OpenID Federation
OpenID Federation este un standard al OpenID Foundation pentru stabilirea încrederii între un număr mare de organizații. Fiecare participant publică metadate semnate despre sine, iar un verificator urmează un lanț de declarații semnate de la acel participant până la o Ancoră de încredere în care are deja încredere, în loc să țină propria listă cu cine merită încredere.
Fiecare participant are un Entity Identifier, un URL https, și publică o Entity Configuration semnată despre sine pe calea .well-known/openid-federation. Fiecare organizație aflată deasupra lui în ierarhie publică un Subordinate Statement despre cea de dedesubt. Adunarea acestor declarații în sus produce un Trust Chain, iar validarea acelui lanț față de o Ancoră de încredere este ceea ce stabilește încrederea.
O Ancoră de încredere, sau o organizație intermediară care acționează în numele ei, poate atașa o metadata policy declarațiilor sale, limitând ce pot afirma părțile de dedesubt. Operatori precum value, one_of, subset_of și essential permit unei federații să fixeze central o setare obligatorie, în loc să se bazeze pe faptul că fiecare participant o configurează. Alături de acestea stau Trust Marks: declarații semnate de un organism de acreditare că un participant îndeplinește un set de cerințe.
În practică, o organizație aderă la federație o singură dată, în loc să negocieze un acord bilateral cu fiecare contraparte. Organizațiile intermediare pot rămâne ascunse față de verificator și totuși să facă parte din lanț, astfel încât o structură de grup nu trebuie expusă pentru a fi verificabilă. Și pentru că politica călătorește împreună cu lanțul, software-ul poate decide singur dacă o contraparte respectă regulile.
OpenID Federation 1.0 a devenit specificație Final a OpenID Foundation în februarie 2026. În mai 2026 a fost împărțită în OpenID Federation 1.1, infrastructura de încredere independentă de protocol, și OpenID Federation for OpenID Connect 1.1, legăturile cu OpenID Connect și OAuth 2.0. Un profil pentru portofele, OpenID Federation for Wallet Architectures, este încă în stadiu de proiect.
În Europa, nu este ceea ce cer regulile EUDI Wallet. ARF nu o menționează: o Parte care se bazează își dovedește identitatea în fața unei Instanțe de portofel cu un certificat de acces X.509, iar o Trusted List a părților care se bazează nu există în mod deliberat. OpenID Federation este, în schimb, stratul de încredere pe care unele ecosisteme l-au adoptat din proprie inițiativă, cum ar fi schema națională eID a Italiei, iar DIIP v5 îl oferă ca modalitate opțională de a stabili încrederea.
Este OpenID Federation obligatoriu pentru EUDI Wallet?
Nu. Architecture and Reference Framework nu menționează nicăieri OpenID Federation și răspunde aceleiași întrebări altfel: o parte care se bazează își dovedește identitatea cu un certificat de acces X.509 emis de o Access Certificate Authority, iar o Trusted List a părților care se bazează nu există în mod deliberat, pentru că numărul lor la nivelul Uniunii ar face-o imposibil de gestionat.
Asta nu face din OpenID Federation ceva marginal. Este o specificație Final a OpenID Foundation, schema națională eID a Italiei funcționează pe ea, iar DIIP v5 o oferă ca modalitate opțională de a stabili încrederea. Citiți-o ca pe un strat de încredere de care ați putea avea nevoie pentru un ecosistem anume, nu ca pe ceva pe care regulile EUDI Wallet vă obligă să îl construiți.
Care este diferența dintre OpenID Federation și o Trusted List?
Ambele răspund la întrebarea în cine ar trebui să aibă încredere un verificator, dar distribuie răspunsul diferit. O Trusted List este un document publicat de o autoritate care enumeră părțile pentru care garantează, astfel încât verificatorul descarcă lista și verifică dacă emitentul figurează pe ea. OpenID Federation împinge asta spre exterior: fiecare participant publică propriile metadate semnate, iar încrederea se calculează la fiecare cerere parcurgând lanțul de declarații până la o ancoră de încredere.
Consecința este o diferență de scară și de delegare. O Trusted List se menține central și crește cu fiecare participant pe care îl acoperă, în timp ce o federație poate delega către intermediari și poate transmite politica de-a lungul lanțului. De aceea UE păstrează Trusted Lists pentru grupul relativ restrâns al prestatorilor calificați de servicii de încredere și folosește certificate în locul unei liste pentru grupul mult mai larg al părților care se bazează.