OpenID Federation
OpenID Federation je štandard OpenID Foundation na vytváranie dôvery medzi veľkým počtom organizácií. Každý účastník zverejňuje podpísané metadáta o sebe a overovateľ sleduje reťazec podpísaných vyhlásení od tohto účastníka až ku Kotve dôvery, ktorej už dôveruje, namiesto toho, aby si viedol vlastný zoznam toho, komu veriť.
Každý účastník má Entity Identifier, adresu https, a v ceste .well-known/openid-federation zverejňuje podpísanú Entity Configuration o sebe. Každá organizácia nad ním v hierarchii zverejňuje Subordinate Statement o tej pod sebou. Zhromaždením týchto vyhlásení smerom nahor vzniká Trust Chain a práve overenie tohto reťazca voči Kotve dôvery zakladá dôveru.
Kotva dôvery, alebo sprostredkujúca organizácia konajúca v jej mene, môže k svojim vyhláseniam pripojiť metadata policy, ktorá obmedzuje, čo môžu tvrdiť strany pod ňou. Operátory ako value, one_of, subset_of a essential umožňujú federácii stanoviť požadované nastavenie centrálne namiesto spoliehania sa na to, že ho každý účastník nakonfiguruje sám. Vedľa toho stoja Trust Marks: podpísané vyhlásenia akreditačného orgánu, že účastník spĺňa určitú množinu požiadaviek.
V praxi sa organizácia pripojí k federácii raz, namiesto vyjednávania dvojstrannej dohody s každou protistranou. Sprostredkujúce organizácie môžu zostať overovateľovi skryté a napriek tomu byť súčasťou reťazca, takže skupinová štruktúra nemusí byť odhalená, aby bola overiteľná. A keďže politika putuje s reťazcom, softvér sám rozhodne, či protistrana spĺňa pravidlá.
OpenID Federation 1.0 sa vo februári 2026 stala špecifikáciou Final OpenID Foundation. V máji 2026 bola rozdelená na OpenID Federation 1.1, infraštruktúru dôvery nezávislú od protokolu, a OpenID Federation for OpenID Connect 1.1, väzby na OpenID Connect a OAuth 2.0. Profil pre peňaženky, OpenID Federation for Wallet Architectures, je stále návrhom.
V Európe to nie je to, čo vyžadujú pravidlá EUDI Wallet. ARF ju nespomína: Spoliehajúca sa strana preukazuje svoju totožnosť Inštancii peňaženky prístupovým certifikátom X.509 a žiadny Trusted List spoliehajúcich sa strán zámerne neexistuje. OpenID Federation je naopak vrstvou dôvery, ktorú si niektoré ekosystémy zvolili samy, napríklad taliansky národný systém eID, a DIIP v5 ju ponúka ako voliteľný spôsob, ako dôveru ustanoviť.
Súvisiace pojmy
Je OpenID Federation pre EUDI Wallet povinná?
Nie. Architecture and Reference Framework OpenID Federation nikde nespomína a na tú istú otázku odpovedá inak: spoliehajúca sa strana preukazuje svoju totožnosť prístupovým certifikátom X.509 vydaným Access Certificate Authority a žiadny Trusted List spoliehajúcich sa strán zámerne neexistuje, pretože ich počet v celej Únii by taký zoznam urobil neuskutočniteľným.
Tým sa z OpenID Federation nestáva okrajová záležitosť. Je to špecifikácia Final OpenID Foundation, beží na nej taliansky národný systém eID a DIIP v5 ju ponúka ako voliteľný spôsob, ako ustanoviť dôveru. Čítajte ju ako vrstvu dôvery, ktorú môžete pre konkrétny ekosystém potrebovať, nie ako niečo, čo vám pravidlá EUDI Wallet ukladajú postaviť.
Aký je rozdiel medzi OpenID Federation a Trusted List?
Oboje odpovedá na otázku, komu má overovateľ dôverovať, ale odpoveď rozkladajú inak. Trusted List je dokument vydaný jedným orgánom, ktorý vymenúva strany, za ktoré sa zaručuje, takže overovateľ zoznam stiahne a skontroluje, či je na ňom vydavateľ uvedený. OpenID Federation to posúva von: každý účastník zverejňuje vlastné podpísané metadáta a dôvera sa vyhodnocuje pri každej požiadavke prechodom reťazca vyhlásení až ku kotve dôvery.
Dôsledkom je rozdiel v mierke a delegovaní. Trusted List sa udržiava centrálne a rastie s každým účastníkom, ktorého pokrýva, zatiaľ čo federácia môže delegovať na sprostredkovateľov a niesť politiku dole reťazcom. Preto EÚ vedie Trusted Lists pre pomerne malú skupinu kvalifikovaných poskytovateľov dôveryhodných služieb a pre oveľa širšiu skupinu spoliehajúcich sa strán používa namiesto zoznamu certifikáty.