OpenID Federation
OpenID Federation è uno standard della OpenID Foundation per stabilire fiducia tra un gran numero di organizzazioni. Ogni partecipante pubblica metadati firmati su di sé, e un verificatore segue una catena di dichiarazioni firmate da quel partecipante fino a un'Ancora di fiducia di cui si fida già, invece di tenere un proprio elenco di chi è affidabile.
Ogni partecipante ha un Entity Identifier, un URL https, e pubblica sotto il percorso .well-known/openid-federation una Entity Configuration firmata che lo riguarda. Ogni organizzazione che gli sta sopra nella gerarchia pubblica un Subordinate Statement su quella sottostante. Raccogliere quelle dichiarazioni risalendo produce una Trust Chain, e la convalida di quella catena rispetto a un'Ancora di fiducia è ciò che stabilisce la fiducia.
Un'Ancora di fiducia, o un'organizzazione intermedia che agisce per suo conto, può allegare una metadata policy alle proprie dichiarazioni, limitando ciò che le parti sottostanti possono affermare. Operatori come value, one_of, subset_of ed essential consentono a una federazione di fissare centralmente un'impostazione obbligatoria invece di confidare che ogni partecipante la configuri correttamente. Accanto a questo ci sono i Trust Mark: dichiarazioni firmate da un organismo di accreditamento che attestano che un partecipante soddisfa un insieme di requisiti.
In pratica, un'organizzazione aderisce alla federazione una volta sola invece di negoziare un accordo bilaterale con ogni controparte. Le organizzazioni intermedie possono restare nascoste al verificatore pur facendo parte della catena, così una struttura di gruppo non deve essere esposta per essere verificabile. E poiché la policy viaggia con la catena, il software può decidere da solo se una controparte rispetta le regole.
OpenID Federation 1.0 è diventata una specifica Final della OpenID Foundation nel febbraio 2026. Nel maggio 2026 è stata divisa in OpenID Federation 1.1, l'infrastruttura di fiducia indipendente dal protocollo, e OpenID Federation for OpenID Connect 1.1, i binding con OpenID Connect e OAuth 2.0. Un profilo per i wallet, OpenID Federation for Wallet Architectures, è ancora una bozza.
In Europa, non è ciò che le regole dell'EUDI Wallet richiedono. L'ARF non lo menziona: una Parte affidante dimostra la propria identità a un'Unità di wallet con un certificato di accesso X.509, e deliberatamente non esiste alcuna Trusted List delle parti affidanti. OpenID Federation è invece lo strato di fiducia che alcuni ecosistemi hanno adottato di propria iniziativa, come lo schema eID nazionale italiano, e DIIP v5 lo offre come modo facoltativo per stabilire la fiducia.
Termini correlati
OpenID Federation è obbligatorio per l'EUDI Wallet?
No. L'Architecture and Reference Framework non menziona OpenID Federation in nessun punto e risolve la stessa questione in modo diverso: una parte affidante dimostra la propria identità con un certificato di accesso X.509 rilasciato da una Access Certificate Authority, e deliberatamente non esiste alcuna Trusted List delle parti affidanti, perché il loro numero nell'Unione la renderebbe impraticabile.
Questo non rende OpenID Federation marginale. È una specifica Final della OpenID Foundation, lo schema eID nazionale italiano ci gira sopra, e DIIP v5 lo offre come modo facoltativo per stabilire la fiducia. Leggetelo come uno strato di fiducia che potreste dover adottare per un ecosistema specifico, non come qualcosa che le regole dell'EUDI Wallet vi obbligano a costruire.
Qual è la differenza tra OpenID Federation e una Trusted List?
Entrambe rispondono alla domanda su chi un verificatore debba considerare affidabile, ma distribuiscono la risposta in modo diverso. Una Trusted List è un documento pubblicato da un'autorità che elenca le parti per cui garantisce: il verificatore scarica l'elenco e controlla se l'emittente vi compare. OpenID Federation sposta tutto verso l'esterno: ogni partecipante pubblica i propri metadati firmati, e la fiducia viene calcolata a ogni richiesta percorrendo la catena di dichiarazioni fino a un'ancora di fiducia.
La conseguenza è una differenza di scala e di delega. Una Trusted List è mantenuta centralmente e cresce con ogni partecipante che copre, mentre una federazione può delegare a intermediari e trasmettere la policy lungo la catena. Per questo l'UE mantiene Trusted List per l'insieme relativamente ristretto dei prestatori qualificati di servizi fiduciari e usa certificati anziché un elenco per l'insieme molto più ampio delle parti affidanti.