modules/AzStack.Insights/rules/AzStackHci.DiagnosticSettings.CrlRevocationOffline.ps1

<#
.SYNOPSIS
    Rule to flag certificate revocation (CRL / OCSP) checks that could not be completed because the
    CA's revocation responder is unreachable from an Azure Local node.
.DESCRIPTION
    AzStackHci.DiagnosticSettings detects when a leaf certificate chain is TRUSTED but its revocation
    check is offline - i.e. the Certificate Authority's CRL Distribution Point or OCSP responder could
    not be reached (HTTP port 80 egress is commonly blocked by a proxy / firewall). The module surfaces
    this as run-level state on the Test-AzureLocalConnectivity -PassThru result (CRLOfflineDetected +
    CRLOfflineURLs) and appends the discovered CRL / OCSP dependency endpoints as their own HTTP (port 80)
    rows, each cross-referenced to its parent endpoint via the row Source ("CRL/OCSP dependency for <parent>")
    and Note ("Required for certificate revocation check of https://<parent> ..."). The analyzer captures
    that state and passes it to this rule.
 
    A revocation-offline condition is a WARNING (not a hard FAILURE): the endpoint certificate itself is
    trusted, but an unreachable revocation responder is explicitly NOT SSL inspection and frequently causes
    hard-to-diagnose Arc onboarding / agent failures later. Surfacing it as its own signal lets a support
    engineer separate "revocation infrastructure unreachable" from a genuine endpoint connectivity failure.
#>


[CmdletBinding()]
param(
    # Run-level flag from Test-AzureLocalConnectivity (-PassThru). $true when the module observed a trusted
    # chain whose CRL / OCSP revocation check could not be completed on one or more endpoints.
    [Parameter(Mandatory=$false)]
    [bool]$CRLOfflineDetected = $false,

    # The parent endpoint URLs whose revocation check was offline. AllowEmptyCollection so a clean run
    # (no revocation gap) passes an empty array without tripping parameter binding.
    [Parameter(Mandatory=$false)]
    [AllowEmptyCollection()]
    [string[]]$CRLOfflineURLs = @(),

    # The CRL / OCSP dependency endpoints the module appended as their own rows, projected by the analyzer:
    # each item carries Kind (CRL|OCSP), URL, Port, ParentSource, Note, Layer7Status, Layer7Response and
    # IPAddress. Optional / AllowEmptyCollection so the rule degrades gracefully to the URL-only path when no
    # dependency rows are present.
    [Parameter(Mandatory=$false)]
    [AllowEmptyCollection()]
    [object[]]$RevocationDependencyEndpoints = @()
)

# Import localization strings from the locale directory
# this will natively import the psd1 file that has the same name as the script
# and the locale folder that matches the current culture of the user running the script
Import-LocalizedData -BindingVariable 'localizedData' -BaseDirectory "$PSScriptRoot\locale" -UICulture $PSUICulture
$insightRule = Initialize-InsightRule -Id $localizedData.Id -Properties $localizedData.Insight

<# START INSIGHT RULE LOGIC #>

try {
    # Normalise the parent-URL list once so the count and the logged detail agree even if a $null slipped through.
    $offlineUrls = @($CRLOfflineURLs | Where-Object { $_ })

    # Keep only well-formed dependency-endpoint objects (drop any $null that slipped through the array).
    $dependencyDetail = @($RevocationDependencyEndpoints | Where-Object { $_ })

    # Of the appended CRL / OCSP dependency rows, surface the ones that actually failed their own port-80 test -
    # those are the concrete egress gaps a network admin must open. A dependency row that succeeded means the
    # revocation responder is reachable (the offline condition was transient / cache-related).
    $blockedDependencies = @($dependencyDetail | Where-Object { [string]$_.Layer7Status -ieq 'Failed' })

    if ($CRLOfflineDetected -and ($offlineUrls.Count -gt 0 -or $dependencyDetail.Count -gt 0)) {
        # At least one endpoint has a trusted chain but an offline revocation check -> WARNING.
        Write-InsightLog -Level 'Warning' -Message ("Certificate revocation (CRL/OCSP) check offline for {0} endpoint(s)." -f $offlineUrls.Count)

        foreach ($url in $offlineUrls) {
            Write-InsightLog -Level 'Warning' -Message ("CRL/OCSP OFFLINE: '{0}' - certificate chain trusted, revocation responder unreachable." -f $url)
        }

        # Name each CRL / OCSP dependency endpoint against the parent it belongs to (the cross-reference the
        # module records in the row Source), so a reviewer can open the exact HTTP port-80 endpoint to unblock.
        foreach ($dependency in $dependencyDetail) {
            $statusText = if ([string]$dependency.Layer7Status -ieq 'Failed') { 'BLOCKED' } else { 'reachable' }
            Write-InsightLog -Level 'Warning' -Message (
                "{0} dependency [{1}]: '{2}:{3}' ({4})" -f `
                    $dependency.Kind, $statusText, $dependency.URL, $dependency.Port, $dependency.ParentSource
            )
        }

        $insightRule.Status       = [InsightStatus]::WARNING
        $insightRule.ErrorMessage = ($localizedData.Insight.ErrorMessage -f $offlineUrls.Count)
    }
    elseif ($CRLOfflineDetected) {
        # The module set the flag but did not enumerate URLs / dependency rows (edge case). Still
        # warn, but make the absence of detail explicit so the reader knows it was not available.
        Write-InsightLog -Level 'Warning' -Message "A CRL/OCSP revocation check was reported offline but no endpoint detail was provided."
        $insightRule.Status       = [InsightStatus]::WARNING
        $insightRule.ErrorMessage = ($localizedData.Insight.ErrorMessage -f 0)
    }
    else {
        # No revocation-offline condition observed.
        Write-InsightLog -Message "No certificate revocation (CRL/OCSP) reachability issues detected across the tested Azure Local endpoints."
        $insightRule.Status = [InsightStatus]::SUCCESS
    }

    # Surface the offline parents + the per-dependency detail (with the blocked subset called out) so they
    # render in the analyzer / HTML output and a support engineer can act without parsing the free-text rows.
    $insightRule.Properties = [PSCustomObject]@{
        CRLOfflineDetected            = [bool]$CRLOfflineDetected
        CRLOfflineCount               = $offlineUrls.Count
        CRLOfflineURLs                = $offlineUrls
        BlockedDependencyCount        = $blockedDependencies.Count
        RevocationDependencyEndpoints = $dependencyDetail
    }

} catch {
    $_ | Write-InsightLog -Level 'Exception'
    $insightRule.ScriptStackTrace = Get-FormattedException -Exception $_.Exception
    $insightRule.Status = [InsightStatus]::UNKNOWN
}

<# END INSIGHT RULE LOGIC #>

# if the status is FAILURE or WARNING, set the failure code and remediation message
if ($insightRule.Status -eq [InsightStatus]::FAILURE -or $insightRule.Status -eq [InsightStatus]::WARNING) {
    $insightRule.ErrorCode   = $localizedData.Insight.ErrorCode
    $insightRule.Remediation = $localizedData.Insight.Remediation
}

$insightRule.Duration = New-TimeSpan -Start $insightRule.OccurrenceTimeUTC -End $([System.DateTime]::UtcNow)
Write-InsightEvent -Insight $insightRule
return $insightRule

# SIG # Begin signature block
# MIInTwYJKoZIhvcNAQcCoIInQDCCJzwCAQExDzANBglghkgBZQMEAgEFADB5Bgor
# BgEEAYI3AgEEoGswaTA0BgorBgEEAYI3AgEeMCYCAwEAAAQQH8w7YFlLCE63JNLG
# KX7zUQIBAAIBAAIBAAIBAAIBADAxMA0GCWCGSAFlAwQCAQUABCDA1OkmAqMjmqOX
# UqlSHYxxqHYZGa69uAhLqWQN2G2jMaCCDMkwggYEMIID7KADAgECAhMzAAACHPrN
# xZvoL37EAAAAAAIcMA0GCSqGSIb3DQEBCwUAMFcxCzAJBgNVBAYTAlVTMR4wHAYD
# VQQKExVNaWNyb3NvZnQgQ29ycG9yYXRpb24xKDAmBgNVBAMTH01pY3Jvc29mdCBD
# b2RlIFNpZ25pbmcgUENBIDIwMjQwHhcNMjYwNDE2MTg1OTQxWhcNMjcwNDE1MTg1
# OTQxWjB0MQswCQYDVQQGEwJVUzETMBEGA1UECBMKV2FzaGluZ3RvbjEQMA4GA1UE
# BxMHUmVkbW9uZDEeMBwGA1UEChMVTWljcm9zb2Z0IENvcnBvcmF0aW9uMR4wHAYD
# VQQDExVNaWNyb3NvZnQgQ29ycG9yYXRpb24wggEiMA0GCSqGSIb3DQEBAQUAA4IB
# DwAwggEKAoIBAQDVsZfgOKmM31HPfoWOoNEiw0SlCiIxUMC0I9NMWbucKOw/e9lP
# oAoehQVu6SG65V4EPzrYsnBnFPNoi4/HoOdjhz1qkrEt4I6tEcxXU6oOeY9zGveC
# /3iBeuhLYxM3M/PkcUoebF+Nednm8OkdSPoDu8imViHPQq/8CQUu0WRR4rE+dMRf
# rpVqfmNi2qWCX94T4MsepijGVkwE//tJg0ryAiYdHT34LSnlG/RSBZmQRGWZ5g8j
# qnKjRParSqMft1gvjuUTVgtWNZfgcLFSK5Wa0myrq8OPcgTGGsRgun+tnSS+IxDT
# xVsAPH1OzvPjwomguByhUe/OcvUN0D5Wmp7xAgMBAAGjggGqMIIBpjAOBgNVHQ8B
# Af8EBAMCB4AwHwYDVR0lBBgwFgYKKwYBBAGCN0wIAQYIKwYBBQUHAwMwHQYDVR0O
# BBYEFNoH7a2YDjOSwpkp6DHcmUS7J+0yMFQGA1UdEQRNMEukSTBHMS0wKwYDVQQL
# EyRNaWNyb3NvZnQgSXJlbGFuZCBPcGVyYXRpb25zIExpbWl0ZWQxFjAUBgNVBAUT
# DTIzMDAxMis1MDc1NjkwHwYDVR0jBBgwFoAUf1k/VCHarU/vBeXmo9ctBpQSCDEw
# YAYDVR0fBFkwVzBVoFOgUYZPaHR0cDovL3d3dy5taWNyb3NvZnQuY29tL3BraW9w
# cy9jcmwvTWljcm9zb2Z0JTIwQ29kZSUyMFNpZ25pbmclMjBQQ0ElMjAyMDI0LmNy
# bDBtBggrBgEFBQcBAQRhMF8wXQYIKwYBBQUHMAKGUWh0dHA6Ly93d3cubWljcm9z
# b2Z0LmNvbS9wa2lvcHMvY2VydHMvTWljcm9zb2Z0JTIwQ29kZSUyMFNpZ25pbmcl
# MjBQQ0ElMjAyMDI0LmNydDAMBgNVHRMBAf8EAjAAMA0GCSqGSIb3DQEBCwUAA4IC
# AQAUnEqhaRXe0T3hIJjvdQErEkrA/7bByjn6t5IArODkkRjzkYwtKMc2yYj2quaN
# rLutWw2YZcngKPy1b71YyDJQTy4NDRwaSh9Tw5thrk3NmcPrAHia5vtcBJ1CgtKK
# 7mQbIcQ22d/N3813ayCDDFewu1+jsZmX+r/aTEqaOM4TVxVtRSkuCy8nAXKuChOK
# Li/zA4XuH8iEYqIsj2YoNaeSxVmeGiERXpKdo3dDmYi0kO5w2D8VS4c3+9h6gElY
# BaAAg/dYErBg27qT3vv0zRDJhJufvCNylA8S7/+8H5E/PV5cng6na9VV/w9OV3qu
# uND6zdGa2EX38Glp50F9AIQk3p2xXmcvorDeM4XJ7UlWYBi6g80J1SSOQnInCYFE
# msfUNn3+1AaTJKSJL83quKArTac2pKhu0Yzzzrzo6HrsRiQKzpnRBb1/dMa6P3hz
# 75XbMRBctNsFhZC07WCmjExdLg2eHW5uV0TY8D5+6wozJf7vF3+WHkYPO85Z+BC6
# U4FkNbYNycZ9cE4j1tXRdyDCfml6c0HWPHjNVDObrv9lKt3qUqFpX38VCqVCyNOO
# 1UcXfQiVjJw32U2WUKZjt/neJKHEBsm9kFsLuWzkQ53+qcaSaytmsCnk2gOglrlD
# 5d3kKyvvAw+rzm0lT8K38P6PLxfZQHhu4W8dV7Av8N2ZmDCCBr0wggSloAMCAQIC
# EzMAAAA5O7Y3Gb8GHWcAAAAAADkwDQYJKoZIhvcNAQEMBQAwgYgxCzAJBgNVBAYT
# AlVTMRMwEQYDVQQIEwpXYXNoaW5ndG9uMRAwDgYDVQQHEwdSZWRtb25kMR4wHAYD
# VQQKExVNaWNyb3NvZnQgQ29ycG9yYXRpb24xMjAwBgNVBAMTKU1pY3Jvc29mdCBS
# b290IENlcnRpZmljYXRlIEF1dGhvcml0eSAyMDExMB4XDTI0MDgwODIwNTQxOFoX
# DTM2MDMyMjIyMTMwNFowVzELMAkGA1UEBhMCVVMxHjAcBgNVBAoTFU1pY3Jvc29m
# dCBDb3Jwb3JhdGlvbjEoMCYGA1UEAxMfTWljcm9zb2Z0IENvZGUgU2lnbmluZyBQ
# Q0EgMjAyNDCCAiIwDQYJKoZIhvcNAQEBBQADggIPADCCAgoCggIBANgBnB7jOMeq
# lRYHNa265v4IY9fH8TKhemHfPINe1gpLaV3dhg324WwH06LcHbpnsBukCDNitryo
# 0dtS/EW6I/yEL/bLSY8hKpbfQuWusBPr9qazYcDxCW/qnjb5JsI1s8bNOg3bVATv
# QVL4tcf03aTycsz8QeCdM0l/yHRObJ9QqazM1r6VPEOJ7LL+uEEb73w6QCuhs89a
# 1uv1zerOYMnsneRRwCbpyW11IcggU0cRKDDq1pjVJzIbIF6+oiXXbReOsgeI8zu1
# FyQfK0fVkaya8SmVHQ/tOf23mZ4W9k0Ri22QW9p3UgSC5OUDktKxxcCmGL6tXLfO
# GSWHIIV4YrTJTT6PNty5REojHJuZHArkF9VnHTERWoTjAzfI3kP+5b4alUdhgAZ7
# ttOu1bVnXfHaqPYl2rPs20ji03LOVWsh/radgE17es5hL+t6lV0eVHrVhsssROWJ
# uz2MXMCt7iw7lFPG9LXKGjsmonn2gotGdHIuEg5JnJMJVmixd5LRlkmgYRZKzhxS
# CwyoGIq0PhaA7Y+VPct5pCHkijcIIDm0nlkK+0KyepolcqGm0T/GYQRMhHJlGOOm
# VQop36wUVUYklUy++vDWeEgEo4s7hxN6mIbf2MSIQ/iIfMZgJxC69oukMUXCrOC3
# SkE/xIkgpfl22MM1itkZ35nNXkMolU1lAgMBAAGjggFOMIIBSjAOBgNVHQ8BAf8E
# BAMCAYYwEAYJKwYBBAGCNxUBBAMCAQAwHQYDVR0OBBYEFH9ZP1Qh2q1P7wXl5qPX
# LQaUEggxMBkGCSsGAQQBgjcUAgQMHgoAUwB1AGIAQwBBMA8GA1UdEwEB/wQFMAMB
# Af8wHwYDVR0jBBgwFoAUci06AjGQQ7kUBU7h6qfHMdEjiTQwWgYDVR0fBFMwUTBP
# oE2gS4ZJaHR0cDovL2NybC5taWNyb3NvZnQuY29tL3BraS9jcmwvcHJvZHVjdHMv
# TWljUm9vQ2VyQXV0MjAxMV8yMDExXzAzXzIyLmNybDBeBggrBgEFBQcBAQRSMFAw
# TgYIKwYBBQUHMAKGQmh0dHA6Ly93d3cubWljcm9zb2Z0LmNvbS9wa2kvY2VydHMv
# TWljUm9vQ2VyQXV0MjAxMV8yMDExXzAzXzIyLmNydDANBgkqhkiG9w0BAQwFAAOC
# AgEAFJQfOChP7onn6fLIMKrSlN1WYKwDFgAddymOUO3FrM8d7B/W/iQ6DxXsDn7D
# 5W4wMwYeLystcEqfkjz4NURRgazyMu5yRzQh4LqjA4tStTcJh1opExo7nn5PuPBY
# nbu0+THSuVHTe0VTTPVhily/piFrDo3axQ9P4C+Ol5yet+2gTfekICS5xS+cYfSI
# vgn0JksVBVMYVI5QFu/qhnLhsEFEUzG8fvv0hjgkO+lkpV9ty6GkN4vdnd7ya6Q6
# aR9y34aiM1qmxaxBi6OUnyNl6fkuun/diTFnYDLTppOkr/mg5WSfCiDVMNCxtj4w
# PKC5OmHm1DQIt/MNokbbH3UGsFP1QbzsLocuSqLCvH09Io3fDPTmscR9Y75G4qX7
# RTX8AdBPo0I6OEojf39zuFZt0qOHm65YWQE69cZM2ueE1MB05dNNgHK9gTE7zKvK
# /fg8B2qjW88MT/WF5V5uvZGtqa9FSL2RazArA+rDPuf6JGYz4HpgMZHB4S6szWSK
# YBv0VisCzfxgeU+dquXW9bd0auYlOB58DPcOYKdc3Se94g+xL4pcEhbB54JOgAkw
# YTu/9dLeH2pDqeJZAABVDWRQCaXfO5LgyKwKCLYXpigrZYCjUSBcr+Ve8PFWMhVT
# Ql0v4q8J/AUmQN5W4n101cY2L4A7GTQG1h32HHAvfQESWP0xghncMIIZ2AIBATBu
# MFcxCzAJBgNVBAYTAlVTMR4wHAYDVQQKExVNaWNyb3NvZnQgQ29ycG9yYXRpb24x
# KDAmBgNVBAMTH01pY3Jvc29mdCBDb2RlIFNpZ25pbmcgUENBIDIwMjQCEzMAAAIc
# +s3Fm+gvfsQAAAAAAhwwDQYJYIZIAWUDBAIBBQCggZAwGQYJKoZIhvcNAQkDMQwG
# CisGAQQBgjcCAQQwLwYJKoZIhvcNAQkEMSIEIFKBQ9idSQcYk/s8wIASPxKZd+rM
# hzX6yTJu81ilt+3RMEIGCisGAQQBgjcCAQwxNDAyoBSAEgBNAGkAYwByAG8AcwBv
# AGYAdKEagBhodHRwOi8vd3d3Lm1pY3Jvc29mdC5jb20wDQYJKoZIhvcNAQEBBQAE
# ggEAla9rUzzcK3LngPW920FzM+oQQ8xfY8LUmfJBeTHST4sYQWogo89ItnQsQh5Y
# LLIrIbId/0/ViaYuKIH5GQIshyGCOU/xXyt1rqfJSiT6qWdupwz7tKh6UwcltqgM
# lmcSLT1OBF+Kl7ldfkZb1CNbCmCNyLaq14EERoPpqIpJylv306xc/dokDCYDNbrk
# SAcrU9ZxA1VJQe+JrN6pIwHwxeoPFRFti+2uVWeeluGYGtxCw7Tj9Ntb/s5Rbcqe
# H5ey5olkQ6x0MbjUl1VHAQXVFlQuhw+N3faG4iXxqPfyPMpV6hBu3M+htFLYqO7W
# RwiwJM+aznZImL2/m3zmyPhUYqGCF6wwgheoBgorBgEEAYI3AwMBMYIXmDCCF5QG
# CSqGSIb3DQEHAqCCF4UwgheBAgEDMQ8wDQYJYIZIAWUDBAIBBQAwggFZBgsqhkiG
# 9w0BCRABBKCCAUgEggFEMIIBQAIBAQYKKwYBBAGEWQoDATAxMA0GCWCGSAFlAwQC
# AQUABCAnyWBEErdQVop9d52uGJJBJJQrIUxnvVwxwOVRA9EnxAIGamQLqHDVGBIy
# MDI2MDcyOTEzMTcwNC40OFowBIACAfSggdmkgdYwgdMxCzAJBgNVBAYTAlVTMRMw
# EQYDVQQIEwpXYXNoaW5ndG9uMRAwDgYDVQQHEwdSZWRtb25kMR4wHAYDVQQKExVN
# aWNyb3NvZnQgQ29ycG9yYXRpb24xLTArBgNVBAsTJE1pY3Jvc29mdCBJcmVsYW5k
# IE9wZXJhdGlvbnMgTGltaXRlZDEnMCUGA1UECxMeblNoaWVsZCBUU1MgRVNOOjU1
# MUEtMDVFMC1EOTQ3MSUwIwYDVQQDExxNaWNyb3NvZnQgVGltZS1TdGFtcCBTZXJ2
# aWNloIIR+zCCBygwggUQoAMCAQICEzMAAAIb0LK4Amf3cs8AAQAAAhswDQYJKoZI
# hvcNAQELBQAwfDELMAkGA1UEBhMCVVMxEzARBgNVBAgTCldhc2hpbmd0b24xEDAO
# BgNVBAcTB1JlZG1vbmQxHjAcBgNVBAoTFU1pY3Jvc29mdCBDb3Jwb3JhdGlvbjEm
# MCQGA1UEAxMdTWljcm9zb2Z0IFRpbWUtU3RhbXAgUENBIDIwMTAwHhcNMjUwODE0
# MTg0ODMwWhcNMjYxMTEzMTg0ODMwWjCB0zELMAkGA1UEBhMCVVMxEzARBgNVBAgT
# Cldhc2hpbmd0b24xEDAOBgNVBAcTB1JlZG1vbmQxHjAcBgNVBAoTFU1pY3Jvc29m
# dCBDb3Jwb3JhdGlvbjEtMCsGA1UECxMkTWljcm9zb2Z0IElyZWxhbmQgT3BlcmF0
# aW9ucyBMaW1pdGVkMScwJQYDVQQLEx5uU2hpZWxkIFRTUyBFU046NTUxQS0wNUUw
# LUQ5NDcxJTAjBgNVBAMTHE1pY3Jvc29mdCBUaW1lLVN0YW1wIFNlcnZpY2UwggIi
# MA0GCSqGSIb3DQEBAQUAA4ICDwAwggIKAoICAQCOxZ3nZlmTMHld7mD+XYaw6MDP
# fSyDqNXF8UlX7DjEgNXJojcs7xsimbNi6XcBkeDnRQhDw+tJFkalCoWRE276jdgo
# niDa4ZgFGSwecdhHS5VIJCDnxOGRjJ6mUZfegC8ZFW48ilC0CJOxHvoD+B2hTscP
# ARtvvdsnBPKtsoeFH5ZozL0NAcjiTlCjj5tkOzSSPvpu+Em90ZT5LzPFAGntQCGM
# mcWorEi6xIhMTvMIJHjbYQuGSFVU4WorbDqHUwC8gt7vqHFEhw+PRIEvavw723Hm
# eNTj62DasB1TXnembKGprN2lRxxgET3ANEVR3970KhbHtN2dSJwH4xqLtFPqqx7t
# 7loapfUHtueP9ke+ut8X4EkQiVL2INcBSB6S9dn4VmaO8vA/5037T9yuH76vh7wW
# ScXsRfogl+eY14M3/rxnn2RtonV/4/macph/J0J5mbGsalLS1paQOTfoPeM9Vl+W
# /Gtz7WuEIiUzm/1qAsQUjXZCIFN+k4E4GvcAYI+T54fT6Vq2NBqO6D7b8EPXapvz
# bnTQtDK1RZPai1r8didGBK/WO9nT92aXUWzFZjM6cKuN90H/s3qk3JK3i+f48Y3p
# 0UuKbuTGiz4H1Z9A97MmLd+4rLIMAH3NIc+PVm7ydl95xkn26bjOPsMWC8ldMNOc
# bmqUbhl1sVFr+ut/OQIDAQABo4IBSTCCAUUwHQYDVR0OBBYEFLa+n3f+XEumk0rw
# 6Rq4nYC82YhQMB8GA1UdIwQYMBaAFJ+nFV0AXmJdg/Tl0mWnG1M1GelyMF8GA1Ud
# HwRYMFYwVKBSoFCGTmh0dHA6Ly93d3cubWljcm9zb2Z0LmNvbS9wa2lvcHMvY3Js
# L01pY3Jvc29mdCUyMFRpbWUtU3RhbXAlMjBQQ0ElMjAyMDEwKDEpLmNybDBsBggr
# BgEFBQcBAQRgMF4wXAYIKwYBBQUHMAKGUGh0dHA6Ly93d3cubWljcm9zb2Z0LmNv
# bS9wa2lvcHMvY2VydHMvTWljcm9zb2Z0JTIwVGltZS1TdGFtcCUyMFBDQSUyMDIw
# MTAoMSkuY3J0MAwGA1UdEwEB/wQCMAAwFgYDVR0lAQH/BAwwCgYIKwYBBQUHAwgw
# DgYDVR0PAQH/BAQDAgeAMA0GCSqGSIb3DQEBCwUAA4ICAQBmRTVfFAPg5MzcZOG3
# fZNdKEh88Ggx9KwWwFCoU5mosk7HIk6WUgEWmam860Y0+QLlnyV0bxoKm+AU2j+M
# NZ5PkWJbnd0CP0qdnGmxDc9/l9HNIYdFzEQw51chXMMnBxlRfRyN/GdrvJ02/x5c
# H9eTobpLKtHY4fpLUscxbXWbdS8oX54uMg+XjmvGKa4MKgR35p3SU4BcDn+9k4o3
# mf949h4/QtFyFlfRDofyf9mZI8yVuWLcw7znVDT1GZP9kYdr78V3L5YsOvBxjKRX
# 2ZTL/hNvArDoW11Hpk8fEx0iLWmTxjaYL8bMKrQsKwfS5MV5DpDs1zcxGYRH/eYt
# ZSFtpYeBfUVthyG9HbZv4G6n5g9HlD/QGFpoA3oAgF9waz67+cmggHLJkoDxxPIK
# adQj/i9boPi/LCDdcEV/h/YPAUfL96+wL7nwoyX6TbBrTlfaQrRP9sI8uFqi/1lf
# KhtrB804tgaJq4pPYVa9vBnMcgUJPGMHDDo+3m5G8IT+OdRx//GGU4YyfqIo71e3
# j29lMTZJ8gGT/fiItNEEnoftoY9NNCfNrc59a7X91HJwLpaXmiezc+OcZdNIpLFe
# WUk+aDpH+6Uaic/9QJignqY34ReN/IMs9cuqyv3X5VMbWtjNEKM/AEUAe/gQjBoT
# RqMKt/vl5QYjf6hdTRQ/quWhnzCCB3EwggVZoAMCAQICEzMAAAAVxedrngKbSZkA
# AAAAABUwDQYJKoZIhvcNAQELBQAwgYgxCzAJBgNVBAYTAlVTMRMwEQYDVQQIEwpX
# YXNoaW5ndG9uMRAwDgYDVQQHEwdSZWRtb25kMR4wHAYDVQQKExVNaWNyb3NvZnQg
# Q29ycG9yYXRpb24xMjAwBgNVBAMTKU1pY3Jvc29mdCBSb290IENlcnRpZmljYXRl
# IEF1dGhvcml0eSAyMDEwMB4XDTIxMDkzMDE4MjIyNVoXDTMwMDkzMDE4MzIyNVow
# fDELMAkGA1UEBhMCVVMxEzARBgNVBAgTCldhc2hpbmd0b24xEDAOBgNVBAcTB1Jl
# ZG1vbmQxHjAcBgNVBAoTFU1pY3Jvc29mdCBDb3Jwb3JhdGlvbjEmMCQGA1UEAxMd
# TWljcm9zb2Z0IFRpbWUtU3RhbXAgUENBIDIwMTAwggIiMA0GCSqGSIb3DQEBAQUA
# A4ICDwAwggIKAoICAQDk4aZM57RyIQt5osvXJHm9DtWC0/3unAcH0qlsTnXIyjVX
# 9gF/bErg4r25PhdgM/9cT8dm95VTcVrifkpa/rg2Z4VGIwy1jRPPdzLAEBjoYH1q
# UoNEt6aORmsHFPPFdvWGUNzBRMhxXFExN6AKOG6N7dcP2CZTfDlhAnrEqv1yaa8d
# q6z2Nr41JmTamDu6GnszrYBbfowQHJ1S/rboYiXcag/PXfT+jlPP1uyFVk3v3byN
# pOORj7I5LFGc6XBpDco2LXCOMcg1KL3jtIckw+DJj361VI/c+gVVmG1oO5pGve2k
# rnopN6zL64NF50ZuyjLVwIYwXE8s4mKyzbnijYjklqwBSru+cakXW2dg3viSkR4d
# Pf0gz3N9QZpGdc3EXzTdEonW/aUgfX782Z5F37ZyL9t9X4C626p+Nuw2TPYrbqgS
# Uei/BQOj0XOmTTd0lBw0gg/wEPK3Rxjtp+iZfD9M269ewvPV2HM9Q07BMzlMjgK8
# QmguEOqEUUbi0b1qGFphAXPKZ6Je1yh2AuIzGHLXpyDwwvoSCtdjbwzJNmSLW6Cm
# gyFdXzB0kZSU2LlQ+QuJYfM2BjUYhEfb3BvR/bLUHMVr9lxSUV0S2yW6r1AFemzF
# ER1y7435UsSFF5PAPBXbGjfHCBUYP3irRbb1Hode2o+eFnJpxq57t7c+auIurQID
# AQABo4IB3TCCAdkwEgYJKwYBBAGCNxUBBAUCAwEAATAjBgkrBgEEAYI3FQIEFgQU
# KqdS/mTEmr6CkTxGNSnPEP8vBO4wHQYDVR0OBBYEFJ+nFV0AXmJdg/Tl0mWnG1M1
# GelyMFwGA1UdIARVMFMwUQYMKwYBBAGCN0yDfQEBMEEwPwYIKwYBBQUHAgEWM2h0
# dHA6Ly93d3cubWljcm9zb2Z0LmNvbS9wa2lvcHMvRG9jcy9SZXBvc2l0b3J5Lmh0
# bTATBgNVHSUEDDAKBggrBgEFBQcDCDAZBgkrBgEEAYI3FAIEDB4KAFMAdQBiAEMA
# QTALBgNVHQ8EBAMCAYYwDwYDVR0TAQH/BAUwAwEB/zAfBgNVHSMEGDAWgBTV9lbL
# j+iiXGJo0T2UkFvXzpoYxDBWBgNVHR8ETzBNMEugSaBHhkVodHRwOi8vY3JsLm1p
# Y3Jvc29mdC5jb20vcGtpL2NybC9wcm9kdWN0cy9NaWNSb29DZXJBdXRfMjAxMC0w
# Ni0yMy5jcmwwWgYIKwYBBQUHAQEETjBMMEoGCCsGAQUFBzAChj5odHRwOi8vd3d3
# Lm1pY3Jvc29mdC5jb20vcGtpL2NlcnRzL01pY1Jvb0NlckF1dF8yMDEwLTA2LTIz
# LmNydDANBgkqhkiG9w0BAQsFAAOCAgEAnVV9/Cqt4SwfZwExJFvhnnJL/Klv6lwU
# tj5OR2R4sQaTlz0xM7U518JxNj/aZGx80HU5bbsPMeTCj/ts0aGUGCLu6WZnOlNN
# 3Zi6th542DYunKmCVgADsAW+iehp4LoJ7nvfam++Kctu2D9IdQHZGN5tggz1bSNU
# 5HhTdSRXud2f8449xvNo32X2pFaq95W2KFUn0CS9QKC/GbYSEhFdPSfgQJY4rPf5
# KYnDvBewVIVCs/wMnosZiefwC2qBwoEZQhlSdYo2wh3DYXMuLGt7bj8sCXgU6ZGy
# qVvfSaN0DLzskYDSPeZKPmY7T7uG+jIa2Zb0j/aRAfbOxnT99kxybxCrdTDFNLB6
# 2FD+CljdQDzHVG2dY3RILLFORy3BFARxv2T5JL5zbcqOCb2zAVdJVGTZc9d/HltE
# AY5aGZFrDZ+kKNxnGSgkujhLmm77IVRrakURR6nxt67I6IleT53S0Ex2tVdUCbFp
# AUR+fKFhbHP+CrvsQWY9af3LwUFJfn6Tvsv4O+S3Fb+0zj6lMVGEvL8CwYKiexcd
# FYmNcP7ntdAoGokLjzbaukz5m/8K6TT4JDVnK+ANuOaMmdbhIurwJ0I9JZTmdHRb
# atGePu1+oDEzfbzL6Xu/OHBE0ZDxyKs6ijoIYn/ZcGNTTY3ugm2lBRDBcQZqELQd
# VTNYs6FwZvKhggNWMIICPgIBATCCAQGhgdmkgdYwgdMxCzAJBgNVBAYTAlVTMRMw
# EQYDVQQIEwpXYXNoaW5ndG9uMRAwDgYDVQQHEwdSZWRtb25kMR4wHAYDVQQKExVN
# aWNyb3NvZnQgQ29ycG9yYXRpb24xLTArBgNVBAsTJE1pY3Jvc29mdCBJcmVsYW5k
# IE9wZXJhdGlvbnMgTGltaXRlZDEnMCUGA1UECxMeblNoaWVsZCBUU1MgRVNOOjU1
# MUEtMDVFMC1EOTQ3MSUwIwYDVQQDExxNaWNyb3NvZnQgVGltZS1TdGFtcCBTZXJ2
# aWNloiMKAQEwBwYFKw4DAhoDFQCGhXqvj0zgYF3jUrVFgHVnR/jO4KCBgzCBgKR+
# MHwxCzAJBgNVBAYTAlVTMRMwEQYDVQQIEwpXYXNoaW5ndG9uMRAwDgYDVQQHEwdS
# ZWRtb25kMR4wHAYDVQQKExVNaWNyb3NvZnQgQ29ycG9yYXRpb24xJjAkBgNVBAMT
# HU1pY3Jvc29mdCBUaW1lLVN0YW1wIFBDQSAyMDEwMA0GCSqGSIb3DQEBCwUAAgUA
# 7hR4jjAiGA8yMDI2MDcyOTEzMDMxMFoYDzIwMjYwNzMwMTMwMzEwWjB0MDoGCisG
# AQQBhFkKBAExLDAqMAoCBQDuFHiOAgEAMAcCAQACAiRlMAcCAQACAhQMMAoCBQDu
# FcoOAgEAMDYGCisGAQQBhFkKBAIxKDAmMAwGCisGAQQBhFkKAwKgCjAIAgEAAgMH
# oSChCjAIAgEAAgMBhqAwDQYJKoZIhvcNAQELBQADggEBAEEo0LJtGlJCdAxuX57w
# oLgopqxelNy/x26vyova1RxT5N39AiXENYixQG/5v41EM3mAABGnxo4z21ZgwJ57
# 2BCqD2qe2DpCbx/1feING91lV35F7pNg/CUwA266QBa06e8qHzzSQe4d89uMprts
# 373mt3ajpp8K4SFp+VHJegLBcqrLyverXLxdbzEEnWV+EQ0zdDXeuE/zp7Or/Kfs
# ULwNn6Py28ccFGiNYRvgsBfA67X6EdKfIOEqjODHKQX2XWy1pa118yGk/tC++jLs
# MuUNCfZq0OSWHfAtWeU2rVNmWSdZFSvLh0Pu7DvYbWm9Kgkrz807dCY2QTZglLRd
# Vy4xggQNMIIECQIBATCBkzB8MQswCQYDVQQGEwJVUzETMBEGA1UECBMKV2FzaGlu
# Z3RvbjEQMA4GA1UEBxMHUmVkbW9uZDEeMBwGA1UEChMVTWljcm9zb2Z0IENvcnBv
# cmF0aW9uMSYwJAYDVQQDEx1NaWNyb3NvZnQgVGltZS1TdGFtcCBQQ0EgMjAxMAIT
# MwAAAhvQsrgCZ/dyzwABAAACGzANBglghkgBZQMEAgEFAKCCAUowGgYJKoZIhvcN
# AQkDMQ0GCyqGSIb3DQEJEAEEMC8GCSqGSIb3DQEJBDEiBCA+euZ/isYjm7t++P4O
# qhjYEnD+/VQZKdzo3xHFrcFKejCB+gYLKoZIhvcNAQkQAi8xgeowgecwgeQwgb0E
# IDAlFJW4PaOYxxAIVd0u4kDAOlRU1nptzp18lTzdDYuAMIGYMIGApH4wfDELMAkG
# A1UEBhMCVVMxEzARBgNVBAgTCldhc2hpbmd0b24xEDAOBgNVBAcTB1JlZG1vbmQx
# HjAcBgNVBAoTFU1pY3Jvc29mdCBDb3Jwb3JhdGlvbjEmMCQGA1UEAxMdTWljcm9z
# b2Z0IFRpbWUtU3RhbXAgUENBIDIwMTACEzMAAAIb0LK4Amf3cs8AAQAAAhswIgQg
# pYZTk+KqE1D7CXbWi6sXXg5peYLHKbptQOtBd7jDd2UwDQYJKoZIhvcNAQELBQAE
# ggIAfnj+euewpXz/9TCCv2Xp3VNBewrcn53QFpO2XVTu6FD6NSefUItLJcHj1eSL
# UdnJHQ5lvh0ke+gn2o3VgvYRwOt6UTKaFY9tUZ2G/2U5eD2esqmWF+VVEcKsGYF0
# w8sEpDYnpWUWenO1/HOekegBATYyvRA1PY1wbYBVz7a/aQz1fVH4eQqwxSskhAss
# FQekb8ewsOsBevyYOY2oaAQFsTdZ7V5uw029n/LICxnP9SqA5GCuHfy/agCy4VEW
# PFqrl8d956+pmXMXiduzLKHB8336mU07qWQbi7WcSb6HdT0G6Em4FmpKKayZblxS
# nIzGBxJr9xiRdwx4YFG0Ed70IHFNgYcXpdqrIUhPXIyvTTzYdcAj2VQApgmVw3p2
# ud5x53bwJ7j3oCUbKXm0faU4WANh5Pf6Ty9G/Z37gqQOm8fU5oHhnJR8rBXJdiwN
# N0gmB78zozCtSbHJHu9vxo+cs3tJJ9SCtOzSYTlBm1eS3qb0T2EdUBfzwOU9G5rr
# zO7OhNqSknBXzWih+1XX5zKaGkkpMdUOEbKGgmqgbG/Uyg8qUnHqGH/2QwRez9cs
# eb4Iz7EwYOQKk4Ijw5Tc4R6XtjFofqn1j6iXo0yl80cf/zzwoQA6gMvH8ElyoYy5
# DVoQrgphXU/DS6UL3gqnv4Dn2wGgMcUcAZxqpVEur4DQMj4=
# SIG # End signature block