Przejdź do głównej treści

OpenID Federation wyjaśnione

Dwie organizacje mogą umówić się na wzajemne zaufanie przy pomocy umowy i jednej rozmowy telefonicznej. Europejski ekosystem portfeli liczy dziesiątki tysięcy organizacji i nikt nie podpisze umowy z każdą z nich. OpenID Federation to mechanizm, dzięki któremu mogą zamiast tego sprawdzać się wobec wspólnej władzy. W lutym 2026 roku stał się ukończoną specyfikacją.

Jaki problem rozwiązuje

Kiedy weryfikator otrzymuje poświadczenie, musi odpowiedzieć na jedno pytanie, zanim w ogóle spojrzy na dane: czy akceptuję tego wydawcę? Oczywistą odpowiedzią jest prowadzona ręcznie lista wszystkich sprawdzonych wydawców. Działa to do chwili, gdy lista musi objąć całą branżę, potem kraj, potem kontynent.

Umowy zawierane parami nie skalują się, a jedna płaska lista, którą ktoś musi utrzymywać poprawną dla wszystkich, tym bardziej. OpenID Federation zastępuje oba rozwiązania strukturą: jedna władza na szczycie, której każdy uczestnik już ufa, oraz weryfikowalna ścieżka od dowolnego uczestnika do niej.

Jak działa łańcuch zaufania

Każdy uczestnik publikuje jeden podpisany dokument o sobie, pod stałym adresem we własnej domenie. Mówi on, kim jest organizacja, jakie pełni role i jakimi kluczami podpisuje. Sam w sobie ten dokument niczego nie dowodzi, bo każdy może opublikować twierdzenie o sobie.

Łańcuch zaufania, od kotwicy zaufania na szczycie, przez podmiot pośredni, aż do podmiotu końcowego, który się przedstawia.

Kotwica zaufania

Władza, którą każdy uczestnik już akceptuje: regulator, ministerstwo albo właściciel systemu. Jej klucz publiczny konfiguruje się raz u każdego uczestnika, a każdy łańcuch musi kończyć się tutaj.

Przykład: Ministerstwo edukacji jako organ stojący za federacją poświadczeń edukacyjnych.

Podmiot pośredni

Podmiot, który przyjmuje uczestników w imieniu kotwicy, na przykład rejestr krajowy albo organizacja branżowa. Dla każdej przyjętej organizacji publikuje podpisane oświadczenie.

Przykład: Krajowy rejestr akredytowanych uczelni, do którego przyjmowana jest każda uznana uczelnia akademicka i zawodowa.

Podmiot końcowy

Wydawca, weryfikator albo dostawca portfela, który wykonuje właściwą pracę. Publikuje jeden podpisany dokument o sobie we własnej domenie i nie ma nikogo zarejestrowanego poniżej.

Przykład: Uczelnia, która wydaje swoim absolwentom dyplomy jako weryfikowalne poświadczenia.

Wiarygodność daje mu oświadczenie z poziomu wyżej. Podmiot, który przyjął uczestnika, publikuje o nim podpisane oświadczenie, a jeśli ten podmiot sam został gdzieś przyjęty, krok się powtarza. Ciąg oświadczeń prowadzący aż do kotwicy zaufania to łańcuch zaufania. Weryfikator, który ufa kotwicy, może sprawdzić całość, nigdy wcześniej nie słysząc o danym uczestniku.

Weźmy przykład z diagramu. Pracodawca w innym kraju otrzymuje od absolwenta dyplom w formie poświadczenia cyfrowego. Nigdy nie słyszał o tej uczelni, ale jego oprogramowanie ma skonfigurowany klucz ministerstwa. Pobiera własny dokument uczelni, oświadczenie rejestru o uczelni i oświadczenie ministerstwa o rejestrze, sprawdza każdy podpis kluczem z poziomu wyżej i dochodzi do klucza, któremu już ufa. Dyplom zostaje przyjęty, choć pracodawca ani razu nie kontaktuje się z uczelnią.

Co federacja może wymusić

Federacja to coś więcej niż lista członków. Każde oświadczenie w łańcuchu może nieść politykę: zasady zawężające to, co uczestnik niżej może o sobie deklarować. Podmiot może przypiąć ustawienie do jednej wartości, ograniczyć wybór do zatwierdzonego zbioru, wymagać, aby ustawienie w ogóle było obecne, albo uzupełnić wartość domyślną tam, gdzie uczestnik jej nie podał.

Dzięki temu spisane zasady systemu stają się czymś, co maszyna stosuje w samym momencie wymiany. Uczestnik nie poszerzy po cichu własnych uprawnień, bo liczy się wynik po zastosowaniu polityki każdego podmiotu stojącego wyżej, a nie to, co sam opublikował.

Znaki zaufania

Członkostwo odpowiada na pytanie, czy organizacja należy do systemu. Nie odpowiada, czy została poddana audytowi, certyfikowana lub akredytowana do konkretnego celu. Trust mark to odrębne podpisane oświadczenie jednostki akredytującej, które mówi dokładnie to, przenoszone obok własnego dokumentu organizacji i sprawdzalne samodzielnie.

Jedna organizacja może mieć ich kilka, dla różnych systemów lub różnych poziomów. Weryfikator akceptuje te znaki, których wymagają jego własne zasady, a resztę pomija, i właśnie dlatego jedna federacja może obsługiwać branże o bardzo różnych wymaganiach.

Na ile to jest gotowe?

Specyfikacja podstawowa jest gotowa. OpenID Foundation przyjęła OpenID Federation 1.0 jako Final Specification 17 lutego 2026 roku, po dziewięciu i pół roku prac nad projektami, a 6 maja 2026 roku poszła za tym OpenID Federation 1.1. Final oznacza, że format i reguły przetwarzania są ustalone i można na nich budować wdrożenia.

Profil portfelowy jeszcze tam nie dotarł. OpenID Federation for Wallet Architectures, który definiuje role dostawcy portfela, wydawcy poświadczeń i weryfikatora poświadczeń na bazie rdzenia, w lutym 2026 roku był wciąż projektem. Można zakładać, że sam łańcuch zaufania pozostanie bez zmian, a definicje ról portfelowych jeszcze się przesuną.

Jak to się ma do EUDI Wallet

Ramy europejskie nie opierają się na jednym mechanizmie. Listy zaufania, rejestry i certyfikaty niosą część regulowaną: listy zaufania wskazują kwalifikowanych dostawców usług zaufania, strony ufające potwierdzają swoją tożsamość certyfikatem dostępu, a nie obecnością na liście, a jednostki portfela mają poświadczenie od swojego dostawcy. OpenID Federation stoi obok tego, a nie zamiast tego.

Swoje miejsce zyskuje wszędzie tam, gdzie rozporządzenie niczego nie wylicza: w systemach branżowych, w pilotażach transgranicznych i w długim ogonie wydawców oraz weryfikatorów, których żadna centralna lista nie będzie utrzymywać ręcznie. Krajowy system eID Włoch na przykład już łączy oba podejścia: federacja obsługuje członkostwo i politykę, a certyfikaty niosą tożsamości uznane prawnie.

Co to oznacza dla ciebie

Wydawca

Rejestrujesz się raz u podmiotu, który cię przyjmuje, i publikujesz jeden dokument we własnej domenie. Od tego dnia każdy weryfikator w federacji może cię sprawdzić, bez rozmowy wdrożeniowej z każdym partnerem z osobna.

Weryfikator

Konfigurujesz jedną kotwicę zaufania i akceptujesz każdego, kto potrafi wykazać do niej ścieżkę, z zasadami systemu już zastosowanymi za ciebie. Lista wydawców, których akceptujesz, przestaje być czymś, co utrzymujesz.

Dostawca portfela

Twoje portfele mogą w czasie działania ustalić, czy strona po drugiej stronie należy do federacji i do czego jest akredytowana, zamiast wozić ze sobą listę, która dezaktualizuje się tydzień po wydaniu.

Powiązane pojęcia

Najczęściej zadawane pytania

Czy to to samo co PKI?

Nie, każde z nich rozwiązuje inną połowę problemu. Łańcuch certyfikatów dowodzi, że klucz należy do wskazanej organizacji. Łańcuch zaufania dowodzi, że organizacja jest obecnie członkiem systemu, na zasadach, które system może zmienić bez konieczności ponownego wydawania czegokolwiek. W praktyce federacje wdraża się obok PKI X.509, a nie zamiast niej.

Kto prowadzi kotwicę zaufania?

Ten, kogo uczestnicy już akceptują jako władzę w danym obszarze: regulator, ministerstwo, właściciel systemu, organizacja branżowa. Specyfikacja tego nie rozstrzyga. Wymaga jedynie, aby każdy uczestnik miał skonfigurowany klucz kotwicy, a to jedyny element zaufania, którego nie da się wyprowadzić z niczego innego.

Co się dzieje, gdy członek zostaje usunięty?

Podmiot nadrzędny przestaje publikować o nim oświadczenie i łańcuch przestaje się domykać. Weryfikatorzy zauważają to przy kolejnym sprawdzeniu, zamiast czekać na listę unieważnień, ponieważ oświadczenia są krótkotrwałe i pobierane na nowo. Istnieje też osobny punkt końcowy, w którym można zapytać, czy dany trust mark jest nadal ważny.

Czy musimy to wdrożyć dla EUDI Wallet?

Nie jako powszechny obowiązek. Rejestry i listy zaufania wskazane w rozporządzeniu to pierwsze, z czym trzeba się zmierzyć. OpenID Federation staje się istotne wtedy, gdy system ma więcej uczestników, niż realnie może śledzić centralna lista, albo gdy zasady systemu mają być stosowane w samym momencie wymiany. Niektóre ekosystemy już na nim działają, w tym krajowy system eID Włoch.

Źródła

  1. OpenID Federation 1.1, Final Specification, 6 maja 2026
  2. OpenID Federation for Wallet Architectures 1.0, projekt

Ta strona ma charakter informacyjny i nie stanowi porady prawnej. Po wiążące wskazówki sięgnij bezpośrednio do specyfikacji OpenID Foundation.

Porozmawiaj z nami o federacji i infrastrukturze zaufania