OpenID Federation explicat
Două organizații pot conveni să aibă încredere una în cealaltă printr-un contract și un telefon. Un ecosistem european de portofele are zeci de mii de organizații, iar nimeni nu va semna un contract cu fiecare dintre ele. OpenID Federation este mecanismul care le permite în schimb să se verifice toate în raport cu o autoritate comună. În februarie 2026 a devenit o specificație finalizată.
Problema pe care o rezolvă
Când un verificator primește o credențială, trebuie să răspundă la o întrebare înainte chiar de a se uita la date: accept acest emitent? Răspunsul la îndemână este o listă, ținută manual, cu fiecare emitent verificat. Funcționează până când lista trebuie să acopere un sector, apoi o țară, apoi un continent.
Acordurile încheiate două câte două nu se pot extinde, iar o singură listă plată pe care cineva trebuie să o mențină corectă pentru toți, cu atât mai puțin. OpenID Federation înlocuiește ambele cu o structură: o autoritate în vârf în care fiecare participant are deja încredere și o cale verificabilă de la orice participant până la ea.
Cum funcționează un lanț de încredere
Fiecare participant publică un document semnat despre sine, la o adresă fixă pe propriul domeniu. Acesta spune cine este organizația, ce roluri îndeplinește și cu ce chei semnează. Luat separat, documentul nu dovedește nimic, pentru că oricine poate publica o afirmație despre sine.
Ancoră de încredere
Autoritatea pe care fiecare participant o acceptă deja: un reglementator, un minister sau deținătorul schemei. Cheia sa publică este configurată o dată la fiecare participant, iar orice lanț trebuie să se încheie aici.
Exemplu: Ministerul Educației, ca autoritate din spatele unei federații pentru acreditări din domeniul educației.
Intermediar
O entitate care admite participanți în numele ancorei, de pildă un registru național sau o asociație sectorială. Pentru fiecare organizație admisă publică o declarație semnată.
Exemplu: Registrul național al instituțiilor de învățământ superior acreditate, care admite fiecare universitate și colegiu recunoscut.
Entitate finală
Emitentul, verificatorul sau furnizorul de portofel care face munca propriu-zisă. Publică un document semnat despre sine pe propriul domeniu și nu are nimic înregistrat sub el.
Exemplu: O universitate care eliberează absolvenților săi diplome sub formă de acreditări verificabile.
Ceea ce îl face demn de încredere este declarația de deasupra. Entitatea care a admis participantul publică despre el o declarație semnată, iar dacă acea entitate a fost la rândul ei admisă undeva, pasul se repetă. Șirul de declarații care urcă până la ancora de încredere este lanțul de încredere. Un verificator care are încredere în ancoră poate verifica totul fără să fi auzit vreodată de participant.
Să luăm exemplul din diagramă. Un angajator dintr-o altă țară primește de la un absolvent o diplomă sub formă de acreditare verificabilă. Nu a auzit niciodată de universitate, dar software-ul său este configurat cu cheia ministerului. Descarcă documentul propriu al universității, declarația registrului despre universitate și declarația ministerului despre registru, verifică fiecare semnătură cu cheia de pe nivelul de deasupra și ajunge la cheia în care are deja încredere. Diploma este acceptată fără ca angajatorul să contacteze vreodată universitatea.
Ce poate impune federația
O federație este mai mult decât o listă de membri. Fiecare declarație din lanț poate purta politică: reguli care restrâng ceea ce participantul de dedesubt are voie să declare despre sine. O entitate poate fixa o setare la o valoare, poate limita o alegere la un set aprobat, poate cere ca o setare să fie prezentă sau poate completa o valoare implicită acolo unde participantul nu a indicat niciuna.
Astfel, regulile scrise ale unei scheme devin ceva ce o mașină aplică, chiar în momentul schimbului. Un participant nu își poate lărgi pe tăcute propriile drepturi, pentru că ceea ce contează este rezultatul după aplicarea politicii fiecărei entități de deasupra, nu ceea ce a publicat el însuși.
Mărci de încredere
Apartenența răspunde la întrebarea dacă o organizație face parte din schemă. Nu răspunde dacă a fost auditată, certificată sau acreditată pentru un scop anume. O marcă de încredere este o declarație semnată separată, emisă de un organism de acreditare, care spune exact acest lucru, purtată alături de documentul propriu al organizației și verificabilă de sine stătător.
Aceeași organizație poate deține mai multe, pentru scheme sau niveluri diferite. Un verificator acceptă mărcile pe care le cer propriile sale reguli și le ignoră pe celelalte, și astfel o singură federație poate deservi sectoare cu cerințe foarte diferite.
Cât de finalizat este?
Specificația de bază este gata. OpenID Foundation a adoptat OpenID Federation 1.0 ca Final Specification la 17 februarie 2026, după nouă ani și jumătate de proiecte, iar la 6 mai 2026 a urmat OpenID Federation 1.1. Final înseamnă că formatul și regulile de prelucrare sunt stabile și că pe ele se pot construi implementări.
Profilul pentru portofele nu a ajuns încă acolo. OpenID Federation for Wallet Architectures, care definește rolurile de furnizor de portofel, emitent de credențiale și verificator de credențiale peste nucleu, era încă un proiect în februarie 2026. Așteptați-vă ca lanțul de încredere în sine să rămână așa cum este, iar definițiile rolurilor de portofel să se mai schimbe.
Unde se încadrează în EUDI Wallet
Cadrul european nu se sprijină pe un singur mecanism. Listele de încredere, registrele și certificatele susțin partea reglementată: listele de încredere numesc prestatorii calificați de servicii de încredere, părțile utilizatoare își dovedesc identitatea cu un certificat de acces, nu prin apariția pe o listă, iar unitățile de portofel poartă o atestare de la furnizorul lor. OpenID Federation stă alături de acestea, nu în locul lor.
Își câștigă locul în tot ceea ce regulamentul nu enumeră: scheme sectoriale, proiecte-pilot transfrontaliere și coada lungă de emitenți și verificatori pe care nicio listă centrală nu o va întreține manual. Schema națională eID a Italiei, de exemplu, le combină deja pe cele două: federația se ocupă de apartenență și de politică, iar certificatele poartă identitățile recunoscute juridic.
Ce înseamnă asta pentru dumneavoastră
Emitent
Vă înregistrați o singură dată la organismul care vă admite și publicați un document pe propriul domeniu. Din acea zi, orice verificator din federație vă poate verifica, fără o discuție de integrare cu fiecare partener.
Verificator
Configurați o singură ancoră de încredere și acceptați pe oricine poate dovedi o cale până la ea, cu regulile schemei deja aplicate pentru dumneavoastră. Lista emitenților pe care îi acceptați încetează să mai fie ceva ce întrețineți.
Furnizor de portofel
Portofelele dumneavoastră pot stabili în momentul respectiv dacă partea din față aparține federației și pentru ce este acreditată, în loc să care cu ele o listă depășită la o săptămână după lansare.
Termeni conecși
Întrebări frecvente
Este același lucru cu o PKI?
Nu, iar cele două rezolvă jumătăți diferite ale problemei. Un lanț de certificate dovedește că o cheie aparține unei organizații identificate. Un lanț de încredere dovedește că o organizație este în prezent membră a unei scheme, după reguli pe care schema le poate modifica fără ca cineva să reemită ceva. În practică, federațiile sunt implementate alături de o PKI X.509, nu în locul ei.
Cine administrează ancora de încredere?
Cine este deja acceptat de participanți drept autoritate în acel domeniu: un reglementator, un minister, deținătorul schemei, o asociație sectorială. Specificația nu decide acest lucru. Cere doar ca fiecare participant să fie configurat cu cheia ancorei, singura bucată de încredere care nu poate fi dedusă din altceva.
Ce se întâmplă când un membru este exclus?
Entitatea de deasupra încetează să mai publice o declarație despre el, iar lanțul nu se mai închide. Verificatorii observă acest lucru la următoarea verificare, în loc să aștepte o listă de revocare, pentru că declarațiile au viață scurtă și sunt descărcate din nou. În plus, există un punct de acces dedicat pentru a întreba dacă o anumită marcă de încredere mai este valabilă.
Trebuie să adoptăm acest lucru pentru EUDI Wallet?
Nu ca obligație generală. Registrele și listele de încredere menționate în regulament sunt primele de care vă loviți. OpenID Federation devine relevant atunci când schema dumneavoastră are mai mulți participanți decât poate urmări realist o listă centrală sau când regulile schemei trebuie aplicate chiar în momentul schimbului. Unele ecosisteme funcționează deja pe baza lui, printre care schema națională eID a Italiei.
Surse
Această pagină are caracter informativ și nu constituie consultanță juridică. Pentru îndrumări cu valoare oficială, consultați direct specificațiile OpenID Foundation.