OpenID Federation selitettynä
Kaksi organisaatiota voi sopia luottavansa toisiinsa sopimuksella ja puhelulla. Eurooppalaisessa lompakkoekosysteemissä on kymmeniätuhansia organisaatioita, eikä kukaan aio tehdä sopimusta jokaisen kanssa. OpenID Federation on mekanismi, jonka avulla ne voivat sen sijaan tarkistaa toisensa yhteistä auktoriteettia vasten. Helmikuussa 2026 siitä tuli valmis määrittely.
Ongelma, jonka se ratkaisee
Kun todentaja saa todisteen, sen on vastattava yhteen kysymykseen ennen kuin se edes katsoo tietoja: hyväksynkö tämän myöntäjän? Suoraviivainen vastaus on käsin ylläpidetty lista jokaisesta tarkistetusta myöntäjästä. Se toimii, kunnes listan pitää kattaa toimiala, sitten maa, sitten maanosa.
Kahdenväliset sopimukset eivät skaalaudu, eikä skaalaudu myöskään yksi litteä lista, joka jonkun on pidettävä oikeana kaikkien puolesta. OpenID Federation korvaa molemmat rakenteella: yksi auktoriteetti huipulla, johon jokainen osallistuja jo luottaa, ja todennettava polku mistä tahansa osallistujasta sinne.
Miten luottamusketju toimii
Jokainen osallistuja julkaisee itsestään yhden allekirjoitetun asiakirjan kiinteässä osoitteessa omalla verkkotunnuksellaan. Siinä kerrotaan, kuka organisaatio on, mitä rooleja se hoitaa ja millä avaimilla se allekirjoittaa. Yksinään tuo asiakirja ei todista mitään, koska kuka tahansa voi julkaista väitteen itsestään.
Luottamusankkuri
Auktoriteetti, jonka jokainen osallistuja jo hyväksyy: valvoja, ministeriö tai järjestelmän omistaja. Sen julkinen avain konfiguroidaan kerran jokaiselle osallistujalle, ja jokaisen ketjun on päätyttävä tähän.
Esimerkki: Opetusministeriö, koulutusalan valtuustietojen federaation taustalla oleva viranomainen.
Välitaho
Taho, joka hyväksyy osallistujia ankkurin puolesta, esimerkiksi kansallinen rekisteri tai toimialajärjestö. Jokaisesta hyväksymästään organisaatiosta se julkaisee allekirjoitetun lausuman.
Esimerkki: Akkreditoitujen korkeakoulujen kansallinen rekisteri, johon hyväksytään jokainen tunnustettu yliopisto ja ammattikorkeakoulu.
Päätetaho
Myöntäjä, todentaja tai lompakkotoimittaja, joka tekee varsinaisen työn. Se julkaisee omalla verkkotunnuksellaan yhden allekirjoitetun asiakirjan itsestään eikä sen alapuolelle ole rekisteröity mitään.
Esimerkki: Yliopisto, joka myöntää valmistuneilleen tutkintotodistukset todennettavina valtuustietoina.
Luotettavaksi sen tekee yläpuolella oleva lausuma. Taho, joka hyväksyi osallistujan mukaan, julkaisee siitä allekirjoitetun lausuman, ja jos tuo taho on itse hyväksytty jonnekin, askel toistuu. Lausumien sarja, joka nousee luottamusankkuriin asti, on luottamusketju. Ankkuriin luottava todentaja voi tarkistaa koko ketjun kuulematta koskaan aiemmin osallistujasta.
Otetaan kaavion esimerkki. Työnantaja toisessa maassa saa vastavalmistuneelta tutkintotodistuksen valtuustietona. Työnantaja ei ole koskaan kuullut yliopistosta, mutta sen ohjelmistoon on konfiguroitu ministeriön avain. Ohjelmisto hakee yliopiston oman asiakirjan, rekisterin lausuman yliopistosta ja ministeriön lausuman rekisteristä, tarkistaa jokaisen allekirjoituksen yhtä tasoa ylempänä olevalla avaimella ja päätyy avaimeen, johon se jo luottaa. Tutkintotodistus hyväksytään ilman, että työnantaja ottaa koskaan yhteyttä yliopistoon.
Mitä federaatio voi vaatia
Federaatio on enemmän kuin jäsenlista. Jokainen ketjun lausuma voi kantaa politiikkaa: sääntöjä, jotka rajaavat sitä, mitä alapuolella oleva osallistuja saa itsestään ilmoittaa. Taho voi lukita asetuksen yhteen arvoon, rajata valinnan hyväksyttyyn joukkoon, vaatia että asetus ylipäätään on olemassa, tai täyttää oletusarvon silloin kun osallistuja ei ole antanut sellaista.
Näin järjestelmän kirjoitetuista säännöistä tulee jotain, jonka kone soveltaa juuri vaihdon hetkellä. Osallistuja ei voi hiljaa laajentaa omia oikeuksiaan, koska ratkaisevaa on lopputulos sen jälkeen, kun jokaisen yläpuolisen tahon politiikka on sovellettu, eikä se mitä se itse julkaisi.
Trust markit
Jäsenyys kertoo, kuuluuko organisaatio mukaan. Se ei kerro, onko se auditoitu, sertifioitu tai akkreditoitu tiettyyn tarkoitukseen. Trust mark on erillinen akkreditointielimen allekirjoittama lausuma, joka sanoo juuri sen, kuljetetaan organisaation oman asiakirjan rinnalla ja on tarkistettavissa itsenäisesti.
Yhdellä organisaatiolla voi olla niitä useita, eri järjestelmiin tai eri tasoille. Todentaja hyväksyy ne markit, joita sen omat säännöt vaativat, ja jättää muut huomiotta. Juuri siksi yksi federaatio voi palvella hyvin erilaisia vaatimuksia asettavia toimialoja.
Kuinka valmis tämä on?
Ydinmäärittely on valmis. OpenID Foundation hyväksyi OpenID Federation 1.0:n lopulliseksi määrittelyksi 17. helmikuuta 2026, yhdeksän ja puolen vuoden luonnostelun jälkeen, ja sen perään tuli OpenID Federation 1.1 kuudentena toukokuuta 2026. Final tarkoittaa, että muoto ja käsittelysäännöt ovat vakiintuneet ja toteutuksia voi rakentaa niiden varaan.
Lompakkoprofiili ei ole vielä siinä pisteessä. OpenID Federation for Wallet Architectures, joka määrittelee lompakkotoimittajan, todisteiden myöntäjän ja todisteiden todentajan roolit ytimen päälle, oli helmikuussa 2026 yhä luonnos. Odota, että luottamusketju itsessään pysyy ennallaan ja että lompakkoroolien määritelmät vielä muuttuvat.
Mihin se sijoittuu EUDI Walletissa
Eurooppalainen kehys ei lepää yhden mekanismin varassa. Luottamuslistat, rekisterit ja varmenteet kantavat säännellyn osan: luottamuslistat nimeävät hyväksytyt luottamuspalvelun tarjoajat, luottavat osapuolet osoittavat henkilöllisyytensä pääsyvarmenteella eivätkä sillä, että ne ovat listalla, ja lompakkoyksiköillä on tarjoajansa myöntämä todistus. OpenID Federation asettuu tämän rinnalle, ei sen tilalle.
Se ansaitsee paikkansa kaikessa siinä, mitä asetus ei luettele: toimialakohtaisissa järjestelmissä, rajat ylittävissä pilottihankkeissa ja siinä pitkässä hännässä myöntäjiä ja todentajia, jota mikään keskitetty lista ei tule käsin ylläpitämään. Esimerkiksi Italian kansallinen eID-järjestelmä yhdistää jo molemmat: federaatio hoitaa jäsenyyden ja politiikan, ja varmenteet kantavat oikeudellisesti tunnustetut identiteetit.
Mitä tämä tarkoittaa sinulle
Myöntäjä
Rekisteröidyt kerran sinut hyväksyvälle taholle ja julkaiset yhden asiakirjan omalla verkkotunnuksellasi. Siitä päivästä lähtien jokainen federaation todentaja voi tarkistaa sinut, ilman erillistä käyttöönottokeskustelua jokaisen vastapuolen kanssa.
Todentaja
Konfiguroit yhden luottamusankkurin ja hyväksyt kaikki, jotka pystyvät osoittamaan polun siihen, järjestelmän omat säännöt valmiiksi sovellettuina. Hyväksymiesi myöntäjien lista lakkaa olemasta jotain, jota sinun pitää ylläpitää.
Lompakkotoimittaja
Lompakkosi voivat päätellä suorituksen aikana, kuuluuko vastapuoli federaatioon ja mihin se on akkreditoitu, sen sijaan että ne kuljettaisivat mukanaan listaa, joka on vanhentunut viikko julkaisun jälkeen.
Aiheeseen liittyvät termit
Usein kysytyt kysymykset
Onko tämä sama asia kuin PKI?
Ei, ja ne ratkaisevat ongelman eri puolet. Varmenneketju todistaa, että avain kuuluu nimetylle organisaatiolle. Luottamusketju todistaa, että organisaatio on tällä hetkellä järjestelmän jäsen, sellaisten sääntöjen mukaan, joita järjestelmä voi muuttaa ilman että kenenkään tarvitsee myöntää mitään uudelleen. Käytännössä federaatiot otetaan käyttöön X.509-PKI:n rinnalla, ei sen tilalle.
Kuka ylläpitää luottamusankkuria?
Se, jonka osallistujat jo hyväksyvät alan auktoriteetiksi: valvoja, ministeriö, järjestelmän omistaja tai toimialajärjestö. Määrittely ei päätä sitä. Se vaatii vain, että jokaiselle osallistujalle on konfiguroitu ankkurin avain, ja se on ainoa luottamuksen osa, jota ei voi johtaa mistään muusta.
Mitä tapahtuu, kun jäsen erotetaan?
Yläpuolinen taho lakkaa julkaisemasta siitä lausumaa, eikä ketju enää ratkea. Todentajat huomaavat tämän seuraavassa tarkistuksessaan sen sijaan, että odottaisivat sulkulistaa, koska lausumat ovat lyhytikäisiä ja ne haetaan toistuvasti uudelleen. Lisäksi on erillinen rajapinta sen kysymiseen, onko tietty trust mark yhä voimassa.
Onko tämä pakko ottaa käyttöön EUDI Wallet -ympäristössä?
Ei yleisenä vaatimuksena. Asetuksessa nimetyt rekisterit ja luottamuslistat ovat se, mihin törmäät ensin. OpenID Federation tulee merkitykselliseksi, kun järjestelmässäsi on enemmän osallistujia kuin keskitetty lista realistisesti pystyy seuraamaan, tai kun järjestelmän säännöt on saatava voimaan juuri vaihdon hetkellä. Jotkin ekosysteemit toimivat jo sen varassa, muun muassa Italian kansallinen eID-järjestelmä.
Lähteet
Tämä sivu on tiedoksi eikä ole oikeudellista neuvontaa. Sitovat ohjeet löytyvät suoraan OpenID Foundationin määrittelyistä.