Google und Windows Live ID öffnen sich für OpenID (2008)
Ende Oktober 2008 zeigte Microsoft einen OpenID-Provider für Windows Live ID, Google kündigte eingeschränkte Provider-Unterstützung an. Was beide boten.
GeschichteVeröffentlicht
Ende Oktober 2008 bewegten sich zwei der größten Webkonzerne binnen eines Tages. Microsoft veröffentlichte eine Technologievorschau eines OpenID-Providers für seine Windows-Live-ID-Konten, und Google kündigte eingeschränkte Unterstützung als OpenID-Provider an. Der europäische OpenID-Blog stellte beide Meldungen am 30. Oktober 2008 ein. Diese Seite ist ein historischer Rückblick. openideurope.eu ist heute ein unabhängiger Ratgeber ohne Verbindung zu Google, Microsoft, der OpenID Foundation oder der früheren OpenID Europe Foundation.
Microsoft: eine Vorschau für Windows Live ID
Windows Live ID war Microsofts Konto-System für Privatkunden. Die Ankündigung, die der alte Blog von einer Microsoft-Teamseite nachdruckte, sagte, das Unternehmen bekenne sich öffentlich zu OpenID und biete eine Community Technology Preview eines Windows-Live-ID-OpenID-Providers an. Der alte Blog verortete die Ankündigung auf den Dienstag dieser Woche auf Microsofts Entwicklerkonferenz, den 28. Oktober 2008.
Die wichtigsten Angaben aus dem Nachdruck:
- Ein Provider, kein Consumer: Jeder mit einer Windows Live ID konnte einen OpenID-Alias einrichten und auf OpenID-2.0-Seiten nutzen. Als Beispiele genannt waren Plaxo, Pibb, StackOverflow.com und Wikispaces.
- Nur eine Testumgebung: Die Vorschau lief in einer von der Produktion getrennten Integrationsumgebung, hauptsächlich für Relying-Party-Websites und Entwickler von Bibliotheken, um die Interoperabilität zu testen. Die Konten dort waren Testkonten, ausdrücklich nicht dauerhaft und nicht mit Microsofts echten Diensten verbunden.
- Nur OpenID 2.0: Ältere Protokollversionen wurden nicht unterstützt.
- Ein Aufruf zum Mitmachen: Entwickler sollten es ausprobieren und Fehler melden.
Die Nachricht vom Oktober 2008 war also eine Zusage und ein Test, kein Schalter, den Millionen Nutzer umlegen konnten.
Google: nur Provider und nur auf Antrag
Googles Ankündigung am Mittwoch, dem 29. Oktober, beschrieb die Unterstützung als Provider für das Protokoll OpenID 2.0. Website-Betreiber konnten Nutzer mit den vorhandenen Google-Kontoangaben anmelden und registrieren lassen, und Nutzer sollten verknüpfte Seiten an einem zentralen Ort verwalten. Die erste Fassung stand nicht allen offen. Entwickler mussten sich über ein Anmeldeformular mit ihrer Seitenadresse bewerben, und als erste Seiten wurden Plaxo und Zoho genannt.
Der alte Blog zitierte Kommentare der Technikpresse, dies sei „nicht OpenID im eigentlichen Sinn“. In einem reinen OpenID-Modell tippt ein Nutzer irgendeine OpenID ein, auch von einem anderen Anbieter. Google dagegen trat als Mittelsmann auf: Es authentifizierte Sie selbst, bevor es eine Aussage weitergab, und ließ Menschen mit OpenIDs anderer Anbieter nicht bei Googles eigenen Diensten anmelden. Microsofts Ansatz, so derselbe Kommentar, ließ den Nutzer eine spezielle OpenID-URL als Kennung einsetzen, während Googles Weg die Leute an ein Google-Konto band.
Warum beide einseitig blieben
Beide Unternehmen waren bereit, Provider zu sein, was ihre Millionen Nutzer in die OpenID-Welt brachte, doch keines nahm fremde OpenIDs an der eigenen Haustür an. Ein reines Provider-Modell ist für eine Plattform attraktiv: Es erweitert die Reichweite eines Kontos, ohne Kontrolle abzugeben. Für das OpenID-Ideal der Dezentralität war es ein Zwischenschritt. Es bedeutete auch, dass die großen Namen halfen, Nutzer zu OpenID-fähigen Seiten zu bringen, statt ein wirklich offenes Geflecht von Anbietern zu schaffen.
Der OAuth-Hinweis
Ein Satz im Google-Beitrag weist nach vorn. Ein Google-Entwickler merkte an, das Unternehmen arbeite daran, OpenID mit OAuth zu verbinden, dem Protokoll für delegierten Zugriff. Der Grund war praktisch: Ein Login sagt einer Seite, wer der Nutzer ist, aber viele Seiten wollten auch die Erlaubnis, Daten wie Kontakte zu lesen. Die Verbindung beider würde getrennte Schritte vermeiden. Dieser Gedanke mündete Jahre später in OpenID Connect, das Identität auf OAuth 2.0 aufsetzt. Den Unterschied zwischen beiden erklärt OpenID vs. OAuth, den Übergang erzählt Von OpenID zu OpenID Connect.
Was danach kam
Nachschlagewerke sagen, Google und Yahoo hätten die aktive OpenID-2.0-Unterstützung schließlich eingestellt, und Stack Overflow, eine der ersten Relying Parties auf Microsofts Liste, beendete im März 2018 den OpenID-Login wegen geringer Nutzung. Unterdessen war das Social Login anderer Plattformen schnell gewachsen; siehe Warum OpenID 2.0 verschwand. Die frühere, an Nutzerzahlen orientierte Episode steht in Yahoo wird 2008 OpenID-Anbieter, den gesamten Ablauf zeigt die OpenID-Zeitleiste.
Mehr aus Geschichte
Clavid 2008: der erste OpenID-Anbieter der Schweiz
Clavid, ein Schweizer OpenID-Anbieter, ergänzte 2008 Smartcards, YubiKey, Fingerabdruck und Client-Zertifikate. Was er baute, warum es zählte und was aus ihm wurde.
Die europäische OpenID-Community und ihre Ländergruppen
Wie ehrenamtliche Länderbeauftragte und nationale Ländergruppen OpenID 2007 bis 2009 in Europa verbreiteten, was sie taten und was von ihrer Arbeit blieb.
Die OpenID-Marke und das Logo: wem sie heute gehören
Wer heute den Namen OpenID und das Logo betreut, wie der europäische Entwurf von 2008 einzuordnen ist und was Website-Betreiber vor dem Einsatz prüfen sollten.
Facebook Connect vs. OpenID: wie das Social Login gewann
Facebook Connect kam 2008, als OpenID Rückenwind bekam. Warum ein einzelner Markenbutton einen offenen Standard schlug und was Social Login Nutzer heute kostet.
Fünf Lehren aus OpenID für die EU-Wallet
Was Aufstieg und Fall von OpenID 2.0 der EU-Wallet lehren: Bedienbarkeit, beide Marktseiten, Phishing, Vertrauensniveau und die Frage, wer Ihre Logins sieht.
Google, IBM, Microsoft, Yahoo treten der OpenID Foundation bei
Am 7. Februar 2008 wurden Google, IBM, Microsoft, VeriSign und Yahoo Unternehmensmitglieder der OpenID Foundation. Was das bedeutete und wie man Zahlen liest.