Zum Hauptinhalt springen

OpenID Federation erklärt

Zwei Organisationen können sich per Vertrag und Telefonat darauf einigen, einander zu vertrauen. Ein europäisches Wallet-Ökosystem umfasst Zehntausende Organisationen, und niemand wird mit jeder einzelnen einen Vertrag schließen. OpenID Federation ist der Mechanismus, mit dem sie sich stattdessen alle an einer gemeinsamen Autorität prüfen können. Im Februar 2026 wurde daraus eine fertige Spezifikation.

Das Problem, das es löst

Wenn ein Verifier ein Credential erhält, muss er eine Frage beantworten, bevor er überhaupt auf die Daten schaut: Akzeptiere ich diesen Aussteller? Die naheliegende Antwort ist eine von Hand gepflegte Liste aller geprüften Aussteller. Das funktioniert, bis die Liste eine Branche abdecken muss, dann ein Land, dann einen Kontinent.

Vereinbarungen, die paarweise geschlossen werden, skalieren nicht, und eine einzige flache Liste, die jemand für alle korrekt halten muss, ebenso wenig. OpenID Federation ersetzt beides durch eine Struktur: eine Autorität an der Spitze, der jeder Teilnehmer ohnehin vertraut, und einen überprüfbaren Pfad von jedem Teilnehmer dorthin.

Wie eine Vertrauenskette funktioniert

Jeder Teilnehmer veröffentlicht ein signiertes Dokument über sich selbst, unter einer festen Adresse auf der eigenen Domain. Darin steht, wer die Organisation ist, welche Rollen sie einnimmt und mit welchen Schlüsseln sie signiert. Für sich genommen beweist dieses Dokument nichts, denn jeder kann eine Behauptung über sich selbst veröffentlichen.

Eine Vertrauenskette, vom Vertrauensanker an der Spitze über eine Zwischenstelle bis zum Endteilnehmer, der sich vorstellt.

Vertrauensanker

Die Autorität, die jeder Teilnehmer ohnehin akzeptiert: eine Aufsichtsbehörde, ein Ministerium oder der Betreiber des Systems. Ihr öffentlicher Schlüssel wird einmal in jedem Teilnehmer konfiguriert, und jede Kette muss hier enden.

Beispiel: Das Bildungsministerium als Autorität hinter einer Föderation für Bildungsnachweise.

Zwischenstelle

Eine Stelle, die im Auftrag des Ankers Teilnehmer zulässt, etwa ein nationales Register oder ein Branchenverband. Für jede zugelassene Organisation veröffentlicht sie eine signierte Aussage.

Beispiel: Das nationale Register akkreditierter Hochschulen, das jede anerkannte Universität und Fachhochschule zulässt.

Endteilnehmer

Der Aussteller, Verifier oder Wallet-Anbieter, der die eigentliche Arbeit macht. Er veröffentlicht ein signiertes Dokument über sich selbst auf der eigenen Domain und hat nichts unter sich registriert.

Beispiel: Eine Universität, die ihren Absolventen Diplome als verifizierbare Credentials ausstellt.

Vertrauenswürdig wird es durch die Aussage darüber. Die Stelle, die den Teilnehmer zugelassen hat, veröffentlicht eine signierte Aussage über ihn, und wenn diese Stelle selbst irgendwo zugelassen wurde, wiederholt sich der Schritt. Die Folge von Aussagen bis hinauf zum Vertrauensanker ist die Vertrauenskette. Ein Verifier, der dem Anker vertraut, kann das Ganze prüfen, ohne je von dem Teilnehmer gehört zu haben.

Nehmen Sie das Beispiel im Diagramm. Ein Arbeitgeber in einem anderen Land erhält von einem Absolventen ein Diplom als verifizierbares Credential. Er hat noch nie von der Universität gehört, aber seine Software ist mit dem Schlüssel des Ministeriums konfiguriert. Sie ruft das eigene Dokument der Universität ab, die Aussage des Registers über die Universität und die Aussage des Ministeriums über das Register, prüft jede Signatur gegen den Schlüssel eine Ebene höher und endet bei dem Schlüssel, dem der Arbeitgeber bereits vertraut. Das Diplom wird akzeptiert, ohne dass der Arbeitgeber je Kontakt mit der Universität aufnimmt.

Was die Föderation durchsetzen kann

Eine Föderation ist mehr als eine Mitgliederliste. Jede Aussage in der Kette kann Policy tragen: Regeln, die einschränken, was der Teilnehmer darunter über sich selbst erklären darf. Eine Stelle kann eine Einstellung auf einen Wert festlegen, eine Auswahl auf eine zugelassene Menge begrenzen, verlangen, dass eine Einstellung überhaupt vorhanden ist, oder einen Standardwert ergänzen, wo der Teilnehmer keinen angegeben hat.

Damit werden die geschriebenen Regeln eines Systems zu etwas, das eine Maschine anwendet, und zwar im Moment des Austauschs. Ein Teilnehmer kann seine eigenen Berechtigungen nicht stillschweigend erweitern, denn es zählt das Ergebnis, nachdem die Policy jeder übergeordneten Stelle angewendet wurde, nicht das, was er selbst veröffentlicht hat.

Trust Marks

Die Mitgliedschaft beantwortet, ob eine Organisation dazugehört. Sie beantwortet nicht, ob sie für einen bestimmten Zweck auditiert, zertifiziert oder akkreditiert wurde. Ein Trust Mark ist eine gesonderte signierte Aussage einer Akkreditierungsstelle, die genau das sagt, neben dem eigenen Dokument der Organisation mitgeführt und eigenständig prüfbar.

Eine Organisation kann mehrere davon halten, für verschiedene Systeme oder verschiedene Stufen. Ein Verifier akzeptiert die Marks, die seine eigenen Regeln verlangen, und ignoriert den Rest. So kann eine Föderation Branchen mit sehr unterschiedlichen Anforderungen bedienen.

Wie fertig ist das?

Die Kernspezifikation ist fertig. Die OpenID Foundation hat OpenID Federation 1.0 am 17. Februar 2026 als Final Specification verabschiedet, nach neuneinhalb Jahren Entwurfsarbeit, und am 6. Mai 2026 OpenID Federation 1.1 nachgelegt. Final bedeutet, dass Format und Verarbeitungsregeln feststehen und Implementierungen darauf aufbauen können.

Das Wallet-Profil ist noch nicht so weit. OpenID Federation for Wallet Architectures, das die Rollen von Wallet-Anbieter, Credential-Aussteller und Credential-Verifier auf dem Kern definiert, war im Februar 2026 noch ein Entwurf. Rechnen Sie damit, dass die Vertrauenskette selbst so bleibt und sich die Definitionen der Wallet-Rollen noch bewegen.

Wo es in die EUDI Wallet passt

Der europäische Rahmen läuft nicht auf einem einzigen Mechanismus. Trusted Lists, Register und Zertifikate tragen den regulierten Teil: Trusted Lists benennen die qualifizierten Vertrauensdiensteanbieter, Relying Parties weisen sich mit einem Zugangszertifikat aus, statt auf einer Liste zu stehen, und Wallet Units tragen eine Attestierung ihres Anbieters. OpenID Federation steht daneben, nicht an deren Stelle.

Seinen Platz verdient es überall dort, wo die Verordnung nichts aufzählt: Branchensysteme, grenzüberschreitende Pilotprojekte und der lange Schwanz an Ausstellern und Verifiern, den keine zentrale Liste von Hand pflegen wird. Das nationale eID-System Italiens etwa kombiniert beides bereits, wobei die Föderation Mitgliedschaft und Policy übernimmt und die Zertifikate die rechtlich anerkannten Identitäten tragen.

Was das für Sie bedeutet

Aussteller

Sie registrieren sich einmal bei der Stelle, die Sie zulässt, und veröffentlichen ein Dokument auf Ihrer eigenen Domain. Von diesem Tag an kann jeder Verifier in der Föderation Sie prüfen, ohne ein Onboarding-Gespräch je Gegenseite.

Verifier

Sie konfigurieren einen Vertrauensanker und akzeptieren jeden, der einen Pfad dorthin nachweisen kann, mit den Regeln des Systems bereits für Sie angewendet. Die Liste der Aussteller, die Sie akzeptieren, müssen Sie nicht mehr selbst pflegen.

Wallet-Anbieter

Ihre Wallets können zur Laufzeit feststellen, ob die Gegenseite zur Föderation gehört und wofür sie akkreditiert ist, statt eine Liste auszuliefern, die eine Woche nach dem Release veraltet ist.

Verwandte Begriffe

Häufig gestellte Fragen

Ist das dasselbe wie eine PKI?

Nein, beide lösen unterschiedliche Hälften des Problems. Eine Zertifikatskette beweist, dass ein Schlüssel zu einer namentlich genannten Organisation gehört. Eine Vertrauenskette beweist, dass eine Organisation derzeit Mitglied eines Systems ist, nach Regeln, die das System ändern kann, ohne dass irgendjemand etwas neu ausstellen muss. In der Praxis werden Föderationen neben einer X.509-PKI eingesetzt, nicht an deren Stelle.

Wer betreibt den Vertrauensanker?

Wen die Teilnehmer ohnehin als Autorität für diesen Bereich akzeptieren: eine Aufsichtsbehörde, ein Ministerium, ein Systembetreiber, ein Branchenverband. Die Spezifikation legt das nicht fest. Sie verlangt nur, dass jeder Teilnehmer mit dem Schlüssel des Ankers konfiguriert ist, und das ist das einzige Stück Vertrauen, das sich aus nichts anderem ableiten lässt.

Was passiert, wenn ein Mitglied ausgeschlossen wird?

Die Stelle darüber veröffentlicht keine Aussage mehr über dieses Mitglied, und die Kette lässt sich nicht mehr auflösen. Verifier bemerken das bei ihrer nächsten Prüfung, statt auf eine Sperrliste zu warten, denn die Aussagen sind kurzlebig und werden immer wieder neu abgerufen. Außerdem gibt es einen eigenen Endpunkt für die Frage, ob ein bestimmtes Trust Mark noch gültig ist.

Müssen wir das für die EUDI Wallet einführen?

Nicht als pauschale Pflicht. Die in der Verordnung genannten Register und Trusted Lists sind das, womit Sie zuerst zu tun haben. OpenID Federation wird relevant, sobald Ihr System mehr Teilnehmer hat, als eine zentrale Liste realistisch führen kann, oder wenn die Regeln des Systems im Moment des Austauschs angewendet werden sollen. Manche Ökosysteme laufen bereits darauf, darunter das nationale eID-System Italiens.

Quellen

  1. OpenID Federation 1.1, Final Specification, 6. Mai 2026
  2. OpenID Federation for Wallet Architectures 1.0, Entwurf

Diese Seite dient nur zur Information und stellt keine Rechtsberatung dar. Für maßgebliche Hinweise konsultieren Sie bitte direkt die Spezifikationen der OpenID Foundation.

Sprechen Sie mit uns über Föderation und Vertrauensinfrastruktur