OpenID Federation
OpenID Federation je standard OpenID Foundation pro vytváření důvěry mezi velkým počtem organizací. Každý účastník zveřejňuje podepsaná metadata o sobě a ověřovatel sleduje řetězec podepsaných prohlášení od tohoto účastníka až ke Kotvě důvěry, které již důvěřuje, místo aby si vedl vlastní seznam toho, komu věřit.
Každý účastník má Entity Identifier, adresu https, a v cestě .well-known/openid-federation zveřejňuje podepsanou Entity Configuration o sobě. Každá organizace nad ním v hierarchii zveřejňuje Subordinate Statement o té pod sebou. Shromážděním těchto prohlášení směrem nahoru vzniká Trust Chain a právě ověření tohoto řetězce proti Kotvě důvěry zakládá důvěru.
Kotva důvěry, nebo zprostředkující organizace jednající jejím jménem, může ke svým prohlášením připojit metadata policy, jež omezuje, co smějí tvrdit strany pod ní. Operátory jako value, one_of, subset_of a essential umožňují federaci stanovit požadované nastavení centrálně, místo aby spoléhala, že je každý účastník nakonfiguruje sám. Vedle toho stojí Trust Marks: podepsaná prohlášení akreditačního orgánu, že účastník splňuje určitou sadu požadavků.
V praxi se organizace k federaci připojí jednou, místo aby vyjednávala dvoustrannou dohodu s každým protějškem. Zprostředkující organizace mohou zůstat ověřovateli skryté a přesto být součástí řetězce, takže skupinová struktura nemusí být odhalena, aby byla ověřitelná. A protože politika putuje s řetězcem, software sám rozhodne, zda protějšek splňuje pravidla.
OpenID Federation 1.0 se v únoru 2026 stala specifikací Final OpenID Foundation. V květnu 2026 byla rozdělena na OpenID Federation 1.1, infrastrukturu důvěry nezávislou na protokolu, a OpenID Federation for OpenID Connect 1.1, vazby na OpenID Connect a OAuth 2.0. Profil pro peněženky, OpenID Federation for Wallet Architectures, je stále návrhem.
V Evropě to není to, co vyžadují pravidla EUDI Wallet. ARF ji nezmiňuje: Spoléhající se strana prokazuje svou totožnost Jednotce peněženky přístupovým certifikátem X.509 a žádný Trusted List spoléhajících se stran záměrně neexistuje. OpenID Federation je naopak vrstvou důvěry, kterou si některé ekosystémy zvolily samy, například italský národní systém eID, a DIIP v5 ji nabízí jako volitelný způsob, jak důvěru ustavit.
Související pojmy
Je OpenID Federation pro EUDI Wallet povinná?
Ne. Architecture and Reference Framework OpenID Federation nikde nezmiňuje a na tutéž otázku odpovídá jinak: spoléhající se strana prokazuje svou totožnost přístupovým certifikátem X.509 vydaným Access Certificate Authority a žádný Trusted List spoléhajících se stran záměrně neexistuje, protože jejich počet v celé Unii by takový seznam učinil neproveditelným.
Tím se z OpenID Federation nestává okrajová záležitost. Je to specifikace Final OpenID Foundation, běží na ní italský národní systém eID a DIIP v5 ji nabízí jako volitelný způsob, jak ustavit důvěru. Čtěte ji jako vrstvu důvěry, kterou můžete pro konkrétní ekosystém potřebovat, nikoli jako něco, co vám pravidla EUDI Wallet ukládají postavit.
Jaký je rozdíl mezi OpenID Federation a Trusted List?
Obojí odpovídá na otázku, komu má ověřovatel důvěřovat, ale odpověď rozkládají jinak. Trusted List je dokument vydaný jedním orgánem, který vyjmenovává strany, za něž se zaručuje, takže ověřovatel seznam stáhne a zkontroluje, zda je na něm vydavatel uveden. OpenID Federation to posouvá ven: každý účastník zveřejňuje vlastní podepsaná metadata a důvěra se vyhodnocuje u každého požadavku průchodem řetězce prohlášení až ke kotvě důvěry.
Důsledkem je rozdíl v měřítku a delegování. Trusted List se udržuje centrálně a roste s každým účastníkem, kterého pokrývá, zatímco federace může delegovat na zprostředkovatele a nést politiku dolů řetězcem. Proto EU vede Trusted Lists pro poměrně malou skupinu kvalifikovaných poskytovatelů služeb vytvářejících důvěru a pro mnohem širší skupinu spoléhajících se stran používá místo seznamu certifikáty.