Passer au contenu principal

OpenID Federation

OpenID Federation est une norme de l'OpenID Foundation destinée à établir la confiance entre un grand nombre d'organisations. Chaque participant publie des métadonnées signées à son sujet, et un vérifieur suit une chaîne de déclarations signées depuis ce participant jusqu'à une Ancre de Confiance à laquelle il fait déjà confiance, au lieu de tenir sa propre liste de qui mérite confiance.

Chaque participant possède un Entity Identifier, une URL https, et publie sous le chemin .well-known/openid-federation une Entity Configuration signée le concernant. Chaque organisation située au-dessus de lui dans la hiérarchie publie un Subordinate Statement au sujet de celle qui se trouve en dessous. Rassembler ces déclarations en remontant forme une Trust Chain, et c'est la validation de cette chaîne face à une Ancre de Confiance qui établit la confiance.

Une Ancre de Confiance, ou une organisation intermédiaire agissant pour son compte, peut attacher une metadata policy à ses déclarations, ce qui limite ce que les parties situées en dessous peuvent affirmer. Des opérateurs comme value, one_of, subset_of et essential permettent à une fédération de fixer centralement un réglage obligatoire plutôt que de compter sur chaque participant pour le configurer correctement. Les Trust Marks viennent s'ajouter à cela : des déclarations signées par un organisme d'accréditation attestant qu'un participant satisfait à un ensemble d'exigences.

En pratique, une organisation rejoint la fédération une seule fois au lieu de négocier un accord bilatéral avec chaque contrepartie. Les organisations intermédiaires peuvent rester invisibles pour le vérifieur tout en faisant partie de la chaîne, de sorte qu'une structure de groupe n'a pas à être exposée pour être vérifiable. Et comme la policy voyage avec la chaîne, un logiciel peut décider seul si une contrepartie respecte les règles.

OpenID Federation 1.0 est devenue une spécification Final de l'OpenID Foundation en février 2026. En mai 2026, elle a été scindée en OpenID Federation 1.1, l'infrastructure de confiance indépendante du protocole, et OpenID Federation for OpenID Connect 1.1, les liaisons avec OpenID Connect et OAuth 2.0. Un profil pour les portefeuilles, OpenID Federation for Wallet Architectures, est encore à l'état de projet.

En Europe, ce n'est pas ce qu'exigent les règles de l'EUDI Wallet. L'ARF ne le mentionne pas : une Partie utilisatrice prouve son identité auprès d'une Unité de Portefeuille au moyen d'un certificat d'accès X.509, et il n'existe délibérément aucune Trusted List des parties utilisatrices. OpenID Federation est plutôt la couche de confiance que certains écosystèmes ont adoptée d'eux-mêmes, comme le dispositif eID national italien, et DIIP v5 la propose comme moyen facultatif d'établir la confiance.

OpenID Federation est-il obligatoire pour l'EUDI Wallet ?

Non. L'Architecture and Reference Framework ne mentionne nulle part OpenID Federation et répond autrement à la même question : une partie utilisatrice prouve son identité avec un certificat d'accès X.509 délivré par une Access Certificate Authority, et il n'existe délibérément aucune Trusted List des parties utilisatrices, car leur nombre à l'échelle de l'Union la rendrait inexploitable.

Cela ne rend pas OpenID Federation marginal. C'est une spécification Final de l'OpenID Foundation, le dispositif eID national italien fonctionne dessus, et DIIP v5 la propose comme moyen facultatif d'établir la confiance. Voyez-la comme une couche de confiance dont vous pouvez avoir besoin pour un écosystème précis, pas comme une obligation imposée par les règles de l'EUDI Wallet.

Quelle est la différence entre OpenID Federation et une Trusted List ?

Les deux répondent à la question de savoir à qui un vérifieur doit faire confiance, mais ils diffusent la réponse différemment. Une Trusted List est un document publié par une autorité qui énumère les parties dont elle se porte garante : le vérifieur télécharge la liste et regarde si l'émetteur y figure. OpenID Federation pousse cela vers l'extérieur : chaque participant publie ses propres métadonnées signées, et la confiance se calcule à chaque requête en parcourant la chaîne de déclarations jusqu'à une ancre de confiance.

La conséquence est une différence d'échelle et de délégation. Une Trusted List est tenue de façon centralisée et grandit avec chaque participant qu'elle couvre, tandis qu'une fédération peut déléguer à des intermédiaires et transmettre la policy le long de la chaîne. C'est pourquoi l'UE conserve des Trusted Lists pour l'ensemble relativement restreint des prestataires de services de confiance qualifiés et utilise des certificats plutôt qu'une liste pour l'ensemble bien plus vaste des parties utilisatrices.

Retour au glossaire