Vai al contenuto principale

OpenID Federation spiegato

Due organizzazioni possono accordarsi per fidarsi a vicenda con un contratto e una telefonata. Un ecosistema europeo di wallet conta decine di migliaia di organizzazioni, e nessuno firmerà un contratto con ciascuna di esse. OpenID Federation è il meccanismo che permette a tutte di controllarsi invece rispetto a un'autorità condivisa. A febbraio 2026 è diventato una specifica conclusa.

Il problema che risolve

Quando un verificatore riceve una credenziale deve rispondere a una domanda prima ancora di guardare i dati: accetto questo emittente? La risposta immediata è un elenco, tenuto a mano, di tutti gli emittenti già controllati. Funziona finché l'elenco non deve coprire un settore, poi un paese, poi un continente.

Gli accordi stipulati a due a due non scalano, e nemmeno un unico elenco piatto che qualcuno deve tenere corretto per tutti. OpenID Federation sostituisce entrambi con una struttura: un'autorità al vertice di cui ogni partecipante si fida già, e un percorso verificabile da qualsiasi partecipante fino a essa.

Come funziona una catena di fiducia

Ogni partecipante pubblica un documento firmato su se stesso, a un indirizzo fisso sul proprio dominio. Indica chi è l'organizzazione, quali ruoli svolge e con quali chiavi firma. Da solo quel documento non dimostra nulla, perché chiunque può pubblicare un'affermazione su di sé.

Una catena di fiducia, dall'ancora di fiducia in cima, attraverso un intermediario, fino all'entità finale che si presenta.

Ancora di fiducia

L'autorità che ogni partecipante già riconosce: un regolatore, un ministero o il titolare dello schema. La sua chiave pubblica viene configurata una volta in ogni partecipante, e ogni catena deve terminare qui.

Esempio: Il Ministero dell'Istruzione, come autorità alla base di una federazione per le credenziali in ambito formativo.

Intermediario

Un ente che ammette partecipanti per conto dell'ancora, come un registro nazionale o un'associazione di categoria. Per ogni organizzazione ammessa pubblica una dichiarazione firmata.

Esempio: Il registro nazionale degli istituti di istruzione superiore accreditati, che ammette ogni università e istituto riconosciuto.

Entità finale

L'emittente, il verificatore o il fornitore di wallet che fa il lavoro vero. Pubblica un documento firmato su di sé sul proprio dominio e non ha nulla registrato al di sotto.

Esempio: Un'università che rilascia ai propri laureati i titoli di studio come credenziali verificabili.

A renderlo affidabile è la dichiarazione che sta sopra. L'ente che ha ammesso il partecipante pubblica su di lui una dichiarazione firmata, e se quell'ente è stato a sua volta ammesso da qualche parte, il passaggio si ripete. La sequenza di dichiarazioni che risale fino all'ancora di fiducia è la catena di fiducia. Un verificatore che si fida dell'ancora può controllare il tutto senza aver mai sentito nominare il partecipante.

Prendiamo l'esempio del diagramma. Un datore di lavoro in un altro paese riceve da un laureato una credenziale del suo titolo di studio. Non ha mai sentito nominare l'università, ma il suo software è configurato con la chiave del ministero. Il software recupera il documento dell'università stessa, la dichiarazione del registro sull'università e la dichiarazione del ministero sul registro, verifica ogni firma con la chiave del livello superiore e arriva alla chiave di cui si fida già. Il titolo viene accettato senza che il datore di lavoro contatti mai l'università.

Che cosa può imporre la federazione

Una federazione è più di un elenco di membri. Ogni dichiarazione della catena può portare policy: regole che restringono ciò che il partecipante sottostante può dichiarare su di sé. Un ente può fissare un'impostazione a un valore, limitare una scelta a un insieme approvato, pretendere che un'impostazione sia comunque presente, o inserire un valore predefinito dove il partecipante non ne ha indicato alcuno.

Così le regole scritte di uno schema diventano qualcosa che una macchina applica, nel momento stesso dello scambio. Un partecipante non può allargare di nascosto i propri permessi, perché conta il risultato dopo l'applicazione della policy di ogni ente superiore, non quello che ha pubblicato da sé.

Trust mark

L'appartenenza dice se un'organizzazione fa parte dello schema. Non dice se è stata sottoposta ad audit, certificata o accreditata per uno scopo preciso. Un trust mark è una dichiarazione firmata a parte, rilasciata da un organismo di accreditamento, che afferma esattamente questo, trasportata accanto al documento dell'organizzazione e verificabile per conto proprio.

Una stessa organizzazione può averne diversi, per schemi o livelli differenti. Un verificatore accetta i mark che le sue regole richiedono e ignora gli altri, ed è così che una sola federazione può servire settori con requisiti molto diversi.

Quanto è definitivo?

La specifica di base è conclusa. La OpenID Foundation ha approvato OpenID Federation 1.0 come Final Specification il 17 febbraio 2026, dopo nove anni e mezzo di bozze, e vi ha fatto seguire OpenID Federation 1.1 il 6 maggio 2026. Final significa che il formato e le regole di elaborazione sono stabili e che vi si possono costruire sopra implementazioni.

Il profilo per i wallet non è ancora a quel punto. OpenID Federation for Wallet Architectures, che definisce i ruoli di fornitore di wallet, emittente di credenziali e verificatore di credenziali sopra il nucleo, a febbraio 2026 era ancora una bozza. Aspettatevi che la catena di fiducia resti com'è e che le definizioni dei ruoli wallet continuino a muoversi.

Dove si colloca nell'EUDI Wallet

Il quadro europeo non poggia su un solo meccanismo. Trusted list, registri e certificati reggono la parte regolamentata: le trusted list indicano i prestatori qualificati di servizi fiduciari, le relying party dimostrano chi sono con un certificato di accesso anziché comparire in un elenco, e le wallet unit portano un'attestazione del proprio fornitore. OpenID Federation sta accanto a tutto questo, non al suo posto.

Dove si guadagna il proprio spazio è in tutto ciò che il regolamento non elenca: schemi settoriali, progetti pilota transfrontalieri e la lunga coda di emittenti e verificatori che nessun elenco centrale terrà aggiornata a mano. Lo schema eID nazionale italiano, per esempio, combina già i due, con la federazione che gestisce appartenenza e policy e i certificati che portano le identità riconosciute dalla legge.

Che cosa significa per te

Emittente

Vi registrate una sola volta presso l'ente che vi ammette e pubblicate un documento sul vostro dominio. Da quel giorno ogni verificatore della federazione può controllarvi, senza una conversazione di onboarding per ciascuna controparte.

Verificatore

Configurate un'ancora di fiducia e accettate chiunque sappia dimostrare un percorso fino a essa, con le regole dello schema già applicate per voi. L'elenco degli emittenti che accettate smette di essere qualcosa che mantenete voi.

Fornitore di wallet

I vostri wallet possono stabilire sul momento se la controparte appartiene alla federazione e per che cosa è accreditata, invece di portarsi dietro un elenco già superato la settimana dopo il rilascio.

Termini correlati

Domande frequenti

È la stessa cosa di una PKI?

No, le due risolvono metà diverse del problema. Una catena di certificati dimostra che una chiave appartiene a una determinata organizzazione. Una catena di fiducia dimostra che un'organizzazione è attualmente membro di uno schema, secondo regole che lo schema può modificare senza che nessuno debba riemettere nulla. In pratica le federazioni vengono adottate accanto a una PKI X.509, non al suo posto.

Chi gestisce l'ancora di fiducia?

Chi i partecipanti già riconoscono come autorità in quell'ambito: un regolatore, un ministero, il titolare dello schema, un'associazione di categoria. La specifica non lo stabilisce. Richiede soltanto che ogni partecipante sia configurato con la chiave dell'ancora, l'unico elemento di fiducia che non può essere dedotto da nient'altro.

Che cosa succede quando un membro viene escluso?

L'ente superiore smette di pubblicare una dichiarazione sul suo conto e la catena non si risolve più. I verificatori se ne accorgono al controllo successivo, invece di attendere un elenco di revoche, perché le dichiarazioni hanno vita breve e vengono riscaricate. Esiste inoltre un endpoint dedicato per chiedere se un determinato trust mark è ancora valido.

Dobbiamo adottarlo per l'EUDI Wallet?

Non come obbligo generale. I registri e le trusted list citati dal regolamento sono la prima cosa con cui avete a che fare. OpenID Federation diventa rilevante quando il vostro schema ha più partecipanti di quanti un elenco centrale possa realisticamente seguire, oppure quando le regole dello schema devono essere applicate nel momento stesso dello scambio. Alcuni ecosistemi lo usano già, tra cui lo schema eID nazionale italiano.

Fonti

  1. OpenID Federation 1.1, Final Specification, 6 maggio 2026
  2. OpenID Federation for Wallet Architectures 1.0, bozza

Questa pagina ha scopo informativo e non costituisce consulenza legale. Per indicazioni autorevoli consultate direttamente le specifiche della OpenID Foundation.

Parliamo di federazione e infrastruttura di fiducia