تخطَّ إلى المحتوى
getnextpdf.com

Enterprise الإصدار

الأرشفة: DSS وVRI وصحّة LTV وطوابع المستند الزمنية

يُبقي ⁨NextPDF Enterprise⁩ توقيعًا طويل الأمد صالحًا عبر الزمن. فهو يكتب مخزن أمان المستند (⁨DSS⁩) ومعلومات التحقق لكل توقيع (⁨VRI⁩)، ويفحص اكتمال الأرشفة بفحص صحّة ⁨LTV⁩، ويعيد الختم بطابع زمني للمستند قبل أن تنتهي صلاحية شهادة الطابع الزمني. وهذه الصفحة على مستوى السلوك. تذكر ما يفعله سطح الأرشفة، وما يفحصه، وما يقرّره المُتحقِّق رغم ذلك.

تُشحَن هذه القدرة في ⁨NextPDF Enterprise⁩ (nextpdf/enterprise) وتُفعَّل بمظروف ترخيص من درجة ⁨Enterprise⁩. والنشر الذي يفتقر إلى ذلك الاستحقاق لا يُحمِّل أصناف القدرة. قارِن الإصدارات واحصل على ترخيص.

سطح ⁨DSS⁩ و⁨VRI⁩ وصحّة ⁨LTV⁩ وحلقة الأرشفة حصري في ⁨Enterprise⁩. يُنتج ⁨NextPDF Core⁩ المستويين الأساسيين ⁨B-B⁩ و⁨B-T⁩ (يشحن ⁨Core⁩ مسار طابع ⁨RFC 3161⁩ الزمني، لذا لا يتطلّب ⁨B-T⁩ حزمة مدفوعة). ويُنتج ⁨NextPDF Pro⁩ المستويين الأساسيين ⁨B-B⁩ و⁨B-T⁩؛ ولا يُنتج ⁨DSS⁩ ولا طابعًا زمنيًّا للمستند. ويُنتج ⁨Enterprise⁩ وحده المستويين ⁨B-LT⁩ و⁨B-LTA⁩، بما يطابق جدول الدرجات المنشور في صفحة أمان ⁨Pro⁩. في نشر يقتصر على ⁨Pro⁩، يفشل طلب مستوى طويل الأمد بإحكام مع رسالة تسمّي مكوّن ⁨Enterprise⁩ المفقود.

مستوى ⁨PAdES⁩يضيفإصدار المُنتِج
B-Bتوقيع ⁨CMS⁩ بسمات موقَّعةCore, Pro, Enterprise
B-Tطابع ⁨RFC 3161⁩ زمني موثوق على قيمة التوقيعCore, Pro, Enterprise
B-LTمخزن أمان المستند مع مادة التحققEnterprise (nextpdf/enterprise) only
B-LTAطوابع المستند الزمنية للصلاحية الأرشيفية (حلقة الأرشفة)Enterprise (nextpdf/enterprise) only

هذه هي مصفوفة المستوى ← الدرجة المعيارية: ⁨B-B⁩ هو الأساس الذي يُنتجه كل إصدار؛ و⁨B-T⁩ (المُؤرَّخ زمنيًّا) يُنتجه ⁨Core⁩ و⁨Pro⁩ و⁨Enterprise⁩؛ و⁨B-LT⁩ و⁨B-LTA⁩ حصريّان في ⁨Enterprise⁩.

Terminal window
composer require nextpdf/enterprise

يعتمد nextpdf/enterprise على nextpdf/core وnextpdf/pro. ويشكّل سطح الأرشفة جزءًا من إصدار ⁨Enterprise⁩.

يستند التحقق طويل الأمد إلى بنيتين: ⁨DSS⁩ وقاموس طابع المستند الزمني — ⁨ISO 32000-2 §12.8⁩. يحتفظ ⁨DSS⁩ بالشهادات واستجابات ⁨OCSP⁩ وقوائم إبطال الشهادات (⁨CRL⁩) اللازمة للتحقق من توقيع بعد انتهاء صلاحية شهادته — ⁨ISO 32000-2 §12.8.4.3⁩. و⁨VRI⁩ فهرس لكل توقيع داخل تلك المواد، مُفهرَس وفق التجزئة المحتوائية للتوقيع. ويُثبِّت قاموس طابع المستند الزمني حالة المستند بأكملها في الزمن — ⁨ISO 32000-2 §12.8.5⁩. يصف ⁨ETSI EN 319 142-2⁩ الشكل طويل الأمد نفسه — ⁨§5.5⁩ — ودعم المُعالِج له — ⁨§6.3.3.3⁩.

لشهادة الطابع الزمني عمر محدود. وقبل انتهاء صلاحيتها، تجمع حلقة الأرشفة مادة إبطال طازجة لسلسلة شهادة الطابع الزمني، وتعيد كتابة ⁨DSS⁩، وتضيف طابعًا زمنيًّا جديدًا للمستند فوق الحالة المُحدَّثة. ويغطّي كل طابع زمني جديد ما سبقه، فتمتدّ سلسلة الثقة إلى أجل غير مسمّى ما دامت الحلقة تعمل وفق الجدول. والطابع الزمني تبادل ⁨RFC 3161⁩ — ⁨§2.4.1⁩ — مع genTime بتوقيت ⁨UTC⁩ (⁨§2.4.2⁩).

يفحص فحص صحّة ⁨LTV⁩ مستندًا قائمًا للتحقق من اكتمال الأرشفة: ما إذا كان ⁨DSS⁩ حاضرًا، وما إذا كانت استجابات ⁨OCSP⁩ أو قوائم ⁨CRL⁩ مُضمَّنة، وما إذا كان مخزن الشهادات و⁨VRI⁩ لكل توقيع حاضرين. وهو يفحص الحضور البنيوي؛ ولا يعيد التحقق من الصحّة التشفيرية لبيانات ⁨OCSP⁩ أو ⁨CRL⁩ المُضمَّنة. ولمادة الإبطال نافذة طزاجة: تبلّغ استجابة ⁨OCSP⁩ بـ good أو revoked أو unknown — ⁨RFC 6960 §2.2⁩ — محدودةً بحقلَي thisUpdate/nextUpdate — ⁨RFC 6960 §4.2⁩.

أما ما إذا كان التوقيع المُؤرشَف يتحقق فيظلّ قرارًا للمُتحقِّق مقابل مراسي ثقته وسياسة طزاجته. يُبقي سطح الأرشفة المادة مكتملة ومثبَّتة في الزمن؛ وهو لا يؤكّد نتيجة موثوقة.

لا يُبلَغ سطح الأرشفة إلا عبر عقود ⁨Core⁩ — LtvManagerInterface وتعداد SignatureLevel — لا عبر أصناف ⁨Enterprise⁩ المحدَّدة أبدًا. وهذا الحدّ حامل للحمل. تظلّ الشيفرة المُستدعِية متطابقة من ⁨Core⁩ إلى ⁨Enterprise⁩، فتضيف الترقية قدرةً دون إعادة كتابة. ويحلّ التعداد المستوى المطلوب مقابل البيئة المُثبَّتة. والطلب طويل الأمد دون مُنتِج ⁨Enterprise⁩ يفشل بإحكام بدلًا من الهبوط الصامت إلى توقيع غير مُؤرشَف. وهذا مهمّ لأن التوقيع الذي يبدو طويل الأمد لكنه لا يحمل ⁨DSS⁩ ولا طابعًا زمنيًّا للمستند يفشل في التحقق بعد سنين، حين لا يراقبه أحد.

خلفية التصميم: التحقق طويل الأمد.

يُستهلَك سطح الأرشفة عبر عقد ⁨Core⁩ طويل الأمد وسطح سياسة الامتثال في ⁨Enterprise⁩. وتعتمد شيفرة الإنتاج على العقود.

النوعالصنفالدورالاستقرارمنذ
LtvManagerInterfaceinterface (NextPDF\Contracts)عقد مُنتِج التحقق طويل الأمد وحلقة الأرشفةstable1.0.0
TsaClientInterfaceinterfaceعميل ⁨TSA⁩ وفق ⁨RFC 3161⁩ تستخدمه حلقة الأرشفةstable1.0.0
SignatureLevelenum (NextPDF\Security\Signature)مستوى ⁨PAdES⁩: ⁨B-LTA⁩ هو المستوى الأرشيفيstable1.0.0

يعمل فحص صحّة ⁨LTV⁩ بوصفه سياسة امتثال واحدة في ⁨Enterprise⁩. وهو يصدر نتائج مُنظَّمة — إعلامية عند حضور بنية، وتحذيرًا أو خطأً عند غياب بنية أرشيفية — يحمل كلٌّ منها مرجع ⁨ISO 32000-2 §12.8.4.3⁩. وأصناف الأرشفة المحدَّدة داخلية وليست جزءًا من واجهة البرمجة العامة.

examples/contracts/ltv-level.php
<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Security\Signature\SignatureLevel;
/**
* B-LTA is the archival level: DSS plus a document timestamp,
* maintained by the archival loop. Requires nextpdf/enterprise.
*
* @return bool True when this level needs a document timestamp.
*/
function isArchivalLevel(SignatureLevel $level): bool
{
return $level->requiresDocumentTimestamp();
}
examples/contracts/archival-loop.php
<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Contracts\LtvManagerInterface;
use NextPDF\Exception\NextPdfException;
use Psr\Log\LoggerInterface;
final readonly class ArchivalMaintenance
{
public function __construct(
private LtvManagerInterface $ltv,
private LoggerInterface $logger,
) {}
/**
* Run the archival loop before the timestamp certificate expires.
*
* The loop collects fresh revocation material for the timestamp
* certificate chain, rewrites the DSS, and adds a new document
* timestamp over the updated state.
*
* @throws NextPdfException When no TSA is configured, or under a
* strict-offline network policy.
*/
public function maintain(): void
{
try {
// The orchestrator drives DSS rewrite + document timestamp via
// the resolved LtvManagerInterface. Schedule this before the
// timestamp certificate's notAfter.
$this->logger->info('archival loop completed');
} catch (NextPdfException $e) {
$this->logger->error('archival loop failed', ['reason' => $e->getMessage()]);
throw $e;
}
}
}

جدوِل حلقة الأرشفة قبل انتهاء صلاحية شهادة الطابع الزمني. فالحلقة التي تعمل بعد انتهاء الصلاحية لا تستطيع تمديد سلسلة الثقة.

  • الحلقة جدول، لا تشغيلة واحدة. صلاحية ⁨B-LTA⁩ غير محدودة فقط ما دامت الحلقة تواصل العمل قبل انتهاء صلاحية كل شهادة طابع زمني. عامِلها بوصفها التزامًا تشغيليًّا.
  • فحص الصحّة بنيوي. يبلّغ فحص صحّة ⁨LTV⁩ عن حضور ⁨DSS⁩ و⁨OCSP⁩/⁨CRL⁩ ومخزن الشهادات و⁨VRI⁩. وهو لا يعيد التحقق من بيانات الإبطال المُضمَّنة تشفيريًّا؛ فاستجابة ⁨OCSP⁩ الحاضرة لكن المتقادمة تظلّ تبلَّغ بوصفها حاضرة.
  • غياب ⁨VRI⁩ تحذير، لا خطأ. ‏⁨DSS⁩ من دون ⁨VRI⁩ صالح؛ ويَسِم فحص الصحّة ذلك تحذيرًا لأن بعض المُتحقِّقين يعرضون حالة كل توقيع بصورة أفضل مع ⁨VRI⁩.
  • الوضع الصارم دون اتصال يحجب الحلقة. تحتاج حلقة الأرشفة إلى رمز ⁨TSA⁩ طازج ومادة إبطال طازجة؛ وهي ترفع خطأً ضمن سياسة شبكة صارمة دون اتصال.
  • لا حلقة أرشفة دون ⁨TSA⁩. ومثل ⁨B-LTA⁩ ذاته، ترفع الحلقة خطأً عند عدم إعداد عميل ⁨TSA⁩.

فحص الصحّة مسحٌ بنيوي للمستند، وهو زهيد الكلفة. وتكلّف تكرارة حلقة الأرشفة رحلة ⁨TSA⁩ واحدة إلى جانب جلب ⁨OCSP⁩/⁨CRL⁩ لسلسلة شهادة الطابع الزمني؛ وتزيل المادة المجموعة مسبقًا رحلات الجلب. تغطّي ميزانية الجدار البالغة 1500 ms تكرارة حلقة واحدة على اتصالات دافئة. وملف إعادة الإنتاج هو structural: إذ يضمّن كل طابع زمني للمستند genTime خاصًّا به، فتختلف التشغيلات المُعاد ختمها في تلك البايتات بينما تظل البنية متطابقة.

  • الصلاحية قرار المُتحقِّق. يُبقي سطح الأرشفة المادة مكتملة ومثبَّتة في الزمن. وما إذا كان المُتحقِّق يقبلها يعتمد على مراسي ثقته وسياسة طزاجة الإبطال لديه.
  • للطزاجة ساعة. تكون مادة ⁨OCSP⁩/⁨CRL⁩ المُضمَّنة محدودةً بحقول تحديثها. وحلقة الأرشفة هي ما يُبقي السلسلة داخل نافذة جديرة بالثقة عبر السنين.
  • الصحّة البنيوية ليست تحققًا تشفيريًّا. فحص صحّة ⁨LTV⁩ الناجح يعني أن البُنى موجودة، لا أن كل استجابة مُضمَّنة جديرة بالثقة حاليًّا.
  • راجِع التوقيع: ⁨PAdES B-LT / B-LTA⁩ وقسم نموذج التهديد.

إقامة البيانات وتخفيفات البيانات الشخصية

قسم بعنوان «إقامة البيانات وتخفيفات البيانات الشخصية»

تتّصل حلقة الأرشفة بمُستجيبات ⁨OCSP⁩/⁨CRL⁩ وبـ ⁨TSA⁩. في نشر مُقيَّد الإقامة، اجمع مادة الإبطال مسبقًا واستخدم سياسة الوضع الصارم دون اتصال حيث لا تلزم الحلقة، أو ضع ⁨TSA⁩ والمُستجيبات داخل المنطقة. يضمّن ⁨DSS⁩ شهاداتٍ تحمل هوية الموضوع؛ ويضيف سطح الأرشفة المادة اللازمة للتحقق ولا يُدخِل هويةً تتجاوز سلاسل الشهادات التي يعالجها.

قياسات آمنة وتنقية السجلات

قسم بعنوان «قياسات آمنة وتنقية السجلات»

تسمّي نتائج فحص الصحّة البنية المفقودة وبند ⁨ISO⁩، لا محتوى المستند. وتبلّغ تشخيصات حلقة الأرشفة بنتيجة الحلقة وحالة المادة المفقودة. ولا يُسجِّل أيٌّ منهما مفاتيح خاصة ولا أجساد شهادات كاملة. نقِّ عناوين المُستجيبات و⁨TSA⁩ من السجلات حين تكشف بنية تحتية داخلية.

ملف سياسة التشفير ⁨FIPS 140-3⁩ قدرة ⁨Enterprise⁩ مُوثَّقة مع وحدة الأمان. ولا يضيف سطح الأرشفة سوى ملخّص ⁨SHA-256⁩ لطابع المستند الزمني وتبادل ⁨RFC 3161⁩؛ وهو لا يُدخِل أي أوّليّة أخرى. وضمن ملف ⁨FIPS⁩، تُنتَج بُنى ⁨DSS⁩ و⁨VRI⁩ وطابع المستند الزمني نفسها؛ ويطبَّق القيد على خوارزميات الملخّص والتوقيع، لا على تخطيط الأرشفة.

الأصلالخصمالخطرالتخفيف
استمرارية سلسلة الطوابع الزمنيةجدول حلقة فائتتنقطع سلسلة الثقة بعد انتهاء صلاحية شهادة طابع زمنيشغّل حلقة الأرشفة قبل انتهاء صلاحية كل شهادة طابع زمني
مادة الإبطال المُضمَّنةقبول مادة متقادمةيثق مُتحقِّق ببيانات ⁨OCSP⁩/⁨CRL⁩ منتهية الصلاحيةتحدّ نوافذ الطزاجة من الصلاحية؛ وتعيد الحلقة الجمع قبل انتهاء الصلاحية
إشارة صحّة ⁨LTV⁩إفراط في الثقة بنجاح بنيويأرشيف يبدو مكتملًا ببيانات متقادمةيذكر فحص الصحّة أنه بنيوي، لا إعادة تحقق تشفيري
طابع المستند الزمني‏⁨TSA⁩ غير قابل للوصول أو مُخترَقلا مرسى زمني جديد‏⁨TSA⁩ يختاره المُستدعي؛ وتفشل الحلقة بإحكام عند عدم إعداد ⁨TSA⁩
الادّعاءالمعيارالبند
يستخدم التحقق طويل الأمد ⁨DSS⁩ وقاموس طابع المستند الزمني.ISO 32000-2§12.8
يحتفظ ⁨DSS⁩ بالشهادات واستجابات ⁨OCSP⁩ وقوائم ⁨CRL⁩؛ و⁨VRI⁩ لكل توقيع.ISO 32000-2§12.8.4.3
يستخدم طابع المستند الزمني قاموس طابع المستند الزمني.ISO 32000-2§12.8.5
تدعم مدخلات ⁨DSS⁩ وطوابع المستند الزمنية التوقيعات طويلة الأمد.ETSI EN 319 142-2§5.5
يدعم مُعالِج التوقيع مدخلات ⁨DSS⁩ وطوابع المستند الزمنية.ETSI EN 319 142-2§6.3.3.3
يحمل رمز الطابع الزمني genTime بتوقيت ⁨UTC⁩ هو لحظة إنشائه.RFC 3161§2.4.2
يبلّغ ⁨OCSP⁩ بـ good أو revoked أو unknown، محدودًا بـ thisUpdate/nextUpdate.RFC 6960§2.2, §4.2

كل البنود مُلخَّصة. لا يُعيد ⁨NextPDF⁩ إنتاج نص معياري؛ راجِع المعايير المنشورة للصياغة الموثوقة. لا يدّعي ⁨NextPDF⁩ أي اعتماد ⁨PAdES⁩. والبُنى الأرشيفية الموصوفة هنا متوافقة مع المستويات طويلة الأمد المحدَّدة في ⁨ETSI EN 319 142⁩؛ ولا يُدَّعى أي نتيجة اختبار مطابقة ولا أي تصديق من طرف ثالث. ويقع جزء المستويات الأساسية من ⁨ETSI EN 319 142-1⁩ خارج مجموعة الأدلة المُستشهَد بها؛ فالدليل المُستشهَد به من ⁨ETSI⁩ هو ⁨EN 319 142-2⁩، وتحمل مراسي ⁨ISO⁩ و⁨RFC⁩ الادّعاءات المتعلّقة بالطول الأمد والطابع الزمني والإبطال.

  • سطح ⁨DSS⁩ و⁨VRI⁩ وصحّة ⁨LTV⁩ وحلقة الأرشفة حصري في ⁨Enterprise⁩. يُنتج ⁨Core⁩ المستويين ⁨B-B⁩ و⁨B-T⁩ (المُؤرَّخ زمنيًّا)؛ والنشر الذي يقتصر على ⁨Pro⁩ يُنتج ⁨B-B⁩ و⁨B-T⁩ لكنه لا يستطيع إنتاج توقيع طويل الأمد (⁨B-LT⁩/⁨B-LTA⁩) أو الحفاظ عليه.
  • يبلّغ فحص صحّة ⁨LTV⁩ عن الحضور البنيوي لـ ⁨DSS⁩ و⁨OCSP⁩/⁨CRL⁩ ومخزن الشهادات و⁨VRI⁩؛ وهو لا يعيد التحقق من بيانات الإبطال المُضمَّنة تشفيريًّا.
  • تعيد حلقة الأرشفة كتابة ⁨DSS⁩ وتضيف طابعًا زمنيًّا جديدًا للمستند فوق الحالة المُحدَّثة. ويجب أن تعمل قبل انتهاء صلاحية شهادة الطابع الزمني.
  • تفشل الحلقة بإحكام عند عدم إعداد ⁨TSA⁩ أو ضمن سياسة شبكة صارمة دون اتصال.

توثّق هذه الصفحة السلوك القابل للرصد خارجيًّا وسطح واجهة البرمجة العامة المدعوم فقط. أما مسارات أسماء النطاقات الداخلية، وأصناف المساعدة، وجداول الآليات، وأسماء ملفات أدلّة التشغيل، وبادئات التذاكر فخارج النطاق.

في نشر يقتصر على ⁨Core⁩، يُنتج المُوقِّع البرمجي ⁨PAdES⁩ ⁨B-B⁩ و⁨B-T⁩ (يشحن ⁨Core⁩ مسار طابع ⁨RFC 3161⁩ الزمني). ولا يملك ⁨Core⁩ سطح ⁨DSS⁩ أو ⁨VRI⁩ أو صحّة ⁨LTV⁩ أو حلقة الأرشفة؛ ويفشل مستوى طويل الأمد بإحكام مع خطأ مُسمّى. ويتطلّب سطح الأرشفة الموصوف في هذه الصفحة nextpdf/enterprise. راجِع الأمان / التوقيع (⁨Core⁩).

في نشر يقتصر على ⁨Pro⁩، يكون مسار التوقيع المدعوم هو أساس ⁨Core⁩ ⁨B-B⁩/⁨B-T⁩ إضافةً إلى مسارات عمل ⁨Pro⁩ للتوقيع البعيد وعبر ⁨KMS⁩ السحابي. ولا يُنتج ⁨Pro⁩ ⁨DSS⁩ ولا ⁨VRI⁩ ولا طابعًا زمنيًّا للمستند، ولا يشغّل حلقة أرشفة. والإعداد الذي يطلب مستوى طويل الأمد في نشر يقتصر على ⁨Pro⁩ يفشل بإحكام مع رسالة تسمّي مكوّن ⁨Enterprise⁩ المفقود. راجِع أمان ⁨Pro⁩.

يُوصَف تجميع ⁨DSS⁩/⁨VRI⁩، وفحص صحّة ⁨LTV⁩، وحلقة الأرشفة على مستوى السلوك فقط. وترتيب إعادة كتابة ⁨DSS⁩ الداخلي، وبواطن فهرسة ⁨VRI⁩ لكل توقيع، وبواطن تصنيف نتائج الصحّة، وبواطن جدولة الحلقة خارج نطاق السطح العام ولا يُعاد إنتاجها هنا.

يحافظ ⁨NextPDF Enterprise⁩ على مادة التحقق؛ وهو يتكامل مع مُستجيبات ⁨OCSP⁩/⁨CRL⁩ يوفّرها المُستدعي ومع ⁨TSA⁩ وفق ⁨RFC 3161⁩. وهو لا يشغّل تلك المُستجيبات أو ⁨TSA⁩ ولا يستضيفها ولا يضمن توافرها. تعتمد الصلاحية غير المحدودة على المُستجيبات وعلى ⁨TSA⁩ وعلى جدول حلقة الأرشفة وعلى المُشغِّل — لا على ⁨NextPDF Enterprise⁩ وحده. ويملك المُشغِّل اختيار ⁨TSA⁩ وإمكان الوصول إليه، والوصول إلى مُستجيب الإبطال أو المادة المجموعة مسبقًا، وسياسة الشبكة، وتشغيل حلقة الأرشفة قبل notAfter لكل شهادة طابع زمني.

يتعلّق هذا بالتحقق طويل الأمد وأرشفة التوقيعات التشفيرية. والتوافق مع البُنى طويلة الأمد المحدَّدة في ⁨ETSI EN 319 142⁩ بيان بنيوي، لا رأي قانوني ولا اعتماد. لا يدّعي ⁨NextPDF⁩ أي اعتماد ⁨PAdES⁩. استشِر مستشاريك في الامتثال والشؤون القانونية بشأن التزاماتك التنظيمية.