OpenID Federation vysvetlené
Dve organizácie sa môžu dohodnúť na vzájomnej dôvere zmluvou a jedným telefonátom. Európsky ekosystém peňaženiek má desaťtisíce organizácií a nikto nebude uzatvárať zmluvu s každou z nich. OpenID Federation je mechanizmus, ktorý im namiesto toho umožní preverovať sa navzájom voči zdieľanej autorite. Vo februári 2026 sa z neho stala dokončená špecifikácia.
Aký problém rieši
Keď overovateľ dostane doklad, musí si zodpovedať jednu otázku skôr, než sa vôbec pozrie na údaje: prijímam tohto vydavateľa? Nablízku je ručne vedený zoznam všetkých preverených vydavateľov. To funguje, kým zoznam nemá pokryť celé odvetvie, potom krajinu, potom kontinent.
Dohody uzatvárané po dvojiciach neškálujú a neškáluje ani jediný plochý zoznam, ktorý musí niekto udržiavať správny pre všetkých. OpenID Federation obe nahrádza štruktúrou: jedna autorita na vrchole, ktorej každý účastník už dôveruje, a overiteľná cesta od ktoréhokoľvek účastníka k nej.
Ako funguje reťazec dôvery
Každý účastník zverejní jeden podpísaný dokument o sebe na pevnej adrese na vlastnej doméne. Uvádza, kto organizácia je, aké role plní a akými kľúčmi podpisuje. Sám osebe tento dokument nič nedokazuje, pretože tvrdenie o sebe môže zverejniť ktokoľvek.
Kotva dôvery
Autorita, ktorú každý účastník už uznáva: regulátor, ministerstvo alebo vlastník schémy. Jej verejný kľúč sa raz nakonfiguruje u každého účastníka a každý reťazec musí končiť tu.
Príklad: Ministerstvo školstva ako autorita, ktorá stojí za federáciou pre vzdelávacie poverenia.
Medzičlánok
Subjekt, ktorý prijíma účastníkov v mene kotvy, napríklad národný register alebo odvetvové združenie. Ku každej prijatej organizácii zverejní podpísané vyhlásenie.
Príklad: Národný register akreditovaných vysokých škôl, do ktorého je prijatá každá uznaná univerzita aj vysoká škola.
Koncový subjekt
Vydavateľ, overovateľ alebo poskytovateľ peňaženky, ktorý robí samotnú prácu. Na svojej doméne zverejní jeden podpísaný dokument o sebe a pod sebou nemá zaregistrované nič.
Príklad: Univerzita, ktorá svojim absolventom vydáva diplomy ako overiteľné poverenia.
Dôveryhodným ho robí vyhlásenie o úroveň vyššie. Subjekt, ktorý účastníka prijal, o ňom zverejní podpísané vyhlásenie, a ak bol tento subjekt sám niekam prijatý, krok sa opakuje. Postupnosť vyhlásení vedúca až ku kotve dôvery je reťazec dôvery. Overovateľ, ktorý kotve dôveruje, môže celok skontrolovať bez toho, aby o účastníkovi kedy počul.
Vezmime príklad z diagramu. Zamestnávateľ v inej krajine dostane od absolventa diplom ako overiteľné poverenie. O univerzite nikdy nepočul, ale jeho softvér má nakonfigurovaný kľúč ministerstva. Stiahne vlastný dokument univerzity, vyhlásenie registra o univerzite a vyhlásenie ministerstva o registri, overí každý podpis voči kľúču o úroveň vyššie a skončí pri kľúči, ktorému už dôveruje. Diplom je prijatý bez toho, aby zamestnávateľ univerzitu kedy kontaktoval.
Čo môže federácia vynútiť
Federácia je viac než zoznam členov. Každé vyhlásenie v reťazci môže niesť politiku: pravidlá, ktoré zužujú to, čo smie účastník nižšie o sebe deklarovať. Subjekt môže nastavenie pripnúť na jednu hodnotu, obmedziť výber na schválenú množinu, trvať na tom, aby nastavenie vôbec existovalo, alebo doplniť predvolenú hodnotu tam, kde ju účastník neuviedol.
Písané pravidlá schémy sa tým menia na niečo, čo stroj uplatní priamo v okamihu výmeny. Účastník si nemôže potichu rozšíriť vlastné oprávnenia, pretože rozhoduje výsledok po uplatnení politiky každého nadriadeného subjektu, nie to, čo zverejnil sám.
Značky dôvery
Členstvo odpovedá na otázku, či organizácia do schémy patrí. Neodpovedá na to, či bola auditovaná, certifikovaná alebo akreditovaná na konkrétny účel. Trust mark je samostatné podpísané vyhlásenie akreditačného orgánu, ktoré hovorí práve toto, nesené popri vlastnom dokumente organizácie a overiteľné samo osebe.
Jedna organizácia ich môže mať niekoľko, pre rôzne schémy alebo rôzne úrovne. Overovateľ prijme tie značky, ktoré vyžadujú jeho vlastné pravidlá, a ostatné ignoruje. Práve preto dokáže jediná federácia obslúžiť odvetvia s veľmi odlišnými požiadavkami.
Nakoľko je to hotové?
Jadro špecifikácie je hotové. OpenID Foundation schválila OpenID Federation 1.0 ako Final Specification 17. februára 2026, po deviatich a pol roku návrhov, a 6. mája 2026 na ňu nadviazala OpenID Federation 1.1. Final znamená, že formát aj pravidlá spracovania sú ustálené a dajú sa na nich stavať implementácie.
Profil pre peňaženky tam ešte nie je. OpenID Federation for Wallet Architectures, ktorý nad jadrom definuje role poskytovateľa peňaženky, vydavateľa dokladov a overovateľa dokladov, bol vo februári 2026 stále návrhom. Rátajte s tým, že samotný reťazec dôvery zostane taký, aký je, a že definície rolí peňaženky sa ešte budú meniť.
Kam zapadá v EUDI Wallet
Európsky rámec nestojí na jedinom mechanizme. Zoznamy dôvery, registre a certifikáty nesú regulovanú časť: zoznamy dôvery uvádzajú kvalifikovaných poskytovateľov dôveryhodných služieb, spoliehajúce sa strany preukazujú svoju totožnosť prístupovým certifikátom, nie tým, že sú na zozname, a jednotky peňaženky nesú atestáciu od svojho poskytovateľa. OpenID Federation stojí popri tom, nie namiesto toho.
Svoje miesto si zaslúži vo všetkom, čo nariadenie nevymenúva: v odvetvových schémach, cezhraničných pilotoch a v dlhom chvoste vydavateľov a overovateľov, ktorý žiadny centrálny zoznam ručne udržiavať nebude. Napríklad taliansky národný systém eID už obe kombinuje: federácia rieši členstvo a politiku, certifikáty nesú právne uznané identity.
Čo to znamená pre vás
Vydavateľ
Zaregistrujete sa raz u subjektu, ktorý vás prijíma, a zverejníte jeden dokument na vlastnej doméne. Od toho dňa vás môže preveriť každý overovateľ vo federácii, bez onboardingového hovoru s každou protistranou.
Overovateľ
Nakonfigurujete jednu kotvu dôvery a prijmete každého, kto k nej vie doložiť cestu, s pravidlami schémy už uplatnenými za vás. Zoznam vydavateľov, ktorých prijímate, prestane byť niečím, čo udržiavate.
Poskytovateľ peňaženky
Vaše peňaženky dokážu za behu určiť, či protistrana patrí do federácie a na čo je akreditovaná, namiesto toho, aby so sebou vozili zoznam, ktorý je týždeň po vydaní zastaraný.
Súvisiace pojmy
Často kladené otázky
Je to to isté ako PKI?
Nie, každé rieši inú polovicu problému. Reťazec certifikátov dokazuje, že kľúč patrí konkrétnej organizácii. Reťazec dôvery dokazuje, že organizácia je práve teraz členom schémy, podľa pravidiel, ktoré môže schéma zmeniť bez toho, aby ktokoľvek musel čokoľvek znovu vydávať. V praxi sa federácie nasadzujú popri PKI X.509, nie namiesto nej.
Kto prevádzkuje kotvu dôvery?
Ten, koho účastníci už uznávajú ako autoritu v danej oblasti: regulátor, ministerstvo, vlastník schémy, odvetvové združenie. Špecifikácia to neurčuje. Vyžaduje len, aby mal každý účastník nakonfigurovaný kľúč kotvy, a to je jediný kúsok dôvery, ktorý sa nedá odvodiť z ničoho iného.
Čo sa stane, keď je člen vylúčený?
Nadriadený subjekt o ňom prestane zverejňovať vyhlásenie a reťazec sa už nezostaví. Overovatelia si to všimnú pri ďalšej kontrole namiesto čakania na zoznam zneplatnení, pretože vyhlásenia majú krátku platnosť a sťahujú sa nanovo. Navyše existuje samostatný koncový bod na otázku, či je konkrétny trust mark ešte platný.
Musíme to zaviesť pre EUDI Wallet?
Nie ako plošnú povinnosť. Registre a zoznamy dôvery uvedené v nariadení sú to, s čím sa stretnete najskôr. OpenID Federation začne dávať zmysel vtedy, keď má vaša schéma viac účastníkov, než dokáže centrálny zoznam reálne sledovať, alebo keď sa majú pravidlá schémy uplatniť priamo v okamihu výmeny. Niektoré ekosystémy na ňom už bežia, medzi nimi taliansky národný systém eID.
Zdroje
Táto stránka je informatívna a nepredstavuje právne poradenstvo. Pre záväzné pokyny nahliadnite priamo do špecifikácií OpenID Foundation.