Kerberovsk certifikty v prosted Orion
-----------------------------------------

vod
----

kx509 - je samostatn klient, kter zskv krtkodob certifikty (junk key)
            od sluby KCA (Kerberos Certification Authority) na zklad
            kerberosovskch lstk uivatele. Ukld certifikt do loklnho 
            uivatelskho kerberosovskho souboru lstk (ticket file). Certifikt 
            pak me bt pouit www proheem a jinmi aplikacemi pomoc
            kpkcs11 knihovny.

KCA - je kerberizovan server, kter generuje certifikty na zklad kerberosovskch
           lstk uivatele. B na zabezpeenm serveru.

           Sluba kx509 nepotebuje na klientsk stran dnou konfiguraci, potebn udaje
	   (jmno KCA serveru) yskv pomoc DNS dotaz.

kpkcs11 - je sdlen knihovna, kter exportuje PKCS11 rozhran. Pouv
	certifikty uloen v uivatelskm souboru kerberosovskch lstk. kpkcs11
	se typicky pouv ve www prohlech, ale me j poutvat jakkoliv aplikace,
	kter um PKCS11.


Instalace
---------
Balk kx509orion nainstaluje do systmu utility a knihovny potebn pro pouit
certifikt kx509.

  kxlist, kx509 - utility pro manipulaci s certifikty
  libpkcs11 - modul do www prohlee
  pam_kx509.so - pam modul pro zskn certifiktu pi pihlen

Pouit balku je pro uivatele transparentn. Po instalaci je vak
poteba nainstalovat sdlenou knihovnu kpkcs11 do prohlee.

V menu "Edit  -- Preferences" vyberte poloku
"Privacy & Security". V n pak poloku "Certificates".  Vyberte
"Manage Security Devices":
[obr1.png]

V okn "Device Management" vyberte tlatko "Load" a
v okn "Load PKCS#11 Device" vyberte "Browse" a najdte umstn modulu
"libpkcs11.so" (/usr/local/lib/).
[obr2.png]

Tlatkem "Open" nathnete poadovan modul do prohlee (ten se
jet zept, jestli jste si jist: "Are you sure you want to
install this security module?" a oekv kladnou odpov , po kter uke, 
jestli se povedlo nathnut modulu.

V tto chvli, (kdy jste zskali kerberovsk lstek i doasn
certifikt) mete zkusit, jestli v prohle (po instalaci kpkcs11
modulu) "vid" doasn certifikt.

V menu "Edit  -- Preferences" vyberte poloku " Privacy & Security}".
V n pak poloku "Certificates".  Vyberte pak "Manage Certificates" 
a mli byste vidt  (mimo jin vlastn certifikty, 
kter mon vlastnte) tak certifikt, zskan  pomoc kpkcs11
modulu.
[obr3.png]

Nastal as pout tento certifikt. Ve svm prohlei zadejte adresu: 
https://kx509.zcu.cz/} a mla by se vm zobrazit strnka se zkladnmi
informacemi o vs a vaem zaazen. 

Odkazy
------
* http://www.citi.umich.edu/projects/kerb_pki/
