OpenID Federation explicado
Dos organizaciones pueden acordar confiar la una en la otra con un contrato y una llamada de teléfono. Un ecosistema europeo de wallets tiene decenas de miles de organizaciones, y nadie va a firmar un contrato con cada una. OpenID Federation es el mecanismo que les permite comprobarse todas frente a una autoridad compartida. En febrero de 2026 pasó a ser una especificación terminada.
El problema que resuelve
Cuando un verificador recibe una credencial, tiene que responder a una pregunta antes incluso de mirar los datos: ¿acepto a este emisor? La respuesta inmediata es una lista, mantenida a mano, de todos los emisores revisados. Eso funciona hasta que la lista tiene que cubrir un sector, luego un país y luego un continente.
Los acuerdos hechos de dos en dos no escalan, y tampoco lo hace una única lista plana que alguien tiene que mantener correcta para todos. OpenID Federation sustituye ambas cosas por una estructura: una autoridad en la cúspide en la que cada participante ya confía, y un camino verificable desde cualquier participante hasta ella.
Cómo funciona una cadena de confianza
Cada participante publica un documento firmado sobre sí mismo, en una dirección fija de su propio dominio. Indica quién es la organización, qué papeles desempeña y con qué claves firma. Por sí solo ese documento no demuestra nada, porque cualquiera puede publicar una afirmación sobre sí mismo.
Ancla de confianza
La autoridad que cada participante ya acepta: un regulador, un ministerio o el responsable del esquema. Su clave pública se configura una vez en cada participante, y toda cadena tiene que terminar aquí.
Ejemplo: El Ministerio de Educación, como autoridad detrás de una federación para credenciales educativas.
Intermediario
Una entidad que admite participantes en nombre del ancla, como un registro nacional o una asociación sectorial. Por cada organización admitida publica una declaración firmada.
Ejemplo: El registro nacional de instituciones de educación superior acreditadas, que admite a todas las universidades y centros reconocidos.
Entidad final
El emisor, verificador o proveedor de wallet que hace el trabajo real. Publica un documento firmado sobre sí mismo en su propio dominio y no tiene nada registrado por debajo.
Ejemplo: Una universidad que expide los títulos de sus graduados como credenciales verificables.
Lo que lo hace fiable es la declaración de arriba. La entidad que admitió al participante publica una declaración firmada sobre él, y si esa entidad fue admitida a su vez en algún sitio, el paso se repite. La secuencia de declaraciones que sube hasta el ancla de confianza es la cadena de confianza. Un verificador que confía en el ancla puede comprobarlo todo sin haber oído hablar jamás del participante.
Tomemos el ejemplo del diagrama. Un empleador de otro país recibe de un titulado una credencial de su título universitario. Nunca ha oído hablar de la universidad, pero su software está configurado con la clave del ministerio. El software obtiene el documento propio de la universidad, la declaración del registro sobre la universidad y la declaración del ministerio sobre el registro, comprueba cada firma con la clave del nivel superior y termina en la clave en la que ya confía. El título se acepta sin que el empleador contacte nunca con la universidad.
Qué puede imponer la federación
Una federación es algo más que una lista de miembros. Cada declaración de la cadena puede llevar política: reglas que limitan lo que el participante de abajo puede declarar sobre sí mismo. Una entidad puede fijar un ajuste a un valor, restringir una elección a un conjunto aprobado, exigir que un ajuste esté presente, o rellenar un valor por defecto donde el participante no indicó ninguno.
Así, las reglas escritas de un esquema se convierten en algo que una máquina aplica, en el momento mismo del intercambio. Un participante no puede ampliar sus propios permisos por la puerta de atrás, porque lo que cuenta es el resultado tras aplicar la política de cada entidad superior, no lo que él mismo publicó.
Marcas de confianza
La pertenencia responde a si una organización forma parte del esquema. No responde a si ha sido auditada, certificada o acreditada para un fin concreto. Una marca de confianza es una declaración firmada aparte, emitida por un organismo de acreditación, que dice exactamente eso, transportada junto al documento propio de la organización y comprobable por sí sola.
Una misma organización puede tener varias, para esquemas o niveles distintos. Un verificador acepta las marcas que exigen sus propias reglas e ignora el resto, y así una sola federación puede atender a sectores con requisitos muy diferentes.
¿Hasta qué punto está terminado?
La especificación básica está terminada. La OpenID Foundation aprobó OpenID Federation 1.0 como Final Specification el 17 de febrero de 2026, tras nueve años y medio de borradores, y le siguió OpenID Federation 1.1 el 6 de mayo de 2026. Final significa que el formato y las reglas de procesamiento están asentados y que se pueden construir implementaciones sobre ellos.
El perfil para wallets aún no está ahí. OpenID Federation for Wallet Architectures, que define los papeles de proveedor de wallet, emisor de credenciales y verificador de credenciales sobre la base, seguía siendo un borrador en febrero de 2026. Cuente con que la cadena de confianza se mantenga como está y con que las definiciones de los papeles de wallet aún se muevan.
Dónde encaja en la EUDI Wallet
El marco europeo no funciona con un único mecanismo. Las listas de confianza, los registros y los certificados sostienen la parte regulada: las listas de confianza nombran a los prestadores cualificados de servicios de confianza, las partes usuarias acreditan quiénes son con un certificado de acceso en lugar de figurar en una lista, y las unidades de wallet llevan una atestación de su proveedor. OpenID Federation se sitúa al lado, no en su lugar.
Donde se gana su sitio es en todo lo que el reglamento no enumera: esquemas sectoriales, pilotos transfronterizos y la larga cola de emisores y verificadores que ninguna lista central va a mantener a mano. El sistema nacional de eID de Italia, por ejemplo, ya combina ambos, con la federación ocupándose de la pertenencia y la política y los certificados portando las identidades reconocidas legalmente.
Qué significa esto para usted
Emisor
Se registra una sola vez ante el organismo que le admite y publica un documento en su propio dominio. Desde ese día, cualquier verificador de la federación puede comprobarle, sin una conversación de alta por cada contraparte.
Verificador
Configura un ancla de confianza y acepta a cualquiera que pueda demostrar un camino hasta ella, con las reglas del esquema ya aplicadas por usted. La lista de emisores que acepta deja de ser algo que usted mantiene.
Proveedor de wallet
Sus wallets pueden determinar en el momento si la parte que tienen delante pertenece a la federación y para qué está acreditada, en vez de llevar incorporada una lista que queda obsoleta la semana siguiente al lanzamiento.
Términos relacionados
Preguntas frecuentes
¿Es lo mismo que una PKI?
No, y cada una resuelve una mitad distinta del problema. Una cadena de certificados demuestra que una clave pertenece a una organización concreta. Una cadena de confianza demuestra que una organización es miembro actual de un esquema, bajo reglas que el esquema puede cambiar sin que nadie tenga que reemitir nada. En la práctica, las federaciones se despliegan junto a una PKI X.509, no en su lugar.
¿Quién gestiona el ancla de confianza?
Quien los participantes ya aceptan como autoridad en ese ámbito: un regulador, un ministerio, el responsable del esquema, una asociación sectorial. La especificación no lo decide. Solo exige que cada participante esté configurado con la clave del ancla, que es la única pieza de confianza que no puede deducirse de ninguna otra cosa.
¿Qué ocurre cuando se expulsa a un miembro?
La entidad superior deja de publicar una declaración sobre él y la cadena ya no se resuelve. Los verificadores lo detectan en su siguiente comprobación, en lugar de esperar a una lista de revocación, porque las declaraciones son de corta duración y se vuelven a descargar. Además existe un punto de acceso específico para preguntar si una marca de confianza sigue siendo válida.
¿Tenemos que adoptar esto para la EUDI Wallet?
No como obligación general. Los registros y las listas de confianza que menciona el reglamento son lo primero a lo que se enfrenta. OpenID Federation cobra sentido cuando su esquema tiene más participantes de los que una lista central puede seguir de forma realista, o cuando necesita que las reglas del esquema se apliquen en el momento del intercambio. Algunos ecosistemas ya funcionan con él, entre ellos el sistema nacional de eID de Italia.
Fuentes
Esta página es informativa y no constituye asesoramiento jurídico. Para una orientación autorizada, consulte directamente las especificaciones de la OpenID Foundation.