Hoppa till huvudinnehåll

OpenID Federation förklarat

Två organisationer kan komma överens om att lita på varandra med ett avtal och ett telefonsamtal. Ett europeiskt plånboksekosystem rymmer tiotusentals organisationer, och ingen kommer att teckna avtal med var och en av dem. OpenID Federation är mekanismen som i stället låter dem kontrollera varandra mot en gemensam auktoritet. I februari 2026 blev det en färdig specifikation.

Problemet det löser

När en verifierare tar emot ett intyg måste den besvara en fråga innan den ens tittar på uppgifterna: accepterar jag den här utfärdaren? Det närmast till hands liggande svaret är en lista, underhållen för hand, över varje granskad utfärdare. Det fungerar tills listan ska täcka en bransch, sedan ett land, sedan en kontinent.

Avtal som sluts två och två skalar inte, och det gör inte heller en enda platt lista som någon måste hålla korrekt åt alla. OpenID Federation ersätter båda med en struktur: en auktoritet i toppen som varje deltagare redan litar på, och en kontrollerbar väg från vilken deltagare som helst upp till den.

Så fungerar en tillitskedja

Varje deltagare publicerar ett signerat dokument om sig själv, på en fast adress på sin egen domän. Det anger vem organisationen är, vilka roller den har och vilka nycklar den signerar med. I sig bevisar dokumentet ingenting, eftersom vem som helst kan publicera ett påstående om sig själv.

En tillitskedja, från tillitsankaret i toppen via ett mellanled ned till slutenheten som presenterar sig.

Tillitsankare

Auktoriteten som varje deltagare redan accepterar: en tillsynsmyndighet, ett departement eller regelverkets ägare. Dess publika nyckel konfigureras en gång hos varje deltagare, och varje kedja måste sluta här.

Exempel: Utbildningsdepartementet, som auktoriteten bakom en federation för utbildningsintyg.

Mellanled

Ett organ som antar deltagare på ankarets vägnar, till exempel ett nationellt register eller en branschorganisation. För varje organisation det antagit publicerar det ett signerat utlåtande.

Exempel: Det nationella registret över ackrediterade lärosäten, som antar varje erkänt universitet och högskola.

Slutenhet

Utfärdaren, verifieraren eller plånboksleverantören som gör själva arbetet. Den publicerar ett signerat dokument om sig själv på sin egen domän och har ingenting registrerat under sig.

Exempel: Ett universitet som utfärdar examensbevis till sina utexaminerade studenter som verifierbara intyg.

Det som gör det trovärdigt är utlåtandet ovanför. Organet som antog deltagaren publicerar ett signerat utlåtande om den, och om det organet i sin tur antagits någonstans upprepas steget. Följden av utlåtanden som går upp till tillitsankaret är tillitskedjan. En verifierare som litar på ankaret kan kontrollera hela kedjan utan att någonsin ha hört talas om deltagaren.

Ta exemplet i diagrammet. En arbetsgivare i ett annat land får ett examensbevis som verifierbart intyg från en nyutexaminerad. Arbetsgivaren har aldrig hört talas om universitetet, men dess programvara är konfigurerad med departementets nyckel. Programvaran hämtar universitetets eget dokument, registrets utlåtande om universitetet och departementets utlåtande om registret, kontrollerar varje signatur mot nyckeln en nivå upp och slutar vid den nyckel den redan litar på. Examensbeviset godtas utan att arbetsgivaren någonsin kontaktar universitetet.

Vad federationen kan kräva

En federation är mer än en medlemslista. Varje utlåtande i kedjan kan bära policy: regler som snävar in vad deltagaren nedanför får uppge om sig själv. Ett organ kan låsa en inställning till ett värde, begränsa ett val till en godkänd uppsättning, kräva att en inställning över huvud taget finns, eller fylla i ett standardvärde där deltagaren inte angett något.

Därmed blir ett regelverks skrivna regler något som en maskin tillämpar, i själva utbytesögonblicket. En deltagare kan inte i tysthet vidga sina egna behörigheter, eftersom det som räknas är resultatet efter att varje överordnat organs policy tillämpats, inte vad deltagaren själv publicerade.

Trust marks

Medlemskap besvarar om en organisation hör till. Det besvarar inte om den har granskats, certifierats eller ackrediterats för ett visst ändamål. Ett trust mark är ett separat signerat utlåtande från ett ackrediteringsorgan som säger just det, buret vid sidan av organisationens eget dokument och kontrollerbart för sig.

En och samma organisation kan ha flera, för olika regelverk eller olika nivåer. En verifierare accepterar de märken som de egna reglerna kräver och bortser från resten, och så kan en enda federation betjäna branscher med mycket olika krav.

Hur färdigt är det här?

Kärnspecifikationen är klar. OpenID Foundation antog OpenID Federation 1.0 som Final Specification den 17 februari 2026, efter nio och ett halvt år av utkast, och följde upp med OpenID Federation 1.1 den 6 maj 2026. Final betyder att formatet och behandlingsreglerna ligger fast och att implementationer kan byggas på dem.

Plånboksprofilen är inte där ännu. OpenID Federation for Wallet Architectures, som definierar rollerna plånboksleverantör, intygsutfärdare och intygsverifierare ovanpå kärnan, var fortfarande ett utkast i februari 2026. Räkna med att själva tillitskedjan ligger kvar och att definitionerna av plånboksrollerna fortfarande rör sig.

Var det passar in i EUDI Wallet

Det europeiska ramverket vilar inte på en enda mekanism. Tillitslistor, register och certifikat bär den reglerade delen: tillitslistor anger de kvalificerade tillhandahållarna av betrodda tjänster, förlitande parter visar vilka de är med ett åtkomstcertifikat i stället för genom att stå på en lista, och plånboksenheter bär ett intyg från sin leverantör. OpenID Federation står vid sidan av detta, inte i stället för det.

Där det gör sig förtjänt av sin plats är i allt som förordningen inte räknar upp: branschregelverk, gränsöverskridande pilotprojekt och den långa svansen av utfärdare och verifierare som ingen central lista kommer att underhålla för hand. Italiens nationella eID-system kombinerar till exempel redan de två, där federationen sköter medlemskap och policy och certifikaten bär de rättsligt erkända identiteterna.

Vad detta betyder för dig

Utfärdare

Du registrerar dig en gång hos det organ som antar dig och publicerar ett dokument på din egen domän. Från den dagen kan varje verifierare i federationen kontrollera dig, utan ett uppstartssamtal per motpart.

Verifierare

Du konfigurerar ett tillitsankare och accepterar alla som kan visa en väg dit, med regelverkets egna regler redan tillämpade åt dig. Listan över utfärdare du accepterar slutar vara något du underhåller.

Plånboksleverantör

Dina plånböcker kan avgöra i stunden om motparten hör till federationen och vad den är ackrediterad för, i stället för att bära med sig en lista som är inaktuell veckan efter lanseringen.

Relaterade begrepp

Vanliga frågor

Är det här samma sak som en PKI?

Nej, de två löser varsin halva av problemet. En certifikatkedja bevisar att en nyckel tillhör en namngiven organisation. En tillitskedja bevisar att en organisation är medlem i ett regelverk just nu, enligt regler som regelverket kan ändra utan att någon behöver utfärda om något. I praktiken används federationer vid sidan av en X.509-PKI, inte i stället för den.

Vem driver tillitsankaret?

Den som deltagarna redan accepterar som auktoritet på området: en tillsynsmyndighet, ett departement, en regelverksägare eller en branschorganisation. Specifikationen avgör det inte. Den kräver bara att varje deltagare är konfigurerad med ankarets nyckel, och det är den enda biten tillit som inte kan härledas ur något annat.

Vad händer när en medlem utesluts?

Organet ovanför slutar publicera ett utlåtande om den, och kedjan går inte längre ihop. Verifierare märker det vid nästa kontroll i stället för att vänta på en spärrlista, eftersom utlåtandena är kortlivade och hämtas om. Det finns dessutom en egen slutpunkt för att fråga om ett visst trust mark fortfarande gäller.

Måste vi införa det här för EUDI Wallet?

Inte som ett generellt krav. De register och tillitslistor som förordningen nämner är det du först har att göra med. OpenID Federation blir relevant när ditt regelverk har fler deltagare än en central lista realistiskt kan hålla reda på, eller när regelverkets regler behöver tillämpas i själva utbytesögonblicket. Vissa ekosystem bygger redan på det, bland annat Italiens nationella eID-system.

Källor

  1. OpenID Federation 1.1, Final Specification, 6 maj 2026
  2. OpenID Federation for Wallet Architectures 1.0, utkast

Den här sidan är informativ och utgör inte juridisk rådgivning. För auktoritativ vägledning, läs specifikationerna från OpenID Foundation direkt.

Prata med oss om federation och tillitsinfrastruktur