openideurope.eu

Dezentrale Identifikatoren (DIDs): Was sie sind und leisten

Eine DID ist eine W3C-Kennung, die Sie ohne zentrales Register kontrollieren. Wie DID-Dokumente funktionieren, Bezug zu Nachweisen und Rolle in der EUDI-Wallet.

StandardsVeröffentlicht

Ein dezentraler Identifikator, kurz DID (Decentralized Identifier), ist eine Zeichenfolge, die etwas bezeichnet, meist eine Person, Organisation oder ein Gerät, und deren Inhaber belegen kann, dass er sie kontrolliert, ohne eine zentrale Stelle zu fragen. Standardisiert hat sie das World Wide Web Consortium (W3C). Anders als E-Mail-Adresse oder Benutzername vergibt kein Unternehmen und kein Register sie, und niemand kann sie nach Belieben abschalten.

Was ist eine DID technisch?

Eine DID hat die Form did:methode:kennung. Ein Beispiel ist did:web:example.org. Der erste Teil ist immer did, der zweite nennt die DID-Methode, die festlegt, wie die Kennung erzeugt, gelesen, geändert und stillgelegt wird, der dritte ist die Kennung innerhalb dieser Methode.

Das Nachschlagen einer DID heißt Auflösung (Resolution). Ergebnis ist ein DID-Dokument, eine kleine JSON- oder JSON-LD-Datei mit:

  • dem Controller der DID,
  • einer oder mehreren Verifikationsmethoden, meist öffentlichen Schlüsseln,
  • Beziehungen, die festlegen, wofür ein Schlüssel dient, etwa authentication oder assertionMethod,
  • optional Dienstadressen, etwa einem Ziel für Nachrichten.

Die Spezifikation DID Core wurde am 19. Juli 2022 W3C-Empfehlung. Version 1.1 erschien am 5. März 2026 als Candidate Recommendation; das heißt, Implementierer sind zum Testen eingeladen, final ist sie noch nicht. Die Regeln zur Auflösung wandern in eine eigene Spezifikation.

Was unterscheidet sie von anderen Kennungen?

Beim klassischen föderierten Login gehört die Kennung dem Identitätsanbieter, der entscheidet, ob sie weiter funktioniert; siehe Identitätsföderation. Domainnamen hängen von Registry und Registrar ab. Eine DID ist so entworfen, dass der Inhaber die Schlüssel hält und sie je nach Methode wechseln oder die DID auf andere Infrastruktur verlegen kann.

„Dezentral“ heißt nicht „vertrauenswürdig“. Eine DID beweist, dass jemand einen Schlüssel kontrolliert, aber für sich genommen nicht, wer dieser Jemand ist. Vertrauen entsteht aus Nachweisen, die Stellen ausstellen, die Sie anerkennen.

Gängige DID-Methoden

Methode Wo das DID-Dokument liegt Typischer Zielkonflikt
did:web Als Datei auf einem Webserver der Domain Einfach, hängt aber von DNS und Hoster ab
did:key Aus dem öffentlichen Schlüssel selbst abgeleitet Keine Infrastruktur, Schlüssel nicht wechselbar
did:jwk Aus einem JSON Web Key abgeleitet Ähnlich wie did:key, praktisch in JSON-Werkzeugen
did:ebsi Europäische Blockchain-Infrastruktur EBSI In europäischen Pilotprojekten genutzt, an das Netz gebunden

Wie hängen DIDs mit Verifiable Credentials zusammen?

DIDs bezeichnen die Beteiligten; Verifiable Credentials tragen die Aussagen. Ein Aussteller signiert einen Nachweis mit einem Schlüssel aus seinem DID-Dokument. Eine prüfende Stelle löst die DID des Ausstellers auf, holt den Schlüssel und prüft die Signatur. Auch der Inhaber kann eine DID haben, sodass ein Nachweis an einen von ihm kontrollierten Schlüssel gebunden wird. Unser Leitfaden zu Verifiable Credentials zeigt das Dreieck aus Aussteller, Inhaber und prüfender Stelle.

In diesem Bild sind DIDs optional. SD-JWT VC und ISO mdoc können Aussteller-Schlüssel auch über Zertifikate oder festgelegte Web-Adressen finden.

Welche Verbindung gibt es zur EUDI-Wallet?

Der Wallet-Rahmen der EU zielt auf Interoperabilität in 27 Mitgliedstaaten. Seine Architektur stützt sich vor allem auf X.509-Zertifikate, nationale Vertrauenslisten und ein Registrierungsregime für Relying Parties, nicht auf DIDs. Das ist pragmatisch: Die Public-Key-Infrastruktur und Vertrauenslisten gibt es unter der eIDAS-Verordnung bereits, und rechtliche Haftung lässt sich bei identifizierbaren Zertifikatsinhabern leichter verorten.

Dennoch spielten DIDs in europäischen Projekten eine Rolle, darunter Pilotvorhaben auf der European Blockchain Services Infrastructure, und manche Standards rund um die Wallet, etwa OpenID for Verifiable Presentations, können eine prüfende Stelle über eine DID identifizieren. Was die Wallet tatsächlich leistet, steht in der Übersicht zur EUDI-Wallet.

Wann lohnen sich DIDs?

DIDs lohnen sich vor allem dort, wo viele Beteiligte ohne gemeinsamen zentralen Anbieter zusammenarbeiten müssen und wo Schlüssel verlässlich auffindbar sein sollen, etwa bei Lieferketten, Branchenverbänden oder grenzüberschreitenden Projekten. Wo ein klarer Anbieter existiert, etwa eine Behörde mit nationaler Vertrauensliste, bieten Zertifikate meist das einfachere und rechtlich besser verankerte Fundament. Fragen Sie bei jedem Projekt, welches Problem die DID löst, das ein bestehendes Verfahren nicht löst.

Beispiele

  • Identität einer Organisation. Ein Unternehmen veröffentlicht did:web:firma.example und signiert Nachweise wie Arbeitgeberbestätigungen mit dem Schlüssel aus seinem DID-Dokument.
  • Identität eines Geräts. Ein Sensor signiert Messwerte mit einer DID, sodass Empfänger Daten dem Gerät zuordnen können.
  • Übertragbare Identität einer Person. Ein Inhaber hat eine DID in seiner Wallet und erhält daran gebundene Nachweise.

Sicherheitsaspekte

  • Schlüsselverwaltung ist alles. Wer den privaten Schlüssel kontrolliert, kontrolliert die DID. Verlust oder Diebstahl sind schwer zu beheben; Methoden unterscheiden sich darin, ob ein Schlüsselwechsel möglich ist.
  • did:web erbt Web-Risiken. Wird die Domain übernommen oder der Server kompromittiert, ist auch die DID kompromittiert.
  • Korrelation. Wer überall dieselbe DID nutzt, ermöglicht Diensten, Aktivitäten zu verknüpfen. Paarweise DIDs, eine pro Beziehung, verringern das.
  • Datenschutz bei der Auflösung. Wer eine DID auflöst, kann dem Resolver verraten, wer wen prüft.
  • Governance bleibt nötig. Eine DID ersetzt nicht die Frage, warum eine prüfende Stelle einem Aussteller trauen sollte. Dafür gibt es Vertrauensrahmen, Register und Rechtsvorschriften.

Vergleich mit anderen Standards

DIDs sind eine Schicht für Kennungen und Schlüsselfindung. OpenID Connect und SAML sind Login-Protokolle zwischen Identitätsanbieter und Dienst. FIDO2 und Passkeys authentifizieren Nutzer gegenüber einem Dienst mit einem Geräteschlüssel. DIDs stehen den Verifiable Credentials und der Wallet-Welt am nächsten und können all das ergänzen, ohne es zu ersetzen.

Stand im Oktober 2026

DID Core 1.0 ist eine stabile W3C-Empfehlung; 1.1 ist Candidate Recommendation und kann sich noch ändern. Viele DID-Methoden wurden registriert, nur wenige werden real genutzt. Wer ein Produkt bewertet, sollte fragen, welche Methoden es unterstützt und ob das zum Vertrauensmodell des Ökosystems passt, in dem es arbeiten muss.

Häufige Fragen

Ist eine DID dasselbe wie eine Blockchain?

Nein. Manche DID-Methoden speichern ihre Daten in einem verteilten Register, andere nicht. did:web nutzt einen gewöhnlichen Webserver, did:key kodiert den öffentlichen Schlüssel in der Kennung selbst. DIDs beschreiben ein Kennungsformat, keine Speichertechnik.

Nutzt die EUDI-Wallet DIDs?

Die Wallet-Architektur stützt sich beim Vertrauen vor allem auf X.509-Zertifikate, nationale Vertrauenslisten und registrierte Relying Parties. DIDs sind nicht der Kernmechanismus. Einige Protokolle rund um die Wallet, etwa OpenID for Verifiable Presentations, können mit DIDs arbeiten, und frühere europäische Pilotprojekte haben sie genutzt.

Wie sieht eine DID aus?

Sie besteht aus drei durch Doppelpunkte getrennten Teilen: dem Schema did, einem Methodennamen und einer methodenspezifischen Kennung. Ein Beispiel ist did:web:example.org, das zu einem Dokument auf dieser Domain aufgelöst wird.

Kann ich mich mit einer DID auf einer Website anmelden?

Grundsätzlich ja: Sie belegen die Kontrolle über die DID, indem Sie eine Aufgabe mit einem im DID-Dokument aufgeführten Schlüssel signieren. In der Praxis setzen gängige Dienste weiter auf Passkeys, OpenID Connect oder nationale eID; DID-basierte Anmeldung bleibt eine Nische.

Mehr aus Standards