OpenID Federation
OpenID Federation ist ein Standard der OpenID Foundation, um Vertrauen zwischen sehr vielen Organisationen herzustellen. Jeder Teilnehmer veröffentlicht signierte Metadaten über sich selbst, und ein Prüfer folgt einer Kette signierter Aussagen von diesem Teilnehmer bis zu einem Vertrauensanker, dem er bereits vertraut, statt eine eigene Liste darüber zu führen, wem zu trauen ist.
Jeder Teilnehmer hat einen Entity Identifier, eine https-URL, und veröffentlicht im Pfad .well-known/openid-federation eine signierte Entity Configuration über sich selbst. Jede Organisation, die in der Hierarchie darüber steht, veröffentlicht ein Subordinate Statement über die darunter. Sammelt man diese Aussagen aufwärts, ergibt sich eine Trust Chain, und die Prüfung dieser Kette gegen einen Vertrauensanker ist das, was Vertrauen begründet.
Ein Vertrauensanker, oder eine zwischengeschaltete Organisation in seinem Auftrag, kann seinen Aussagen eine Metadata Policy beifügen, die einschränkt, was die darunterliegenden Parteien behaupten dürfen. Operatoren wie value, one_of, subset_of und essential erlauben es einer Föderation, eine erforderliche Einstellung zentral festzuschreiben, statt darauf zu vertrauen, dass jeder Teilnehmer sie korrekt konfiguriert. Daneben stehen Trust Marks: signierte Aussagen einer Akkreditierungsstelle, dass ein Teilnehmer bestimmte Anforderungen erfüllt.
In der Praxis tritt eine Organisation der Föderation einmal bei, statt mit jedem Gegenüber eine bilaterale Vereinbarung auszuhandeln. Zwischengeschaltete Organisationen können für den Prüfer verborgen bleiben und dennoch Teil der Kette sein, sodass eine Konzernstruktur nicht offengelegt werden muss, um prüfbar zu sein. Und weil die Policy mit der Kette mitreist, kann Software selbst entscheiden, ob ein Gegenüber die Regeln erfüllt.
OpenID Federation 1.0 wurde im Februar 2026 zur Final-Spezifikation der OpenID Foundation. Im Mai 2026 wurde sie aufgeteilt in OpenID Federation 1.1, die protokollunabhängige Vertrauensinfrastruktur, und OpenID Federation for OpenID Connect 1.1, die Bindungen an OpenID Connect und OAuth 2.0. Ein Wallet-Profil, OpenID Federation for Wallet Architectures, ist noch ein Entwurf.
In Europa ist es nicht das, was die EUDI-Wallet-Regeln verlangen. Die ARF erwähnt es nicht: Eine Vertrauende Partei weist sich gegenüber einer Wallet-Einheit mit einem X.509-Zugangszertifikat aus, und es gibt bewusst keine Trusted List vertrauender Parteien. OpenID Federation ist vielmehr die Vertrauensschicht, die manche Ökosysteme von sich aus gewählt haben, etwa das nationale eID-System Italiens, und DIIP v5 bietet sie als optionalen Weg zur Vertrauensbildung an.
Verwandte Begriffe
Ist OpenID Federation für die EUDI Wallet vorgeschrieben?
Nein. Das Architecture and Reference Framework erwähnt OpenID Federation an keiner Stelle und beantwortet dieselbe Frage anders: Eine vertrauende Partei weist sich mit einem X.509-Zugangszertifikat einer Access Certificate Authority aus, und es gibt bewusst keine Trusted List vertrauender Parteien, weil ihre Zahl in der gesamten Union eine solche Liste unbrauchbar machen würde.
Das macht OpenID Federation nicht zur Randerscheinung. Es ist eine Final-Spezifikation der OpenID Foundation, das nationale eID-System Italiens läuft darauf, und DIIP v5 bietet es als optionalen Weg zur Vertrauensbildung an. Lesen Sie es als Vertrauensschicht, die Sie für ein bestimmtes Ökosystem brauchen können, nicht als etwas, das die EUDI-Wallet-Regeln Ihnen vorschreiben.
Was ist der Unterschied zwischen OpenID Federation und einer Trusted List?
Beide beantworten die Frage, wem ein Prüfer vertrauen soll, verteilen die Antwort aber unterschiedlich. Eine Trusted List ist ein von einer Behörde veröffentlichtes Dokument, das die Parteien aufzählt, für die sie einsteht; ein Prüfer lädt die Liste und sieht nach, ob der Aussteller darauf steht. OpenID Federation verlagert das nach außen: Jeder Teilnehmer veröffentlicht seine eigenen signierten Metadaten, und Vertrauen wird pro Anfrage ermittelt, indem die Kette der Aussagen bis zu einem Vertrauensanker abgelaufen wird.
Die Folge ist ein Unterschied in Maßstab und Delegation. Eine Trusted List wird zentral gepflegt und wächst mit jedem Teilnehmer, den sie abdeckt, während eine Föderation an Zwischenstellen delegieren und Policies entlang der Kette weitergeben kann. Deshalb führt die EU Trusted Lists für die vergleichsweise kleine Gruppe qualifizierter Vertrauensdiensteanbieter und nutzt für die weit größere Gruppe vertrauender Parteien Zertifikate statt einer Liste.