Ugrás a fő tartalomra

OpenID Federation elmagyarázva

Két szervezet egy szerződéssel és egy telefonhívással megállapodhat abban, hogy megbízik egymásban. Egy európai tárca-ökoszisztémában több tízezer szervezet van, és senki nem fog mindegyikkel szerződést kötni. Az OpenID Federation az a mechanizmus, amely lehetővé teszi, hogy ehelyett egy közös tekintélyhez mérve ellenőrizzék egymást. 2026 februárjában kész specifikációvá vált.

A probléma, amelyet megold

Amikor egy ellenőrző igazolást kap, egyetlen kérdésre kell válaszolnia, mielőtt egyáltalán ránézne az adatokra: elfogadom ezt a kibocsátót? A kézenfekvő válasz egy kézzel vezetett lista minden átvizsgált kibocsátóról. Ez addig működik, amíg a listának nem egy egész ágazatot kell lefednie, aztán egy országot, aztán egy kontinenst.

A párosával kötött megállapodások nem skálázódnak, és egyetlen lapos lista sem, amelyet valakinek mindenki számára helyesen kell tartania. Az OpenID Federation mindkettőt egy szerkezettel váltja fel: egyetlen tekintély a csúcson, amelyben minden résztvevő már megbízik, és ellenőrizhető út bármely résztvevőtől odáig.

Hogyan működik egy bizalmi lánc

Minden résztvevő közzétesz magáról egy aláírt dokumentumot, saját domainjén egy rögzített címen. Ebben szerepel, hogy ki a szervezet, milyen szerepeket lát el és milyen kulcsokkal ír alá. Önmagában ez a dokumentum semmit nem bizonyít, hiszen bárki közzétehet magáról állítást.

Bizalmi lánc a csúcson álló bizalmi horgonytól egy köztes szervezeten át a magát bemutató végponti szervezetig.

Bizalmi horgony

A tekintély, amelyet minden résztvevő már elfogad: egy szabályozó, egy minisztérium vagy a rendszer gazdája. A nyilvános kulcsát egyszer állítják be minden résztvevőnél, és minden láncnak itt kell véget érnie.

Példa: Az oktatási minisztérium, mint az oktatási hitelesítő adatok föderációja mögött álló hatóság.

Köztes szervezet

Olyan szervezet, amely a horgony nevében vesz fel résztvevőket, például egy nemzeti nyilvántartás vagy egy szakmai szövetség. Minden felvett szervezetről aláírt nyilatkozatot tesz közzé.

Példa: Az akkreditált felsőoktatási intézmények nemzeti nyilvántartása, amely minden elismert egyetemet és főiskolát felvesz.

Végponti szervezet

A kibocsátó, az ellenőrző vagy a tárcaszolgáltató, amely a tényleges munkát végzi. Saját domainjén közzétesz magáról egy aláírt dokumentumot, és alatta semmi nincs bejegyezve.

Példa: Egy egyetem, amely ellenőrizhető hitelesítő adatként állítja ki a diplomát végzett hallgatóinak.

Hitelessé a felette álló nyilatkozat teszi. A szervezet, amely a résztvevőt felvette, aláírt nyilatkozatot tesz közzé róla, és ha ezt a szervezetet maga is felvették valahová, a lépés megismétlődik. A bizalmi horgonyig felfutó nyilatkozatok sora a bizalmi lánc. Egy ellenőrző, amely megbízik a horgonyban, az egészet ellenőrizni tudja anélkül, hogy valaha hallott volna a résztvevőről.

Vegyük az ábra példáját. Egy másik országban működő munkáltató egy frissen végzett hallgatótól digitális diplomát kap. Az egyetemről soha nem hallott, de a szoftverében be van állítva a minisztérium kulcsa. Lekéri az egyetem saját dokumentumát, a nyilvántartás nyilatkozatát az egyetemről és a minisztérium nyilatkozatát a nyilvántartásról, minden aláírást az eggyel feljebb lévő kulccsal ellenőriz, és annál a kulcsnál köt ki, amelyben már megbízik. A diplomát elfogadja anélkül, hogy valaha is kapcsolatba lépne az egyetemmel.

Mit tud kikényszeríteni a föderáció

A föderáció több, mint egy taglista. A lánc minden nyilatkozata hordozhat szabályzatot: olyan szabályokat, amelyek szűkítik, mit jelenthet ki magáról az alatta lévő résztvevő. Egy szervezet rögzíthet egy beállítást egyetlen értékre, korlátozhat egy választást jóváhagyott halmazra, megkövetelheti, hogy egy beállítás egyáltalán jelen legyen, vagy kitölthet egy alapértéket ott, ahol a résztvevő nem adott meg semmit.

Ezzel a rendszer leírt szabályaiból olyasmi lesz, amit a gép érvényesít, méghozzá a csere pillanatában. Egy résztvevő nem tágíthatja csendben a saját jogosultságait, mert az számít, ami a felette álló minden szervezet szabályzatának alkalmazása után marad, nem pedig az, amit ő tett közzé magáról.

Bizalmi jelölések

A tagság arra válaszol, hogy a szervezet odatartozik-e. Arra nem válaszol, hogy auditálták, tanúsították vagy akkreditálták-e egy adott célra. A trust mark egy akkreditáló testület külön aláírt nyilatkozata, amely pontosan ezt mondja ki, a szervezet saját dokumentuma mellett hordozva és önállóan ellenőrizhetően.

Egy szervezet többet is birtokolhat belőlük, különböző rendszerekhez vagy különböző szintekhez. Az ellenőrző azokat a jelöléseket fogadja el, amelyeket a saját szabályai megkövetelnek, a többit figyelmen kívül hagyja, és így tud egyetlen föderáció nagyon eltérő követelményű ágazatokat kiszolgálni.

Mennyire kész ez?

Az alapspecifikáció kész. Az OpenID Foundation 2026. február 17-én fogadta el az OpenID Federation 1.0-t Final Specification státusszal, kilenc és fél évnyi tervezet után, majd 2026. május 6-án következett az OpenID Federation 1.1. A Final azt jelenti, hogy a formátum és a feldolgozási szabályok rögzültek, és megvalósítások építhetők rájuk.

A tárcaprofil még nem tart itt. Az OpenID Federation for Wallet Architectures, amely az alapra építve meghatározza a tárcaszolgáltató, az igazoláskibocsátó és az igazolásellenőrző szerepeket, 2026 februárjában még tervezet volt. Számítson rá, hogy maga a bizalmi lánc marad, ahogy van, a tárcaszerepek meghatározásai pedig még mozognak.

Hol illeszkedik az EUDI Walletbe

Az európai keret nem egyetlen mechanizmuson nyugszik. A bizalmi listák, a nyilvántartások és a tanúsítványok viszik a szabályozott részt: a bizalmi listák nevesítik a minősített bizalmi szolgáltatókat, az igénybe vevő felek hozzáférési tanúsítvánnyal igazolják magukat, nem azzal, hogy egy listán szerepelnek, a tárcaegységek pedig a szolgáltatójuk igazolását hordozzák. Az OpenID Federation emellett áll, nem helyette.

Ott érdemli ki a helyét, amit a rendelet nem sorol fel: ágazati rendszerekben, határokon átnyúló kísérleti projektekben és a kibocsátók és ellenőrzők hosszú farkában, amelyet egyetlen központi lista sem fog kézzel karbantartani. Olaszország nemzeti eID-rendszere például már ötvözi a kettőt: a föderáció kezeli a tagságot és a szabályzatot, a tanúsítványok pedig a jogilag elismert személyazonosságokat hordozzák.

Mit jelent ez Önnek

Kibocsátó

Egyszer regisztrál annál a szervezetnél, amely felveszi, és közzétesz egy dokumentumot a saját domainjén. Attól a naptól a föderáció minden ellenőrzője le tudja ellenőrizni, partnerenkénti bevezető egyeztetés nélkül.

Ellenőrző

Beállít egy bizalmi horgonyt, és elfogad mindenkit, aki oda vezető utat tud igazolni, a rendszer szabályaival együtt, amelyeket már alkalmaztak Ön helyett. Az elfogadott kibocsátók listája megszűnik olyasvalami lenni, amit Önnek kell karbantartania.

Tárcaszolgáltató

A tárcái futás közben meg tudják állapítani, hogy a velük szemben álló fél a föderációhoz tartozik-e és mire akkreditált, ahelyett hogy olyan listát cipelnének, amely a kiadás utáni héten már elavult.

Kapcsolódó fogalmak

Gyakran ismételt kérdések

Ugyanaz ez, mint egy PKI?

Nem, a kettő a probléma más-más felét oldja meg. A tanúsítványlánc azt bizonyítja, hogy egy kulcs egy megnevezett szervezethez tartozik. A bizalmi lánc azt bizonyítja, hogy egy szervezet jelenleg tagja egy rendszernek, olyan szabályok szerint, amelyeket a rendszer úgy változtathat meg, hogy senkinek nem kell semmit újra kibocsátania. A gyakorlatban a föderációkat az X.509 PKI mellett vezetik be, nem helyette.

Ki üzemelteti a bizalmi horgonyt?

Akit a résztvevők már elfogadnak az adott terület tekintélyeként: egy szabályozó, egy minisztérium, a rendszer gazdája vagy egy szakmai szövetség. A specifikáció ezt nem dönti el. Csak azt követeli meg, hogy minden résztvevőnél be legyen állítva a horgony kulcsa, és ez az egyetlen bizalmi elem, amely semmi másból nem vezethető le.

Mi történik, ha egy tagot kizárnak?

A felette álló szervezet többé nem tesz közzé róla nyilatkozatot, és a lánc már nem áll össze. Az ellenőrzők ezt a következő ellenőrzésnél veszik észre, ahelyett hogy visszavonási listára várnának, mert a nyilatkozatok rövid életűek és újra letöltődnek. Emellett külön végpont létezik annak megkérdezésére, hogy egy adott trust mark még érvényes-e.

Kötelező ezt bevezetnünk az EUDI Wallethez?

Általános kötelezettségként nem. A rendeletben megnevezett nyilvántartások és bizalmi listák azok, amelyekkel először dolga akad. Az OpenID Federation akkor válik fontossá, ha a rendszerében több résztvevő van, mint amennyit egy központi lista reálisan követni tud, vagy ha a rendszer szabályait a csere pillanatában kell érvényesíteni. Egyes ökoszisztémák már erre épülnek, köztük Olaszország nemzeti eID-rendszere.

Források

  1. OpenID Federation 1.1, Final Specification, 2026. május 6.
  2. OpenID Federation for Wallet Architectures 1.0, tervezet

Ez az oldal tájékoztató jellegű, és nem minősül jogi tanácsadásnak. Mérvadó útmutatásért tekintse meg közvetlenül az OpenID Foundation specifikációit.

Beszéljen velünk a föderációról és a bizalmi infrastruktúráról