Hoppa till huvudinnehåll

OpenID Federation

OpenID Federation är en standard från OpenID Foundation för att skapa tillit mellan mycket stora antal organisationer. Varje deltagare publicerar signerad metadata om sig själv, och en verifierare följer en kedja av signerade utsagor från den deltagaren upp till ett Tillitsankare som den redan litar på, i stället för att hålla en egen lista över vem som är pålitlig.

Varje deltagare har en Entity Identifier, en https-URL, och publicerar en signerad Entity Configuration om sig själv under sökvägen .well-known/openid-federation. Varje organisation ovanför i hierarkin publicerar ett Subordinate Statement om den som ligger under. Att samla in dessa utsagor uppåt ger en Trust Chain, och det är valideringen av den kedjan mot ett Tillitsankare som etablerar tilliten.

Ett Tillitsankare, eller en mellanliggande organisation som agerar för dess räkning, kan koppla en metadata policy till sina utsagor och på så sätt begränsa vad parterna under får påstå. Operatorer som value, one_of, subset_of och essential låter en federation låsa en obligatorisk inställning centralt i stället för att lita på att varje deltagare konfigurerar den. Vid sidan av det finns Trust Marks: signerade utsagor från ett ackrediteringsorgan om att en deltagare uppfyller en uppsättning krav.

I praktiken ansluter sig en organisation till federationen en gång i stället för att förhandla ett bilateralt avtal med varje motpart. Mellanliggande organisationer kan förbli dolda för verifieraren och ändå ingå i kedjan, så en koncernstruktur behöver inte exponeras för att vara verifierbar. Och eftersom policyn följer med kedjan kan programvara själv avgöra om en motpart uppfyller reglerna.

OpenID Federation 1.0 blev en Final-specifikation från OpenID Foundation i februari 2026. I maj 2026 delades den upp i OpenID Federation 1.1, den protokolloberoende tillitsinfrastrukturen, och OpenID Federation for OpenID Connect 1.1, bindningarna till OpenID Connect och OAuth 2.0. En plånboksprofil, OpenID Federation for Wallet Architectures, är fortfarande ett utkast.

I Europa är det inte vad EUDI Wallet-reglerna kräver. ARF nämner det inte: en Förlitande part styrker sin identitet mot en Plånboksenhet med ett X.509-åtkomstcertifikat, och det finns medvetet ingen Trusted List över förlitande parter. OpenID Federation är i stället det tillitslager som vissa ekosystem har valt på egen hand, till exempel Italiens nationella eID-system, och DIIP v5 erbjuder det som ett valfritt sätt att etablera tillit.

Krävs OpenID Federation för EUDI Wallet?

Nej. Architecture and Reference Framework nämner inte OpenID Federation någonstans och besvarar samma fråga på ett annat sätt: en förlitande part styrker sin identitet med ett X.509-åtkomstcertifikat från en Access Certificate Authority, och det finns medvetet ingen Trusted List över förlitande parter, eftersom deras antal i hela unionen skulle göra en sådan ohanterlig.

Det gör inte OpenID Federation till något marginellt. Det är en Final-specifikation från OpenID Foundation, Italiens nationella eID-system bygger på det, och DIIP v5 erbjuder det som ett valfritt sätt att etablera tillit. Läs det som ett tillitslager du kan behöva för ett visst ekosystem, inte som något EUDI Wallet-reglerna ålägger dig att bygga.

Vad är skillnaden mellan OpenID Federation och en Trusted List?

Båda besvarar frågan om vem en verifierare bör lita på, men de sprider svaret på olika sätt. En Trusted List är ett dokument som en myndighet publicerar och som räknar upp de parter den går i god för, så verifieraren hämtar listan och kontrollerar om utfärdaren finns med. OpenID Federation skjuter ut det: varje deltagare publicerar sin egen signerade metadata, och tilliten räknas ut per förfrågan genom att kedjan av utsagor följs upp till ett tillitsankare.

Följden är en skillnad i skala och delegering. En Trusted List underhålls centralt och växer med varje deltagare den omfattar, medan en federation kan delegera till mellanled och bära policy längs kedjan. Därför behåller EU Trusted Lists för den relativt lilla gruppen kvalificerade betrodda tjänsteleverantörer och använder certifikat i stället för en lista för den betydligt större gruppen förlitande parter.

Tillbaka till ordlistan