Pāriet uz galveno saturu

OpenID Federation

OpenID Federation ir OpenID Foundation standarts uzticēšanās veidošanai starp ļoti daudzām organizācijām. Katrs dalībnieks publicē parakstītus metadatus par sevi, un verificētājs seko parakstītu paziņojumu ķēdei no šī dalībnieka līdz Uzticēšanās enkuram, kuram tas jau uzticas, tā vietā lai uzturētu paša sarakstu par to, kam uzticēties.

Katram dalībniekam ir Entity Identifier, https adrese, un tas ceļā .well-known/openid-federation publicē parakstītu Entity Configuration par sevi. Katra organizācija, kas hierarhijā atrodas virs tā, publicē Subordinate Statement par zemāk esošo. Šo paziņojumu savākšana uz augšu veido Trust Chain, un tieši šīs ķēdes pārbaude pret Uzticēšanās enkuru nodibina uzticēšanos.

Uzticēšanās enkurs vai starpniekorganizācija, kas rīkojas tā vārdā, var saviem paziņojumiem pievienot metadata policy, kas ierobežo, ko zemāk esošās puses drīkst apgalvot. Operatori kā value, one_of, subset_of un essential ļauj federācijai centralizēti nostiprināt vajadzīgo iestatījumu, nevis paļauties, ka katrs dalībnieks to konfigurēs pats. Tiem līdzās ir Trust Marks: akreditācijas iestādes parakstīti paziņojumi, ka dalībnieks atbilst noteiktam prasību kopumam.

Praksē organizācija federācijai pievienojas vienreiz, nevis risina divpusējas sarunas ar katru darījuma partneri. Starpniekorganizācijas var palikt verificētājam neredzamas un tomēr būt daļa no ķēdes, tāpēc koncerna struktūra nav jāatklāj, lai tā būtu pārbaudāma. Un, tā kā politika ceļo līdzi ķēdei, programmatūra pati var izlemt, vai partneris atbilst noteikumiem.

OpenID Federation 1.0 kļuva par OpenID Foundation Final specifikāciju 2026. gada februārī. 2026. gada maijā tā tika sadalīta OpenID Federation 1.1, kas ir no protokola neatkarīgā uzticēšanās infrastruktūra, un OpenID Federation for OpenID Connect 1.1, kas satur sasaisti ar OpenID Connect un OAuth 2.0. Maku profils, OpenID Federation for Wallet Architectures, joprojām ir projekts.

Eiropā tas nav tas, ko prasa EUDI Wallet noteikumi. ARF to nepiemin: Paļāvēja puse pierāda savu identitāti Maka vienībai ar X.509 piekļuves sertifikātu, un paļāvēju pušu Trusted List apzināti nepastāv. OpenID Federation drīzāk ir uzticēšanās slānis, ko dažas ekosistēmas izvēlējušās pašas, piemēram, Itālijas nacionālā eID sistēma, un DIIP v5 to piedāvā kā izvēles veidu uzticēšanās nodibināšanai.

Vai OpenID Federation ir obligāts EUDI Wallet vajadzībām?

Nē. Architecture and Reference Framework OpenID Federation nekur nepiemin un uz to pašu jautājumu atbild citādi: paļāvēja puse pierāda savu identitāti ar X.509 piekļuves sertifikātu, ko izdevusi Access Certificate Authority, un paļāvēju pušu Trusted List apzināti nepastāv, jo to skaits visā Savienībā padarītu šādu sarakstu neizmantojamu.

Tas nepadara OpenID Federation par margināli. Tā ir OpenID Foundation Final specifikācija, uz tās darbojas Itālijas nacionālā eID sistēma, un DIIP v5 to piedāvā kā izvēles veidu uzticēšanās nodibināšanai. Lasiet to kā uzticēšanās slāni, kas jums var būt vajadzīgs konkrētā ekosistēmā, nevis kā kaut ko, ko EUDI Wallet noteikumi liek jums izveidot.

Kāda ir atšķirība starp OpenID Federation un Trusted List?

Abi atbild uz jautājumu, kam verificētājam vajadzētu uzticēties, bet atbildi izplata atšķirīgi. Trusted List ir vienas iestādes publicēts dokuments, kas uzskaita puses, par kurām tā galvo, tāpēc verificētājs sarakstu lejupielādē un pārbauda, vai izdevējs tajā ir. OpenID Federation to virza uz āru: katrs dalībnieks publicē savus parakstītos metadatus, un uzticēšanās tiek aprēķināta katram pieprasījumam, ejot pa paziņojumu ķēdi līdz uzticēšanās enkuram.

Sekas ir atšķirība mērogā un deleģēšanā. Trusted List tiek uzturēts centralizēti un aug līdz ar katru dalībnieku, ko tas aptver, savukārt federācija var deleģēt starpniekiem un nest politiku pa ķēdi lejup. Tāpēc ES uztur Trusted Lists salīdzinoši nelielajai kvalificēto uzticamības pakalpojumu sniedzēju kopai un daudz plašākajai paļāvēju pušu kopai saraksta vietā izmanto sertifikātus.

Atpakaļ uz vārdnīcu