OpenID Federation uitgelegd
Twee organisaties kunnen met een contract en een telefoontje afspreken elkaar te vertrouwen. Een Europees walletecosysteem telt tienduizenden organisaties, en niemand gaat met elk van hen een contract sluiten. OpenID Federation is het mechanisme waarmee ze elkaar in plaats daarvan kunnen controleren tegen een gedeelde autoriteit. In februari 2026 werd het een afgeronde specificatie.
Het probleem dat het oplost
Wanneer een verifier een credential ontvangt, moet hij eerst één vraag beantwoorden voordat hij überhaupt naar de gegevens kijkt: accepteer ik deze uitgever? Het voor de hand liggende antwoord is een handmatig bijgehouden lijst van elke uitgever die is doorgelicht. Dat werkt totdat de lijst een hele sector moet dekken, daarna een land, daarna een werelddeel.
Afspraken die per tweetal worden gemaakt schalen niet, en één platte lijst die iemand voor iedereen correct moet houden evenmin. OpenID Federation vervangt beide door een structuur: één autoriteit aan de top die elke deelnemer al vertrouwt, en een controleerbaar pad van elke deelnemer naar boven toe.
Hoe een vertrouwensketen werkt
Elke deelnemer publiceert één ondertekend document over zichzelf, op een vast adres op het eigen domein. Daarin staat wie de organisatie is, welke rollen ze vervult en met welke sleutels ze ondertekent. Op zichzelf bewijst dat document niets, want iedereen kan een bewering over zichzelf publiceren.
Vertrouwensanker
De autoriteit die elke deelnemer al accepteert: een toezichthouder, een ministerie of de houder van het stelsel. De publieke sleutel ervan wordt één keer in elke deelnemer ingericht, en elke keten moet hier eindigen.
Voorbeeld: Het ministerie van Onderwijs, als autoriteit achter een federatie voor onderwijscredentials.
Tussenpartij
Een partij die namens het anker deelnemers toelaat, zoals een nationaal register of een brancheorganisatie. Voor elke organisatie die ze heeft toegelaten publiceert ze een ondertekende verklaring.
Voorbeeld: Het nationale register van geaccrediteerde instellingen voor hoger onderwijs, dat elke erkende universiteit en hogeschool toelaat.
Eindpartij
De uitgever, verifier of walletaanbieder die het eigenlijke werk doet. Die publiceert één ondertekend document over zichzelf op het eigen domein en heeft niets onder zich geregistreerd staan.
Voorbeeld: Een universiteit die diploma's als verifieerbare credentials uitgeeft aan haar afgestudeerden.
Wat het betrouwbaar maakt, is de verklaring erboven. De partij die de deelnemer heeft toegelaten publiceert een ondertekende verklaring over hem, en als die partij zelf ergens is toegelaten, herhaalt de stap zich. De reeks verklaringen die naar het vertrouwensanker loopt, is de vertrouwensketen. Een verifier die het anker vertrouwt, kan het geheel controleren zonder ooit van de deelnemer gehoord te hebben.
Neem het voorbeeld in het diagram. Een werkgever in een ander land ontvangt een diplomacredential van een afgestudeerde. De werkgever heeft nog nooit van de universiteit gehoord, maar de software is ingericht met de sleutel van het ministerie. De software haalt het eigen document van de universiteit op, de verklaring van het register over de universiteit en de verklaring van het ministerie over het register, controleert elke handtekening tegen de sleutel één niveau hoger en eindigt bij de sleutel die de werkgever al vertrouwt. Het diploma wordt geaccepteerd zonder dat de werkgever ooit contact opneemt met de universiteit.
Wat de federatie kan afdwingen
Een federatie is meer dan een ledenlijst. Elke verklaring in de keten kan beleid meedragen: regels die inperken wat de deelnemer eronder over zichzelf mag verklaren. Een partij kan een instelling op één waarde vastzetten, een keuze beperken tot een goedgekeurde verzameling, eisen dat een instelling überhaupt aanwezig is, of een standaardwaarde invullen waar de deelnemer er geen heeft opgegeven.
Daarmee worden de geschreven regels van een stelsel iets wat een machine toepast, op het moment van de uitwisseling. Een deelnemer kan zijn eigen rechten niet stilletjes oprekken, want wat telt is het resultaat nadat het beleid van elke partij erboven is toegepast, niet wat hij zelf heeft gepubliceerd.
Trust marks
Lidmaatschap beantwoordt de vraag of een organisatie erbij hoort. Het beantwoordt niet of ze is geauditeerd, gecertificeerd of geaccrediteerd voor een bepaald doel. Een trust mark is een aparte ondertekende verklaring van een accreditatie-instelling die precies dat zegt, meegedragen naast het eigen document van de organisatie en zelfstandig controleerbaar.
Eén organisatie kan er meerdere hebben, voor verschillende stelsels of verschillende niveaus. Een verifier accepteert de marks die zijn eigen regels eisen en negeert de rest, en zo kan één federatie sectoren met heel verschillende eisen bedienen.
Hoe af is dit?
De kernspecificatie is klaar. De OpenID Foundation heeft OpenID Federation 1.0 op 17 februari 2026 als Final Specification vastgesteld, na negenenhalf jaar concepten, en liet daar op 6 mei 2026 OpenID Federation 1.1 op volgen. Final betekent dat het formaat en de verwerkingsregels vaststaan en dat implementaties erop gebouwd kunnen worden.
Het walletprofiel is er nog niet. OpenID Federation for Wallet Architectures, dat de rollen van walletaanbieder, credentialuitgever en credentialverifier bovenop de kern definieert, was in februari 2026 nog een concept. Ga ervan uit dat de vertrouwensketen zelf blijft zoals hij is en dat de definities van de walletrollen nog bewegen.
Waar het past in de EUDI Wallet
Het Europese raamwerk draait niet op één mechanisme. Trusted lists, registers en certificaten dragen het gereguleerde deel: trusted lists noemen de gekwalificeerde vertrouwensdienstverleners, relying parties tonen aan wie ze zijn met een toegangscertificaat in plaats van door op een lijst te staan, en wallet units dragen een attestatie van hun aanbieder. OpenID Federation staat daarnaast, niet in de plaats daarvan.
Waar het zijn waarde bewijst, is alles wat de verordening niet opsomt: sectorstelsels, grensoverschrijdende pilots en de lange staart van uitgevers en verifiers die geen enkele centrale lijst handmatig gaat bijhouden. Het nationale eID-stelsel van Italië combineert de twee bijvoorbeeld al, waarbij de federatie lidmaatschap en beleid afhandelt en de certificaten de juridisch erkende identiteiten dragen.
Wat dit voor u betekent
Uitgever
U registreert zich één keer bij de partij die u toelaat en publiceert één document op uw eigen domein. Vanaf die dag kan elke verifier in de federatie u controleren, zonder onboardinggesprek per tegenpartij.
Verifier
U richt één vertrouwensanker in en accepteert iedereen die een pad daarheen kan aantonen, met de regels van het stelsel al voor u toegepast. De lijst met uitgevers die u accepteert is niets meer dat u zelf onderhoudt.
Walletaanbieder
Uw wallets kunnen tijdens gebruik vaststellen of de partij tegenover hen bij de federatie hoort en waarvoor die is geaccrediteerd, in plaats van een lijst mee te leveren die een week na de release al verouderd is.
Gerelateerde termen
Veelgestelde vragen
Is dit hetzelfde als een PKI?
Nee, en de twee lossen verschillende helften van het probleem op. Een certificaatketen bewijst dat een sleutel bij een met naam genoemde organisatie hoort. Een vertrouwensketen bewijst dat een organisatie op dit moment lid is van een stelsel, onder regels die het stelsel kan wijzigen zonder dat iemand iets opnieuw hoeft uit te geven. In de praktijk worden federaties naast een X.509-PKI ingezet, niet in plaats daarvan.
Wie beheert het vertrouwensanker?
Degene die de deelnemers al accepteren als de autoriteit voor dat domein: een toezichthouder, een ministerie, een stelselhouder, een brancheorganisatie. De specificatie bepaalt dat niet. Ze eist alleen dat elke deelnemer is ingericht met de sleutel van het anker, en dat is het enige stukje vertrouwen dat nergens anders uit kan worden afgeleid.
Wat gebeurt er als een lid eruit wordt gezet?
De partij erboven publiceert geen verklaring meer over dat lid en de keten komt niet meer rond. Verifiers merken dat bij hun volgende controle, in plaats van te wachten op een intrekkingslijst, omdat de verklaringen kortlopend zijn en steeds opnieuw worden opgehaald. Er is daarnaast een apart endpoint om te vragen of een bepaald trust mark nog geldig is.
Moeten wij dit gebruiken voor de EUDI Wallet?
Niet als algemene verplichting. De registers en trusted lists die de verordening noemt, zijn waar u eerst mee te maken krijgt. OpenID Federation wordt relevant zodra uw stelsel meer deelnemers heeft dan een centrale lijst realistisch kan bijhouden, of wanneer u de regels van het stelsel toegepast wilt zien op het moment van de uitwisseling. Sommige ecosystemen draaien er al op, waaronder het nationale eID-stelsel van Italië.
Bronnen
Deze pagina is informatief en vormt geen juridisch advies. Raadpleeg voor gezaghebbende richtlijnen rechtstreeks de specificaties van de OpenID Foundation.