OpenID Federation
OpenID Federation je standard OpenID Foundation za vzpostavljanje zaupanja med velikim številom organizacij. Vsak udeleženec objavi podpisane metapodatke o sebi, preveritelj pa sledi verigi podpisanih izjav od tega udeleženca do Sidra zaupanja, ki mu že zaupa, namesto da bi vodil lasten seznam tega, komu zaupati.
Vsak udeleženec ima Entity Identifier, naslov https, in pod potjo .well-known/openid-federation objavi podpisano Entity Configuration o sebi. Vsaka organizacija nad njim v hierarhiji objavi Subordinate Statement o tisti pod seboj. Zbiranje teh izjav navzgor da Trust Chain, in prav preverjanje te verige proti Sidru zaupanja je tisto, kar vzpostavi zaupanje.
Sidro zaupanja ali vmesna organizacija, ki deluje v njegovem imenu, lahko svojim izjavam priloži metadata policy, ki omejuje, kaj smejo strani pod njim trditi. Operatorji, kot so value, one_of, subset_of in essential, omogočajo federaciji, da zahtevano nastavitev določi centralno, namesto da bi zaupala, da jo vsak udeleženec nastavi sam. Ob tem so Trust Marks: podpisane izjave akreditacijskega organa, da udeleženec izpolnjuje določen nabor zahtev.
V praksi se organizacija federaciji pridruži enkrat, namesto da se z vsako nasprotno stranjo pogaja o dvostranskem dogovoru. Vmesne organizacije lahko ostanejo preveritelju skrite in so vseeno del verige, zato skupinske strukture ni treba razkriti, da bi bila preverljiva. In ker politika potuje z verigo, lahko programska oprema sama odloči, ali nasprotna stran izpolnjuje pravila.
OpenID Federation 1.0 je februarja 2026 postala specifikacija Final pri OpenID Foundation. Maja 2026 je bila razdeljena na OpenID Federation 1.1, od protokola neodvisno infrastrukturo zaupanja, in OpenID Federation for OpenID Connect 1.1, vezave na OpenID Connect in OAuth 2.0. Profil za denarnice, OpenID Federation for Wallet Architectures, je še vedno osnutek.
V Evropi to ni tisto, kar zahtevajo pravila EUDI Wallet. ARF je ne omenja: Zanašajoča se stranka svojo istovetnost dokaže Enoti denarnice z dostopnim potrdilom X.509, Trusted List zanašajočih se strank pa namerno ne obstaja. OpenID Federation je namesto tega plast zaupanja, ki so jo nekateri ekosistemi izbrali sami, na primer italijanska nacionalna shema eID, in DIIP v5 jo ponuja kot izbirni način vzpostavitve zaupanja.
Je OpenID Federation obvezen za EUDI Wallet?
Ne. Architecture and Reference Framework OpenID Federation nikjer ne omenja in na isto vprašanje odgovarja drugače: zanašajoča se stranka svojo istovetnost dokaže z dostopnim potrdilom X.509, ki ga izda Access Certificate Authority, Trusted List zanašajočih se strank pa namerno ne obstaja, ker bi njihovo število v vsej Uniji tak seznam naredilo neizvedljiv.
To OpenID Federation ne naredi obrobnega. Gre za specifikacijo Final pri OpenID Foundation, na njej teče italijanska nacionalna shema eID, DIIP v5 pa jo ponuja kot izbirni način vzpostavitve zaupanja. Berite jo kot plast zaupanja, ki jo morda potrebujete za določen ekosistem, ne kot nekaj, kar vam pravila EUDI Wallet nalagajo zgraditi.
Kakšna je razlika med OpenID Federation in Trusted List?
Oba odgovarjata na vprašanje, komu naj preveritelj zaupa, le odgovor razporedita drugače. Trusted List je dokument, ki ga objavi en organ in našteva strani, za katere jamči, zato preveritelj seznam prenese in pogleda, ali je izdajatelj na njem. OpenID Federation to potisne navzven: vsak udeleženec objavi svoje podpisane metapodatke, zaupanje pa se izračuna za vsako zahtevo s prehodom verige izjav do sidra zaupanja.
Posledica je razlika v obsegu in prenosu pooblastil. Trusted List se vzdržuje centralno in raste z vsakim udeležencem, ki ga pokriva, medtem ko lahko federacija pooblasti vmesne člene in politiko prenaša po verigi. Zato EU vodi Trusted Lists za razmeroma majhno skupino kvalificiranih ponudnikov storitev zaupanja, za precej večjo skupino zanašajočih se strank pa namesto seznama uporablja potrdila.