Hopp til hovedinnhold

OpenID Federation

OpenID Federation er en standard fra OpenID Foundation for å etablere tillit mellom svært mange organisasjoner. Hver deltaker publiserer signerte metadata om seg selv, og en verifikator følger en kjede av signerte erklæringer fra den deltakeren opp til et Tillitsanker den allerede stoler på, i stedet for å føre sin egen liste over hvem som er til å stole på.

Hver deltaker har en Entity Identifier, en https-URL, og publiserer en signert Entity Configuration om seg selv under stien .well-known/openid-federation. Hver organisasjon over den i hierarkiet publiserer en Subordinate Statement om den under. Å samle disse erklæringene oppover gir en Trust Chain, og valideringen av den kjeden mot et Tillitsanker er det som etablerer tilliten.

Et Tillitsanker, eller en mellomliggende organisasjon som opptrer på dets vegne, kan knytte en metadata policy til erklæringene sine og dermed begrense hva partene under kan hevde. Operatorer som value, one_of, subset_of og essential lar en føderasjon låse en påkrevd innstilling sentralt i stedet for å stole på at hver deltaker konfigurerer den. Ved siden av dette finnes Trust Marks: signerte erklæringer fra et akkrediteringsorgan om at en deltaker oppfyller et sett krav.

I praksis slutter en organisasjon seg til føderasjonen én gang i stedet for å forhandle en bilateral avtale med hver motpart. Mellomliggende organisasjoner kan forbli skjult for verifikatoren og likevel være del av kjeden, slik at en konsernstruktur ikke må eksponeres for å kunne verifiseres. Og fordi policyen reiser med kjeden, kan programvare selv avgjøre om en motpart oppfyller reglene.

OpenID Federation 1.0 ble en Final-spesifikasjon fra OpenID Foundation i februar 2026. I mai 2026 ble den delt i OpenID Federation 1.1, den protokolluavhengige tillitsinfrastrukturen, og OpenID Federation for OpenID Connect 1.1, bindingene til OpenID Connect og OAuth 2.0. En lommebokprofil, OpenID Federation for Wallet Architectures, er fortsatt et utkast.

I Europa er det ikke det EUDI Wallet-reglene krever. ARF nevner det ikke: en Tillitspart viser hvem den er overfor en Wallet Unit med et X.509-tilgangssertifikat, og det finnes bevisst ingen Trusted List over tillitsparter. OpenID Federation er i stedet tillitslaget som enkelte økosystemer har valgt på egen hånd, for eksempel Italias nasjonale eID-ordning, og DIIP v5 tilbyr det som en valgfri måte å etablere tillit på.

Er OpenID Federation påkrevd for EUDI Wallet?

Nei. Architecture and Reference Framework nevner ikke OpenID Federation noe sted og besvarer det samme spørsmålet på en annen måte: en tillitspart viser hvem den er med et X.509-tilgangssertifikat fra en Access Certificate Authority, og det finnes bevisst ingen Trusted List over tillitsparter, fordi antallet i hele unionen ville gjort en slik ubrukelig.

Det gjør ikke OpenID Federation marginal. Det er en Final-spesifikasjon fra OpenID Foundation, Italias nasjonale eID-ordning kjører på den, og DIIP v5 tilbyr den som en valgfri måte å etablere tillit på. Les den som et tillitslag du kan trenge for et bestemt økosystem, ikke som noe EUDI Wallet-reglene pålegger deg å bygge.

Hva er forskjellen på OpenID Federation og en Trusted List?

Begge besvarer spørsmålet om hvem en verifikator bør stole på, men de fordeler svaret ulikt. En Trusted List er et dokument utgitt av én myndighet som regner opp partene den går god for, så verifikatoren laster ned listen og ser om utstederen står der. OpenID Federation skyver dette utover: hver deltaker publiserer sine egne signerte metadata, og tilliten beregnes per forespørsel ved å gå kjeden av erklæringer opp til et tillitsanker.

Følgen er en forskjell i skala og delegering. En Trusted List vedlikeholdes sentralt og vokser med hver deltaker den dekker, mens en føderasjon kan delegere til mellomledd og bære policy nedover kjeden. Derfor fører EU Trusted Lists for den forholdsvis lille gruppen kvalifiserte tillitstjenestetilbydere og bruker sertifikater framfor en liste for den langt større gruppen tillitsparter.

Tilbake til ordlisten