Praleisti ir pereiti prie pagrindinio turinio

OpenID Federation paaiškintas

Dvi organizacijos gali susitarti pasitikėti viena kita sutartimi ir vienu telefono skambučiu. Europos piniginių ekosistemoje yra dešimtys tūkstančių organizacijų, ir niekas nesudarys sutarties su kiekviena iš jų. OpenID Federation yra mechanizmas, leidžiantis joms vietoj to tikrinti vienai kitą bendro autoriteto atžvilgiu. 2026 m. vasarį jis tapo baigta specifikacija.

Kokią problemą sprendžia

Kai tikrintojas gauna pažymėjimą, jis turi atsakyti į vieną klausimą dar prieš pažvelgdamas į duomenis: ar priimu šį išdavėją? Akivaizdus atsakymas yra ranka tvarkomas visų patikrintų išdavėjų sąrašas. Tai veikia tol, kol sąrašas turi apimti visą šaką, paskui šalį, paskui žemyną.

Poromis sudaromi susitarimai nesiplečia, kaip nesiplečia ir vienas plokščias sąrašas, kurį kažkas turi išlaikyti teisingą visiems. OpenID Federation abu pakeičia struktūra: vienas autoritetas viršuje, kuriuo kiekvienas dalyvis jau pasitiki, ir patikrinamas kelias nuo bet kurio dalyvio iki jo.

Kaip veikia pasitikėjimo grandinė

Kiekvienas dalyvis paskelbia vieną pasirašytą dokumentą apie save, nustatytu adresu savo domene. Jame nurodoma, kas yra organizacija, kokius vaidmenis ji atlieka ir kokiais raktais pasirašo. Pats savaime tas dokumentas nieko neįrodo, nes teiginį apie save gali paskelbti bet kas.

Pasitikėjimo grandinė nuo pasitikėjimo atramos viršuje per tarpinę instituciją iki galutinio subjekto, kuris prisistato.

Pasitikėjimo atrama

Autoritetas, kurį kiekvienas dalyvis jau pripažįsta: reguliuotojas, ministerija arba schemos savininkas. Jo viešasis raktas vieną kartą sukonfigūruojamas kiekvienam dalyviui, ir kiekviena grandinė turi baigtis čia.

Pavyzdys: Švietimo ministerija kaip institucija, stovinti už švietimo kredencialų federacijos.

Tarpinė institucija

Institucija, priimanti dalyvius atramos vardu, pavyzdžiui, nacionalinis registras ar šakos asociacija. Apie kiekvieną priimtą organizaciją ji paskelbia pasirašytą pareiškimą.

Pavyzdys: Nacionalinis akredituotų aukštųjų mokyklų registras, į kurį priimamas kiekvienas pripažintas universitetas ir kolegija.

Galutinis subjektas

Išdavėjas, tikrintojas ar piniginės tiekėjas, atliekantis patį darbą. Jis savo domene paskelbia vieną pasirašytą dokumentą apie save ir po juo nieko nėra užregistruota.

Pavyzdys: Universitetas, išduodantis savo absolventams diplomus kaip patvirtinamuosius kredencialus.

Patikimą jį padaro aukščiau esantis pareiškimas. Institucija, priėmusi dalyvį, paskelbia apie jį pasirašytą pareiškimą, o jei ta institucija pati kažkur priimta, žingsnis kartojasi. Pareiškimų seka, kylanti iki pasitikėjimo atramos, ir yra pasitikėjimo grandinė. Tikrintojas, pasitikintis atrama, gali patikrinti visumą niekada negirdėjęs apie tą dalyvį.

Paimkime pavyzdį iš diagramos. Darbdavys kitoje šalyje gauna iš absolvento diplomą kaip patvirtinamąjį kredencialą. Jis niekada negirdėjo apie tą universitetą, tačiau jo programinėje įrangoje sukonfigūruotas ministerijos raktas. Jis atsisiunčia paties universiteto dokumentą, registro pareiškimą apie universitetą ir ministerijos pareiškimą apie registrą, kiekvieną parašą patikrina pagal vienu lygiu aukštesnį raktą ir baigia ties raktu, kuriuo jau pasitiki. Diplomas priimamas, darbdaviui taip ir nesusisiekus su universitetu.

Ką federacija gali įtvirtinti

Federacija yra daugiau nei narių sąrašas. Kiekvienas grandinės pareiškimas gali nešti politiką: taisykles, siaurinančias tai, ką žemiau esantis dalyvis gali apie save deklaruoti. Institucija gali prisegti nustatymą prie vienos reikšmės, apriboti pasirinkimą patvirtinta aibe, reikalauti, kad nustatymas apskritai būtų, arba užpildyti numatytąją reikšmę ten, kur dalyvis jos nenurodė.

Taip rašytos schemos taisyklės tampa tuo, ką mašina pritaiko būtent mainų momentu. Dalyvis negali tyliai išplėsti savo teisių, nes svarbus rezultatas pritaikius kiekvienos aukščiau esančios institucijos politiką, o ne tai, ką jis pats paskelbė.

Pasitikėjimo ženklai

Narystė atsako, ar organizacija priklauso schemai. Ji neatsako, ar ji buvo audituota, sertifikuota ar akredituota konkrečiam tikslui. Trust mark yra atskiras akreditavimo įstaigos pasirašytas pareiškimas, sakantis būtent tai, nešamas šalia pačios organizacijos dokumento ir tikrinamas atskirai.

Viena organizacija gali turėti jų kelis, skirtingoms schemoms ar skirtingiems lygiams. Tikrintojas priima tuos ženklus, kurių reikalauja jo paties taisyklės, o likusius ignoruoja, ir būtent todėl viena federacija gali aptarnauti labai skirtingų reikalavimų šakas.

Kiek tai baigta?

Pagrindinė specifikacija baigta. OpenID Foundation 2026 m. vasario 17 d. patvirtino OpenID Federation 1.0 kaip Final Specification, po devynerių su puse metų projektų, o 2026 m. gegužės 6 d. ją pasekė OpenID Federation 1.1. Final reiškia, kad formatas ir apdorojimo taisyklės nusistovėjo ir ant jų galima statyti realizacijas.

Piniginių profilis dar ten nenuėjo. OpenID Federation for Wallet Architectures, kuris virš branduolio apibrėžia piniginės tiekėjo, pažymėjimų išdavėjo ir pažymėjimų tikrintojo vaidmenis, 2026 m. vasarį tebebuvo projektas. Tikėkitės, kad pati pasitikėjimo grandinė liks tokia, kokia yra, o piniginės vaidmenų apibrėžimai dar keisis.

Kur tai dera EUDI piniginėje

Europos sistema nesiremia vienu mechanizmu. Pasitikėjimo sąrašai, registrai ir sertifikatai neša reguliuojamą dalį: pasitikėjimo sąrašuose nurodomi kvalifikuoti patikimumo užtikrinimo paslaugų teikėjai, pasikliaujančios šalys savo tapatybę įrodo prieigos sertifikatu, užuot būdamos įtrauktos į sąrašą, o piniginės vienetai turi savo tiekėjo išduotą atestaciją. OpenID Federation stovi šalia to, o ne vietoj to.

Savo vietą jis užsitarnauja visur, ko reglamentas neišvardija: šakinėse schemose, tarpvalstybiniuose bandomuosiuose projektuose ir toje ilgoje išdavėjų bei tikrintojų uodegoje, kurios joks centrinis sąrašas ranka neprižiūrės. Pavyzdžiui, Italijos nacionalinė eID sistema jau derina abu: federacija tvarko narystę ir politiką, o sertifikatai neša teisiškai pripažintas tapatybes.

Ką tai reiškia jums

Išdavėjas

Užsiregistruojate vieną kartą institucijoje, kuri jus priima, ir paskelbiate vieną dokumentą savo domene. Nuo tos dienos kiekvienas federacijos tikrintojas gali jus patikrinti, be atskiro įvadinio pokalbio su kiekviena šalimi.

Tikrintojas

Sukonfigūruojate vieną pasitikėjimo atramą ir priimate kiekvieną, kuris gali įrodyti kelią iki jos, o schemos taisyklės už jus jau pritaikytos. Priimamų išdavėjų sąrašas nustoja būti tuo, ką prižiūrite.

Piniginės tiekėjas

Jūsų piniginės gali vietoje nustatyti, ar priešais esanti šalis priklauso federacijai ir kam ji akredituota, užuot vežiojusios sąrašą, kuris savaitę po išleidimo jau pasenęs.

Susiję terminai

Dažnai užduodami klausimai

Ar tai tas pats, kas PKI?

Ne, abu sprendžia skirtingas problemos puses. Sertifikatų grandinė įrodo, kad raktas priklauso konkrečiai organizacijai. Pasitikėjimo grandinė įrodo, kad organizacija šiuo metu yra schemos narė, pagal taisykles, kurias schema gali keisti niekam nieko iš naujo neišduodant. Praktikoje federacijos diegiamos šalia X.509 PKI, o ne vietoj jos.

Kas valdo pasitikėjimo atramą?

Tas, kurį dalyviai jau pripažįsta kaip tos srities autoritetą: reguliuotojas, ministerija, schemos savininkas ar šakos asociacija. Specifikacija to nenusprendžia. Ji tik reikalauja, kad kiekvienam dalyviui būtų sukonfigūruotas atramos raktas, o tai vienintelė pasitikėjimo dalis, kurios negalima išvesti iš nieko kito.

Kas nutinka, kai narys pašalinamas?

Aukščiau esanti institucija nustoja skelbti apie jį pareiškimą ir grandinė nebesusidaro. Tikrintojai tai pastebi per kitą patikrą, o ne laukia atšaukimų sąrašo, nes pareiškimai yra trumpalaikiai ir vėl atsisiunčiami. Be to, yra atskiras galinis taškas paklausti, ar konkretus trust mark dar galioja.

Ar privalome tai įdiegti EUDI piniginei?

Ne kaip bendrą prievolę. Reglamente įvardyti registrai ir pasitikėjimo sąrašai yra tai, su kuo susiduriate pirmiausia. OpenID Federation tampa aktualus tada, kai jūsų schemoje yra daugiau dalyvių, nei realiai gali sekti centrinis sąrašas, arba kai schemos taisyklės turi būti pritaikytos pačiu mainų momentu. Kai kurios ekosistemos juo jau remiasi, tarp jų ir Italijos nacionalinė eID sistema.

Šaltiniai

  1. OpenID Federation 1.1, Final Specification, 2026 m. gegužės 6 d.
  2. OpenID Federation for Wallet Architectures 1.0, projektas

Šis puslapis yra informacinio pobūdžio ir nėra teisinė konsultacija. Dėl autoritetingų nurodymų kreipkitės tiesiai į OpenID Foundation specifikacijas.

Pasikalbėkime apie federaciją ir pasitikėjimo infrastruktūrą