Liigu põhisisu juurde

OpenID Federation

OpenID Federation on OpenID Foundationi standard usalduse loomiseks väga suure hulga organisatsioonide vahel. Iga osaleja avaldab enda kohta allkirjastatud metaandmeid ning kontrollija järgib allkirjastatud avalduste ahelat sellelt osalejalt kuni Usaldusankruni, mida ta juba usaldab, selle asemel et pidada oma nimekirja sellest, keda usaldada.

Igal osalejal on Entity Identifier, https-URL, ja ta avaldab teel .well-known/openid-federation enda kohta allkirjastatud Entity Configurationi. Iga hierarhias temast kõrgemal olev organisatsioon avaldab allpool oleva kohta Subordinate Statementi. Nende avalduste kogumine ülespoole annab Trust Chaini ja just selle ahela kontrollimine Usaldusankru suhtes loobki usalduse.

Usaldusankur või tema nimel tegutsev vahendav organisatsioon saab oma avaldustele lisada metadata policy, mis piirab seda, mida allpool olevad osapooled võivad väita. Operaatorid nagu value, one_of, subset_of ja essential lubavad föderatsioonil nõutava seade keskselt paika panna, selle asemel et loota, et iga osaleja selle ise õigesti seadistab. Nende kõrval on Trust Mark'id: akrediteerimisasutuse allkirjastatud avaldused selle kohta, et osaleja vastab kindlale nõuete kogumile.

Praktikas liitub organisatsioon föderatsiooniga ühe korra, selle asemel et pidada iga vastaspoolega läbirääkimisi kahepoolse kokkuleppe üle. Vahendavad organisatsioonid võivad jääda kontrollija eest varjatuks ja olla ikkagi osa ahelast, nii et kontserni struktuuri ei pea avalikustama, et see oleks kontrollitav. Ja kuna poliitika liigub koos ahelaga, saab tarkvara ise otsustada, kas vastaspool vastab reeglitele.

OpenID Federation 1.0 sai OpenID Foundationi Final-spetsifikatsiooniks 2026. aasta veebruaris. 2026. aasta mais jagati see kaheks: OpenID Federation 1.1, protokollist sõltumatu usaldusinfrastruktuur, ja OpenID Federation for OpenID Connect 1.1, seosed OpenID Connecti ja OAuth 2.0-ga. Rahakoti profiil, OpenID Federation for Wallet Architectures, on endiselt kavand.

Euroopas ei ole see see, mida EUDI Walleti reeglid nõuavad. ARF seda ei maini: Tuginev pool tõendab oma isikut Rahakoti üksusele X.509 juurdepääsusertifikaadiga ja tuginevate poolte Trusted Listi ei ole teadlikult olemas. OpenID Federation on hoopis usalduskiht, mille mõned ökosüsteemid on ise valinud, näiteks Itaalia riiklik eID-süsteem, ja DIIP v5 pakub seda valikulise viisina usalduse loomiseks.

Kas OpenID Federation on EUDI Walleti jaoks nõutav?

Ei. Architecture and Reference Framework ei maini OpenID Federationit kusagil ja vastab samale küsimusele teisiti: tuginev pool tõendab oma isikut X.509 juurdepääsusertifikaadiga, mille on väljastanud Access Certificate Authority, ja tuginevate poolte Trusted Listi ei ole teadlikult olemas, sest nende arv kogu liidus muudaks sellise nimekirja kasutuskõlbmatuks.

See ei muuda OpenID Federationit kõrvaliseks. See on OpenID Foundationi Final-spetsifikatsioon, Itaalia riiklik eID-süsteem töötab selle peal ja DIIP v5 pakub seda valikulise viisina usalduse loomiseks. Lugege seda usalduskihina, mida võite kindla ökosüsteemi jaoks vajada, mitte millegina, mille ehitamist EUDI Walleti reeglid teilt nõuavad.

Mis vahe on OpenID Federationil ja Trusted Listil?

Mõlemad vastavad küsimusele, keda kontrollija peaks usaldama, kuid jagavad vastuse erinevalt laiali. Trusted List on ühe asutuse avaldatud dokument, mis loetleb osapooled, kelle eest ta vastutab, nii et kontrollija laadib nimekirja alla ja vaatab, kas väljaandja on seal. OpenID Federation lükkab selle väljapoole: iga osaleja avaldab oma allkirjastatud metaandmed ja usaldus arvutatakse iga päringu kohta, kõndides avalduste ahelat mööda usaldusankruni.

Tagajärjeks on erinevus mastaabis ja delegeerimises. Trusted Listi hoitakse keskselt ja see kasvab iga osalejaga, keda see katab, samal ajal kui föderatsioon saab delegeerida vahendajatele ja kanda poliitikat mööda ahelat alla. Seepärast peab EL Trusted Liste suhteliselt väikese kvalifitseeritud usaldusteenuse osutajate hulga kohta ja kasutab nimekirja asemel sertifikaate palju suurema tuginevate poolte hulga puhul.

Tagasi sõnastiku juurde