Naar hoofdinhoud

OpenID Federation

OpenID Federation is een standaard van de OpenID Foundation om vertrouwen te leggen tussen grote aantallen organisaties. Elke deelnemer publiceert ondertekende metadata over zichzelf, en een verifier volgt een keten van ondertekende verklaringen van die deelnemer naar een Vertrouwensanker dat hij al vertrouwt, in plaats van zelf een lijst bij te houden van wie te vertrouwen is.

Elke deelnemer heeft een Entity Identifier, een https-URL, en publiceert onder het pad .well-known/openid-federation een ondertekende Entity Configuration over zichzelf. Elke organisatie die er in de hiërarchie boven staat, publiceert een Subordinate Statement over de laag eronder. Die verklaringen naar boven toe verzamelen levert een Trust Chain op, en het valideren van die keten tegen een Vertrouwensanker is wat het vertrouwen vestigt.

Een Vertrouwensanker, of een tussenliggende organisatie die namens hem handelt, kan een metadata policy aan zijn verklaringen koppelen, die beperkt wat de partijen eronder mogen beweren. Met operatoren als value, one_of, subset_of en essential kan een federatie een vereiste instelling centraal vastleggen in plaats van erop te vertrouwen dat elke deelnemer het goed configureert. Trust Marks staan daarnaast: ondertekende verklaringen van een accreditatie-instantie dat een deelnemer aan een set eisen voldoet.

In de praktijk sluit een organisatie zich één keer bij de federatie aan in plaats van met elke tegenpartij een bilaterale afspraak te maken. Tussenliggende organisaties kunnen verborgen blijven voor de verifier en toch deel uitmaken van de keten, zodat een groepsstructuur niet zichtbaar hoeft te zijn om verifieerbaar te zijn. En omdat het beleid met de keten meereist, kan software zelf bepalen of een tegenpartij aan de regels voldoet.

OpenID Federation 1.0 werd in februari 2026 een Final-specificatie van de OpenID Foundation. In mei 2026 is die gesplitst in OpenID Federation 1.1, de protocol-onafhankelijke vertrouwensinfrastructuur, en OpenID Federation for OpenID Connect 1.1, de bindingen met OpenID Connect en OAuth 2.0. Een wallet-profiel, OpenID Federation for Wallet Architectures, is nog een concept.

In Europa is dit niet wat de EUDI Wallet-regels voorschrijven. De ARF noemt het niet: een Vertrouwende partij toont zich aan een Walleteenheid met een X.509-toegangscertificaat, en er is bewust geen Trusted List van vertrouwende partijen. OpenID Federation is juist de vertrouwenslaag die sommige ecosystemen zelf hebben gekozen, zoals het nationale eID-stelsel van Italië, en DIIP v5 biedt het aan als optionele manier om vertrouwen te vestigen.

Is OpenID Federation verplicht voor de EUDI Wallet?

Nee. Het Architecture and Reference Framework noemt OpenID Federation nergens en beantwoordt dezelfde vraag op een andere manier: een vertrouwende partij toont wie zij is met een X.509-toegangscertificaat van een Access Certificate Authority, en er is bewust geen Trusted List van vertrouwende partijen, omdat hun aantal in de hele Unie zo'n lijst onwerkbaar zou maken.

Dat maakt OpenID Federation niet marginaal. Het is een Final-specificatie van de OpenID Foundation, het nationale eID-stelsel van Italië draait erop, en DIIP v5 biedt het aan als optionele manier om vertrouwen te vestigen. Lees het als een vertrouwenslaag die u voor een specifiek ecosysteem nodig kunt hebben, niet als iets wat de EUDI Wallet-regels u verplichten te bouwen.

Wat is het verschil tussen OpenID Federation en een Trusted List?

Beide beantwoorden de vraag wie een verifier moet vertrouwen, maar ze verspreiden het antwoord anders. Een Trusted List is een document van één autoriteit waarin staat voor welke partijen zij instaat, dus een verifier haalt de lijst op en kijkt of de uitgever erop staat. OpenID Federation duwt dat naar buiten: elke deelnemer publiceert zijn eigen ondertekende metadata, en het vertrouwen wordt per verzoek uitgerekend door de keten van verklaringen naar een vertrouwensanker te volgen.

Het gevolg is een verschil in schaal en delegatie. Een Trusted List wordt centraal bijgehouden en groeit mee met elke deelnemer die erop staat, terwijl een federatie kan delegeren aan tussenpartijen en beleid langs de keten meegeeft. Daarom houdt de EU Trusted Lists aan voor de relatief kleine groep gekwalificeerde vertrouwensdienstverleners en gebruikt zij certificaten in plaats van een lijst voor de veel grotere groep vertrouwende partijen.

Terug naar de woordenlijst