Self Service kann nach der Authentifizierung bei Kerberos auch Zertifikate von einer Active Directory Web-Zertifizierungsstelle abrufen. Wenn diese Option konfiguriert ist, wird von Self Service eine Zertifikatsignieranforderung (Certificate Signing Request, CSR) erstellt und mithilfe der dort angegebenen Zertifikatvorlage an die in Ihrem Self Service Konfigurationsprofil festgelegte URL gesendet. Wird die Zertifikatsignieranforderung erfolgreich bearbeitet, wird das signierte Zertifikat von Self Service im Schlüsselbund des Benutzers gespeichert.
Um Zertifikate zu erhalten, müssen die Benutzer dem SSL-Zertifikat der Zertifizierungsstelle vertrauen.
Standardmäßig wird von Self Service ein Schlüssel-Wert-Paar für die Zertifikatsignieranforderung erstellt und als nicht aus dem Schlüsselbund des Benutzers exportierbar markiert. Dieses Feature kann mit der Einstellungsdatei deaktiviert werden. Das Zertifikat wird von Self Service automatisch erneuert, wenn das aktuelle Zertifikat des jeweiligen Benutzers in weniger als 30 Tagen ungültig wird.