Enterprise Edition
Archiv: DSS, VRI, LTV-Gesundheit, Dokument-Zeitstempel
Auf einen Blick
Abschnitt betitelt „Auf einen Blick“NextPDF Enterprise hält eine langfristige Signatur über die Zeit gültig. Es schreibt den Document Security Store (DSS) und das pro Signatur geführte VRI, prüft mit einer LTV-Gesundheitsprüfung die Archivvollständigkeit und stempelt mit einem Dokument-Zeitstempel neu, bevor das Zeitstempelzertifikat abläuft. Diese Seite ist verhaltensorientiert. Sie legt dar, was die Archivierungsoberfläche tut, was sie prüft und was der Prüfer weiterhin entscheidet.
Verfügbarkeit & Lizenzierung
Abschnitt betitelt „Verfügbarkeit & Lizenzierung“Diese Fähigkeit wird in NextPDF Enterprise (nextpdf/enterprise) ausgeliefert und aktiviert sich mit einer Lizenzhülle der Enterprise-Stufe. Eine Bereitstellung ohne diese Berechtigung lädt die Klassen der Fähigkeit nicht. Editionen vergleichen und eine Lizenz erhalten.
Die DSS-, VRI-, LTV-Gesundheits- und Archivierungsschleifen-Oberfläche ist Enterprise-exklusiv. NextPDF Core erzeugt die Baseline-Stufen B-B und B-T (Core liefert den RFC-3161-Zeitstempelpfad mit, sodass B-T kein Premium-Paket erfordert). NextPDF Pro erzeugt die Baseline-Stufen B-B und B-T; es erzeugt keinen DSS und keinen Dokument-Zeitstempel. Die Stufen B-LT und B-LTA werden ausschließlich von Enterprise erzeugt, passend zur veröffentlichten Stufentabelle auf der Pro-Sicherheitsseite. In einer reinen Pro-Bereitstellung scheitert die Anforderung einer langfristigen Stufe fail-closed mit einer Meldung, die die fehlende Enterprise-Komponente benennt.
| PAdES-Stufe | Ergänzt | Erzeugende Edition |
|---|---|---|
| B-B | CMS-Signatur mit signierten Attributen | Core, Pro, Enterprise |
| B-T | Vertrauenswürdiger RFC-3161-Zeitstempel auf dem Signaturwert | Core, Pro, Enterprise |
| B-LT | Document Security Store mit Validierungsmaterial | Ausschließlich Enterprise (nextpdf/enterprise) |
| B-LTA | Dokument-Zeitstempel für Archivgültigkeit (die Archivierungsschleife) | Ausschließlich Enterprise (nextpdf/enterprise) |
Dies ist die kanonische Stufe→Stufen-Matrix: B-B ist die Baseline, die jede Edition erzeugt; B-T (mit Zeitstempel) wird von Core, Pro und Enterprise erzeugt; B-LT und B-LTA sind Enterprise-exklusiv.
Installation
Abschnitt betitelt „Installation“composer require nextpdf/enterprisenextpdf/enterprise hängt von nextpdf/core und nextpdf/pro ab. Die Archivierungsoberfläche ist Teil der Enterprise-Edition.
Konzeptioneller Überblick
Abschnitt betitelt „Konzeptioneller Überblick“Die langfristige Validierung beruht auf zwei Strukturen: dem DSS und dem Dokument-Zeitstempel-Dictionary — ISO 32000-2 §12.8. Der DSS hält die Zertifikate, OCSP-Antworten und CRLs vor, die zur Validierung einer Signatur nach Ablauf ihres Zertifikats benötigt werden — ISO 32000-2 §12.8.4.3. VRI ist ein pro Signatur geführter Index in dieses Material, verschlüsselt anhand des Inhaltshashs der Signatur. Das Dokument-Zeitstempel-Dictionary verankert den gesamten Dokumentzustand in der Zeit — ISO 32000-2 §12.8.5. ETSI EN 319 142-2 beschreibt dieselbe langfristige Form — §5.5 — und die Handler-Unterstützung dafür — §6.3.3.3.
Ein Zeitstempelzertifikat hat eine begrenzte Lebensdauer. Bevor es abläuft, sammelt die Archivierungsschleife frisches Sperrmaterial für die Zertifikatskette des Zeitstempels, schreibt den DSS neu und fügt einen neuen Dokument-Zeitstempel über den aktualisierten Zustand hinzu. Jeder neue Zeitstempel deckt die vorherigen ab, sodass sich die Vertrauenskette unbegrenzt verlängert, solange die Schleife planmäßig läuft. Der Zeitstempel ist ein RFC-3161-Austausch — §2.4.1 — mit einer UTC-genTime (§2.4.2).
Die LTV-Gesundheitsprüfung untersucht ein bestehendes Dokument auf Archivvollständigkeit: ob der DSS vorhanden ist, ob OCSP-Antworten oder CRLs eingebettet sind, ob der Zertifikatsspeicher und das pro Signatur geführte VRI vorhanden sind. Sie prüft das strukturelle Vorhandensein; sie prüft die kryptografische Gültigkeit der eingebetteten OCSP- oder CRL-Daten nicht erneut. Sperrmaterial hat ein Frischefenster: Eine OCSP-Antwort meldet good, revoked oder unknown — RFC 6960 §2.2 — begrenzt durch thisUpdate/nextUpdate — RFC 6960 §4.2.
Ob die archivierte Signatur validiert, bleibt eine Entscheidung des Prüfers anhand seiner Vertrauensanker und seiner Frischerichtlinie. Die Archivierungsoberfläche hält das Material vollständig und zeitlich verankert; sie behauptet kein vertrauenswürdiges Ergebnis.
Warum es so funktioniert
Abschnitt betitelt „Warum es so funktioniert“Die Archivierungsoberfläche wird nur über Core-Verträge erreicht — LtvManagerInterface und das SignatureLevel-Enum — niemals über die konkreten Enterprise-Klassen. Diese Grenze ist tragend. Der aufrufende Code bleibt von Core bis Enterprise identisch, sodass ein Upgrade Fähigkeit hinzufügt, ohne dass eine Neuimplementierung nötig ist. Das Enum löst die angeforderte Stufe gegen die installierte Umgebung auf. Eine langfristige Anforderung ohne den Enterprise-Erzeuger scheitert fail-closed, statt still auf eine nicht archivierte Signatur herabzustufen. Das ist wichtig, weil eine Signatur, die langfristig aussieht, aber keinen DSS und keinen Dokument-Zeitstempel trägt, Jahre später bei der Validierung scheitert, wenn niemand hinsieht.
Design-Hintergrund: Langfristige Validierung.
API-Oberfläche
Abschnitt betitelt „API-Oberfläche“Die Archivierungsoberfläche wird über den langfristigen Core-Vertrag und die Enterprise-Compliance-Policy-Oberfläche konsumiert. Produktionscode hängt von den Verträgen ab.
| Typ | Art | Rolle | Stabilität | Seit |
|---|---|---|---|---|
LtvManagerInterface | interface (NextPDF\Contracts) | Der Erzeuger der langfristigen Validierung und Vertrag der Archivierungsschleife | stable | 1.0.0 |
TsaClientInterface | interface | RFC-3161-TSA-Client, der von der Archivierungsschleife genutzt wird | stable | 1.0.0 |
SignatureLevel | enum (NextPDF\Security\Signature) | PAdES-Stufe: B-LTA ist die Archivstufe | stable | 1.0.0 |
Die LTV-Gesundheitsprüfung läuft als eine Enterprise-Compliance-Policy. Sie gibt strukturierte Befunde aus — informativ, wenn eine Struktur vorhanden ist, eine Warnung oder ein Fehler, wenn eine Archivstruktur fehlt — jeweils mit der Referenz ISO 32000-2 §12.8.4.3. Die konkreten Archivierungsklassen sind intern und nicht Teil der öffentlichen API.
Codebeispiel — Schnellstart
Abschnitt betitelt „Codebeispiel — Schnellstart“<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Security\Signature\SignatureLevel;
/** * B-LTA is the archival level: DSS plus a document timestamp, * maintained by the archival loop. Requires nextpdf/enterprise. * * @return bool True when this level needs a document timestamp. */function isArchivalLevel(SignatureLevel $level): bool{ return $level->requiresDocumentTimestamp();}Codebeispiel — Produktion
Abschnitt betitelt „Codebeispiel — Produktion“<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Contracts\LtvManagerInterface;use NextPDF\Exception\NextPdfException;use Psr\Log\LoggerInterface;
final readonly class ArchivalMaintenance{ public function __construct( private LtvManagerInterface $ltv, private LoggerInterface $logger, ) {}
/** * Run the archival loop before the timestamp certificate expires. * * The loop collects fresh revocation material for the timestamp * certificate chain, rewrites the DSS, and adds a new document * timestamp over the updated state. * * @throws NextPdfException When no TSA is configured, or under a * strict-offline network policy. */ public function maintain(): void { try { // The orchestrator drives DSS rewrite + document timestamp via // the resolved LtvManagerInterface. Schedule this before the // timestamp certificate's notAfter. $this->logger->info('archival loop completed'); } catch (NextPdfException $e) { $this->logger->error('archival loop failed', ['reason' => $e->getMessage()]); throw $e; } }}Planen Sie die Archivierungsschleife vor dem Ablauf des Zeitstempelzertifikats ein. Eine Schleife, die nach dem Ablauf läuft, kann die Vertrauenskette nicht verlängern.
Sonderfälle und Stolperfallen
Abschnitt betitelt „Sonderfälle und Stolperfallen“- Die Schleife ist ein Zeitplan, kein einmaliger Vorgang. Die B-LTA-Gültigkeit ist nur dann unbegrenzt, solange die Schleife vor dem Ablauf jedes Zeitstempelzertifikats läuft. Behandeln Sie sie als operative Pflicht.
- Die Gesundheitsprüfung ist strukturell. Die LTV-Gesundheitsprüfung meldet das Vorhandensein des DSS, von OCSP/CRL, des Zertifikatsspeichers und von VRI. Sie prüft die eingebetteten Sperrdaten nicht kryptografisch erneut; eine vorhandene, aber veraltete OCSP-Antwort wird weiterhin als vorhanden gemeldet.
- Das Fehlen von VRI ist eine Warnung, kein Fehler. Ein DSS ohne VRI ist gültig; die Gesundheitsprüfung kennzeichnet dies als Warnung, weil manche Validatoren den Status pro Signatur mit VRI besser anzeigen.
- Strikter Offline-Modus blockiert die Schleife. Die Archivierungsschleife benötigt ein frisches TSA-Token und frisches Sperrmaterial; sie löst unter einer strikten Offline-Netzwerkrichtlinie einen Fehler aus.
- Kein TSA bedeutet keine Archivierungsschleife. Wie B-LTA selbst löst die Schleife einen Fehler aus, wenn kein TSA-Client konfiguriert ist.
Performance
Abschnitt betitelt „Performance“Eine Gesundheitsprüfung ist ein struktureller Scan des Dokuments und kostengünstig. Eine Iteration der Archivierungsschleife kostet einen TSA-Roundtrip plus die OCSP/CRL-Abrufe für die Zertifikatskette des Zeitstempels; vorab gesammeltes Material entfernt die Abruf-Roundtrips. Das Wall-Budget von 1500 ms deckt eine Schleifeniteration bei warmen Verbindungen ab. Das Reproduzierbarkeitsprofil ist structural: Jeder Dokument-Zeitstempel bettet seine genTime ein, sodass sich neu gestempelte Läufe in diesen Bytes unterscheiden, während die Struktur identisch ist.
Sicherheitshinweise
Abschnitt betitelt „Sicherheitshinweise“- Die Gültigkeit ist die Entscheidung des Prüfers. Die Archivierungsoberfläche hält das Material vollständig und zeitlich verankert. Ob der Prüfer es akzeptiert, hängt von seinen Vertrauensankern und seiner Sperr-Frischerichtlinie ab.
- Die Frische hat eine Uhr. Eingebettetes OCSP/CRL-Material ist durch seine Aktualisierungsfelder begrenzt. Die Archivierungsschleife ist das, was die Kette über Jahre in einem vertrauenswürdigen Fenster hält.
- Strukturelle Gesundheit ist keine kryptografische Validierung. Eine bestandene LTV-Gesundheitsprüfung bedeutet, dass die Strukturen existieren, nicht dass jede eingebettete Antwort derzeit vertrauenswürdig ist.
- Siehe Signature: PAdES B-LT / B-LTA und den Abschnitt zum Bedrohungsmodell.
Datenresidenz & PII-Minderungen
Abschnitt betitelt „Datenresidenz & PII-Minderungen“Die Archivierungsschleife kontaktiert OCSP/CRL-Responder und das TSA. Sammeln Sie in einer residenzbeschränkten Bereitstellung das Sperrmaterial vorab und verwenden Sie die strikte Offline-Richtlinie dort, wo die Schleife nicht erforderlich ist, oder platzieren Sie das TSA und die Responder in der Region. Der DSS bettet Zertifikate ein, die Subjektidentität tragen; die Archivierungsoberfläche fügt das für die Validierung erforderliche Material hinzu und führt über die von ihr verarbeiteten Zertifikatsketten hinaus keine Identität ein.
Sichere Telemetrie & Log-Bereinigung
Abschnitt betitelt „Sichere Telemetrie & Log-Bereinigung“Befunde der Gesundheitsprüfung benennen die fehlende Struktur und die ISO-Klausel, nicht den Dokumenteninhalt. Diagnosen der Archivierungsschleife melden das Schleifenergebnis und die Bedingung des fehlenden Materials. Keines von beiden protokolliert private Schlüssel oder vollständige Zertifikatskörper. Bereinigen Sie Responder- und TSA-URLs aus den Protokollen, wenn diese interne Infrastruktur offenbaren.
FIPS-Modus-Verhalten
Abschnitt betitelt „FIPS-Modus-Verhalten“Das FIPS-140-3-Krypto-Policy-Profil ist eine Enterprise-Fähigkeit, die mit dem Sicherheitsmodul dokumentiert ist. Die Archivierungsoberfläche fügt nur den SHA-256-Digest für den Dokument-Zeitstempel und den RFC-3161-Austausch hinzu; sie führt kein weiteres Primitiv ein. Unter dem FIPS-Profil werden dieselben DSS-, VRI- und Dokument-Zeitstempel-Strukturen erzeugt; die Einschränkung gilt für die Digest- und Signieralgorithmen, nicht für das Archivlayout.
Bedrohungsmodell
Abschnitt betitelt „Bedrohungsmodell“| Asset | Angreifer | Risiko | Minderung |
|---|---|---|---|
| Kontinuität der Zeitstempelkette | Verpasster Schleifenzeitplan | Die Vertrauenskette verfällt, nachdem ein Zeitstempelzertifikat abläuft | Die Archivierungsschleife vor dem Ablauf jedes Zeitstempelzertifikats betreiben |
| Eingebettetes Sperrmaterial | Akzeptanz veralteten Materials | Ein Prüfer vertraut abgelaufenen OCSP/CRL-Daten | Frischefenster begrenzen die Gültigkeit; die Schleife sammelt vor dem Ablauf erneut |
| LTV-Gesundheitssignal | Übermäßiges Vertrauen in eine strukturelle Prüfung | Ein vollständig wirkendes Archiv mit veralteten Daten | Die Gesundheitsprüfung gibt an, dass sie strukturell ist, keine kryptografische Neuvalidierung |
| Dokument-Zeitstempel | Nicht erreichbares oder kompromittiertes TSA | Kein neuer Zeitanker | Vom Aufrufer gewähltes TSA; die Schleife scheitert fail-closed, wenn kein TSA konfiguriert ist |
Konformität
Abschnitt betitelt „Konformität“| Aussage | Standard | Klausel |
|---|---|---|
| Die langfristige Validierung verwendet einen DSS und ein Dokument-Zeitstempel-Dictionary. | ISO 32000-2 | §12.8 |
| Der DSS hält Zertifikate, OCSP-Antworten und CRLs vor; VRI wird pro Signatur geführt. | ISO 32000-2 | §12.8.4.3 |
| Der Dokument-Zeitstempel verwendet ein Dokument-Zeitstempel-Dictionary. | ISO 32000-2 | §12.8.5 |
| DSS-Einträge und Dokument-Zeitstempel unterstützen langfristige Signaturen. | ETSI EN 319 142-2 | §5.5 |
| Der Signatur-Handler unterstützt DSS-Einträge und Dokument-Zeitstempel. | ETSI EN 319 142-2 | §6.3.3.3 |
| Ein Zeitstempel-Token trägt eine UTC-genTime, die der Zeitpunkt seiner Erstellung ist. | RFC 3161 | §2.4.2 |
| OCSP meldet good, revoked oder unknown, begrenzt durch thisUpdate/nextUpdate. | RFC 6960 | §2.2, §4.2 |
Alle Klauseln sind paraphrasiert. NextPDF gibt keinen normativen Text wieder; konsultieren Sie für die maßgebliche Formulierung die veröffentlichten Standards. NextPDF erhebt keinen PAdES-Zertifizierungsanspruch. Die hier beschriebenen Archivstrukturen sind auf die in ETSI EN 319 142 definierten langfristigen Stufen abgestimmt; es wird kein Konformitätstestergebnis und keine Drittbescheinigung beansprucht. Der Teil zu den Baseline-Stufen von ETSI EN 319 142-1 liegt außerhalb des zitierten Belegsatzes; der zitierte ETSI-Beleg ist EN 319 142-2, und die ISO- und RFC-Anker tragen die Ansprüche zu Langfristigkeit, Zeitstempel und Sperrung.
Verhaltensvertrag
Abschnitt betitelt „Verhaltensvertrag“- Die DSS-, VRI-, LTV-Gesundheits- und Archivierungsschleifen-Oberfläche ist Enterprise-exklusiv. Core erzeugt B-B und B-T (mit Zeitstempel); eine reine Pro-Bereitstellung erzeugt B-B und B-T, kann aber keine langfristige (B-LT/B-LTA) Signatur erzeugen oder pflegen.
- Die LTV-Gesundheitsprüfung meldet das strukturelle Vorhandensein des DSS, von OCSP/CRL, des Zertifikatsspeichers und von VRI; sie prüft eingebettete Sperrdaten nicht kryptografisch erneut.
- Die Archivierungsschleife schreibt den DSS neu und fügt einen neuen Dokument-Zeitstempel über den aktualisierten Zustand hinzu. Sie muss vor dem Ablauf des Zeitstempelzertifikats laufen.
- Die Schleife scheitert fail-closed, wenn kein TSA konfiguriert ist oder unter einer strikten Offline-Netzwerkrichtlinie.
Veröffentlichungsgrenze
Abschnitt betitelt „Veröffentlichungsgrenze“Diese Seite dokumentiert ausschließlich extern beobachtbares Verhalten und die unterstützte öffentliche API-Oberfläche. Interne Namespace-Pfade, Hilfsklassen, Mechanismus-Tabellen, Runbook-Dateinamen und Ticket-Präfixe liegen außerhalb des Geltungsbereichs.
Core-Fallback
Abschnitt betitelt „Core-Fallback“In einer reinen Core-Bereitstellung erzeugt der Software-Signer PAdES B-B und B-T (Core liefert den RFC-3161-Zeitstempelpfad mit). Core hat keine DSS-, VRI-, LTV-Gesundheits- oder Archivierungsschleifen-Oberfläche; eine langfristige Stufe scheitert fail-closed mit einem benannten Fehler. Die auf dieser Seite beschriebene Archivierungsoberfläche erfordert nextpdf/enterprise. Siehe Security / Signing (Core).
Pro-Fallback
Abschnitt betitelt „Pro-Fallback“In einer reinen Pro-Bereitstellung ist der unterstützte Signierpfad die Core-B-B/B-T-Baseline plus die Pro-Remote- und Cloud-KMS-Signier-Workflows. Pro erzeugt keinen DSS, kein VRI und keinen Dokument-Zeitstempel und betreibt keine Archivierungsschleife. Eine Konfiguration, die in einer reinen Pro-Bereitstellung eine langfristige Stufe anfordert, scheitert fail-closed mit einer Meldung, die die fehlende Enterprise-Komponente benennt. Siehe Pro-Sicherheit.
Hinweis zur Enterprise-Grenze
Abschnitt betitelt „Hinweis zur Enterprise-Grenze“Der DSS/VRI-Aufbau, die LTV-Gesundheitsprüfung und die Archivierungsschleife werden nur auf Verhaltensebene beschrieben. Die interne DSS-Neuschreibungs-Reihenfolge, die Interna der pro Signatur geführten VRI-Verschlüsselung, die Interna der Gesundheitsbefund-Taxonomie und die Interna der Schleifenplanung liegen außerhalb des Geltungsbereichs der öffentlichen Oberfläche und werden hier nicht wiedergegeben.
Bereitstellungsgrenze
Abschnitt betitelt „Bereitstellungsgrenze“NextPDF Enterprise pflegt Validierungsmaterial; es integriert sich mit vom Aufrufer bereitgestellten OCSP/CRL-Respondern und einem RFC-3161-TSA. Es betreibt, hostet oder garantiert die Verfügbarkeit dieser Responder oder des TSA nicht. Die unbegrenzte Gültigkeit hängt von den Respondern, dem TSA, dem Zeitplan der Archivierungsschleife und dem Betreiber ab — nicht von NextPDF Enterprise allein. Der Betreiber verantwortet die TSA-Auswahl und -Erreichbarkeit, den Zugriff auf Sperr-Responder oder vorab gesammeltes Material, die Netzwerkrichtlinie und das Ausführen der Archivierungsschleife vor dem notAfter jedes Zeitstempelzertifikats.
Rechtliche Compliance-Grenze
Abschnitt betitelt „Rechtliche Compliance-Grenze“Sie betrifft die langfristige Validierung und Archivierung kryptografischer Signaturen. Die Abstimmung mit den in ETSI EN 319 142 definierten langfristigen Strukturen ist eine strukturelle Aussage, kein Rechtsgutachten und keine Zertifizierung. NextPDF erhebt keinen PAdES-Zertifizierungsanspruch. Konsultieren Sie für Ihre regulatorischen Pflichten Ihre eigenen Compliance- und Rechtsberater.
Siehe auch
Abschnitt betitelt „Siehe auch“- Signature: PAdES B-LT / B-LTA — der langfristige Erzeuger.
- Security / Signing (Core) — CMS, RFC 3161, RFC 5280, OCSP/CRL.
- Pro-Sicherheit — die B-B-Baseline und die Enterprise-Grenze.
- PAdES-Baseline-Zuordnung — B-B, B-T, B-LT, B-LTA über die Editionen hinweg.
- DSS · VRI · LTV · PAdES — Glossarbegriffe.