OpenID Federation
OpenID Federation é uma norma da OpenID Foundation para estabelecer confiança entre um grande número de organizações. Cada participante publica metadados assinados sobre si próprio, e um verificador segue uma cadeia de declarações assinadas desse participante até uma Âncora de Confiança em que já confia, em vez de manter a sua própria lista de quem é de confiança.
Cada participante tem um Entity Identifier, um URL https, e publica uma Entity Configuration assinada sobre si próprio sob o caminho .well-known/openid-federation. Cada organização acima dele na hierarquia publica um Subordinate Statement sobre a que está abaixo. Reunir essas declarações para cima produz uma Trust Chain, e validar essa cadeia perante uma Âncora de Confiança é o que estabelece a confiança.
Uma Âncora de Confiança, ou uma organização intermédia que atue em seu nome, pode anexar uma metadata policy às suas declarações, limitando o que as partes abaixo podem afirmar. Operadores como value, one_of, subset_of e essential permitem que uma federação fixe centralmente uma definição obrigatória em vez de confiar que cada participante a configure. A par disso existem as Trust Marks: declarações assinadas por um organismo de acreditação de que um participante cumpre um conjunto de requisitos.
Na prática, uma organização adere à federação uma só vez, em vez de negociar um acordo bilateral com cada contraparte. As organizações intermédias podem permanecer ocultas do verificador e ainda assim fazer parte da cadeia, pelo que uma estrutura de grupo não tem de ser exposta para ser verificável. E porque a policy viaja com a cadeia, o software pode decidir sozinho se uma contraparte cumpre as regras.
A OpenID Federation 1.0 tornou-se especificação Final da OpenID Foundation em fevereiro de 2026. Em maio de 2026 foi dividida em OpenID Federation 1.1, a infraestrutura de confiança independente do protocolo, e OpenID Federation for OpenID Connect 1.1, as ligações ao OpenID Connect e ao OAuth 2.0. Um perfil para carteiras, OpenID Federation for Wallet Architectures, ainda é um rascunho.
Na Europa, não é o que as regras da EUDI Wallet exigem. O ARF não a menciona: uma Parte confiante prova quem é perante uma Unidade de Carteira com um certificado de acesso X.509, e deliberadamente não existe qualquer Trusted List de partes confiantes. OpenID Federation é antes a camada de confiança que alguns ecossistemas adotaram por iniciativa própria, como o sistema nacional de eID de Itália, e o DIIP v5 oferece-a como forma opcional de estabelecer confiança.
Termos relacionados
A OpenID Federation é obrigatória para a EUDI Wallet?
Não. O Architecture and Reference Framework não menciona OpenID Federation em parte alguma e responde à mesma questão de outra forma: uma parte confiante prova quem é com um certificado de acesso X.509 emitido por uma Access Certificate Authority, e não existe deliberadamente qualquer Trusted List de partes confiantes, porque o seu número em toda a União tornaria uma lista inviável.
Isso não torna a OpenID Federation marginal. É uma especificação Final da OpenID Foundation, o sistema nacional de eID de Itália assenta nela, e o DIIP v5 oferece-a como forma opcional de estabelecer confiança. Encare-a como uma camada de confiança de que pode precisar para um ecossistema específico, não como algo que as regras da EUDI Wallet o obriguem a construir.
Qual é a diferença entre OpenID Federation e uma Trusted List?
Ambas respondem à pergunta sobre em quem um verificador deve confiar, mas distribuem a resposta de maneiras diferentes. Uma Trusted List é um documento publicado por uma autoridade que enumera as partes por que se responsabiliza, pelo que o verificador descarrega a lista e verifica se o emissor consta dela. A OpenID Federation empurra isso para fora: cada participante publica os seus próprios metadados assinados, e a confiança é apurada a cada pedido percorrendo a cadeia de declarações até uma âncora de confiança.
A consequência é uma diferença de escala e de delegação. Uma Trusted List é mantida centralmente e cresce com cada participante que abrange, ao passo que uma federação pode delegar em intermediários e transportar a policy ao longo da cadeia. É por isso que a UE mantém Trusted Lists para o conjunto relativamente pequeno de prestadores qualificados de serviços de confiança e usa certificados em vez de uma lista para o conjunto muito maior de partes confiantes.