Preskoči na glavni sadržaj

OpenID Federation

OpenID Federation je standard OpenID Foundationa za uspostavu povjerenja između velikog broja organizacija. Svaki sudionik objavljuje potpisane metapodatke o sebi, a verifikator slijedi lanac potpisanih izjava od tog sudionika sve do Sidra povjerenja kojem već vjeruje, umjesto da vodi vlastiti popis onih kojima treba vjerovati.

Svaki sudionik ima Entity Identifier, https adresu, i pod putanjom .well-known/openid-federation objavljuje potpisanu Entity Configuration o sebi. Svaka organizacija iznad njega u hijerarhiji objavljuje Subordinate Statement o onoj ispod sebe. Prikupljanje tih izjava prema gore daje Trust Chain, a upravo provjera tog lanca prema Sidru povjerenja uspostavlja povjerenje.

Sidro povjerenja, ili posrednička organizacija koja djeluje u njegovo ime, može svojim izjavama pridružiti metadata policy koja ograničava što strane ispod njega smiju tvrditi. Operatori poput value, one_of, subset_of i essential omogućuju federaciji da potrebnu postavku odredi središnje umjesto da se pouzda u to da će je svaki sudionik sam konfigurirati. Uz to postoje Trust Marks: potpisane izjave akreditacijskog tijela da sudionik ispunjava određeni skup zahtjeva.

U praksi se organizacija federaciji pridružuje jednom umjesto da pregovara dvostrani sporazum sa svakom drugom stranom. Posredničke organizacije mogu ostati skrivene od verifikatora, a ipak biti dio lanca, pa strukturu grupe nije potrebno izložiti da bi bila provjerljiva. A budući da politika putuje s lancem, softver sam može odlučiti ispunjava li druga strana pravila.

OpenID Federation 1.0 postala je Final specifikacija OpenID Foundationa u veljači 2026. U svibnju 2026. podijeljena je na OpenID Federation 1.1, infrastrukturu povjerenja neovisnu o protokolu, i OpenID Federation for OpenID Connect 1.1, veze s OpenID Connectom i OAuthom 2.0. Profil za novčanike, OpenID Federation for Wallet Architectures, još je nacrt.

U Europi to nije ono što traže pravila EUDI Walleta. ARF je ne spominje: Strana koja se oslanja dokazuje svoj identitet Jedinici novčanika pristupnim certifikatom X.509, a Trusted List strana koje se oslanjaju namjerno ne postoji. OpenID Federation je umjesto toga sloj povjerenja koji su neki ekosustavi izabrali sami, primjerice talijanski nacionalni sustav eID-a, a DIIP v5 nudi ga kao neobavezan način uspostave povjerenja.

Je li OpenID Federation obvezan za EUDI Wallet?

Ne. Architecture and Reference Framework nigdje ne spominje OpenID Federation i na isto pitanje odgovara drukčije: strana koja se oslanja dokazuje svoj identitet pristupnim certifikatom X.509 koji izdaje Access Certificate Authority, a Trusted List strana koje se oslanjaju namjerno ne postoji jer bi njihov broj u cijeloj Uniji takav popis učinio neizvedivim.

To OpenID Federation ne čini sporednim. To je Final specifikacija OpenID Foundationa, na njoj radi talijanski nacionalni sustav eID-a, a DIIP v5 nudi je kao neobavezan način uspostave povjerenja. Čitajte je kao sloj povjerenja koji vam može zatrebati za određeni ekosustav, a ne kao nešto što vas pravila EUDI Walleta obvezuju izgraditi.

Koja je razlika između OpenID Federationa i Trusted Lista?

Oboje odgovara na pitanje kome bi verifikator trebao vjerovati, ali odgovor raspoređuju drukčije. Trusted List je dokument koji objavljuje jedno tijelo i koji nabraja strane za koje jamči, pa verifikator preuzme popis i provjeri nalazi li se izdavatelj na njemu. OpenID Federation to gura prema van: svaki sudionik objavljuje vlastite potpisane metapodatke, a povjerenje se izračunava po zahtjevu prolaskom kroz lanac izjava sve do sidra povjerenja.

Posljedica je razlika u opsegu i delegiranju. Trusted List održava se središnje i raste sa svakim sudionikom koji je njime obuhvaćen, dok federacija može delegirati posrednicima i nositi politiku niz lanac. Zato EU vodi Trusted Liste za razmjerno malu skupinu kvalificiranih pružatelja usluga povjerenja, a za mnogo veću skupinu strana koje se oslanjaju koristi certifikate umjesto popisa.

Natrag na rječnik