Pāriet uz galveno saturu

OpenID Federation izskaidrots

Divas organizācijas var vienoties uzticēties viena otrai ar līgumu un telefona zvanu. Eiropas maciņu ekosistēmā ir desmitiem tūkstošu organizāciju, un neviens neslēgs līgumu ar katru no tām. OpenID Federation ir mehānisms, kas tā vietā ļauj tām visām pārbaudīt cita citu attiecībā pret kopīgu autoritāti. 2026. gada februārī tas kļuva par pabeigtu specifikāciju.

Problēma, ko tas risina

Kad pārbaudītājs saņem apliecinājumu, tam jāatbild uz vienu jautājumu, pirms tas vispār paskatās uz datiem: vai es pieņemu šo izsniedzēju? Tuvākā atbilde ir ar roku uzturēts saraksts ar visiem pārbaudītajiem izsniedzējiem. Tas darbojas, līdz sarakstam jāaptver nozare, pēc tam valsts, pēc tam kontinents.

Pa pāriem slēgtas vienošanās nemērogojas, un tāpat nemērogojas viens plakans saraksts, kas kādam jāuztur pareizs visiem. OpenID Federation abus aizstāj ar struktūru: viena autoritāte augšgalā, kurai katrs dalībnieks jau uzticas, un pārbaudāms ceļš no jebkura dalībnieka līdz tai.

Kā darbojas uzticēšanās ķēde

Katrs dalībnieks publicē vienu parakstītu dokumentu par sevi, noteiktā adresē savā domēnā. Tajā norādīts, kas ir organizācija, kādas lomas tā pilda un ar kādām atslēgām tā paraksta. Pats par sevi šis dokuments neko nepierāda, jo apgalvojumu par sevi var publicēt jebkurš.

Uzticēšanās ķēde no uzticēšanās enkura augšgalā caur starpniekiestādi līdz gala vienībai, kas sevi piesaka.

Uzticēšanās enkurs

Autoritāte, ko katrs dalībnieks jau atzīst: regulators, ministrija vai shēmas īpašnieks. Tās publisko atslēgu vienreiz konfigurē katram dalībniekam, un katrai ķēdei jābeidzas šeit.

Piemērs: Izglītības ministrija kā iestāde, kas stāv aiz izglītības akreditācijas datu federācijas.

Starpniekiestāde

Iestāde, kas enkura vārdā uzņem dalībniekus, piemēram, valsts reģistrs vai nozares apvienība. Par katru uzņemto organizāciju tā publicē parakstītu apliecinājumu.

Piemērs: Valsts akreditēto augstākās izglītības iestāžu reģistrs, kurā tiek uzņemta katra atzīta universitāte un koledža.

Gala vienība

Izsniedzējs, pārbaudītājs vai maciņa nodrošinātājs, kas veic pašu darbu. Tas savā domēnā publicē vienu parakstītu dokumentu par sevi, un zem tā nav reģistrēts nekas.

Piemērs: Universitāte, kas izsniedz saviem absolventiem diplomus kā pārbaudāmus akreditācijas datus.

Uzticamu to padara apliecinājums virs tā. Iestāde, kas dalībnieku uzņēma, publicē par to parakstītu apliecinājumu, un, ja šī iestāde pati kaut kur ir uzņemta, solis atkārtojas. Apliecinājumu virkne, kas ved augšup līdz uzticēšanās enkuram, ir uzticēšanās ķēde. Pārbaudītājs, kas uzticas enkuram, var pārbaudīt visu kopumu, nekad nebūdams dzirdējis par šo dalībnieku.

Aplūkosim piemēru diagrammā. Darba devējs citā valstī no absolventa saņem diplomu pārbaudāmu akreditācijas datu veidā. Tas nekad nav dzirdējis par šo universitāti, taču tā programmatūrā ir konfigurēta ministrijas atslēga. Tas iegūst pašas universitātes dokumentu, reģistra apliecinājumu par universitāti un ministrijas apliecinājumu par reģistru, pārbauda katru parakstu pret atslēgu vienu līmeni augstāk un nonāk pie atslēgas, kurai jau uzticas. Diploms tiek pieņemts, darba devējam ne reizi nesazinoties ar universitāti.

Ko federācija var pieprasīt

Federācija ir kas vairāk nekā dalībnieku saraksts. Katrs ķēdes apliecinājums var nest politiku: noteikumus, kas sašaurina to, ko zemāk esošais dalībnieks drīkst par sevi deklarēt. Iestāde var piesaistīt iestatījumu vienai vērtībai, ierobežot izvēli ar apstiprinātu kopu, pieprasīt, lai iestatījums vispār būtu, vai aizpildīt noklusējuma vērtību tur, kur dalībnieks nevienu nav norādījis.

Tādējādi shēmas rakstītie noteikumi kļūst par kaut ko, ko mašīna piemēro tieši apmaiņas brīdī. Dalībnieks nevar klusi paplašināt savas tiesības, jo nozīme ir rezultātam pēc katras augstākās iestādes politikas piemērošanas, nevis tam, ko viņš pats publicējis.

Uzticamības zīmes

Dalība atbild uz jautājumu, vai organizācija pieder shēmai. Tā neatbild, vai tā ir auditēta, sertificēta vai akreditēta konkrētam mērķim. Trust mark ir atsevišķs akreditācijas iestādes parakstīts apliecinājums, kas pasaka tieši to, nests līdzās pašas organizācijas dokumentam un pārbaudāms atsevišķi.

Vienai organizācijai to var būt vairākas, dažādām shēmām vai dažādiem līmeņiem. Pārbaudītājs pieņem tās zīmes, kuras prasa tā paša noteikumi, un pārējās ignorē, un tieši tāpēc viena federācija var apkalpot nozares ar ļoti atšķirīgām prasībām.

Cik pabeigts tas ir?

Pamatspecifikācija ir gatava. OpenID Foundation 2026. gada 17. februārī pieņēma OpenID Federation 1.0 kā Final Specification, pēc deviņarpus gadiem melnrakstu, un 2026. gada 6. maijā tai sekoja OpenID Federation 1.1. Final nozīmē, ka formāts un apstrādes noteikumi ir nostabilizējušies un uz tiem var būvēt ieviešanas.

Maciņa profils tur vēl nav nonācis. OpenID Federation for Wallet Architectures, kas virs kodola definē maciņa nodrošinātāja, apliecinājumu izsniedzēja un apliecinājumu pārbaudītāja lomas, 2026. gada februārī joprojām bija melnraksts. Rēķinieties, ka pati uzticēšanās ķēde paliks tāda, kāda ir, bet maciņa lomu definīcijas vēl mainīsies.

Kur tas iekļaujas EUDI maciņā

Eiropas regulējums nebalstās uz vienu mehānismu. Uzticamības saraksti, reģistri un sertifikāti nes regulēto daļu: uzticamības saraksti nosauc kvalificētos uzticamības pakalpojumu sniedzējus, paļāvīgās puses pierāda savu identitāti ar piekļuves sertifikātu, nevis ar atrašanos sarakstā, un maciņa vienībām ir to nodrošinātāja izdots apliecinājums. OpenID Federation stāv tam blakus, nevis tā vietā.

Savu vietu tas nopelna visur tur, ko regula neuzskaita: nozaru shēmās, pārrobežu izmēģinājuma projektos un tajā garajā izsniedzēju un pārbaudītāju astē, kuru neviens centrālais saraksts ar roku neuzturēs. Piemēram, Itālijas nacionālā eID sistēma jau apvieno abus: federācija kārto dalību un politiku, bet sertifikāti nes juridiski atzītās identitātes.

Ko tas nozīmē jums

Izsniedzējs

Jūs reģistrējaties vienreiz iestādē, kas jūs uzņem, un publicējat vienu dokumentu savā domēnā. No tās dienas ikviens federācijas pārbaudītājs var jūs pārbaudīt, bez atsevišķas uzsākšanas sarunas ar katru darījuma partneri.

Pārbaudītājs

Jūs konfigurējat vienu uzticēšanās enkuru un pieņemat ikvienu, kas spēj pierādīt ceļu līdz tam, turklāt shēmas noteikumi jūsu vietā jau ir piemēroti. Pieņemto izsniedzēju saraksts pārstāj būt kaut kas, ko jūs uzturat.

Maciņa nodrošinātājs

Jūsu maciņi var darbības laikā noteikt, vai otra puse pieder federācijai un kam tā ir akreditēta, nevis nest līdzi sarakstu, kas nedēļu pēc izlaiduma jau ir novecojis.

Saistītie termini

Biežāk uzdotie jautājumi

Vai tas ir tas pats, kas PKI?

Nē, abi risina atšķirīgas problēmas puses. Sertifikātu ķēde pierāda, ka atslēga pieder konkrētai organizācijai. Uzticēšanās ķēde pierāda, ka organizācija šobrīd ir shēmas dalībniece, saskaņā ar noteikumiem, kurus shēma var mainīt, nevienam neko no jauna neizsniedzot. Praksē federācijas ievieš līdzās X.509 PKI, nevis tās vietā.

Kas uztur uzticēšanās enkuru?

Tas, ko dalībnieki jau atzīst par autoritāti attiecīgajā jomā: regulators, ministrija, shēmas īpašnieks vai nozares apvienība. Specifikācija to neizlemj. Tā prasa vienīgi, lai katram dalībniekam būtu konfigurēta enkura atslēga, un tā ir vienīgā uzticēšanās daļa, ko nevar atvasināt ne no kā cita.

Kas notiek, kad dalībnieku izslēdz?

Augstāk esošā iestāde pārstāj publicēt apliecinājumu par to, un ķēde vairs neizveidojas. Pārbaudītāji to pamana nākamajā pārbaudē, nevis gaida atsaukumu sarakstu, jo apliecinājumi ir īslaicīgi un tiek lejupielādēti no jauna. Turklāt ir atsevišķs galapunkts, kur pajautāt, vai konkrēts trust mark joprojām ir spēkā.

Vai mums tas jāievieš EUDI maciņam?

Ne kā vispārēja prasība. Regulā nosauktie reģistri un uzticamības saraksti ir tas, ar ko saskaraties vispirms. OpenID Federation kļūst būtisks tad, kad jūsu shēmā ir vairāk dalībnieku, nekā centralizēts saraksts reāli spēj izsekot, vai kad shēmas noteikumi jāpiemēro tieši apmaiņas brīdī. Dažas ekosistēmas jau uz tā balstās, to vidū Itālijas nacionālā eID sistēma.

Avoti

  1. OpenID Federation 1.1, Final Specification, 2026. gada 6. maijs
  2. OpenID Federation for Wallet Architectures 1.0, melnraksts

Šī lapa ir informatīva un nav juridisks padoms. Autoritatīvām norādēm skatiet tieši OpenID Foundation specifikācijas.

Parunāsim par federāciju un uzticamības infrastruktūru