OpenID Federation vysvětleno
Dvě organizace se mohou dohodnout na vzájemné důvěře smlouvou a jedním telefonátem. Evropský ekosystém peněženek má desítky tisíc organizací a nikdo nebude uzavírat smlouvu s každou z nich. OpenID Federation je mechanismus, který jim místo toho umožní prověřovat se navzájem vůči sdílené autoritě. V únoru 2026 se z něj stala dokončená specifikace.
Jaký problém řeší
Když ověřovatel obdrží doklad, musí si zodpovědět jednu otázku dřív, než se vůbec podívá na data: přijímám tohoto vydavatele? Nasnadě je ručně vedený seznam všech prověřených vydavatelů. To funguje, dokud seznam nemá pokrýt celý obor, pak zemi, pak kontinent.
Dohody uzavírané po dvojicích neškálují, a neškáluje ani jediný plochý seznam, který musí někdo udržovat správný pro všechny. OpenID Federation obojí nahrazuje strukturou: jedna autorita na vrcholu, které každý účastník už důvěřuje, a ověřitelná cesta od kteréhokoli účastníka k ní.
Jak funguje řetězec důvěry
Každý účastník zveřejní jeden podepsaný dokument o sobě na pevné adrese na vlastní doméně. Je v něm, kdo organizace je, jaké role plní a jakými klíči podepisuje. Sám o sobě tento dokument nic nedokazuje, protože tvrzení o sobě může zveřejnit kdokoli.
Kotva důvěry
Autorita, kterou každý účastník už přijímá: regulátor, ministerstvo nebo vlastník schématu. Její veřejný klíč se jednou nakonfiguruje u každého účastníka a každý řetězec musí končit tady.
Příklad: Ministerstvo školství jako autorita stojící za federací pro vzdělávací pověření.
Mezičlánek
Subjekt, který přijímá účastníky jménem kotvy, například národní registr nebo oborové sdružení. Ke každé přijaté organizaci zveřejní podepsané prohlášení.
Příklad: Národní registr akreditovaných vysokých škol, do kterého je přijata každá uznaná univerzita i vysoká škola.
Koncový subjekt
Vydavatel, ověřovatel nebo poskytovatel peněženky, který dělá vlastní práci. Zveřejní na své doméně jeden podepsaný dokument o sobě a pod sebou nemá zaregistrováno nic.
Příklad: Univerzita, která svým absolventům vydává diplomy jako ověřitelná pověření.
Důvěryhodným jej činí prohlášení o úroveň výš. Subjekt, který účastníka přijal, o něm zveřejní podepsané prohlášení, a pokud byl tento subjekt sám někam přijat, krok se opakuje. Posloupnost prohlášení vedoucí až ke kotvě důvěry je řetězec důvěry. Ověřovatel, který kotvě důvěřuje, může celek zkontrolovat, aniž by o účastníkovi kdy slyšel.
Vezměme příklad z diagramu. Zaměstnavatel v jiné zemi obdrží od absolventa diplom jako ověřitelné pověření. O univerzitě nikdy neslyšel, ale jeho software má nakonfigurovaný klíč ministerstva. Stáhne vlastní dokument univerzity, prohlášení registru o univerzitě a prohlášení ministerstva o registru, ověří každý podpis proti klíči o úroveň výš a skončí u klíče, kterému už důvěřuje. Diplom je přijat, aniž by zaměstnavatel univerzitu kdy kontaktoval.
Co může federace vynutit
Federace je víc než seznam členů. Každé prohlášení v řetězci může nést politiku: pravidla, která zužují to, co smí účastník níže o sobě deklarovat. Subjekt může nastavení přibít na jednu hodnotu, omezit výběr na schválenou množinu, trvat na tom, aby nastavení vůbec existovalo, nebo doplnit výchozí hodnotu tam, kde ji účastník neuvedl.
Psaná pravidla schématu se tím mění v něco, co stroj uplatní přímo v okamžiku výměny. Účastník si nemůže potichu rozšířit vlastní oprávnění, protože rozhoduje výsledek po uplatnění politiky každého nadřízeného subjektu, nikoli to, co zveřejnil sám.
Značky důvěry
Členství odpovídá na otázku, zda organizace do schématu patří. Neodpovídá na to, zda byla auditována, certifikována nebo akreditována pro konkrétní účel. Trust mark je samostatné podepsané prohlášení akreditačního orgánu, které říká právě tohle, nesené vedle vlastního dokumentu organizace a ověřitelné samo o sobě.
Jedna organizace jich může držet několik, pro různá schémata nebo různé úrovně. Ověřovatel přijme ty značky, které vyžadují jeho vlastní pravidla, a ostatní ignoruje. Právě proto může jediná federace obsloužit obory s velmi odlišnými požadavky.
Jak je to hotové?
Jádro specifikace je hotové. OpenID Foundation schválila OpenID Federation 1.0 jako Final Specification 17. února 2026, po devíti a půl letech návrhů, a 6. května 2026 na ni navázala OpenID Federation 1.1. Final znamená, že formát i pravidla zpracování jsou ustálené a lze na nich stavět implementace.
Profil pro peněženky tam ještě není. OpenID Federation for Wallet Architectures, který nad jádrem definuje role poskytovatele peněženky, vydavatele dokladů a ověřovatele dokladů, byl v únoru 2026 stále návrhem. Počítejte s tím, že samotný řetězec důvěry zůstane, jaký je, a že definice rolí peněženky se ještě budou měnit.
Kam zapadá v EUDI Wallet
Evropský rámec nestojí na jediném mechanismu. Seznamy důvěry, registry a certifikáty nesou regulovanou část: seznamy důvěry jmenují kvalifikované poskytovatele služeb vytvářejících důvěru, spoléhající se strany prokazují svou totožnost přístupovým certifikátem, nikoli tím, že jsou na seznamu, a jednotky peněženky nesou atestaci od svého poskytovatele. OpenID Federation stojí vedle toho, ne místo toho.
Své místo si zaslouží ve všem, co nařízení nevyjmenovává: v oborových schématech, přeshraničních pilotech a v dlouhém chvostu vydavatelů a ověřovatelů, který žádný centrální seznam ručně udržovat nebude. Například italský národní systém eID už obojí kombinuje: federace řeší členství a politiku, certifikáty nesou právně uznané identity.
Co to znamená pro vás
Vydavatel
Zaregistrujete se jednou u subjektu, který vás přijímá, a zveřejníte jeden dokument na vlastní doméně. Od toho dne vás může prověřit každý ověřovatel ve federaci, bez onboardingového hovoru s každou protistranou.
Ověřovatel
Nakonfigurujete jednu kotvu důvěry a přijmete každého, kdo k ní umí doložit cestu, s pravidly schématu už uplatněnými za vás. Seznam vydavatelů, které přijímáte, přestane být něčím, co udržujete.
Poskytovatel peněženky
Vaše peněženky mohou za běhu určit, zda protistrana patří do federace a k čemu je akreditovaná, místo aby s sebou vozily seznam, který je týden po vydání zastaralý.
Související pojmy
Často kladené dotazy
Je to totéž co PKI?
Ne, každé řeší jinou polovinu problému. Řetězec certifikátů dokazuje, že klíč patří konkrétní organizaci. Řetězec důvěry dokazuje, že organizace je právě teď členem schématu, podle pravidel, která může schéma změnit, aniž by kdokoli musel cokoli znovu vydávat. V praxi se federace nasazují vedle PKI X.509, nikoli místo ní.
Kdo provozuje kotvu důvěry?
Ten, koho účastníci už přijímají jako autoritu v dané oblasti: regulátor, ministerstvo, vlastník schématu, oborové sdružení. Specifikace to neurčuje. Vyžaduje pouze, aby každý účastník měl nakonfigurovaný klíč kotvy, a to je jediný kus důvěry, který nelze odvodit z ničeho jiného.
Co se stane, když je člen vyloučen?
Nadřízený subjekt o něm přestane zveřejňovat prohlášení a řetězec se už nesestaví. Ověřovatelé si toho všimnou při další kontrole, místo aby čekali na seznam zneplatnění, protože prohlášení mají krátkou platnost a stahují se znovu. Existuje navíc samostatný koncový bod pro dotaz, zda je konkrétní trust mark stále platný.
Musíme to zavést kvůli EUDI Wallet?
Ne jako plošnou povinnost. Registry a seznamy důvěry uvedené v nařízení jsou to, s čím se potkáte nejdřív. OpenID Federation začne dávat smysl ve chvíli, kdy má vaše schéma víc účastníků, než dokáže centrální seznam reálně sledovat, nebo když mají být pravidla schématu uplatněna přímo v okamžiku výměny. Některé ekosystémy na něm už běží, mimo jiné italský národní systém eID.
Zdroje
Tato stránka je informativní a nepředstavuje právní poradenství. Pro závazné pokyny nahlédněte přímo do specifikací OpenID Foundation.