Preskoči na glavni sadržaj

OpenID Federation objašnjen

Dvije se organizacije mogu dogovoriti da vjeruju jedna drugoj uz ugovor i jedan telefonski poziv. Europski ekosustav novčanika broji desetke tisuća organizacija i nitko neće sklapati ugovor sa svakom od njih. OpenID Federation je mehanizam koji im umjesto toga omogućuje da se provjeravaju u odnosu na zajednički autoritet. U veljači 2026. postao je dovršena specifikacija.

Problem koji rješava

Kada verifikator primi vjerodajnicu, mora odgovoriti na jedno pitanje prije nego što uopće pogleda podatke: prihvaćam li ovog izdavatelja? Prvi odgovor je ručno vođen popis svih provjerenih izdavatelja. To funkcionira dok popis ne mora pokriti cijelu djelatnost, zatim državu, zatim kontinent.

Dogovori sklopljeni dva po dva ne skaliraju se, kao ni jedan ravni popis koji netko mora održavati točnim za sve. OpenID Federation oboje zamjenjuje strukturom: jedan autoritet na vrhu kojem svaki sudionik već vjeruje i provjerljiv put od bilo kojeg sudionika do njega.

Kako radi lanac povjerenja

Svaki sudionik objavljuje jedan potpisani dokument o sebi, na stalnoj adresi na vlastitoj domeni. U njemu stoji tko je organizacija, koje uloge obavlja i kojim ključevima potpisuje. Sam za sebe taj dokument ne dokazuje ništa, jer tvrdnju o sebi može objaviti bilo tko.

Lanac povjerenja, od sidra povjerenja na vrhu preko posrednika do krajnjeg subjekta koji se predstavlja.

Sidro povjerenja

Autoritet koji svaki sudionik već prihvaća: regulator, ministarstvo ili vlasnik sheme. Njegov javni ključ konfigurira se jednom kod svakog sudionika, i svaki lanac mora završiti ovdje.

Primjer: Ministarstvo obrazovanja kao tijelo koje stoji iza federacije za obrazovne vjerodajnice.

Posrednik

Tijelo koje prima sudionike u ime sidra, primjerice nacionalni registar ili strukovno udruženje. Za svaku primljenu organizaciju objavljuje potpisanu izjavu.

Primjer: Nacionalni registar akreditiranih visokih učilišta, u koji je primljeno svako priznato sveučilište i veleučilište.

Krajnji subjekt

Izdavatelj, verifikator ili pružatelj novčanika koji obavlja sam posao. Na svojoj domeni objavljuje jedan potpisani dokument o sebi i ispod sebe nema ništa registrirano.

Primjer: Sveučilište koje svojim diplomantima izdaje diplome kao provjerljive vjerodajnice.

Vjerodostojnim ga čini izjava iznad njega. Tijelo koje je sudionika primilo objavljuje o njemu potpisanu izjavu, a ako je to tijelo i samo negdje primljeno, korak se ponavlja. Niz izjava koji se penje sve do sidra povjerenja jest lanac povjerenja. Verifikator koji vjeruje sidru može provjeriti cjelinu a da nikada nije čuo za tog sudionika.

Uzmimo primjer iz dijagrama. Poslodavac u drugoj zemlji od diplomanta prima diplomu kao vjerodajnicu. Za to sveučilište nikada nije čuo, ali njegov softver ima konfiguriran ključ ministarstva. Dohvaća vlastiti dokument sveučilišta, izjavu registra o sveučilištu i izjavu ministarstva o registru, provjerava svaki potpis ključem razinu iznad i završava kod ključa kojem već vjeruje. Diploma je prihvaćena a da poslodavac nikada nije kontaktirao sveučilište.

Što federacija može nametnuti

Federacija je više od popisa članova. Svaka izjava u lancu može nositi politiku: pravila koja sužavaju ono što sudionik ispod smije izjaviti o sebi. Tijelo može postavku zakovati na jednu vrijednost, ograničiti izbor na odobreni skup, zahtijevati da postavka uopće postoji ili popuniti zadanu vrijednost tamo gdje je sudionik nije naveo.

Time pisana pravila sheme postaju nešto što stroj primjenjuje, i to u samom trenutku razmjene. Sudionik ne može tiho proširiti vlastite ovlasti, jer vrijedi rezultat nakon primjene politike svakog tijela iznad njega, a ne ono što je sam objavio.

Oznake povjerenja

Članstvo odgovara na pitanje pripada li organizacija shemi. Ne odgovara je li revidirana, certificirana ili akreditirana za određenu svrhu. Trust mark je zasebna potpisana izjava akreditacijskog tijela koja govori upravo to, nošena uz vlastiti dokument organizacije i provjerljiva sama za sebe.

Jedna organizacija može ih imati više, za različite sheme ili različite razine. Verifikator prihvaća one oznake koje zahtijevaju njegova vlastita pravila, a ostale zanemaruje, i upravo tako jedna federacija može posluživati djelatnosti s vrlo različitim zahtjevima.

Koliko je ovo dovršeno?

Temeljna specifikacija je gotova. OpenID Foundation prihvatila je OpenID Federation 1.0 kao Final Specification 17. veljače 2026., nakon devet i pol godina nacrta, a 6. svibnja 2026. uslijedila je OpenID Federation 1.1. Final znači da su format i pravila obrade ustaljeni i da se na njima mogu graditi implementacije.

Profil za novčanike još nije ondje. OpenID Federation for Wallet Architectures, koji nad jezgrom definira uloge pružatelja novčanika, izdavatelja vjerodajnica i verifikatora vjerodajnica, u veljači 2026. bio je još nacrt. Računajte da će sam lanac povjerenja ostati kakav jest, a da će se definicije uloga novčanika još pomicati.

Gdje se uklapa u EUDI Wallet

Europski okvir ne počiva na jednom mehanizmu. Popisi pouzdanosti, registri i certifikati nose regulirani dio: popisi pouzdanosti navode kvalificirane pružatelje usluga povjerenja, pouzdajuće strane dokazuju svoj identitet pristupnim certifikatom, a ne time što su na popisu, a jedinice novčanika nose atestaciju svog pružatelja. OpenID Federation stoji uz to, a ne umjesto toga.

Svoje mjesto zaslužuje u svemu što uredba ne nabraja: u sektorskim shemama, prekograničnim pilotima i u dugom repu izdavatelja i verifikatora koji nijedan središnji popis neće održavati ručno. Talijanski nacionalni sustav eID-a, primjerice, već kombinira oboje: federacija vodi članstvo i politiku, a certifikati nose pravno priznate identitete.

Što to znači za vas

Izdavatelj

Registrirate se jednom kod tijela koje vas prima i objavljujete jedan dokument na vlastitoj domeni. Od tog dana svaki vas verifikator u federaciji može provjeriti, bez uvodnog razgovora sa svakom drugom stranom.

Verifikator

Konfigurirate jedno sidro povjerenja i prihvaćate svakoga tko može dokazati put do njega, uz pravila sheme koja su već primijenjena umjesto vas. Popis izdavatelja koje prihvaćate prestaje biti nešto što održavate.

Pružatelj novčanika

Vaši novčanici mogu u hodu utvrditi pripada li druga strana federaciji i za što je akreditirana, umjesto da sa sobom nose popis koji je tjedan dana nakon izdanja već zastario.

Povezani pojmovi

Često postavljana pitanja

Je li to isto što i PKI?

Ne, njih dvoje rješavaju različite polovice problema. Lanac certifikata dokazuje da ključ pripada imenovanoj organizaciji. Lanac povjerenja dokazuje da je organizacija trenutačno članica sheme, prema pravilima koja shema može promijeniti bez da itko mora išta ponovno izdavati. U praksi se federacije uvode uz PKI X.509, a ne umjesto njega.

Tko vodi sidro povjerenja?

Onaj koga sudionici već prihvaćaju kao autoritet u tom području: regulator, ministarstvo, vlasnik sheme ili strukovno udruženje. Specifikacija to ne odlučuje. Zahtijeva samo da svaki sudionik ima konfiguriran ključ sidra, a to je jedini djelić povjerenja koji se ne može izvesti ni iz čega drugog.

Što se događa kada se član izbaci?

Tijelo iznad njega prestaje objavljivati izjavu o njemu i lanac se više ne sklapa. Verifikatori to primijete pri sljedećoj provjeri umjesto da čekaju popis opoziva, jer su izjave kratkotrajne i ponovno se dohvaćaju. Osim toga postoji zasebna krajnja točka za pitanje je li određeni trust mark još valjan.

Moramo li ovo uvesti za EUDI Wallet?

Ne kao opću obvezu. Registri i popisi pouzdanosti navedeni u uredbi ono su s čime se prvo susrećete. OpenID Federation postaje važan kada vaša shema ima više sudionika nego što ih središnji popis realno može pratiti, ili kada pravila sheme moraju vrijediti u samom trenutku razmjene. Neki ekosustavi već rade na njemu, među njima talijanski nacionalni sustav eID-a.

Izvori

  1. OpenID Federation 1.1, Final Specification, 6. svibnja 2026.
  2. OpenID Federation for Wallet Architectures 1.0, nacrt

Ova je stranica informativna i ne predstavlja pravni savjet. Za mjerodavne upute pogledajte izravno specifikacije OpenID Foundationa.

Razgovarajte s nama o federaciji i infrastrukturi povjerenja