OpenID Federation expliqué
Deux organisations peuvent convenir de se faire confiance avec un contrat et un appel téléphonique. Un écosystème européen de portefeuilles compte des dizaines de milliers d'organisations, et personne ne va signer un contrat avec chacune d'elles. OpenID Federation est le mécanisme qui leur permet de se contrôler toutes face à une autorité partagée. Il est devenu une spécification achevée en février 2026.
Le problème qu'il résout
Lorsqu'un vérificateur reçoit une attestation, il doit répondre à une question avant même de regarder les données : est-ce que j'accepte cet émetteur ? La réponse immédiate est une liste, tenue à la main, de tous les émetteurs contrôlés. Cela fonctionne jusqu'à ce que la liste doive couvrir un secteur, puis un pays, puis un continent.
Des accords conclus deux par deux ne passent pas à l'échelle, et une liste unique que quelqu'un doit maintenir correcte pour tout le monde pas davantage. OpenID Federation remplace les deux par une structure : une autorité au sommet à laquelle chaque participant fait déjà confiance, et un chemin vérifiable allant de n'importe quel participant jusqu'à elle.
Comment fonctionne une chaîne de confiance
Chaque participant publie un document signé le concernant, à une adresse fixe sur son propre domaine. Il indique qui est l'organisation, quels rôles elle joue et avec quelles clés elle signe. Pris isolément, ce document ne prouve rien, car n'importe qui peut publier une affirmation sur lui-même.
Ancre de confiance
L'autorité que chaque participant accepte déjà : un régulateur, un ministère ou le responsable du dispositif. Sa clé publique est configurée une fois chez chaque participant, et toute chaîne doit se terminer ici.
Exemple: Le ministère de l'Éducation, en tant qu'autorité à l'origine d'une fédération pour les attestations de l'enseignement.
Intermédiaire
Une entité qui admet des participants pour le compte de l'ancre, comme un registre national ou une fédération professionnelle. Pour chaque organisation admise, elle publie une déclaration signée.
Exemple: Le registre national des établissements d'enseignement supérieur accrédités, qui admet chaque université et école supérieure reconnue.
Entité terminale
L'émetteur, le vérificateur ou le fournisseur de portefeuille qui fait le travail réel. Il publie un document signé le concernant sur son propre domaine et n'a rien d'enregistré en dessous de lui.
Exemple: Une université qui délivre à ses diplômés leurs diplômes sous forme d'attestations vérifiables.
Ce qui le rend digne de confiance, c'est la déclaration située au-dessus. L'entité qui a admis le participant publie à son sujet une déclaration signée, et si cette entité a elle-même été admise quelque part, l'étape se répète. La suite de déclarations qui remonte jusqu'à l'ancre de confiance forme la chaîne de confiance. Un vérificateur qui fait confiance à l'ancre peut tout contrôler sans avoir jamais entendu parler du participant.
Prenons l'exemple du schéma. Un employeur dans un autre pays reçoit d'un diplômé une attestation de diplôme. Il n'a jamais entendu parler de l'université, mais son logiciel est configuré avec la clé du ministère. Le logiciel récupère le document propre à l'université, la déclaration du registre sur l'université et la déclaration du ministère sur le registre, vérifie chaque signature avec la clé du niveau supérieur et aboutit à la clé à laquelle il fait déjà confiance. Le diplôme est accepté sans que l'employeur ait jamais contacté l'université.
Ce que la fédération peut imposer
Une fédération est plus qu'une liste de membres. Chaque déclaration de la chaîne peut porter une politique : des règles qui restreignent ce que le participant situé en dessous a le droit de déclarer sur lui-même. Une entité peut fixer un paramètre à une valeur, limiter un choix à un ensemble approuvé, exiger qu'un paramètre soit présent, ou fournir une valeur par défaut là où le participant n'en a pas indiqué.
Les règles écrites d'un dispositif deviennent ainsi quelque chose qu'une machine applique, au moment même de l'échange. Un participant ne peut pas élargir discrètement ses propres droits, car ce qui compte est le résultat une fois appliquée la politique de chaque entité située au-dessus, et non ce qu'il a publié lui-même.
Marques de confiance
L'appartenance répond à la question de savoir si une organisation fait partie du dispositif. Elle ne dit pas si elle a été auditée, certifiée ou accréditée pour un usage précis. Une marque de confiance est une déclaration signée distincte, émise par un organisme d'accréditation, qui dit exactement cela, transportée à côté du document propre à l'organisation et vérifiable séparément.
Une même organisation peut en détenir plusieurs, pour des dispositifs ou des niveaux différents. Un vérificateur accepte les marques que ses propres règles exigent et ignore les autres, ce qui permet à une seule fédération de servir des secteurs aux exigences très différentes.
Où en est la spécification ?
La spécification de base est terminée. L'OpenID Foundation a adopté OpenID Federation 1.0 comme Final Specification le 17 février 2026, après neuf ans et demi de brouillons, puis OpenID Federation 1.1 le 6 mai 2026. Final signifie que le format et les règles de traitement sont stabilisés et que des implémentations peuvent être bâties dessus.
Le profil portefeuille n'en est pas encore là. OpenID Federation for Wallet Architectures, qui définit les rôles de fournisseur de portefeuille, d'émetteur d'attestations et de vérificateur par-dessus le socle, était encore à l'état de brouillon en février 2026. Attendez-vous à ce que la chaîne de confiance reste telle quelle et à ce que la définition des rôles portefeuille bouge encore.
Sa place dans le portefeuille EUDI
Le cadre européen ne repose pas sur un mécanisme unique. Les listes de confiance, les registres et les certificats portent la partie réglementée : les listes de confiance désignent les prestataires de services de confiance qualifiés, les parties utilisatrices prouvent leur identité au moyen d'un certificat d'accès plutôt qu'en figurant sur une liste, et les unités de portefeuille portent une attestation de leur fournisseur. OpenID Federation se place à côté, et non à la place.
Il prend toute sa valeur sur tout ce que le règlement n'énumère pas : dispositifs sectoriels, projets pilotes transfrontaliers et la longue traîne d'émetteurs et de vérificateurs qu'aucune liste centrale ne tiendra à jour à la main. Le dispositif eID national italien, par exemple, combine déjà les deux, la fédération gérant l'appartenance et la politique, les certificats portant les identités juridiquement reconnues.
Ce que cela signifie pour vous
Émetteur
Vous vous enregistrez une fois auprès de l'organisme qui vous admet et vous publiez un document sur votre propre domaine. À partir de ce jour, chaque vérificateur de la fédération peut vous contrôler, sans discussion d'intégration partie par partie.
Vérificateur
Vous configurez une ancre de confiance et vous acceptez quiconque peut prouver un chemin vers elle, les règles du dispositif étant déjà appliquées pour vous. La liste des émetteurs que vous acceptez cesse d'être quelque chose que vous entretenez.
Fournisseur de portefeuille
Vos portefeuilles peuvent déterminer au moment de l'échange si la partie en face appartient à la fédération et ce pour quoi elle est accréditée, au lieu d'embarquer une liste périmée la semaine suivant la mise en production.
Termes associés
Questions fréquentes
Est-ce la même chose qu'une PKI ?
Non, les deux résolvent des moitiés différentes du problème. Une chaîne de certificats prouve qu'une clé appartient à une organisation nommée. Une chaîne de confiance prouve qu'une organisation est actuellement membre d'un dispositif, selon des règles que le dispositif peut modifier sans que personne ait à réémettre quoi que ce soit. En pratique, les fédérations sont déployées à côté d'une PKI X.509, et non à sa place.
Qui gère l'ancre de confiance ?
Celui que les participants acceptent déjà comme autorité pour ce domaine : un régulateur, un ministère, le responsable du dispositif, une fédération professionnelle. La spécification ne le décide pas. Elle exige seulement que chaque participant soit configuré avec la clé de l'ancre, le seul élément de confiance qui ne peut être déduit de rien d'autre.
Que se passe-t-il lorsqu'un membre est exclu ?
L'entité au-dessus cesse de publier une déclaration à son sujet et la chaîne ne se résout plus. Les vérificateurs s'en aperçoivent lors de leur contrôle suivant, sans attendre une liste de révocation, car les déclarations ont une durée de vie courte et sont rechargées régulièrement. Il existe par ailleurs un point d'accès dédié pour demander si une marque de confiance est toujours valable.
Devons-nous adopter cela pour le portefeuille EUDI ?
Pas comme une obligation générale. Les registres et les listes de confiance cités par le règlement sont ce à quoi vous avez affaire en premier. OpenID Federation devient pertinent dès que votre dispositif compte plus de participants qu'une liste centrale ne peut raisonnablement suivre, ou lorsque les règles du dispositif doivent s'appliquer au moment même de l'échange. Certains écosystèmes fonctionnent déjà avec, dont le dispositif eID national italien.
Sources
Cette page est informative et ne constitue pas un conseil juridique. Pour des orientations faisant autorité, consultez directement les spécifications de l'OpenID Foundation.