Ugrás a fő tartalomra

OpenID Federation

Az OpenID Federation az OpenID Foundation szabványa, amely nagyszámú szervezet között teremt bizalmat. Minden résztvevő aláírt metaadatokat tesz közzé önmagáról, az ellenőrző pedig aláírt nyilatkozatok láncát követi az adott résztvevőtől egy olyan Bizalmi Horgonyig, amelyben már megbízik, ahelyett hogy saját listát vezetne arról, kiben lehet megbízni.

Minden résztvevőnek van egy Entity Identifiere, egy https-URL, és a .well-known/openid-federation útvonalon aláírt Entity Configurationt tesz közzé önmagáról. A hierarchiában fölötte álló minden szervezet Subordinate Statementet tesz közzé az alatta lévőről. Ha ezeket a nyilatkozatokat felfelé összegyűjtjük, Trust Chain jön létre, és éppen ennek a láncnak a Bizalmi Horgonnyal szembeni érvényesítése teremti meg a bizalmat.

Egy Bizalmi Horgony, vagy a nevében eljáró közbenső szervezet, metadata policyt csatolhat a nyilatkozataihoz, ami korlátozza, mit állíthatnak az alatta lévő felek. A value, one_of, subset_of és essential operátorok lehetővé teszik, hogy a föderáció központilag rögzítsen egy kötelező beállítást, ahelyett hogy minden résztvevőre bízná annak konfigurálását. Emellett ott vannak a Trust Markok: egy akkreditáló szervezet aláírt nyilatkozatai arról, hogy a résztvevő megfelel egy adott követelményhalmaznak.

A gyakorlatban egy szervezet egyszer csatlakozik a föderációhoz, ahelyett hogy minden partnerrel kétoldalú megállapodást kötne. A közbenső szervezetek rejtve maradhatnak az ellenőrző elől, miközben a lánc részei, így egy cégcsoport szerkezetét nem kell feltárni ahhoz, hogy ellenőrizhető legyen. És mivel a szabályzat a lánccal együtt utazik, a szoftver önállóan eldöntheti, hogy a partner megfelel-e a szabályoknak.

Az OpenID Federation 1.0 2026 februárjában lett az OpenID Foundation Final specifikációja. 2026 májusában kettévált: az OpenID Federation 1.1 a protokollfüggetlen bizalmi infrastruktúra, az OpenID Federation for OpenID Connect 1.1 pedig az OpenID Connect és az OAuth 2.0 kötései. A tárcaprofil, az OpenID Federation for Wallet Architectures, még tervezet.

Európában nem ez az, amit az EUDI Wallet szabályai megkövetelnek. Az ARF nem említi: egy Bizalmat adó fél X.509 hozzáférési tanúsítvánnyal igazolja magát egy Tárcaegység felé, és a bizalmat adó felekről szándékosan nincs Trusted List. Az OpenID Federation ehelyett az a bizalmi réteg, amelyet egyes ökoszisztémák maguk választottak, például Olaszország nemzeti eID-rendszere, és a DIIP v5 opcionális módként kínálja a bizalom megteremtésére.

Kötelező az OpenID Federation az EUDI Wallethez?

Nem. Az Architecture and Reference Framework sehol nem említi az OpenID Federationt, és ugyanarra a kérdésre másként válaszol: egy bizalmat adó fél X.509 hozzáférési tanúsítvánnyal igazolja magát, amelyet egy Access Certificate Authority állított ki, és a bizalmat adó felekről szándékosan nincs Trusted List, mert a számuk az Unió egészében használhatatlanná tenne egy ilyen listát.

Ettől az OpenID Federation még nem mellékes. Az OpenID Foundation Final specifikációja, Olaszország nemzeti eID-rendszere ezen fut, és a DIIP v5 opcionális módként kínálja a bizalom megteremtésére. Úgy olvassa, mint egy bizalmi réteget, amelyre egy adott ökoszisztémában szüksége lehet, nem mint olyasmit, amelynek megépítésére az EUDI Wallet szabályai köteleznék.

Mi a különbség az OpenID Federation és egy Trusted List között?

Mindkettő arra a kérdésre válaszol, kiben bízzon egy ellenőrző, de másként osztják el a választ. A Trusted List egyetlen hatóság által közzétett dokumentum, amely felsorolja azokat a feleket, amelyekért jótáll, így az ellenőrző letölti a listát, és megnézi, szerepel-e rajta a kibocsátó. Az OpenID Federation ezt kifelé tolja: minden résztvevő a saját aláírt metaadatait teszi közzé, a bizalom pedig kérésenként dől el azzal, hogy a nyilatkozatok láncát egy bizalmi horgonyig bejárják.

Ennek következménye a léptékbeli és átruházásbeli különbség. A Trusted Listet központilag tartják karban, és minden lefedett résztvevővel nő, míg egy föderáció átruházhat közbenső szereplőkre, és a szabályzatot végigviheti a láncon. Ezért tart fenn az EU Trusted Listeket a minősített bizalmi szolgáltatók viszonylag szűk körére, és használ tanúsítványokat lista helyett a bizalmat adó felek jóval nagyobb körére.

Vissza a szótárhoz