OpenID Federation pojasnjen
Dve organizaciji se lahko s pogodbo in telefonskim klicem dogovorita, da si zaupata. Evropski ekosistem denarnic šteje več deset tisoč organizacij in nihče ne bo sklepal pogodbe z vsako posebej. OpenID Federation je mehanizem, ki jim namesto tega omogoča, da se preverjajo vse skupaj v razmerju do skupne avtoritete. Februarja 2026 je postal dokončana specifikacija.
Težava, ki jo rešuje
Ko preveritelj prejme poverilnico, mora odgovoriti na eno vprašanje, še preden sploh pogleda podatke: ali sprejmem tega izdajatelja? Najbližji odgovor je ročno vzdrževan seznam vseh preverjenih izdajateljev. To deluje, dokler seznam ne mora pokriti panoge, nato države, nato celine.
Dogovori, sklenjeni po dva in dva, se ne razširijo, prav tako ne en sam ploski seznam, ki ga mora nekdo vzdrževati pravilnega za vse. OpenID Federation oboje nadomesti s strukturo: ena avtoriteta na vrhu, ki ji vsak udeleženec že zaupa, in preverljiva pot od katerega koli udeleženca do nje.
Kako deluje veriga zaupanja
Vsak udeleženec objavi en podpisan dokument o sebi na stalnem naslovu na lastni domeni. V njem piše, kdo je organizacija, katere vloge opravlja in s katerimi ključi podpisuje. Sam zase ta dokument ne dokazuje ničesar, saj lahko trditev o sebi objavi vsakdo.
Sidro zaupanja
Avtoriteta, ki jo vsak udeleženec že sprejema: regulator, ministrstvo ali lastnik sheme. Njen javni ključ se enkrat nastavi pri vsakem udeležencu in vsaka veriga se mora končati tu.
Primer: Ministrstvo za izobraževanje kot organ, ki stoji za federacijo za izobraževalne poverilnice.
Vmesni organ
Organ, ki v imenu sidra sprejema udeležence, na primer nacionalni register ali panožno združenje. Za vsako sprejeto organizacijo objavi podpisano izjavo.
Primer: Nacionalni register akreditiranih visokošolskih zavodov, v katerega je sprejeta vsaka priznana univerza in visoka šola.
Končni subjekt
Izdajatelj, preveritelj ali ponudnik denarnice, ki opravlja dejansko delo. Na svoji domeni objavi en podpisan dokument o sebi in pod seboj nima registriranega ničesar.
Primer: Univerza, ki svojim diplomantom izdaja diplome kot preverljive poverilnice.
Zaupanja vrednega ga naredi izjava nad njim. Organ, ki je udeleženca sprejel, o njem objavi podpisano izjavo, in če je bil ta organ sam nekje sprejet, se korak ponovi. Zaporedje izjav, ki vodi vse do sidra zaupanja, je veriga zaupanja. Preveritelj, ki sidru zaupa, lahko celoto preveri, ne da bi kdaj slišal za tega udeleženca.
Vzemimo primer iz diagrama. Delodajalec v drugi državi od diplomanta prejme diplomo kot poverilnico. Za univerzo še ni nikoli slišal, vendar ima njegova programska oprema nastavljen ključ ministrstva. Pridobi lastni dokument univerze, izjavo registra o univerzi in izjavo ministrstva o registru, vsak podpis preveri s ključem raven višje in pride do ključa, ki mu že zaupa. Diploma je sprejeta, ne da bi delodajalec kdaj stopil v stik z univerzo.
Kaj lahko federacija uveljavi
Federacija je več kot seznam članov. Vsaka izjava v verigi lahko nosi politiko: pravila, ki zožijo to, kar sme udeleženec pod njo izjaviti o sebi. Organ lahko nastavitev pripne na eno vrednost, izbiro omeji na odobren nabor, zahteva, da je nastavitev sploh prisotna, ali vstavi privzeto vrednost tam, kjer je udeleženec ni navedel.
S tem zapisana pravila sheme postanejo nekaj, kar stroj uveljavi, in sicer prav v trenutku izmenjave. Udeleženec si ne more po tihem razširiti lastnih pravic, saj šteje rezultat po uveljavitvi politike vsakega nadrejenega organa, ne pa tisto, kar je objavil sam.
Znaki zaupanja
Članstvo odgovarja na vprašanje, ali organizacija spada zraven. Ne odgovarja, ali je bila revidirana, certificirana ali akreditirana za določen namen. Trust mark je ločena podpisana izjava akreditacijskega organa, ki pove prav to, nošena ob organizacijinem lastnem dokumentu in preverljiva sama zase.
Ena organizacija jih ima lahko več, za različne sheme ali različne ravni. Preveritelj sprejme tiste znake, ki jih zahtevajo njegova lastna pravila, ostale pa prezre, in prav zato lahko ena sama federacija streže panogam z zelo različnimi zahtevami.
Kako dokončano je to?
Jedrna specifikacija je končana. OpenID Foundation je 17. februarja 2026 sprejela OpenID Federation 1.0 kot Final Specification, po devetih letih in pol osnutkov, 6. maja 2026 pa ji je sledila OpenID Federation 1.1. Final pomeni, da sta oblika in pravila obdelave ustaljena in da je na njiju mogoče graditi implementacije.
Profil za denarnice tja še ni prišel. OpenID Federation for Wallet Architectures, ki nad jedrom opredeljuje vloge ponudnika denarnice, izdajatelja poverilnic in preveritelja poverilnic, je bil februarja 2026 še osnutek. Računajte, da bo veriga zaupanja ostala taka, kot je, opredelitve vlog denarnice pa se bodo še premikale.
Kam sodi v EUDI Wallet
Evropski okvir ne stoji na enem samem mehanizmu. Seznami zaupanja, registri in potrdila nosijo regulirani del: seznami zaupanja navajajo kvalificirane ponudnike storitev zaupanja, zanašajoče se strani svojo istovetnost dokažejo z dostopnim potrdilom, ne s tem, da so na seznamu, enote denarnice pa nosijo atestacijo svojega ponudnika. OpenID Federation stoji ob tem, ne namesto tega.
Svoje mesto si prisluži pri vsem, česar uredba ne našteva: pri panožnih shemah, čezmejnih pilotih in v dolgem repu izdajateljev in preveriteljev, ki ga noben osrednji seznam ne bo vzdrževal ročno. Italijanska nacionalna shema eID na primer oboje že združuje: federacija skrbi za članstvo in politiko, potrdila pa nosijo pravno priznane identitete.
Kaj to pomeni za vas
Izdajatelj
Enkrat se registrirate pri organu, ki vas sprejme, in objavite en dokument na lastni domeni. Od tistega dne vas lahko preveri vsak preveritelj v federaciji, brez uvajalnega pogovora z vsako nasprotno stranjo.
Preveritelj
Nastavite eno sidro zaupanja in sprejmete vsakogar, ki zna dokazati pot do njega, s pravili sheme, ki so že uveljavljena namesto vas. Seznam izdajateljev, ki jih sprejemate, preneha biti nekaj, kar vzdržujete.
Ponudnik denarnice
Vaše denarnice lahko sproti ugotovijo, ali nasprotna stran spada v federacijo in za kaj je akreditirana, namesto da bi s seboj nosile seznam, ki je teden dni po izdaji že zastarel.
Sorodni izrazi
Pogosta vprašanja
Je to isto kot PKI?
Ne, vsak rešuje svojo polovico problema. Veriga potrdil dokazuje, da ključ pripada poimenovani organizaciji. Veriga zaupanja dokazuje, da je organizacija trenutno članica sheme, po pravilih, ki jih shema lahko spremeni, ne da bi moral kdor koli karkoli znova izdati. V praksi se federacije uvajajo ob PKI X.509, ne namesto nje.
Kdo upravlja sidro zaupanja?
Tisti, ki ga udeleženci že sprejemajo kot avtoriteto na tem področju: regulator, ministrstvo, lastnik sheme, panožno združenje. Specifikacija tega ne določa. Zahteva le, da ima vsak udeleženec nastavljen ključ sidra, in to je edini košček zaupanja, ki ga ni mogoče izpeljati iz ničesar drugega.
Kaj se zgodi, ko člana izključijo?
Nadrejeni organ o njem preneha objavljati izjavo in veriga se ne sklene več. Preveritelji to opazijo ob naslednjem preverjanju, namesto da bi čakali na seznam preklicev, saj so izjave kratkotrajne in se znova prenašajo. Poleg tega obstaja ločena končna točka za vprašanje, ali je določen trust mark še veljaven.
Ali moramo to uvesti za EUDI Wallet?
Ne kot splošno obveznost. Registri in seznami zaupanja, navedeni v uredbi, so tisto, s čimer se srečate najprej. OpenID Federation postane pomemben, ko ima vaša shema več udeležencev, kot jih osrednji seznam realno zmore spremljati, ali ko morajo pravila sheme veljati prav v trenutku izmenjave. Nekateri ekosistemi že delujejo na njem, med njimi italijanska nacionalna shema eID.
Viri
Ta stran je informativna in ne pomeni pravnega nasveta. Za zavezujoče napotke si neposredno oglejte specifikacije OpenID Foundation.