OpenID Federation
OpenID Federation to standard OpenID Foundation służący budowaniu zaufania między bardzo dużą liczbą organizacji. Każdy uczestnik publikuje podpisane metadane o sobie, a weryfikator podąża łańcuchem podpisanych oświadczeń od tego uczestnika aż do Kotwicy zaufania, której już ufa, zamiast prowadzić własną listę tego, komu można ufać.
Każdy uczestnik ma Entity Identifier, czyli adres https, i publikuje podpisaną Entity Configuration na swój temat w ścieżce .well-known/openid-federation. Każda organizacja stojąca nad nim w hierarchii publikuje Subordinate Statement o tej znajdującej się niżej. Zebranie tych oświadczeń w górę daje Trust Chain, a to właśnie walidacja tego łańcucha względem Kotwicy zaufania ustanawia zaufanie.
Kotwica zaufania, albo organizacja pośrednicząca działająca w jej imieniu, może dołączyć do swoich oświadczeń metadata policy, która ogranicza to, co podmioty poniżej mogą deklarować. Operatory takie jak value, one_of, subset_of i essential pozwalają federacji centralnie ustalić wymagane ustawienie, zamiast ufać, że każdy uczestnik je skonfiguruje. Obok tego istnieją Trust Marks: podpisane oświadczenia jednostki akredytującej, że uczestnik spełnia określony zestaw wymagań.
W praktyce organizacja przystępuje do federacji raz, zamiast negocjować dwustronną umowę z każdym kontrahentem. Organizacje pośredniczące mogą pozostać niewidoczne dla weryfikatora, a mimo to stanowić część łańcucha, więc struktura grupy nie musi być ujawniana, aby dało się ją zweryfikować. A ponieważ polityka podróżuje razem z łańcuchem, oprogramowanie samo może rozstrzygnąć, czy kontrahent spełnia zasady.
OpenID Federation 1.0 stała się specyfikacją Final OpenID Foundation w lutym 2026 roku. W maju 2026 roku podzielono ją na OpenID Federation 1.1, czyli niezależną od protokołu infrastrukturę zaufania, oraz OpenID Federation for OpenID Connect 1.1, czyli powiązania z OpenID Connect i OAuth 2.0. Profil dla portfeli, OpenID Federation for Wallet Architectures, wciąż jest projektem.
W Europie nie jest to jednak coś, czego wymagają przepisy EUDI Wallet. ARF o niej nie wspomina: Strona ufająca potwierdza swoją tożsamość wobec Jednostki portfela certyfikatem dostępu X.509, i celowo nie istnieje żadna Trusted List stron ufających. OpenID Federation jest natomiast warstwą zaufania, którą niektóre ekosystemy przyjęły z własnej inicjatywy, na przykład krajowy system eID Włoch, a DIIP v5 oferuje ją jako opcjonalny sposób ustanowienia zaufania.
Powiązane terminy
Czy OpenID Federation jest wymagane dla EUDI Wallet?
Nie. Architecture and Reference Framework nigdzie nie wspomina o OpenID Federation i odpowiada na to samo pytanie inaczej: strona ufająca potwierdza swoją tożsamość certyfikatem dostępu X.509 wydanym przez Access Certificate Authority, a celowo nie istnieje żadna Trusted List stron ufających, ponieważ ich liczba w całej Unii uczyniłaby taką listę niewykonalną.
To nie czyni OpenID Federation czymś marginalnym. To specyfikacja Final OpenID Foundation, działa na niej krajowy system eID Włoch, a DIIP v5 oferuje ją jako opcjonalny sposób ustanowienia zaufania. Czytaj ją jako warstwę zaufania, której możesz potrzebować w konkretnym ekosystemie, a nie jako coś, co przepisy EUDI Wallet każą ci zbudować.
Czym różni się OpenID Federation od Trusted List?
Oba odpowiadają na pytanie, komu weryfikator powinien ufać, ale rozkładają odpowiedź inaczej. Trusted List to dokument publikowany przez jeden organ, wyliczający podmioty, za które ręczy, więc weryfikator pobiera listę i sprawdza, czy wydawca się na niej znajduje. OpenID Federation wypycha to na zewnątrz: każdy uczestnik publikuje własne podpisane metadane, a zaufanie jest ustalane dla każdego żądania przez przejście łańcucha oświadczeń aż do kotwicy zaufania.
Konsekwencją jest różnica w skali i delegowaniu. Trusted List jest utrzymywana centralnie i rośnie wraz z każdym objętym uczestnikiem, podczas gdy federacja może delegować pośrednikom i przenosić politykę wzdłuż łańcucha. Dlatego UE prowadzi Trusted Lists dla stosunkowo niewielkiej grupy kwalifikowanych dostawców usług zaufania, a dla znacznie większej grupy stron ufających używa certyfikatów zamiast listy.