Siirry pääsisältöön

OpenID Federation

OpenID Federation on OpenID Foundationin standardi luottamuksen luomiseksi suurten organisaatiojoukkojen välille. Jokainen osallistuja julkaisee itsestään allekirjoitettua metatietoa, ja todentaja seuraa allekirjoitettujen lausumien ketjua kyseisestä osallistujasta jo luottamaansa Luottamusankkuriin sen sijaan, että ylläpitäisi omaa listaa siitä, keneen luottaa.

Jokaisella osallistujalla on Entity Identifier, https-URL, ja se julkaisee polussa .well-known/openid-federation allekirjoitetun Entity Configurationin itsestään. Jokainen hierarkiassa sen yläpuolella oleva organisaatio julkaisee Subordinate Statementin alapuolellaan olevasta. Näiden lausumien kerääminen ylöspäin muodostaa Trust Chainin, ja tuon ketjun todentaminen Luottamusankkuria vasten on se, mikä luo luottamuksen.

Luottamusankkuri, tai sen puolesta toimiva välittävä organisaatio, voi liittää lausumiinsa metadata policyn, joka rajoittaa sitä, mitä sen alapuoliset osapuolet saavat väittää. Operaattorit kuten value, one_of, subset_of ja essential antavat federaation kiinnittää vaaditun asetuksen keskitetysti sen sijaan, että luotettaisiin jokaisen osallistujan määrittävän sen oikein. Tämän rinnalla ovat Trust Markit: akkreditointiviranomaisen allekirjoittamia lausumia siitä, että osallistuja täyttää tietyt vaatimukset.

Käytännössä organisaatio liittyy federaatioon kerran sen sijaan, että neuvottelisi kahdenvälisen sopimuksen jokaisen vastapuolen kanssa. Välittävät organisaatiot voivat pysyä todentajalta piilossa ja silti kuulua ketjuun, joten konsernirakennetta ei tarvitse paljastaa, jotta se olisi todennettavissa. Ja koska policy kulkee ketjun mukana, ohjelmisto voi itse päättää, täyttääkö vastapuoli säännöt.

OpenID Federation 1.0 sai OpenID Foundationin Final-spesifikaation aseman helmikuussa 2026. Toukokuussa 2026 se jaettiin kahteen osaan: OpenID Federation 1.1 on protokollariippumaton luottamusinfrastruktuuri, ja OpenID Federation for OpenID Connect 1.1 sisältää sidokset OpenID Connectiin ja OAuth 2.0:aan. Lompakkoprofiili, OpenID Federation for Wallet Architectures, on yhä luonnos.

Euroopassa se ei ole se, mitä EUDI Walletin säännöt edellyttävät. ARF ei mainitse sitä: Luottava osapuoli osoittaa henkilöllisyytensä Lompakkoyksikölle X.509-pääsyvarmenteella, eikä luottavista osapuolista ole tarkoituksella Trusted Listiä. OpenID Federation on sen sijaan luottamuskerros, jonka jotkin ekosysteemit ovat omasta aloitteestaan ottaneet käyttöön, kuten Italian kansallinen eID-järjestelmä, ja DIIP v5 tarjoaa sitä valinnaisena tapana luoda luottamus.

Vaaditaanko OpenID Federation EUDI Wallettia varten?

Ei. Architecture and Reference Framework ei mainitse OpenID Federationia missään kohdassa ja vastaa samaan kysymykseen toisin: luottava osapuoli osoittaa henkilöllisyytensä X.509-pääsyvarmenteella, jonka on myöntänyt Access Certificate Authority, eikä luottavista osapuolista ole tarkoituksella Trusted Listiä, koska niiden määrä koko unionissa tekisi listasta toimimattoman.

Tämä ei tee OpenID Federationista marginaalista. Se on OpenID Foundationin Final-spesifikaatio, Italian kansallinen eID-järjestelmä toimii sen varassa, ja DIIP v5 tarjoaa sitä valinnaisena tapana luoda luottamus. Lue se luottamuskerroksena, jota saatat tarvita tiettyä ekosysteemiä varten, ei asiana, jonka EUDI Walletin säännöt velvoittavat rakentamaan.

Mitä eroa on OpenID Federationilla ja Trusted Listillä?

Molemmat vastaavat kysymykseen siitä, keneen todentajan tulisi luottaa, mutta ne jakavat vastauksen eri tavoin. Trusted List on yhden viranomaisen julkaisema asiakirja, joka luettelee osapuolet joista se vastaa, joten todentaja lataa listan ja tarkistaa onko liikkeeseenlaskija siinä. OpenID Federation työntää tämän ulospäin: jokainen osallistuja julkaisee oman allekirjoitetun metatietonsa, ja luottamus ratkaistaan pyyntökohtaisesti kulkemalla lausumien ketju luottamusankkuriin asti.

Seurauksena on ero mittakaavassa ja delegoinnissa. Trusted Listiä ylläpidetään keskitetysti ja se kasvaa jokaisen kattamansa osallistujan myötä, kun taas federaatio voi delegoida välittäjille ja kuljettaa policyn ketjua pitkin. Siksi EU pitää Trusted Listejä suhteellisen pienestä joukosta hyväksyttyjä luottamuspalvelun tarjoajia ja käyttää listan sijaan varmenteita paljon suuremmalle joukolle luottavia osapuolia.

Takaisin sanastoon