OpenID Federation forklaret
To organisationer kan aftale at stole på hinanden med en kontrakt og et telefonopkald. Et europæisk wallet-økosystem rummer titusindvis af organisationer, og ingen kommer til at indgå kontrakt med hver eneste af dem. OpenID Federation er den mekanisme, der i stedet lader dem kontrollere hinanden over for en fælles myndighed. I februar 2026 blev det en færdig specifikation.
Problemet det løser
Når en verifikator modtager et bevis, skal den besvare ét spørgsmål, før den overhovedet ser på data: accepterer jeg denne udsteder? Det nærliggende svar er en liste, vedligeholdt i hånden, over hver udsteder der er gennemgået. Det fungerer, indtil listen skal dække en branche, derefter et land, derefter et kontinent.
Aftaler indgået to og to skalerer ikke, og det gør én flad liste, som nogen skal holde korrekt for alle, heller ikke. OpenID Federation erstatter begge dele med en struktur: én myndighed i toppen, som hver deltager allerede stoler på, og en kontrollerbar vej fra enhver deltager op til den.
Sådan virker en tillidskæde
Hver deltager offentliggør ét signeret dokument om sig selv på en fast adresse på sit eget domæne. Det fortæller, hvem organisationen er, hvilke roller den har, og hvilke nøgler den signerer med. Alene beviser dokumentet ingenting, for enhver kan offentliggøre en påstand om sig selv.
Tillidsanker
Den myndighed, hver deltager allerede accepterer: et tilsyn, et ministerium eller ejeren af ordningen. Dens offentlige nøgle konfigureres én gang hos hver deltager, og enhver kæde skal ende her.
Eksempel: Uddannelsesministeriet som myndigheden bag en føderation for uddannelsescredentials.
Mellemled
Et organ, der optager deltagere på ankerets vegne, for eksempel et nationalt register eller en brancheorganisation. For hver organisation det har optaget, offentliggør det en signeret erklæring.
Eksempel: Det nationale register over akkrediterede videregående uddannelsesinstitutioner, som optager alle anerkendte universiteter og højskoler.
Slutenhed
Udstederen, verifikatoren eller wallet-leverandøren, der udfører selve arbejdet. Den offentliggør ét signeret dokument om sig selv på sit eget domæne og har intet registreret under sig.
Eksempel: Et universitet, der udsteder eksamensbeviser til sine dimittender som verificerbare credentials.
Det, der gør det troværdigt, er erklæringen ovenover. Organet, der optog deltageren, offentliggør en signeret erklæring om den, og hvis det organ selv er optaget et sted, gentages trinnet. Rækken af erklæringer op til tillidsankeret er tillidskæden. En verifikator, der stoler på ankeret, kan kontrollere det hele uden nogensinde at have hørt om deltageren.
Tag eksemplet i diagrammet. En arbejdsgiver i et andet land modtager et eksamensbevis som verificerbar credential fra en dimittend. Arbejdsgiveren har aldrig hørt om universitetet, men dens software er konfigureret med ministeriets nøgle. Softwaren henter universitetets eget dokument, registrets erklæring om universitetet og ministeriets erklæring om registret, kontrollerer hver signatur mod nøglen ét niveau højere og ender ved den nøgle, den allerede stoler på. Eksamensbeviset accepteres, uden at arbejdsgiveren nogensinde kontakter universitetet.
Hvad føderationen kan håndhæve
En føderation er mere end en medlemsliste. Hver erklæring i kæden kan bære politik: regler, der indsnævrer, hvad deltageren nedenunder må oplyse om sig selv. Et organ kan låse en indstilling til én værdi, begrænse et valg til et godkendt sæt, kræve at en indstilling overhovedet findes, eller udfylde en standardværdi, hvor deltageren ikke har angivet nogen.
Dermed bliver en ordnings skrevne regler til noget, en maskine håndhæver, i selve udvekslingsøjeblikket. En deltager kan ikke stille og roligt udvide sine egne rettigheder, for det, der tæller, er resultatet efter at hvert overordnet organs politik er anvendt, ikke det deltageren selv offentliggjorde.
Trust marks
Medlemskab besvarer, om en organisation hører til. Det besvarer ikke, om den er revideret, certificeret eller akkrediteret til et bestemt formål. Et trust mark er en særskilt signeret erklæring fra et akkrediteringsorgan, der siger netop det, båret ved siden af organisationens eget dokument og kontrollerbart for sig.
Én organisation kan have flere af dem, til forskellige ordninger eller forskellige niveauer. En verifikator accepterer de mærker, dens egne regler kræver, og ser bort fra resten, og sådan kan én føderation betjene brancher med meget forskellige krav.
Hvor færdigt er det?
Kernespecifikationen er færdig. OpenID Foundation vedtog OpenID Federation 1.0 som Final Specification den 17. februar 2026 efter ni et halvt år med udkast og fulgte op med OpenID Federation 1.1 den 6. maj 2026. Final betyder, at formatet og behandlingsreglerne ligger fast, og at implementeringer kan bygges på dem.
Wallet-profilen er ikke nået dertil endnu. OpenID Federation for Wallet Architectures, der definerer rollerne wallet-leverandør, bevisudsteder og bevisverifikator oven på kernen, var stadig et udkast i februar 2026. Regn med, at selve tillidskæden bliver stående, og at definitionerne af wallet-rollerne stadig flytter sig.
Hvor det passer ind i EUDI Wallet
Den europæiske ramme hviler ikke på én mekanisme. Tillidslister, registre og certifikater bærer den regulerede del: tillidslister navngiver de kvalificerede tillidstjenesteudbydere, tillidsparter beviser, hvem de er, med et adgangscertifikat frem for ved at stå på en liste, og wallet-enheder bærer en attestering fra deres udbyder. OpenID Federation står ved siden af det, ikke i stedet for.
Der, hvor det gør sig fortjent til pladsen, er i alt det, forordningen ikke opregner: brancheordninger, grænseoverskridende pilotprojekter og den lange hale af udstedere og verifikatorer, som ingen central liste kommer til at vedligeholde i hånden. Italiens nationale eID-ordning kombinerer for eksempel allerede de to, hvor føderationen håndterer medlemskab og politik, og certifikaterne bærer de juridisk anerkendte identiteter.
Hvad det betyder for dig
Udsteder
Du registrerer dig én gang hos det organ, der optager dig, og offentliggør ét dokument på dit eget domæne. Fra den dag kan enhver verifikator i føderationen kontrollere dig, uden en opstartssamtale pr. modpart.
Verifikator
Du konfigurerer ét tillidsanker og accepterer alle, der kan vise en vej dertil, med ordningens egne regler allerede anvendt for dig. Listen over udstedere, du accepterer, holder op med at være noget, du vedligeholder.
Wallet-leverandør
Dine wallets kan afgøre i situationen, om modparten hører til føderationen, og hvad den er akkrediteret til, i stedet for at slæbe rundt på en liste, der er forældet ugen efter lanceringen.
Relaterede begreber
Ofte stillede spørgsmål
Er det det samme som en PKI?
Nej, de to løser hver sin halvdel af problemet. En certifikatkæde beviser, at en nøgle tilhører en navngiven organisation. En tillidskæde beviser, at en organisation er medlem af en ordning lige nu, efter regler som ordningen kan ændre, uden at nogen skal udstede noget på ny. I praksis tages føderationer i brug ved siden af en X.509-PKI, ikke i stedet for den.
Hvem driver tillidsankeret?
Den, som deltagerne allerede accepterer som myndighed på området: et tilsyn, et ministerium, en ordningsejer eller en brancheorganisation. Specifikationen afgør det ikke. Den kræver kun, at hver deltager er konfigureret med ankerets nøgle, og det er det ene stykke tillid, der ikke kan udledes af noget andet.
Hvad sker der, når et medlem bliver ekskluderet?
Organet ovenover holder op med at offentliggøre en erklæring om det, og kæden går ikke længere op. Verifikatorer opdager det ved næste kontrol i stedet for at vente på en spærreliste, fordi erklæringerne er kortlivede og hentes igen. Der findes desuden et særskilt endepunkt til at spørge, om et bestemt trust mark stadig er gyldigt.
Skal vi indføre det her til EUDI Wallet?
Ikke som et generelt krav. De registre og tillidslister, forordningen nævner, er det, du først skal forholde dig til. OpenID Federation bliver relevant, når din ordning har flere deltagere, end en central liste realistisk kan følge med i, eller når ordningens regler skal gælde i selve udvekslingsøjeblikket. Nogle økosystemer kører allerede på det, blandt andet Italiens nationale eID-ordning.
Kilder
Denne side er informativ og udgør ikke juridisk rådgivning. For autoritativ vejledning henvises direkte til specifikationerne fra OpenID Foundation.