OpenID Federation selgitatuna
Kaks organisatsiooni saavad lepingu ja telefonikõnega kokku leppida, et usaldavad teineteist. Euroopa rahakotiökosüsteemis on kümneid tuhandeid organisatsioone ja keegi ei hakka igaühega lepingut sõlmima. OpenID Federation on mehhanism, mis laseb neil selle asemel kontrollida üksteist ühise autoriteedi vastu. 2026. aasta veebruaris sai sellest valmis spetsifikatsioon.
Probleem, mille see lahendab
Kui kontrollija saab tõendi, peab ta vastama ühele küsimusele enne, kui üldse andmeid vaatab: kas ma aktsepteerin seda väljaandjat? Esmane vastus on käsitsi peetav nimekiri kõigist kontrollitud väljaandjatest. See toimib seni, kuni nimekiri peab katma kogu valdkonna, seejärel riigi, seejärel maailmajao.
Kahepoolsed kokkulepped ei skaleeru ja samuti ei skaleeru üks lame nimekiri, mida keegi peab kõigi jaoks õigena hoidma. OpenID Federation asendab mõlemad struktuuriga: üks autoriteet tipus, keda iga osaleja juba usaldab, ja kontrollitav tee igalt osalejalt selleni.
Kuidas usaldusahel töötab
Iga osaleja avaldab enda kohta ühe allkirjastatud dokumendi kindlal aadressil oma domeenil. Selles on kirjas, kes organisatsioon on, milliseid rolle ta täidab ja milliste võtmetega ta allkirjastab. Üksi ei tõenda see dokument midagi, sest igaüks võib enda kohta väite avaldada.
Usaldusankur
Autoriteet, keda iga osaleja juba tunnustab: järelevalveasutus, ministeerium või skeemi omanik. Selle avalik võti seadistatakse igale osalejale üks kord ja iga ahel peab lõppema siin.
Näide: Haridusministeerium kui asutus, kes seisab hariduse atesteeringute föderatsiooni taga.
Vaheasutus
Asutus, kes võtab ankru nimel osalejaid vastu, näiteks riiklik register või valdkonna liit. Iga vastu võetud organisatsiooni kohta avaldab ta allkirjastatud kinnituse.
Näide: Akrediteeritud kõrgkoolide riiklik register, mis võtab vastu kõik tunnustatud ülikoolid ja kõrgkoolid.
Lõppüksus
Väljaandja, kontrollija või rahakotipakkuja, kes teeb tegeliku töö. Ta avaldab oma domeenil enda kohta ühe allkirjastatud dokumendi ja tema alla ei ole midagi registreeritud.
Näide: Ülikool, mis väljastab oma lõpetajatele diplomid kontrollitavate atesteeringutena.
Usaldusväärseks teeb selle ülalolev kinnitus. Asutus, kes osaleja vastu võttis, avaldab tema kohta allkirjastatud kinnituse, ja kui see asutus on ise kuskile vastu võetud, siis samm kordub. Kinnituste jada, mis ulatub usaldusankruni, ongi usaldusahel. Ankrut usaldav kontrollija saab kogu ahela üle kontrollida, ilma et oleks osalejast kunagi kuulnud.
Võtame diagrammil oleva näite. Teises riigis asuv tööandja saab lõpetajalt diplomi kontrollitava atesteeringuna. Ta pole sellest ülikoolist kunagi kuulnud, kuid tema tarkvarasse on seadistatud ministeeriumi võti. Ta laadib alla ülikooli enda dokumendi, registri kinnituse ülikooli kohta ja ministeeriumi kinnituse registri kohta, kontrollib iga allkirja ühe taseme võrra kõrgemal oleva võtmega ja jõuab lõpuks võtmeni, mida ta juba usaldab. Diplom võetakse vastu, ilma et tööandja peaks ülikooliga kordagi ühendust võtma.
Mida föderatsioon saab nõuda
Föderatsioon on enamat kui liikmete nimekiri. Iga ahela kinnitus võib kanda poliitikat: reegleid, mis kitsendavad seda, mida allpool olev osaleja võib enda kohta deklareerida. Asutus võib fikseerida seade ühele väärtusele, piirata valiku heakskiidetud hulgaga, nõuda, et seade üldse oleks olemas, või täita vaikeväärtuse seal, kus osaleja seda ei andnud.
Nii muutuvad skeemi kirjapandud reeglid millekski, mida masin rakendab, just vahetuse hetkel. Osaleja ei saa oma õigusi vaikselt laiendada, sest loeb tulemus pärast iga ülaloleva asutuse poliitika rakendamist, mitte see, mida ta ise avaldas.
Usaldusmärgid
Liikmelisus vastab küsimusele, kas organisatsioon kuulub skeemi. See ei vasta, kas teda on auditeeritud, sertifitseeritud või akrediteeritud konkreetseks otstarbeks. Trust mark on eraldi allkirjastatud kinnitus akrediteerimisasutuselt, mis just seda ütleb, kantuna organisatsiooni enda dokumendi kõrval ja kontrollitav omaette.
Ühel organisatsioonil võib neid olla mitu, eri skeemide või eri tasemete jaoks. Kontrollija aktsepteerib neid märke, mida tema enda reeglid nõuavad, ja jätab ülejäänud tähelepanuta. Nii saab üks föderatsioon teenindada väga erinevate nõuetega valdkondi.
Kui valmis see on?
Põhispetsifikatsioon on valmis. OpenID Foundation kinnitas OpenID Federation 1.0 lõplikuks spetsifikatsiooniks 17. veebruaril 2026, pärast üheksat ja poolt aastat mustandeid, ning sellele järgnes 6. mail 2026 OpenID Federation 1.1. Final tähendab, et vorming ja töötlusreeglid on paigas ning nende peale saab rakendusi ehitada.
Rahakoti profiil ei ole veel sinna jõudnud. OpenID Federation for Wallet Architectures, mis määratleb tuuma peal rahakotipakkuja, tõendite väljaandja ja tõendite kontrollija rollid, oli 2026. aasta veebruaris veel mustand. Arvestage, et usaldusahel ise jääb samaks ja rahakoti rollide määratlused veel liiguvad.
Kuidas see EUDI rahakotti sobitub
Euroopa raamistik ei toetu ühele mehhanismile. Usaldusnimekirjad, registrid ja sertifikaadid kannavad reguleeritud osa: usaldusnimekirjad nimetavad kvalifitseeritud usaldusteenuse osutajad, tuginevad osapooled tõendavad oma isikut juurdepääsusertifikaadiga, mitte nimekirjas olemisega, ja rahakotiüksustel on oma pakkuja väljastatud atesteering. OpenID Federation asub nende kõrval, mitte nende asemel.
Oma koha teenib see kõiges, mida määrus ei loetle: valdkondlikes skeemides, piiriülestes pilootprojektides ja selles pikas sabas väljaandjaid ja kontrollijaid, keda ükski keskne nimekiri käsitsi hoidma ei hakka. Näiteks Itaalia riiklik eID-süsteem ühendab juba mõlemat: föderatsioon hoolitseb liikmelisuse ja poliitika eest ning sertifikaadid kannavad õiguslikult tunnustatud identiteete.
Mida see sinu jaoks tähendab
Väljaandja
Registreerite end üks kord asutuses, kes teid vastu võtab, ja avaldate oma domeenil ühe dokumendi. Sellest päevast saab iga föderatsiooni kontrollija teid kontrollida, ilma eraldi liitumisvestluseta iga vastaspoolega.
Kontrollija
Seadistate ühe usaldusankru ja aktsepteerite kõiki, kes suudavad tõendada teed selleni, kusjuures skeemi reeglid on teie eest juba rakendatud. Teie aktsepteeritud väljaandjate nimekiri lakkab olemast midagi, mida te ise hooldate.
Rahakotipakkuja
Teie rahakotid saavad jooksvalt kindlaks teha, kas vastaspool kuulub föderatsiooni ja milleks ta on akrediteeritud, selle asemel et kanda kaasas nimekirja, mis on nädal pärast väljalaset juba vananenud.
Seotud mõisted
Korduma kippuvad küsimused
Kas see on sama mis PKI?
Ei, need kaks lahendavad probleemi eri pooli. Sertifikaadiahel tõendab, et võti kuulub nimetatud organisatsioonile. Usaldusahel tõendab, et organisatsioon on praegu skeemi liige, reeglite alusel, mida skeem saab muuta ilma et keegi peaks midagi uuesti välja andma. Praktikas võetakse föderatsioonid kasutusele X.509 PKI kõrval, mitte selle asemel.
Kes haldab usaldusankrut?
See, keda osalejad juba tunnustavad selle valdkonna autoriteedina: järelevalveasutus, ministeerium, skeemi omanik või valdkonna liit. Spetsifikatsioon seda ei otsusta. See nõuab üksnes, et igale osalejale oleks seadistatud ankru võti, ja see on ainus usalduse osa, mida ei saa millestki muust tuletada.
Mis juhtub, kui liige välja heidetakse?
Ülalolev asutus lõpetab tema kohta kinnituse avaldamise ja ahel ei lahene enam. Kontrollijad märkavad seda järgmisel kontrollil, mitte ei oota tühistusnimekirja, sest kinnitused on lühiealised ja laaditakse korduvalt uuesti. Lisaks on olemas eraldi liides, kust küsida, kas konkreetne trust mark veel kehtib.
Kas peame selle EUDI rahakoti jaoks kasutusele võtma?
Mitte üldise nõudena. Määruses nimetatud registrid ja usaldusnimekirjad on see, millega esmalt kokku puutute. OpenID Federation muutub oluliseks siis, kui teie skeemis on rohkem osalejaid, kui keskne nimekiri realistlikult jälgida suudab, või kui skeemi reeglid peavad kehtima just vahetuse hetkel. Mõned ökosüsteemid juba töötavad selle peal, nende hulgas Itaalia riiklik eID-süsteem.
Allikad
See lehekülg on informatiivne ega ole õigusnõu. Siduvate juhiste saamiseks tutvuge otse OpenID Foundationi spetsifikatsioonidega.