Self Service+ puede obtener certificados desde una autoridad certificadora (CA) web de Active Directory usando la autenticación Kerberos. Si se configura, Self Service+ cree una solicitud de firma de certificado (CSR) y la envíe a la URL especificada en su perfil de configuración de Self Service+ usando la plantilla de certificado facilitada ahí. Si tiene éxito, Self Service+ coloca el certificado firmado en el llavero del usuario.
Para obtener certificados, los usuarios deben confiar en el certificado SSL de la CA.
Por omisión, Self Service+ crea un par de clave-valor para la CSR y lo marca como no exportable del llavero del usuario. Esto se puede desactivar en el archivo de preferencias. Self Service+ renueva automáticamente el certificado si al certificado más reciente para ese usuario le quedan menos de 30 días de validez.