 0);">omain<span class="Apple-converted-space"> </span></span>N<span class="" style="color: rgb(255, 38, 0);">ame "</span></span><span class="" style="color: rgb(255, 38, 0);"><a href="http://www.example.com/" class="" style="color: purple; text-decoration: underline;">www.example.com</a><span class="" style="background-color: white; background-position: initial initial; background-repeat: initial initial;">" is composed of three labels: "www", "example", and "com”. </span></span>" <o:p class=""></o:p></p></div></blockquote><blockquote class="" style="margin-top: 5pt; margin-bottom: 5pt;"><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">D. In Section 1.6.1 of the Baseline Requirements, REPLACE the definition for "Domain Name" with the following: <span class="" style="color: rgb(255, 38, 0); background-color: white; background-position: initial initial; background-repeat: initial initial;">A string which is a ‘domain name’, as defined in RFC 5890 section 2.2, with<span class="Apple-converted-space"> </span></span><span class="" style="background-color: white; background-position: initial initial; background-repeat: initial initial;">Domain L<span class="" style="color: rgb(255, 38, 0);">abels separated by dots, or a Wildcard Domain Name.  For example “</span></span><span class="" style="color: rgb(255, 38, 0);"><a href="http://www.example.com/" class="" style="color: purple; text-decoration: underline;">www.example.com</a><span class="" style="background-color: white; background-position: initial initial; background-repeat: initial initial;">” and “*.</span><a href="http://example.net/" class="" style="color: purple; text-decoration: underline;">example.net</a><span class="" style="background-color: white; background-position: initial initial; background-repeat: initial initial;">” are Domain Names.</span></span> <o:p class=""></o:p></p></blockquote><blockquote class="" style="margin-top: 5pt; margin-bottom: 5pt;"><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">E. In Section 1.6.1 of the Baseline Requirements,<span class="Apple-converted-space"> </span><span class="" style="color: rgb(255, 38, 0);">DO NOT CHANGE</span><span class="Apple-converted-space"> </span>the definition for "Fully-Qualified Domain Name”<o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">F. In Section 1.6.1 of the Baseline Requirements, REPLACE the definition for "Reserved IP Address" with the following: An IPv4 or IPv6 address that the IANA has "False" for Globally Reachable in either of the IANA Special-Purpose IP Address Registries:<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line867" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;"><a href="https://www.iana.org/assignments/iana-ipv4-special-registry/iana-ipv4-special-registry.xhtml" class="" style="color: purple; text-decoration: underline;"><span class="" style="color: rgb(149, 79, 114);">https://www.iana.org/assignments/iana-ipv4-special-registry/iana-ipv4-special-registry.xhtml</span></a><span class="apple-converted-space"> </span>or<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line867" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;"><a href="https://www.iana.org/assignments/iana-ipv6-special-registry/iana-ipv6-special-registry.xhtml" class="" style="color: purple; text-decoration: underline;"><span class="" style="color: rgb(149, 79, 114);">https://www.iana.org/assignments/iana-ipv6-special-registry/iana-ipv6-special-registry.xhtml</span></a><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">G. In Section 1.6.1 of the Baseline Requirements, REPLACE the definition for "Wildcard Certificate" with the following: A Certificate containing a Wildcard Domain Name in any of the Subject Alternative Names in the Certificate.<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">H. In Section 1.6.1 of the Baseline Requirements, INSERT the following definition: "Wildcard Domain Name: <span class="" style="color: rgb(255, 38, 0); background-color: white; background-position: initial initial; background-repeat: initial initial;">A string starting with "*." (U+002A ASTERISK, U+002E FULL STOP) immediately followed by a Fully-Qualified Domain Name.</span>" <o:p class=""></o:p></p></blockquote><blockquote class="" style="margin-top: 5pt; margin-bottom: 5pt;"><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">I. In Section 2.2 of the Baseline Requirements, INSERT the word "requested" in the fourth sentence between the words "processing CAA records for" and "Domain Names" so that it reads, "processing CAA records for requested Domain Names".<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">J. In the second paragraph of Section 3.2.2.4 of the Baseline Requirements, replace the first instance of “Full Qualified Domain Name (FQDN)” with “Domain Name” such that it reads, "The CA SHALL confirm that, as of the date the Certificate issues, the CA has validated each Domain Name listed in the Certificate using at least one of the methods listed below, or is within the Domain Namespace of a Fully Qualified Domain Name (FQDN) that has been validated using at least one of the methods listed below (not including the method defined in section 3.2.2.4.8)."<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">K. REPLACE Section 3.2.2.6 of the Baseline Requirements in its entirety with:<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">3.2.2.6. Additional Validation for Wildcard Certificates<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">Before issuing a Wildcard Certificate, the CA MUST establish and follow a documented procedure[^pubsuffix] that determines if the FQDN portion of any Wildcard Domain Name in the certificate is “registry-controlled” or is a “public suffix” (e.g. “*.com”, “*.<a href="http://co.uk/" class="" style="color: purple; text-decoration: underline;"><span class="" style="color: rgb(149, 79, 114);">co.uk</span></a>”, see RFC 6454 Section 8.2 for further explanation).<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">If the FQDN portion of any Wildcard Domain Name in the certificate is "registry-controlled" or is a "public suffix", CAs MUST refuse issuance unless the applicant proves its rightful control of the entire Domain Namespace. (e.g. CAs MUST NOT issue "*.<a href="http://co.uk/" class="" style="color: purple; text-decoration: underline;"><span class="" style="color: rgb(149, 79, 114);">co.uk</span></a>" or "*.local", but MAY issue "*.<a href="http://example.com/" class="" style="color: purple; text-decoration: underline;"><span class="" style="color: rgb(149, 79, 114);">example.com</span></a>" to Example Co.).<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line862" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">[^pubsuffix] Determination of what is “registry-controlled” versus the registerable portion of a Country Code Top-Level Domain Namespace is not standardized at the time of writing and is not a property of the DNS itself. Current best practice is to consult a “public suffix list” such as<span class="apple-converted-space"> </span><a href="http://publicsuffix.org/" class="" style="color: purple; text-decoration: underline;"><span class="" style="color: rgb(149, 79, 114);">http://publicsuffix.org/</span></a><span class="apple-converted-space"> </span>(PSL), and to retrieve a fresh copy regularly. If using the PSL, a CA SHOULD consult the "ICANN DOMAINS" section only, not the "PRIVATE DOMAINS" section. The PSL is updated regularly to contain new gTLDs delegated by ICANN, which are listed in the "ICANN DOMAINS" section. A CA is not prohibited from issuing a Wildcard Certificate to the Registrant of an entire gTLD, provided that control of the entire namespace is demonstrated in an appropriate way.<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">L. REPLACE Section 7.1.4.2.1 of the Baseline Requirements in its entirety with:<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">7.1.4.2.1 Subject Alternative Name Extension<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">Certificate Field: extensions:subjectAltName<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">Required/Optional: Required<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">Contents: This extension MUST contain at least one entry. Each entry MUST be one of the following types:<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">1. dNSName: the entry MUST contain either a Fully-Qualified Domain Name or Wildcard Domain Name that the CA has validated in accordance with section 3.2.2.4. FQDNs and the FQDN portion of Wildcard DNs must comply with RFC 5280 section 4.2.1.6 with the following exception: underscore characters ("_") are allowed in Domain Labels such that replacing all underscore characters with hyphen characters ("-") would result in a valid Domain Label. CAs MUST NOT include Domain Labels which have hyphens as the third and fourth characters unless the first character is "x" or "X", the second character is "n" or "N", and the fifth and later characters are a valid Punycode string. CAs MUST additionally validate that Wildcard DNs are consistent with section 3.2.2.6. The entry MUST NOT contain an Internal Name.<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">2. iPAddress: the entry MUST contain an IP address that the CA has validated in accordance with Section 3.2.2.5. The entry MUST NOT contain a Reserved IP Address.<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">M. REPLACE subsection a. of Section 7.1.4.2.2 of the Baseline Requirements with:<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">a. Certificate Field: subject:commonName (OID 2.5.4.3)<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">Required/Optional: Deprecated (Discouraged, but not prohibited)<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">Contents: If present, this field MUST contain a single IP address or Domain Name that is one of the values contained in the Certificate’s subjectAltName extension (see Section 7.1.4.2.1). When including a Domain Name in a common name, CAs MUST only use LDH labels as defined in RFC 5890 and MUST NOT use U-labels. When including an IPv6 address in a common name, CAs MUST use a format conforming to Section 4 or Section 5 of RFC 5952. When including an IPv4 address in a common name, CAs MUST encode the name as an IPv4Address as defined in RFC 3986.<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">--Motion Ends--<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">The procedure for approval of this Final Maintenance Guideline ballot is as follows (exact start and end times may be adjusted to comply with applicable Bylaws and IPR Agreement):<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">BALLOT 202 Status: Final Maintenance Guideline Start time (22:00 UTC) End time (22:00 UTC)<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">Discussion (7 to 14 days) July 12, 2017 to July 19, 2017<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">Vote for approval (7 days) July 19, 2017 to July 26, 2017<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">If a vote of the Forum approves this ballot, the Chair will initiate a 30-day IPR Review Period by sending out an IPR Review Notice.<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">After 30 days of announcing the IPR Review period by the Chair:<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">(a) If Exclusion Notice(s) are filed, this ballot approval is rescinded and a PAG will be created; or (b) If no Exclusion Notices are filed, this ballot becomes effective at end of the IPR Review Period.<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">From Bylaw 2.3: If the Draft Guideline Ballot is proposing a Final Maintenance Guideline, such ballot will include a redline or comparison showing the set of changes from the Final Guideline section(s) intended to become a Final Maintenance Guideline, and need not include a copy of the full set of guidelines. Such redline or comparison shall be made against the Final Guideline section(s) as they exist at the time a ballot is proposed, and need not take into consideration other ballots that may be proposed subsequently, except as provided in Bylaw Section 2.3(j).<span class="apple-converted-space"> </span><o:p class=""></o:p></p><p class="line862" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">Votes must be cast by posting an on-list reply to this thread on the Public list. A vote in favor of the motion must indicate a clear 'yes' in the response. A vote against must indicate a clear 'no' in the response. A vote to abstain must indicate a clear 'abstain' in the response. Unclear responses will not be counted. The latest vote received from any representative of a voting member before the close of the voting period will be counted. Voting members are listed here:<span class="apple-converted-space"> </span><a href="https://cabforum.org/members/" class="" style="color: purple; text-decoration: underline;"><span class="" style="color: rgb(149, 79, 114);">https://cabforum.org/members/</span></a><o:p class=""></o:p></p><p class="line874" style="margin-right: 0in; margin-left: 0in; font-size: 11pt; font-family: Calibri, sans-serif;">In order for the motion to be adopted, two thirds or more of the votes cast by members in the CA category and greater than 50% of the votes cast by members in the browser category must be in favor. Quorum is half of the number of currently active Members, which is the average number of Member organizations that have participated in the previous three Forum-wide meetings (both teleconferences and face-to-face meetings). Under Bylaw 2.2(g), at least the required quorum number must participate in the ballot for the ballot to be valid, either by voting in favor, voting against, or abstaining.<span class="apple-converted-space"> </span><o:p class=""></o:p></p><div class=""><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class=""> <o:p class=""></o:p></div></div><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class=""><Ballot 202.pdf><span class="" style="font-size: 9pt; font-family: Helvetica, sans-serif;">_______________________________________________<br class="">Public mailing list<br class=""></span><a href="mailto:Public@cabforum.org" class="" style="color: purple; text-decoration: underline;"><span class="" style="font-size: 9pt; font-family: Helvetica, sans-serif; color: rgb(149, 79, 114);">Public@cabforum.org</span></a><span class="" style="font-size: 9pt; font-family: Helvetica, sans-serif;"><br class=""></span><a href="https://cabforum.org/mailman/listinfo/public" class="" style="color: purple; text-decoration: underline;"><span class="" style="font-size: 9pt; font-family: Helvetica, sans-serif; color: rgb(149, 79, 114);">https://cabforum.org/mailman/listinfo/public</span></a><o:p class=""></o:p></div></blockquote></div><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class=""><o:p class=""> </o:p></div></div></div></blockquote></div><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class=""><o:p class=""> </o:p></div></div></div><span id="cid:B7C00AA8-6EE2-4728-BDFF-411E23CC31D9@docusignhq.com" class=""><CA-Browser Forum BR 1.5.0 Ballot 202 draft.pdf></span>_______________________________________________<br class="">Public mailing list<br class=""><a href="mailto:Public@cabforum.org" class="" style="color: purple; text-decoration: underline;">Public@cabforum.org</a><br class=""><a href="https://cabforum.org/mailman/listinfo/public" style="color: purple; text-decoration: underline;" class="">https://cabforum.org/mailman/listinfo/public</a></div></blockquote></div></div></div></blockquote></div><br class=""></body></html>