OpenID:
Auch Microsoft wird Provider,
aber nicht Consumer

Nach Yahoo, MySpace, AOL und vielen anderen springt nun auch Microsoft auf den OpenID-Zug auf. Der offene Standard zur Authentifizierung bei Webdiensten gewinnt immer mehr an Bedeutung.

Ein Raunen geht durch die OpenID-Gemeinde: Nach Yahoo,  MySpace, AOL und einer Heerschar an kleineren Webdiensten hat nun auch Microsoft angekündigt, OpenID zu unterstützen.

Windows Live IDs können bald mit einem OpenID-Alias verknüpft werden, mit dem man sich auf allen Seiten anmelden kann, die OpenID als Consumer unterstützen. Die Zahl an OpenID-fähigen User-Accounts liegt damit jenseits der halben Milliarde, auch wenn die meisten User von ihrem Glück noch gar nichts wissen.

Die nächsten Wochen und Monate wird das in einer (schon funktionierenden) Technology Preview noch evaluiert und verfeinert, den offiziellen Start als OpenID-Provider hat Microsoft für 2009 angekündigt.

Alle technischen Details dazu kann man im Live Services Blog nachlesen, ein Video gibt es im notizBlog.

Für die Entwicklung von OpenID ist das ein grosser Schritt und eine wichtige Legitimation. Webdienste bekommen signalisiert, dass es zukunftssicher ist, OpenID als Login-Mechanismus anzubieten. Von den Grossen bleiben eigentlich nur noch Google und Facebook, die ihre Benutzer-Accounts noch nicht OpenID-fähig gemacht haben. Aber auch das ist nur eine Frage der Zeit.

Microsoft sendet auch das erfreuliche Signal, nicht nur ein eigenes Süppchen zu kochen und die eigenen Technologien durchsetzen zu wollen, sondern auch nett mit anderen zusammenzuspielen und offene Standards zu unterstützen. OpenID ist ein solcher offener und dezentraler Standard.

Bei aller Sympathie für OpenID und die dahinterstehenden Prinzipien kommt mir ein Aspekt in der Berichterstattung immer etwas zu kurz: Die Abhängigkeiten, in die man sich als User begibt, wenn man nicht genau weiss, was man tut.

Kurz beschrieben funktioniert OpenID folgendermassen:

  • Es gibt OpenID Provider. Dort erhält man als Benutzer eine URL, die die eigene Identität repräsentiert – die eigene OpenID.
  • Und es gibt OpenID Consumer. Das sind die Webdienste, bei denen man sich mit einer OpenID anmelden kann.
  • Meldet man sich als User bei einem OpenID Consumer an, dann fragt der nicht nach Usernamen und Passwort, sondern er leitet die Frage an den OpenID Provider weiter. Der fragt dann den User nach dem dortigen Usernamen und Passwort und sagt dann dem OpenID Consumer, dass alles mit rechten Dingen zugeht.
  • Der grosse Vorteil für den User ist, dass man sich nur mehr einen Usernamen und ein Passwort merken muss, den vom OpenID Provider, und sich damit bei allen Diensten anmelden kann, die OpenID Consumer sind.

Es ist nicht verwunderlich, dass viele Webdienste OpenID als Provider unterstützen. Wenn Benutzer ihren Dienst als OpenID Provider verwenden, dann koppeln sie ihre digitale Identität daran. Jede Anmeldung bei jedem Dienst via OpenID geht fortan über sie. Je mehr Dienste ein Benutzer verwendet, desto grösser wird die Abhängigkeit, desto spannender werden die sammelbaren Daten.

Es ist insofern auch nicht verwunderlich, dass keiner der grossen OpenID Provider selbst OpenID als Consumer unterstützt. Man sammelt verständlicherweise lieber selbst die Profildaten, als das einem Konkurrenten zu überlassen.

Die Jubelmeldungen, wie verbreitet OpenID mittlerweile ist, und die implizite Aufforderung, am besten sofort auf OpenID umzusatteln, sind jedenfalls mit etwas Vorsicht zu geniessen. Es wird dabei selten zwischen Providern und Consumern unterschieden, aber das macht einen grossen Unterschied.

Die Frage, ob es besonders schlau ist, alle Online-Aktivitäten an einen einzigen Anbieter zu binden, nur um sich ein bisschen bequemer anmelden zu können, sei zumindest in den Raum gestellt. Sollte dieser Anbieter – aus welchen Gründen auch immer – nicht verfügbar sein, dann ist man mit einem Schlag von allen Webdiensten ausgeschlossen.

Das erwähnt, glaube ich trotzdem, dass OpenID die Zukunft gehört. Es ist sicherer und praktischer als die existierenden Anmeldemechanismen. Den von mir angesprochenen Hauptkritikpunkt können versierte User auch leicht mit einem Verfahren namens Delegation umgehen. Auch andere Mechanismen der Entkoppelung von der Anhängigkeit vom Provider werden sich durchsetzen. Aber bis OpenID massentauglich ist und uneingeschränkt empfohlen werden kann, müssen wohl noch ein paar Monde vergehen.

Mehr lesen

So.cl: Auch ein neues Social Network kommt nicht ohne Facebook-Login aus

21.5.2012, 8 KommentareSo.cl:
Auch ein neues Social Network kommt nicht ohne Facebook-Login aus

Seit heute steht Microsofts neues soziales Netzwerk So.cl allen Anwendern offen. Was der Softwarekonzern damit will, ist unklar. Er weiß aber: Ohne Starthilfe durch Facebook geht es nicht.

Nachhaltigkeit als Marketingargument: Wie die Netzgiganten sich  um unsere Umwelt sorgen

21.5.2012, 0 KommentareNachhaltigkeit als Marketingargument:
Wie die Netzgiganten sich um unsere Umwelt sorgen

Die führenden Internet- und IT-Konzerne Google, Apple und Microsoft versuchen, auf ihre Bestrebungen zum Schutz der Umwelt und knapper Ressourcen aufmerksam zu machen. Wie ernst man die Initiativen aber nehmen kann, ist unklar.

Linkwertig: Web, Design, Twitter, Lazada

26.3.2012, 1 KommentareLinkwertig:
Web, Design, Twitter, Lazada

Peter Glaser über uns und das Web, Twitter schlägt in Deutschland sein Hauptquartier in Berlin auf und mehr.

Linkwertig: Kununu, Pingdom, DynamoDB, ZDF

19.1.2012, 0 KommentareLinkwertig:
Kununu, Pingdom, DynamoDB, ZDF

Das Internet im Jahr 2011 in Zahlen, Amazon lanciert eine NoSQL-Datenbank in der Cloud und mehr.

Linkwertig: Apple, eBay, OpenID, txtr

7.6.2011, 0 KommentareLinkwertig:
Apple, eBay, OpenID, txtr

Die wichtigsten Ankündigungen von Apples Keynote der WWDC, eBay übernimmt Magento und mehr.

Linkwertig: Blippy, Urheberrecht, Location, OpenID

23.5.2011, 0 KommentareLinkwertig:
Blippy, Urheberrecht, Location, OpenID

Die OpenID Foundation gibt den Startschuss für OpenID Connect, Blippy vor dem Aus und mehr.

5 Kommentare

  1. Carsten Pötter
    schrieb am 28. Oktober 2008 um 15:10 Uhr (#)

    Interessant ist auch, dass Microsoft OpenID als den “de-facto Sandard” ansieht. Das dürfte tatsächlich wie von Dir beschrieben ein Signal für weitere Seitenbetreiber sein.

    Delegation ist nicht der einzige Weg, um sich von einem Dienst unabhängiger zu machen. Ich halte es für sinnvoll bei mehr als einem Anbieter eine OpenID zu haben. Vielleicht privat/geschäftlich, wie bei Email eben auch. Wenn dann mal mehr Consumer dazu übergehen würden, dass man seinem Account mhr als eine OpenID zuordnen kann, wäre vieles einfacher. Ist mein bevorzugter Provider nicht erreichbar, wird böse,… nehme ich halt den nächsten.

  2. Schreibt hier auf dem Blog Markus Spath
    schrieb am 28. Oktober 2008 um 16:39 Uhr (#)

    Stimmt, auch dadurch liesse sich ein Risiko minimieren. Bei ein paar Seiten geht das eh schon. Aber es gibt auch andere Seiten, nicht zB nicht mal eine delegierende URL erkennen sondern unveränderbar etwa die myopenid-URL verwenden.

  3. Carsten Pötter
    schrieb am 28. Oktober 2008 um 19:07 Uhr (#)

    Ja, die Beispiele gibt es auch. Und das sind die, die mich besonders ärgern, weil sie sich nicht an die OpenID Spezifikation halten. Nach der müssen sie nämlich allen Redirects bis zu dem OpenID Endpoint folgen. elegation wäre somit eigentlich immer möglich.

  4. Aloha
    schrieb am 28. Oktober 2008 um 22:45 Uhr (#)

    Hallo,

    die Aussage, dass Microsoft nur als Provider fungiert, stimmt nicht so ganz.

    Microsoft HealthVault bspw. ist ein OpenID-Relying Party (Consumer):
    http://account.healthvaul…gin.aspx?rmproc=true

    Ciao,
    Aloha

  5. Daniel Niklaus
    schrieb am 23. März 2010 um 18:14 Uhr (#)

    weiss jemand von euch, ob sich irgendwas getan hat? Würde nämlich bei einem Kunden gerne die Implementierung machen.

    http://dev.live.com/blogs…/2008/10/27/421.aspx

Pingbacks

Pingbacks anzeigen...

Diesen Artikel kommentieren

Wir sind sehr an einer offenen Diskussion interessiert, behalten uns aber vor, beleidigende Kommentare sowie solche, die offensichtlich zwecks Suchmaschinenoptimierung abgegeben werden, zu editieren oder zu löschen. Mehr dazu in unseren Kommentarregeln.