Spring til hovedindhold

OpenID Federation

OpenID Federation er en standard fra OpenID Foundation til at skabe tillid mellem meget store antal organisationer. Hver deltager offentliggør signerede metadata om sig selv, og en verifikator følger en kæde af signerede erklæringer fra den deltager op til et Tillidsanker, den allerede stoler på, i stedet for at føre sin egen liste over, hvem der kan stoles på.

Hver deltager har en Entity Identifier, en https-URL, og offentliggør en signeret Entity Configuration om sig selv under stien .well-known/openid-federation. Hver organisation over den i hierarkiet offentliggør en Subordinate Statement om den nedenunder. At samle disse erklæringer opad giver en Trust Chain, og valideringen af den kæde mod et Tillidsanker er det, der etablerer tilliden.

Et Tillidsanker, eller en mellemliggende organisation der handler på dets vegne, kan knytte en metadata policy til sine erklæringer og dermed begrænse, hvad parterne nedenunder må hævde. Operatorer som value, one_of, subset_of og essential lader en føderation fastlåse en påkrævet indstilling centralt i stedet for at stole på, at hver deltager konfigurerer den. Ved siden af det findes Trust Marks: signerede erklæringer fra et akkrediteringsorgan om, at en deltager opfylder et sæt krav.

I praksis tilslutter en organisation sig føderationen én gang i stedet for at forhandle en bilateral aftale med hver modpart. Mellemliggende organisationer kan forblive skjult for verifikatoren og stadig indgå i kæden, så en koncernstruktur ikke behøver at blive eksponeret for at kunne verificeres. Og fordi policyen rejser med kæden, kan software selv afgøre, om en modpart opfylder reglerne.

OpenID Federation 1.0 blev en Final-specifikation fra OpenID Foundation i februar 2026. I maj 2026 blev den delt op i OpenID Federation 1.1, den protokoluafhængige tillidsinfrastruktur, og OpenID Federation for OpenID Connect 1.1, bindingerne til OpenID Connect og OAuth 2.0. En wallet-profil, OpenID Federation for Wallet Architectures, er stadig et udkast.

I Europa er det ikke det, EUDI Wallet-reglerne kræver. ARF nævner det ikke: en Tillidspart godtgør sin identitet over for en Wallet Unit med et X.509-adgangscertifikat, og der findes bevidst ingen Trusted List over tillidsparter. OpenID Federation er derimod det tillidslag, som enkelte økosystemer selv har valgt, for eksempel Italiens nationale eID-ordning, og DIIP v5 tilbyder det som en valgfri måde at etablere tillid på.

Er OpenID Federation påkrævet for EUDI Wallet?

Nej. Architecture and Reference Framework nævner ikke OpenID Federation nogen steder og besvarer det samme spørgsmål på en anden måde: en tillidspart godtgør sin identitet med et X.509-adgangscertifikat fra en Access Certificate Authority, og der findes bevidst ingen Trusted List over tillidsparter, fordi deres antal i hele Unionen ville gøre en sådan ubrugelig.

Det gør ikke OpenID Federation til noget marginalt. Det er en Final-specifikation fra OpenID Foundation, Italiens nationale eID-ordning kører på den, og DIIP v5 tilbyder den som en valgfri måde at etablere tillid på. Læs den som et tillidslag, du kan få brug for i et bestemt økosystem, ikke som noget EUDI Wallet-reglerne forpligter dig til at bygge.

Hvad er forskellen på OpenID Federation og en Trusted List?

Begge besvarer spørgsmålet om, hvem en verifikator bør stole på, men de fordeler svaret forskelligt. En Trusted List er et dokument udgivet af én myndighed, der opregner de parter, den indestår for, så verifikatoren henter listen og ser efter, om udstederen står på den. OpenID Federation skubber det udad: hver deltager offentliggør sine egne signerede metadata, og tilliden beregnes pr. forespørgsel ved at gå kæden af erklæringer op til et tillidsanker.

Følgen er en forskel i skala og delegering. En Trusted List vedligeholdes centralt og vokser med hver deltager, den dækker, mens en føderation kan uddelegere til mellemled og bære policy ned gennem kæden. Derfor fører EU Trusted Lists for den forholdsvis lille gruppe kvalificerede tillidstjenesteudbydere og bruger certifikater frem for en liste til den langt større gruppe tillidsparter.

Tilbage til ordlisten