OpenID Federation explicada
Duas organizações podem acordar confiar uma na outra com um contrato e um telefonema. Um ecossistema europeu de wallets tem dezenas de milhares de organizações, e ninguém vai assinar um contrato com cada uma delas. A OpenID Federation é o mecanismo que lhes permite verificarem-se todas perante uma autoridade partilhada. Em fevereiro de 2026 tornou-se uma especificação concluída.
O problema que resolve
Quando um verificador recebe uma credencial, tem de responder a uma pergunta antes sequer de olhar para os dados: aceito este emissor? A resposta imediata é uma lista, mantida à mão, de todos os emissores já avaliados. Isso funciona até a lista ter de cobrir um setor, depois um país, depois um continente.
Acordos feitos dois a dois não escalam, e uma única lista plana que alguém tem de manter correta para toda a gente também não. A OpenID Federation substitui ambos por uma estrutura: uma autoridade no topo em que cada participante já confia, e um caminho verificável de qualquer participante até ela.
Como funciona uma cadeia de confiança
Cada participante publica um documento assinado sobre si próprio, num endereço fixo do seu próprio domínio. Indica quem é a organização, que papéis desempenha e com que chaves assina. Por si só, esse documento não prova nada, porque qualquer um pode publicar uma afirmação sobre si mesmo.
Âncora de confiança
A autoridade que todos os participantes já aceitam: um regulador, um ministério ou o responsável pelo esquema. A sua chave pública é configurada uma vez em cada participante, e todas as cadeias têm de terminar aqui.
Exemplo: O Ministério da Educação, como autoridade por trás de uma federação para credenciais de ensino.
Intermediário
Uma entidade que admite participantes em nome da âncora, como um registo nacional ou uma associação setorial. Por cada organização que admitiu publica uma declaração assinada.
Exemplo: O registo nacional de instituições de ensino superior acreditadas, que admite todas as universidades e escolas superiores reconhecidas.
Entidade final
O emissor, verificador ou fornecedor de wallet que faz o trabalho propriamente dito. Publica um documento assinado sobre si próprio no seu domínio e não tem nada registado abaixo de si.
Exemplo: Uma universidade que emite os diplomas dos seus diplomados como credenciais verificáveis.
O que o torna fiável é a declaração que está acima. A entidade que admitiu o participante publica sobre ele uma declaração assinada e, se essa entidade foi por sua vez admitida algures, o passo repete-se. A sequência de declarações que sobe até à âncora de confiança é a cadeia de confiança. Um verificador que confia na âncora pode verificar tudo sem nunca ter ouvido falar do participante.
Veja-se o exemplo do diagrama. Um empregador noutro país recebe de um diplomado uma credencial de diploma. Nunca ouviu falar da universidade, mas o seu software está configurado com a chave do ministério. O software obtém o documento da própria universidade, a declaração do registo sobre a universidade e a declaração do ministério sobre o registo, verifica cada assinatura com a chave do nível acima e termina na chave em que já confia. O diploma é aceite sem que o empregador alguma vez contacte a universidade.
O que a federação consegue impor
Uma federação é mais do que uma lista de membros. Cada declaração da cadeia pode transportar política: regras que limitam o que o participante abaixo pode declarar sobre si mesmo. Uma entidade pode fixar uma definição num valor, restringir uma escolha a um conjunto aprovado, exigir que uma definição esteja presente, ou preencher um valor por omissão onde o participante não indicou nenhum.
Assim, as regras escritas de um esquema passam a ser algo que uma máquina aplica, no próprio momento da troca. Um participante não pode alargar discretamente as suas permissões, porque o que conta é o resultado depois de aplicada a política de cada entidade acima, e não aquilo que ele próprio publicou.
Marcas de confiança
A pertença responde a se uma organização faz parte do esquema. Não responde a se foi auditada, certificada ou acreditada para um fim concreto. Uma marca de confiança é uma declaração assinada separada, emitida por um organismo de acreditação, que diz exatamente isso, transportada ao lado do documento da própria organização e verificável por si só.
Uma mesma organização pode ter várias, para esquemas ou níveis diferentes. Um verificador aceita as marcas que as suas regras exigem e ignora as restantes, e é assim que uma só federação consegue servir setores com requisitos muito diferentes.
Até que ponto está concluído?
A especificação de base está concluída. A OpenID Foundation aprovou a OpenID Federation 1.0 como Final Specification em 17 de fevereiro de 2026, após nove anos e meio de rascunhos, e fez-lhe seguir a OpenID Federation 1.1 em 6 de maio de 2026. Final significa que o formato e as regras de processamento estão estabilizados e que se podem construir implementações sobre eles.
O perfil para wallets ainda não lá chegou. A OpenID Federation for Wallet Architectures, que define os papéis de fornecedor de wallet, emissor de credenciais e verificador de credenciais sobre a base, era ainda um rascunho em fevereiro de 2026. Conte que a cadeia de confiança se mantenha como está e que as definições dos papéis de wallet ainda se mexam.
Onde encaixa na EUDI Wallet
O quadro europeu não assenta num único mecanismo. As listas de confiança, os registos e os certificados sustentam a parte regulada: as listas de confiança identificam os prestadores qualificados de serviços de confiança, as partes confiantes provam quem são com um certificado de acesso em vez de constarem de uma lista, e as unidades de wallet transportam um atestado do seu fornecedor. A OpenID Federation fica ao lado disso, e não em vez disso.
Onde ganha o seu lugar é em tudo o que o regulamento não enumera: esquemas setoriais, pilotos transfronteiriços e a longa cauda de emissores e verificadores que nenhuma lista central vai manter à mão. O sistema nacional de eID de Itália, por exemplo, já combina os dois, com a federação a tratar da pertença e da política e os certificados a transportar as identidades juridicamente reconhecidas.
O que isto significa para si
Emissor
Regista-se uma vez junto da entidade que o admite e publica um documento no seu próprio domínio. A partir desse dia, qualquer verificador da federação consegue verificá-lo, sem uma conversa de integração por cada contraparte.
Verificador
Configura uma âncora de confiança e aceita quem conseguir provar um caminho até ela, com as regras do esquema já aplicadas por si. A lista de emissores que aceita deixa de ser algo que tem de manter.
Fornecedor de wallet
As suas wallets conseguem determinar no momento se a parte à sua frente pertence à federação e para que está acreditada, em vez de levarem embutida uma lista que fica desatualizada na semana a seguir ao lançamento.
Termos relacionados
Perguntas frequentes
Isto é o mesmo que uma PKI?
Não, e cada uma resolve metade diferente do problema. Uma cadeia de certificados prova que uma chave pertence a uma organização identificada. Uma cadeia de confiança prova que uma organização é membro atual de um esquema, ao abrigo de regras que o esquema pode alterar sem que ninguém tenha de reemitir seja o que for. Na prática, as federações são implementadas ao lado de uma PKI X.509, e não em vez dela.
Quem gere a âncora de confiança?
Quem os participantes já aceitam como autoridade nesse domínio: um regulador, um ministério, o responsável pelo esquema, uma associação setorial. A especificação não o decide. Apenas exige que cada participante esteja configurado com a chave da âncora, a única peça de confiança que não pode ser deduzida de mais nada.
O que acontece quando um membro é excluído?
A entidade acima deixa de publicar uma declaração a seu respeito e a cadeia já não se resolve. Os verificadores dão por isso na verificação seguinte, em vez de esperarem por uma lista de revogação, porque as declarações têm vida curta e são descarregadas de novo. Existe ainda um ponto de acesso dedicado para perguntar se uma determinada marca de confiança continua válida.
Temos de adotar isto para a EUDI Wallet?
Não como obrigação geral. Os registos e as listas de confiança referidos no regulamento são o primeiro assunto a tratar. A OpenID Federation torna-se relevante quando o seu esquema tem mais participantes do que uma lista central consegue realisticamente acompanhar, ou quando precisa que as regras do esquema sejam aplicadas no momento da troca. Alguns ecossistemas já funcionam com ela, entre eles o sistema nacional de eID de Itália.
Fontes
Esta página é informativa e não constitui aconselhamento jurídico. Para orientação com valor normativo, consulte diretamente as especificações da OpenID Foundation.