<html xmlns:v="urn:schemas-microsoft-com:vml" xmlns:o="urn:schemas-microsoft-com:office:office" xmlns:w="urn:schemas-microsoft-com:office:word" xmlns:m="http://schemas.microsoft.com/office/2004/12/omml" xmlns="http://www.w3.org/TR/REC-html40"><head><meta http-equiv=Content-Type content="text/html; charset=utf-8"><meta name=Generator content="Microsoft Word 15 (filtered medium)"><style><!--
/* Font Definitions */
@font-face
        {font-family:"Cambria Math";
        panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
        {font-family:Calibri;
        panose-1:2 15 5 2 2 2 4 3 2 4;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0in;
        margin-bottom:.0001pt;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;}
a:link, span.MsoHyperlink
        {mso-style-priority:99;
        color:blue;
        text-decoration:underline;}
a:visited, span.MsoHyperlinkFollowed
        {mso-style-priority:99;
        color:purple;
        text-decoration:underline;}
p.msonormal0, li.msonormal0, div.msonormal0
        {mso-style-name:msonormal;
        mso-margin-top-alt:auto;
        margin-right:0in;
        mso-margin-bottom-alt:auto;
        margin-left:0in;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;}
span.EmailStyle18
        {mso-style-type:personal-reply;
        font-family:"Calibri",sans-serif;
        color:windowtext;}
.MsoChpDefault
        {mso-style-type:export-only;
        font-family:"Calibri",sans-serif;}
@page WordSection1
        {size:8.5in 11.0in;
        margin:1.0in 1.0in 1.0in 1.0in;}
div.WordSection1
        {page:WordSection1;}
--></style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext="edit" spidmax="1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext="edit">
<o:idmap v:ext="edit" data="1" />
</o:shapelayout></xml><![endif]--></head><body lang=EN-US link=blue vlink=purple><div class=WordSection1><p class=MsoNormal>Thanks for your interesting analysis.  It reminds me of Rich’s point that if we allow method 1 submethod 3 (now method 12) to continue, maybe it requires more details.<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal>I think my personal preference is that method 12 is fine as it is right now, though maybe it is something we should continue to look at, since several of the issues you raised at the end are not specific to method 12, but could result in improvements to the related methods (2 and 3) as well.  So maybe we shouldn’t try to roll these concerns into Ballot 218.<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal>What do others think?<o:p></o:p></p><p class=MsoNormal><o:p> </o:p></p><p class=MsoNormal>-Tim<o:p></o:p></p><p class=MsoNormal><a name="_MailEndCompose"><o:p> </o:p></a></p><span style='mso-bookmark:_MailEndCompose'></span><div style='border:none;border-left:solid blue 1.5pt;padding:0in 0in 0in 4.0pt'><div><div style='border:none;border-top:solid #E1E1E1 1.0pt;padding:3.0pt 0in 0in 0in'><p class=MsoNormal><b>From:</b> Ryan Sleevi [mailto:sleevi@google.com] <br><b>Sent:</b> Monday, January 15, 2018 1:38 PM<br><b>To:</b> Tim Hollebeek <tim.hollebeek@digicert.com><br><b>Cc:</b> CA/Browser Forum Public Discussion List <public@cabforum.org>; Daymion T. Reynolds <dreynolds@godaddy.com><br><b>Subject:</b> Re: Applicant vs Applicant representative<o:p></o:p></p></div></div><p class=MsoNormal><o:p> </o:p></p><div><p class=MsoNormal><o:p> </o:p></p><div><p class=MsoNormal><o:p> </o:p></p><div><p class=MsoNormal>On Mon, Jan 15, 2018 at 3:00 PM, Tim Hollebeek <<a href="mailto:tim.hollebeek@digicert.com" target="_blank">tim.hollebeek@digicert.com</a>> wrote:<o:p></o:p></p><blockquote style='border:none;border-left:solid #CCCCCC 1.0pt;padding:0in 0in 0in 6.0pt;margin-left:4.8pt;margin-right:0in'><p class=MsoNormal>Forking off to a new thread because it doesn't really need to block Ballot 218, and as Ryan noted, the issue might exist elsewhere.<o:p></o:p></p></blockquote><blockquote style='border:none;border-left:solid #CCCCCC 1.0pt;padding:0in 0in 0in 6.0pt;margin-left:4.8pt;margin-right:0in'><p class=MsoNormal><br>I don't think 12 and 3 are completely parallel cases.<br><br>In 3, you are calling the Domain Contact on the phone.  This is fine because they are the Domain Contact.  That person may be neither the Applicant nor the Applicant representative, but they are presumably authoritative about issues of domain control, by virtue of being a Domain Contact.  I think this is your point.<o:p></o:p></p></blockquote><div><p class=MsoNormal><o:p> </o:p></p></div><div><p class=MsoNormal>Yup.<o:p></o:p></p></div><div><p class=MsoNormal> <o:p></o:p></p></div><blockquote style='border:none;border-left:solid #CCCCCC 1.0pt;padding:0in 0in 0in 6.0pt;margin-left:4.8pt;margin-right:0in'><p class=MsoNormal>In 12, you're trying to verify that the Applicant is the Domain Contact.  This makes sense in cases where the Applicant is the Domain Name Registrant. <o:p></o:p></p></blockquote><div><p class=MsoNormal><o:p> </o:p></p></div><div><p class=MsoNormal>One down :)<o:p></o:p></p></div><div><p class=MsoNormal> <o:p></o:p></p></div><blockquote style='border:none;border-left:solid #CCCCCC 1.0pt;padding:0in 0in 0in 6.0pt;margin-left:4.8pt;margin-right:0in'><p class=MsoNormal>I'm struggling to understand what it means to compare the Applicant to the "technical contact" or "administrative contact" listed in WHOIS. <o:p></o:p></p></blockquote><div><p class=MsoNormal><o:p> </o:p></p></div><div><p class=MsoNormal>What about a technical contact that itself establishes a legal entity separate from the Domain Name Registrant? For example, a technical contact of MarkMonitor?<o:p></o:p></p></div><div><p class=MsoNormal> <o:p></o:p></p></div><blockquote style='border:none;border-left:solid #CCCCCC 1.0pt;padding:0in 0in 0in 6.0pt;margin-left:4.8pt;margin-right:0in'><p class=MsoNormal>Who do I compare the fictional entity <a href="mailto:dns-admin@google.com">dns-admin@google.com</a> with Google?  Do we really mean "Applicant is the Domain Name Registrant", since unless you're a person, your administrative contact and technical contact will not be the Applicant? <o:p></o:p></p></blockquote><blockquote style='border:none;border-left:solid #CCCCCC 1.0pt;padding:0in 0in 0in 6.0pt;margin-left:4.8pt;margin-right:0in'><p class=MsoNormal><br>But I think we intended to allow the technical contact and administrative contact to be authoritative.  So maybe "Applicant is the Domain Name Registrant or the Applicant Representative is the technical contact or administrative contact, as listed in WHOIS" ?<o:p></o:p></p></blockquote><div><p class=MsoNormal><o:p> </o:p></p></div><div><p class=MsoNormal>I don't think that would meet the goal, since that would mean you've simply shifted the burden from assuming <a href="mailto:dns-admin@google.com">dns-admin@google.com</a> is a Legal Entity to assuming it is a natural person, and in both cases, you're assuming. Using the MarkMonitor example, why should we prevent legal entities from serving as the technical or administrative contacts?<o:p></o:p></p></div><div><p class=MsoNormal><o:p> </o:p></p></div><div><p class=MsoNormal>(Incidentally, it's worth noting here we have a typo of "administrative contract" in Domain Contact, rather than "administrative contact")<o:p></o:p></p></div><div><p class=MsoNormal> <o:p></o:p></p></div><blockquote style='border:none;border-left:solid #CCCCCC 1.0pt;padding:0in 0in 0in 6.0pt;margin-left:4.8pt;margin-right:0in'><p class=MsoNormal>Maybe there's no problem here, but there do seem to be cases where #12 is attempting to compare apples and oranges.<o:p></o:p></p></blockquote><div><p class=MsoNormal><o:p> </o:p></p></div><div><p class=MsoNormal>I suppose it's worth making this concrete:<o:p></o:p></p></div><div><p class=MsoNormal><o:p> </o:p></p></div><div><p class=MsoNormal>Imagine you are a "CA Foo" who also has an Affiliate/Subsidiary "Registrar Bar" <o:p></o:p></p></div><div><p class=MsoNormal><o:p> </o:p></p></div><div><p class=MsoNormal>"Registrar Bar" has a relationship with "Example, Inc", the operators of <a href="http://example.com">example.com</a><o:p></o:p></p></div><div><p class=MsoNormal>Alice, Bob, and Carol are all employees of "Example, Inc" and authorized to make changes to DNS and to approve certificates<o:p></o:p></p></div><div><p class=MsoNormal>Bob is listed as the Technical Contact<o:p></o:p></p></div><div><p class=MsoNormal>Carol is listed as the Administrative Contact<o:p></o:p></p></div><div><p class=MsoNormal><o:p> </o:p></p></div><div><p class=MsoNormal>You can imagine a system at "Registrar Bar" several ways that manages this.<o:p></o:p></p></div><div><p class=MsoNormal>1) A single, shared log-in account that Alice, Bob, and Carol (the natural persons) all use to manage the "<a href="http://example.com">example.com</a>" configuration<o:p></o:p></p></div><div><p class=MsoNormal>2) Distinct sign-ins for Alice, Bob, and Carol, each marking them as authorized to manage any/all of "<a href="http://example.com">example.com</a>"<o:p></o:p></p></div><div><p class=MsoNormal><o:p> </o:p></p></div><div><p class=MsoNormal>Questions emerge from both cases:<o:p></o:p></p></div><div><p class=MsoNormal>A) For #1, how do you determine that the Applicant (which might specifically be Alice, Bob, or Carol on behalf of "Example, Inc", or may be abstractly *anyone* from "Example, Inc") is the Domain Name Registrant?<o:p></o:p></p></div><div><p class=MsoNormal>B) For #1, how do you determine that the account being used is by the natural person "Bob" or by the natural person "Carol", rather than Alice? <o:p></o:p></p></div><div><p class=MsoNormal>C) For #2, what authority, if any, does Alice have, as an Applicant Representative (presumably) who is not the technical or administrative contact, and not specifically the abstract-Applicant (merely acting on behalf of/as an agent of)<o:p></o:p></p></div><div><p class=MsoNormal>D) For either case, under your proposed language, what happens if it is for a TLD not under WHOIS? (For example, a CA that is also a/is an affiliate of a ccTLD NIC, as some members are)<o:p></o:p></p></div><div><p class=MsoNormal><o:p> </o:p></p></div><div><p class=MsoNormal>I would pose that, regardless of #1 or #2, we want to ensure that Alice, Bob, and Carol are all authorized to request certificates - and conversely, to reject certificates. This is derived from Section 4.1.2 of the BRs, which allows the Applicant Representative to make requests on behalf of the Applicant.<o:p></o:p></p></div><div><p class=MsoNormal><o:p> </o:p></p></div><div><p class=MsoNormal>I think this naturally leads to a conclusion that, regardless of implementation #1 or implementation #2, Alice, Bob, and Carol, as Applicant Representatives, all serve logically as the Applicant, and their accounts logically serve to confirm that the Applicant is the Domain Contact (whether the singular account used to manage "Example, Inc's" <a href="http://example.com">example.com</a> domains or the multiple accounts used to do so)<o:p></o:p></p></div><div><p class=MsoNormal><o:p> </o:p></p></div><div><p class=MsoNormal>So that leaves just one last part of your question - what about when Bob is the Technical Contact / Carol is the administrative contact? In those cases, the CA must take extra steps (if they don't apriori know that Bob or Carol are Applicant Representatives), and that's by using 3.2.2.4.2 or 3.2.2.4.3, with "CA Foo" directly contacting "Registrar Bar" (aka themselves/their affiliate) to determine that the contact information for Bob/Carol, and then contacting them as appropriate. This would address the Issue D I raised - by saying it's not handled by 3.2.2.4.1 at all.<o:p></o:p></p></div><div><p class=MsoNormal><o:p> </o:p></p></div><div><p class=MsoNormal>I'm sure this is 'as clear as Mississippi mud' - so the summary version is:<o:p></o:p></p></div><div><p class=MsoNormal>- if the CA is the Registrar/an affiliate, than any account that can modify that domain logically constitutes the Applicant Representative acting on behalf of the Applicant, and that the Applicant is the Domain Name Registrant, ergo satisfies being the Domain Name Contact, and 3.2.2.4.12 applies<o:p></o:p></p></div><div><p class=MsoNormal>- If the CA is the registrar/an affiliate, and wants to reach out to the Administrative or Technical contact (which are *not* published via WHOIS), they can use the 'direct contact' method to talk to themselves, determine who the Administrative or Technical contacts are, and then validate the request under 3.2.2.4.2 or 3.2.2.4.3<o:p></o:p></p></div></div></div></div></div></div></body></html>