<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 3.2//EN">
<HTML>
<HEAD>
<TITLE>Re: [OpenID] OpenID as a PKI facilitator</TITLE>
</HEAD>
<BODY>
<!-- Converted from text/plain format -->

<P><FONT SIZE=2>Thanks!<BR>
<BR>
<BR>
&nbsp;-----Original Message-----<BR>
From: &nbsp; Ben Laurie [<A HREF="mailto:benl@google.com">mailto:benl@google.com</A>]<BR>
Sent:&nbsp;&nbsp; Saturday, April 07, 2007 10:45 AM Pacific Standard Time<BR>
To:&nbsp;&nbsp;&nbsp;&nbsp; Recordon, David<BR>
Cc:&nbsp;&nbsp;&nbsp;&nbsp; Dick Hardt; OpenID General<BR>
Subject:&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Re: [OpenID] OpenID as a PKI facilitator<BR>
<BR>
On 4/7/07, Recordon, David &lt;drecordon@verisign.com&gt; wrote:<BR>
&gt; So then where are we placing the user's key?&nbsp; I thought what was being<BR>
&gt; proposed was using the signing key as the user's public key.&nbsp; Seems this<BR>
&gt; isn't the case, so then is the user's key going in as a DNS record (and<BR>
&gt; then in what format)?<BR>
<BR>
<A HREF="http://www.ietf.org/rfc/rfc4398.txt">http://www.ietf.org/rfc/rfc4398.txt</A><BR>
<BR>
&gt;<BR>
&gt; --David<BR>
&gt;<BR>
&gt; -----Original Message-----<BR>
&gt; From: Ben Laurie [<A HREF="mailto:benl@google.com">mailto:benl@google.com</A>]<BR>
&gt; Sent: Saturday, April 07, 2007 10:13 AM<BR>
&gt; To: Recordon, David<BR>
&gt; Cc: Dick Hardt; OpenID General<BR>
&gt; Subject: Re: [OpenID] OpenID as a PKI facilitator<BR>
&gt;<BR>
&gt; On 4/7/07, Recordon, David &lt;drecordon@verisign.com&gt; wrote:<BR>
&gt; &gt; Dick said:<BR>
&gt; &gt; &gt; dick.pip.verisignlabs.com and david.pip.verisignlabs.com would be<BR>
&gt; &gt; &gt; able to be in the zone and hence use the signing key for<BR>
&gt; &gt; &gt; pip.verisignlabs.com.<BR>
&gt; &gt;<BR>
&gt; &gt; As I read that, both dick.pip.verisignlabs.com and<BR>
&gt; &gt; david.pip.verisignlabs.com would be in the same zone and thus be using<BR>
&gt;<BR>
&gt; &gt; the same key.<BR>
&gt;<BR>
&gt; What? There's no need for them to be using the same key if they're in<BR>
&gt; the same zone. The key that is the same is the one that signs their<BR>
&gt; records, i.e. the zone key.<BR>
&gt;<BR>
&gt; &gt; That is not what I was envisioning, I was seeing<BR>
&gt; &gt; dick.pip.verisignlabs.com and david.pip.verisignlabs.com having to be<BR>
&gt; &gt; in separate zones in order to have separate keys.<BR>
&gt; &gt;<BR>
&gt; &gt; DTP is a draft back-channel protocol (basically S/MIME over HTTP)<BR>
&gt; &gt; which proposes key discovery via Yadis.<BR>
&gt; &gt; <A HREF="http://openid.net/specs/openid-service-key-discovery-1_0-01.html">http://openid.net/specs/openid-service-key-discovery-1_0-01.html</A><BR>
&gt; &gt;<BR>
&gt; &gt; --David<BR>
&gt; &gt;<BR>
&gt; &gt; -----Original Message-----<BR>
&gt; &gt; From: Ben Laurie [<A HREF="mailto:benl@google.com">mailto:benl@google.com</A>]<BR>
&gt; &gt; Sent: Saturday, April 07, 2007 10:01 AM<BR>
&gt; &gt; To: Recordon, David<BR>
&gt; &gt; Cc: Dick Hardt; OpenID General<BR>
&gt; &gt; Subject: Re: [OpenID] OpenID as a PKI facilitator<BR>
&gt; &gt;<BR>
&gt; &gt; On 4/7/07, Recordon, David &lt;drecordon@verisign.com&gt; wrote:<BR>
&gt; &gt; &gt;<BR>
&gt; &gt; &gt;<BR>
&gt; &gt; &gt;<BR>
&gt; &gt; &gt; Ah, now I see our disconnect.&nbsp; I thought &quot;dick&quot; and &quot;david&quot; had<BR>
&gt; &gt; &gt; different keys as per the DTP discussion.<BR>
&gt; &gt;<BR>
&gt; &gt; Obviously they have different keys. You've lost me. What is DTP?<BR>
&gt; &gt;<BR>
&gt; &gt; &gt;<BR>
&gt; &gt; &gt;&nbsp; --David<BR>
&gt; &gt; &gt;<BR>
&gt; &gt; &gt;<BR>
&gt; &gt; &gt;&nbsp;&nbsp; -----Original Message-----<BR>
&gt; &gt; &gt;&nbsp; From:&nbsp;&nbsp; Dick Hardt [<A HREF="mailto:dick@sxip.com">mailto:dick@sxip.com</A>]<BR>
&gt; &gt; &gt;&nbsp; Sent:&nbsp;&nbsp; Saturday, April 07, 2007 07:30 AM Pacific Standard Time<BR>
&gt; &gt; &gt;&nbsp; To:&nbsp;&nbsp;&nbsp;&nbsp; Ben Laurie<BR>
&gt; &gt; &gt;&nbsp; Cc:&nbsp;&nbsp;&nbsp;&nbsp; OpenID General<BR>
&gt; &gt; &gt;&nbsp; Subject:&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Re: [OpenID] OpenID as a PKI facilitator<BR>
&gt; &gt; &gt;<BR>
&gt; &gt; &gt;<BR>
&gt; &gt; &gt;&nbsp; On 7-Apr-07, at 3:53 AM, Ben Laurie wrote:<BR>
&gt; &gt; &gt;<BR>
&gt; &gt; &gt;&nbsp; &gt; On 4/7/07, Dick Hardt &lt;dick@sxip.com&gt; wrote:<BR>
&gt; &gt; &gt;&nbsp; &gt;&gt; Hmmm ... that is not how I understood it worked from talking to<BR>
&gt; &gt; &gt; &gt;&gt; Ben Laurie.<BR>
&gt; &gt; &gt;&nbsp; &gt;&gt;<BR>
&gt; &gt; &gt;&nbsp; &gt;&gt; Ben: would seem pretty heavy if zone file was needed to store a<BR>
&gt; &gt; &gt; &gt;&gt; key in a&nbsp; &gt;&gt; record. Is this true?<BR>
&gt; &gt; &gt;&nbsp; &gt;<BR>
&gt; &gt; &gt;&nbsp; &gt; No. But nor is that what David said: he said a separate zone was<BR>
&gt;<BR>
&gt; &gt; &gt; &gt;<BR>
&gt; &gt;<BR>
&gt; &gt; &gt; needed for each signing key. Which is true.<BR>
&gt; &gt; &gt;&nbsp; &gt;<BR>
&gt; &gt; &gt;&nbsp; &gt; What I can't figure out from what has been written in this thread<BR>
&gt;<BR>
&gt; &gt; &gt; what&nbsp; &gt; exactly you are trying to do, or why it would involve<BR>
&gt; &gt; &gt; multiple<BR>
&gt; &gt;<BR>
&gt; &gt; &gt; signing&nbsp; &gt; keys - from what I'm reading, you want to publish a key<BR>
&gt; &gt; &gt; per<BR>
&gt; &gt;<BR>
&gt; &gt; &gt; user,&nbsp; &gt; signed by some authority, which you can do in a single<BR>
&gt; zone.<BR>
&gt; &gt; &gt; But I'm&nbsp; &gt; guessing wildly.<BR>
&gt; &gt; &gt;<BR>
&gt; &gt; &gt;&nbsp; Your guess is what&nbsp; we were talking about. How do you publish a key<BR>
&gt;<BR>
&gt; &gt; &gt; for the user, where each user is represented by a different DNS<BR>
&gt; &gt; record.<BR>
&gt; &gt; &gt;<BR>
&gt; &gt; &gt;&nbsp; dick.pip.verisignlabs.com and david.pip.verisignlabs.com would be<BR>
&gt; &gt; &gt; able to be in the zone and hence use the signing key for<BR>
&gt; &gt; &gt; pip.verisignlabs.com.<BR>
&gt; &gt; &gt;<BR>
&gt; &gt; &gt;&nbsp; -- Dick<BR>
&gt; &gt; &gt;<BR>
&gt; &gt; &gt;&nbsp; _______________________________________________<BR>
&gt; &gt; &gt;&nbsp; general mailing list<BR>
&gt; &gt; &gt;&nbsp; general@openid.net<BR>
&gt; &gt; &gt;&nbsp; <A HREF="http://openid.net/mailman/listinfo/general">http://openid.net/mailman/listinfo/general</A><BR>
&gt; &gt; &gt;<BR>
&gt; &gt; &gt;<BR>
&gt; &gt; &gt;<BR>
&gt; &gt;<BR>
&gt;<BR>
</FONT>
</P>

</BODY>
</HTML>