Praleisti ir pereiti prie pagrindinio turinio

OpenID Federation

OpenID Federation yra OpenID Foundation standartas pasitikėjimui tarp labai daug organizacijų užmegzti. Kiekvienas dalyvis paskelbia pasirašytus metaduomenis apie save, o tikrintojas seka pasirašytų pareiškimų grandinę nuo to dalyvio iki Pasitikėjimo atramos, kuria jau pasitiki, užuot tvarkęs savo sąrašą, kuo pasitikėti.

Kiekvienas dalyvis turi Entity Identifier, https adresą, ir kelyje .well-known/openid-federation paskelbia pasirašytą Entity Configuration apie save. Kiekviena hierarchijoje aukščiau esanti organizacija paskelbia Subordinate Statement apie žemiau esančią. Surinkus tuos pareiškimus aukštyn gaunama Trust Chain, ir būtent šios grandinės patikrinimas pagal Pasitikėjimo atramą sukuria pasitikėjimą.

Pasitikėjimo atrama arba jos vardu veikianti tarpinė organizacija gali prie savo pareiškimų pridėti metadata policy, kuri riboja, ką žemiau esančios šalys gali teigti. Operatoriai kaip value, one_of, subset_of ir essential leidžia federacijai centralizuotai nustatyti privalomą parametrą, užuot pasikliovus tuo, kad kiekvienas dalyvis jį sukonfigūruos pats. Šalia to yra Trust Marks: akreditavimo institucijos pasirašyti pareiškimai, kad dalyvis atitinka tam tikrą reikalavimų rinkinį.

Praktiškai organizacija prie federacijos prisijungia vieną kartą, užuot derėjusis dėl dvišalio susitarimo su kiekviena sandorio šalimi. Tarpinės organizacijos gali likti tikrintojui nematomos ir vis tiek būti grandinės dalimi, todėl grupės struktūros nereikia atskleisti, kad ją būtų galima patikrinti. O kadangi politika keliauja kartu su grandine, programinė įranga pati gali nuspręsti, ar sandorio šalis atitinka taisykles.

OpenID Federation 1.0 2026 m. vasarį tapo OpenID Foundation Final specifikacija. 2026 m. gegužę ji buvo padalyta į OpenID Federation 1.1, nuo protokolo nepriklausomą pasitikėjimo infrastruktūrą, ir OpenID Federation for OpenID Connect 1.1, sąsajas su OpenID Connect ir OAuth 2.0. Piniginių profilis, OpenID Federation for Wallet Architectures, tebėra juodraštis.

Europoje tai nėra tai, ko reikalauja EUDI Wallet taisyklės. ARF jos nemini: Pasitikinti šalis savo tapatybę Piniginės egzemplioriui įrodo X.509 prieigos sertifikatu, o pasitikinčių šalių Trusted List sąmoningai nėra. OpenID Federation veikiau yra pasitikėjimo sluoksnis, kurį kai kurios ekosistemos pasirinko pačios, pavyzdžiui, Italijos nacionalinė eID sistema, o DIIP v5 siūlo jį kaip pasirenkamą būdą pasitikėjimui užmegzti.

Ar OpenID Federation privaloma EUDI Wallet atveju?

Ne. Architecture and Reference Framework niekur nemini OpenID Federation ir į tą patį klausimą atsako kitaip: pasitikinti šalis savo tapatybę įrodo X.509 prieigos sertifikatu, išduotu Access Certificate Authority, o pasitikinčių šalių Trusted List sąmoningai nėra, nes jų skaičius visoje Sąjungoje padarytų tokį sąrašą neįgyvendinamą.

Dėl to OpenID Federation netampa antraeile. Tai OpenID Foundation Final specifikacija, ja remiasi Italijos nacionalinė eID sistema, o DIIP v5 siūlo ją kaip pasirenkamą būdą pasitikėjimui užmegzti. Skaitykite ją kaip pasitikėjimo sluoksnį, kurio jums gali prireikti konkrečioje ekosistemoje, o ne kaip kažką, ką EUDI Wallet taisyklės įpareigoja sukurti.

Kuo skiriasi OpenID Federation ir Trusted List?

Abu atsako į klausimą, kuo tikrintojas turėtų pasitikėti, tačiau atsakymą paskirsto skirtingai. Trusted List yra vienos institucijos paskelbtas dokumentas, išvardijantis šalis, už kurias ji laiduoja, todėl tikrintojas atsisiunčia sąrašą ir patikrina, ar išdavėjas jame yra. OpenID Federation tai perkelia į išorę: kiekvienas dalyvis paskelbia savo pasirašytus metaduomenis, o pasitikėjimas apskaičiuojamas kiekvienai užklausai einant pareiškimų grandine iki pasitikėjimo atramos.

Pasekmė yra masto ir delegavimo skirtumas. Trusted List tvarkomas centralizuotai ir auga su kiekvienu jo apimamu dalyviu, o federacija gali deleguoti tarpininkams ir nešti politiką grandine žemyn. Todėl ES tvarko Trusted Lists palyginti nedidelei kvalifikuotų patikimumo užtikrinimo paslaugų teikėjų grupei, o kur kas didesnei pasitikinčių šalių grupei vietoj sąrašo naudoja sertifikatus.

Grįžti į žodyną