OpenID сделан для аутентификации, а не для авторизации. Я уверен, что вы могли бы заставить его работать (*), однако вы должны иметь в виду, что OpenID не был создан для такого рода задач.
Если вы хотите это сделать, вы, вероятно, должны ограничить набор разрешенных поставщиков OpenID, чтобы злоумышленник не передавал поддельные / поддельные идентификационные URL-адреса вашему приложению (потребителю).
(*) как, зависит от того, где вы хотите применить ограничение (веб-сервер, веб-фреймворк и т. Д.)