Μετάβαση στο κύριο περιεχόμενο

OpenID Federation

Το OpenID Federation είναι πρότυπο του OpenID Foundation για τη θεμελίωση εμπιστοσύνης ανάμεσα σε πολύ μεγάλο αριθμό οργανισμών. Κάθε συμμετέχων δημοσιεύει υπογεγραμμένα μεταδεδομένα για τον εαυτό του, και ένας επαληθευτής ακολουθεί μια αλυσίδα υπογεγραμμένων δηλώσεων από τον συμμετέχοντα αυτόν έως μια Άγκυρα Εμπιστοσύνης που ήδη εμπιστεύεται, αντί να τηρεί δικό του κατάλογο για το ποιον να εμπιστεύεται.

Κάθε συμμετέχων έχει ένα Entity Identifier, ένα https URL, και δημοσιεύει στη διαδρομή .well-known/openid-federation ένα υπογεγραμμένο Entity Configuration για τον εαυτό του. Κάθε οργανισμός που βρίσκεται από πάνω του στην ιεραρχία δημοσιεύει ένα Subordinate Statement για τον από κάτω. Η συλλογή αυτών των δηλώσεων προς τα πάνω δίνει μια Trust Chain, και η επικύρωση αυτής της αλυσίδας έναντι μιας Άγκυρας Εμπιστοσύνης είναι αυτό που θεμελιώνει την εμπιστοσύνη.

Μια Άγκυρα Εμπιστοσύνης, ή ένας ενδιάμεσος οργανισμός που ενεργεί για λογαριασμό της, μπορεί να επισυνάψει στις δηλώσεις της μια metadata policy, η οποία περιορίζει τι μπορούν να ισχυρίζονται τα μέρη από κάτω. Τελεστές όπως value, one_of, subset_of και essential επιτρέπουν σε μια ομοσπονδία να καθορίσει κεντρικά μια υποχρεωτική ρύθμιση αντί να βασίζεται στο ότι κάθε συμμετέχων θα τη διαμορφώσει μόνος του. Δίπλα σε αυτά βρίσκονται τα Trust Marks: υπογεγραμμένες δηλώσεις φορέα διαπίστευσης ότι ένας συμμετέχων πληροί ένα συγκεκριμένο σύνολο απαιτήσεων.

Στην πράξη, ένας οργανισμός εντάσσεται στην ομοσπονδία μία φορά, αντί να διαπραγματεύεται διμερή συμφωνία με κάθε αντισυμβαλλόμενο. Οι ενδιάμεσοι οργανισμοί μπορούν να παραμένουν κρυφοί από τον επαληθευτή και να αποτελούν ωστόσο μέρος της αλυσίδας, ώστε μια δομή ομίλου να μη χρειάζεται να εκτεθεί για να είναι επαληθεύσιμη. Και επειδή η πολιτική ταξιδεύει μαζί με την αλυσίδα, το λογισμικό μπορεί μόνο του να κρίνει αν ένας αντισυμβαλλόμενος πληροί τους κανόνες.

Το OpenID Federation 1.0 έγινε προδιαγραφή Final του OpenID Foundation τον Φεβρουάριο του 2026. Τον Μάιο του 2026 χωρίστηκε στο OpenID Federation 1.1, την ανεξάρτητη από πρωτόκολλο υποδομή εμπιστοσύνης, και στο OpenID Federation for OpenID Connect 1.1, τις συνδέσεις με το OpenID Connect και το OAuth 2.0. Ένα προφίλ για πορτοφόλια, το OpenID Federation for Wallet Architectures, είναι ακόμη σχέδιο.

Στην Ευρώπη, δεν είναι αυτό που απαιτούν οι κανόνες του EUDI Wallet. Το ARF δεν το αναφέρει: ένα Βασιζόμενο μέρος αποδεικνύει την ταυτότητά του σε μια Μονάδα Πορτοφολιού με πιστοποιητικό πρόσβασης X.509, και σκόπιμα δεν υπάρχει Trusted List βασιζόμενων μερών. Το OpenID Federation είναι αντίθετα το στρώμα εμπιστοσύνης που υιοθέτησαν από μόνα τους ορισμένα οικοσυστήματα, όπως το εθνικό σύστημα eID της Ιταλίας, και το DIIP v5 το προσφέρει ως προαιρετικό τρόπο θεμελίωσης εμπιστοσύνης.

Απαιτείται το OpenID Federation για το EUDI Wallet;

Όχι. Το Architecture and Reference Framework δεν αναφέρει πουθενά το OpenID Federation και απαντά στο ίδιο ερώτημα διαφορετικά: ένα βασιζόμενο μέρος αποδεικνύει την ταυτότητά του με πιστοποιητικό πρόσβασης X.509 που εκδίδει μια Access Certificate Authority, και σκόπιμα δεν υπάρχει Trusted List βασιζόμενων μερών, επειδή το πλήθος τους σε ολόκληρη την Ένωση θα καθιστούσε έναν τέτοιο κατάλογο ανεφάρμοστο.

Αυτό δεν καθιστά το OpenID Federation περιθωριακό. Είναι προδιαγραφή Final του OpenID Foundation, το εθνικό σύστημα eID της Ιταλίας λειτουργεί πάνω σε αυτό, και το DIIP v5 το προσφέρει ως προαιρετικό τρόπο θεμελίωσης εμπιστοσύνης. Διαβάστε το ως ένα στρώμα εμπιστοσύνης που ίσως χρειαστείτε για ένα συγκεκριμένο οικοσύστημα, όχι ως κάτι που οι κανόνες του EUDI Wallet σας υποχρεώνουν να φτιάξετε.

Ποια είναι η διαφορά ανάμεσα στο OpenID Federation και σε μια Trusted List;

Και τα δύο απαντούν στο ερώτημα ποιον πρέπει να εμπιστευτεί ένας επαληθευτής, αλλά διανέμουν την απάντηση διαφορετικά. Μια Trusted List είναι έγγραφο που δημοσιεύει μία αρχή και απαριθμεί τα μέρη για τα οποία εγγυάται, οπότε ο επαληθευτής κατεβάζει τον κατάλογο και ελέγχει αν ο εκδότης περιλαμβάνεται. Το OpenID Federation το ωθεί προς τα έξω: κάθε συμμετέχων δημοσιεύει τα δικά του υπογεγραμμένα μεταδεδομένα, και η εμπιστοσύνη υπολογίζεται ανά αίτημα διατρέχοντας την αλυσίδα των δηλώσεων έως μια άγκυρα εμπιστοσύνης.

Η συνέπεια είναι μια διαφορά σε κλίμακα και σε ανάθεση. Μια Trusted List συντηρείται κεντρικά και μεγαλώνει με κάθε συμμετέχοντα που καλύπτει, ενώ μια ομοσπονδία μπορεί να αναθέτει σε ενδιάμεσους και να μεταφέρει πολιτική κατά μήκος της αλυσίδας. Γι' αυτό η ΕΕ διατηρεί Trusted Lists για το σχετικά μικρό σύνολο των εγκεκριμένων παρόχων υπηρεσιών εμπιστοσύνης και χρησιμοποιεί πιστοποιητικά αντί για κατάλογο για το πολύ μεγαλύτερο σύνολο των βασιζόμενων μερών.

Επιστροφή στο γλωσσάρι