Zum Inhalt springen
getnextpdf.com

Enterprise Edition

Archiv: DSS, VRI, LTV-Gesundheit, Dokument-Zeitstempel

NextPDF Enterprise hält eine langfristige Signatur über die Zeit gültig. Es schreibt den Document Security Store (DSS) und das pro Signatur geführte VRI, prüft mit einer LTV-Gesundheitsprüfung die Archivvollständigkeit und stempelt mit einem Dokument-Zeitstempel neu, bevor das Zeitstempelzertifikat abläuft. Diese Seite ist verhaltensorientiert. Sie legt dar, was die Archivierungsoberfläche tut, was sie prüft und was der Prüfer weiterhin entscheidet.

Diese Fähigkeit wird in NextPDF Enterprise (nextpdf/enterprise) ausgeliefert und aktiviert sich mit einer Lizenzhülle der Enterprise-Stufe. Eine Bereitstellung ohne diese Berechtigung lädt die Klassen der Fähigkeit nicht. Editionen vergleichen und eine Lizenz erhalten.

Die DSS-, VRI-, LTV-Gesundheits- und Archivierungsschleifen-Oberfläche ist Enterprise-exklusiv. NextPDF Core erzeugt die Baseline-Stufen B-B und B-T (Core liefert den RFC-3161-Zeitstempelpfad mit, sodass B-T kein Premium-Paket erfordert). NextPDF Pro erzeugt die Baseline-Stufen B-B und B-T; es erzeugt keinen DSS und keinen Dokument-Zeitstempel. Die Stufen B-LT und B-LTA werden ausschließlich von Enterprise erzeugt, passend zur veröffentlichten Stufentabelle auf der Pro-Sicherheitsseite. In einer reinen Pro-Bereitstellung scheitert die Anforderung einer langfristigen Stufe fail-closed mit einer Meldung, die die fehlende Enterprise-Komponente benennt.

PAdES-StufeErgänztErzeugende Edition
B-BCMS-Signatur mit signierten AttributenCore, Pro, Enterprise
B-TVertrauenswürdiger RFC-3161-Zeitstempel auf dem SignaturwertCore, Pro, Enterprise
B-LTDocument Security Store mit ValidierungsmaterialAusschließlich Enterprise (nextpdf/enterprise)
B-LTADokument-Zeitstempel für Archivgültigkeit (die Archivierungsschleife)Ausschließlich Enterprise (nextpdf/enterprise)

Dies ist die kanonische Stufe→Stufen-Matrix: B-B ist die Baseline, die jede Edition erzeugt; B-T (mit Zeitstempel) wird von Core, Pro und Enterprise erzeugt; B-LT und B-LTA sind Enterprise-exklusiv.

Terminal-Fenster
composer require nextpdf/enterprise

nextpdf/enterprise hängt von nextpdf/core und nextpdf/pro ab. Die Archivierungsoberfläche ist Teil der Enterprise-Edition.

Die langfristige Validierung beruht auf zwei Strukturen: dem DSS und dem Dokument-Zeitstempel-Dictionary — ISO 32000-2 §12.8. Der DSS hält die Zertifikate, OCSP-Antworten und CRLs vor, die zur Validierung einer Signatur nach Ablauf ihres Zertifikats benötigt werden — ISO 32000-2 §12.8.4.3. VRI ist ein pro Signatur geführter Index in dieses Material, verschlüsselt anhand des Inhaltshashs der Signatur. Das Dokument-Zeitstempel-Dictionary verankert den gesamten Dokumentzustand in der Zeit — ISO 32000-2 §12.8.5. ETSI EN 319 142-2 beschreibt dieselbe langfristige Form — §5.5 — und die Handler-Unterstützung dafür — §6.3.3.3.

Ein Zeitstempelzertifikat hat eine begrenzte Lebensdauer. Bevor es abläuft, sammelt die Archivierungsschleife frisches Sperrmaterial für die Zertifikatskette des Zeitstempels, schreibt den DSS neu und fügt einen neuen Dokument-Zeitstempel über den aktualisierten Zustand hinzu. Jeder neue Zeitstempel deckt die vorherigen ab, sodass sich die Vertrauenskette unbegrenzt verlängert, solange die Schleife planmäßig läuft. Der Zeitstempel ist ein RFC-3161-Austausch — §2.4.1 — mit einer UTC-genTime (§2.4.2).

Die LTV-Gesundheitsprüfung untersucht ein bestehendes Dokument auf Archivvollständigkeit: ob der DSS vorhanden ist, ob OCSP-Antworten oder CRLs eingebettet sind, ob der Zertifikatsspeicher und das pro Signatur geführte VRI vorhanden sind. Sie prüft das strukturelle Vorhandensein; sie prüft die kryptografische Gültigkeit der eingebetteten OCSP- oder CRL-Daten nicht erneut. Sperrmaterial hat ein Frischefenster: Eine OCSP-Antwort meldet good, revoked oder unknown — RFC 6960 §2.2 — begrenzt durch thisUpdate/nextUpdate — RFC 6960 §4.2.

Ob die archivierte Signatur validiert, bleibt eine Entscheidung des Prüfers anhand seiner Vertrauensanker und seiner Frischerichtlinie. Die Archivierungsoberfläche hält das Material vollständig und zeitlich verankert; sie behauptet kein vertrauenswürdiges Ergebnis.

Die Archivierungsoberfläche wird nur über Core-Verträge erreicht — LtvManagerInterface und das SignatureLevel-Enum — niemals über die konkreten Enterprise-Klassen. Diese Grenze ist tragend. Der aufrufende Code bleibt von Core bis Enterprise identisch, sodass ein Upgrade Fähigkeit hinzufügt, ohne dass eine Neuimplementierung nötig ist. Das Enum löst die angeforderte Stufe gegen die installierte Umgebung auf. Eine langfristige Anforderung ohne den Enterprise-Erzeuger scheitert fail-closed, statt still auf eine nicht archivierte Signatur herabzustufen. Das ist wichtig, weil eine Signatur, die langfristig aussieht, aber keinen DSS und keinen Dokument-Zeitstempel trägt, Jahre später bei der Validierung scheitert, wenn niemand hinsieht.

Design-Hintergrund: Langfristige Validierung.

Die Archivierungsoberfläche wird über den langfristigen Core-Vertrag und die Enterprise-Compliance-Policy-Oberfläche konsumiert. Produktionscode hängt von den Verträgen ab.

TypArtRolleStabilitätSeit
LtvManagerInterfaceinterface (NextPDF\Contracts)Der Erzeuger der langfristigen Validierung und Vertrag der Archivierungsschleifestable1.0.0
TsaClientInterfaceinterfaceRFC-3161-TSA-Client, der von der Archivierungsschleife genutzt wirdstable1.0.0
SignatureLevelenum (NextPDF\Security\Signature)PAdES-Stufe: B-LTA ist die Archivstufestable1.0.0

Die LTV-Gesundheitsprüfung läuft als eine Enterprise-Compliance-Policy. Sie gibt strukturierte Befunde aus — informativ, wenn eine Struktur vorhanden ist, eine Warnung oder ein Fehler, wenn eine Archivstruktur fehlt — jeweils mit der Referenz ISO 32000-2 §12.8.4.3. Die konkreten Archivierungsklassen sind intern und nicht Teil der öffentlichen API.

examples/contracts/ltv-level.php
<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Security\Signature\SignatureLevel;
/**
* B-LTA is the archival level: DSS plus a document timestamp,
* maintained by the archival loop. Requires nextpdf/enterprise.
*
* @return bool True when this level needs a document timestamp.
*/
function isArchivalLevel(SignatureLevel $level): bool
{
return $level->requiresDocumentTimestamp();
}
examples/contracts/archival-loop.php
<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Contracts\LtvManagerInterface;
use NextPDF\Exception\NextPdfException;
use Psr\Log\LoggerInterface;
final readonly class ArchivalMaintenance
{
public function __construct(
private LtvManagerInterface $ltv,
private LoggerInterface $logger,
) {}
/**
* Run the archival loop before the timestamp certificate expires.
*
* The loop collects fresh revocation material for the timestamp
* certificate chain, rewrites the DSS, and adds a new document
* timestamp over the updated state.
*
* @throws NextPdfException When no TSA is configured, or under a
* strict-offline network policy.
*/
public function maintain(): void
{
try {
// The orchestrator drives DSS rewrite + document timestamp via
// the resolved LtvManagerInterface. Schedule this before the
// timestamp certificate's notAfter.
$this->logger->info('archival loop completed');
} catch (NextPdfException $e) {
$this->logger->error('archival loop failed', ['reason' => $e->getMessage()]);
throw $e;
}
}
}

Planen Sie die Archivierungsschleife vor dem Ablauf des Zeitstempelzertifikats ein. Eine Schleife, die nach dem Ablauf läuft, kann die Vertrauenskette nicht verlängern.

  • Die Schleife ist ein Zeitplan, kein einmaliger Vorgang. Die B-LTA-Gültigkeit ist nur dann unbegrenzt, solange die Schleife vor dem Ablauf jedes Zeitstempelzertifikats läuft. Behandeln Sie sie als operative Pflicht.
  • Die Gesundheitsprüfung ist strukturell. Die LTV-Gesundheitsprüfung meldet das Vorhandensein des DSS, von OCSP/CRL, des Zertifikatsspeichers und von VRI. Sie prüft die eingebetteten Sperrdaten nicht kryptografisch erneut; eine vorhandene, aber veraltete OCSP-Antwort wird weiterhin als vorhanden gemeldet.
  • Das Fehlen von VRI ist eine Warnung, kein Fehler. Ein DSS ohne VRI ist gültig; die Gesundheitsprüfung kennzeichnet dies als Warnung, weil manche Validatoren den Status pro Signatur mit VRI besser anzeigen.
  • Strikter Offline-Modus blockiert die Schleife. Die Archivierungsschleife benötigt ein frisches TSA-Token und frisches Sperrmaterial; sie löst unter einer strikten Offline-Netzwerkrichtlinie einen Fehler aus.
  • Kein TSA bedeutet keine Archivierungsschleife. Wie B-LTA selbst löst die Schleife einen Fehler aus, wenn kein TSA-Client konfiguriert ist.

Eine Gesundheitsprüfung ist ein struktureller Scan des Dokuments und kostengünstig. Eine Iteration der Archivierungsschleife kostet einen TSA-Roundtrip plus die OCSP/CRL-Abrufe für die Zertifikatskette des Zeitstempels; vorab gesammeltes Material entfernt die Abruf-Roundtrips. Das Wall-Budget von 1500 ms deckt eine Schleifeniteration bei warmen Verbindungen ab. Das Reproduzierbarkeitsprofil ist structural: Jeder Dokument-Zeitstempel bettet seine genTime ein, sodass sich neu gestempelte Läufe in diesen Bytes unterscheiden, während die Struktur identisch ist.

  • Die Gültigkeit ist die Entscheidung des Prüfers. Die Archivierungsoberfläche hält das Material vollständig und zeitlich verankert. Ob der Prüfer es akzeptiert, hängt von seinen Vertrauensankern und seiner Sperr-Frischerichtlinie ab.
  • Die Frische hat eine Uhr. Eingebettetes OCSP/CRL-Material ist durch seine Aktualisierungsfelder begrenzt. Die Archivierungsschleife ist das, was die Kette über Jahre in einem vertrauenswürdigen Fenster hält.
  • Strukturelle Gesundheit ist keine kryptografische Validierung. Eine bestandene LTV-Gesundheitsprüfung bedeutet, dass die Strukturen existieren, nicht dass jede eingebettete Antwort derzeit vertrauenswürdig ist.
  • Siehe Signature: PAdES B-LT / B-LTA und den Abschnitt zum Bedrohungsmodell.

Die Archivierungsschleife kontaktiert OCSP/CRL-Responder und das TSA. Sammeln Sie in einer residenzbeschränkten Bereitstellung das Sperrmaterial vorab und verwenden Sie die strikte Offline-Richtlinie dort, wo die Schleife nicht erforderlich ist, oder platzieren Sie das TSA und die Responder in der Region. Der DSS bettet Zertifikate ein, die Subjektidentität tragen; die Archivierungsoberfläche fügt das für die Validierung erforderliche Material hinzu und führt über die von ihr verarbeiteten Zertifikatsketten hinaus keine Identität ein.

Befunde der Gesundheitsprüfung benennen die fehlende Struktur und die ISO-Klausel, nicht den Dokumenteninhalt. Diagnosen der Archivierungsschleife melden das Schleifenergebnis und die Bedingung des fehlenden Materials. Keines von beiden protokolliert private Schlüssel oder vollständige Zertifikatskörper. Bereinigen Sie Responder- und TSA-URLs aus den Protokollen, wenn diese interne Infrastruktur offenbaren.

Das FIPS-140-3-Krypto-Policy-Profil ist eine Enterprise-Fähigkeit, die mit dem Sicherheitsmodul dokumentiert ist. Die Archivierungsoberfläche fügt nur den SHA-256-Digest für den Dokument-Zeitstempel und den RFC-3161-Austausch hinzu; sie führt kein weiteres Primitiv ein. Unter dem FIPS-Profil werden dieselben DSS-, VRI- und Dokument-Zeitstempel-Strukturen erzeugt; die Einschränkung gilt für die Digest- und Signieralgorithmen, nicht für das Archivlayout.

AssetAngreiferRisikoMinderung
Kontinuität der ZeitstempelketteVerpasster SchleifenzeitplanDie Vertrauenskette verfällt, nachdem ein Zeitstempelzertifikat abläuftDie Archivierungsschleife vor dem Ablauf jedes Zeitstempelzertifikats betreiben
Eingebettetes SperrmaterialAkzeptanz veralteten MaterialsEin Prüfer vertraut abgelaufenen OCSP/CRL-DatenFrischefenster begrenzen die Gültigkeit; die Schleife sammelt vor dem Ablauf erneut
LTV-GesundheitssignalÜbermäßiges Vertrauen in eine strukturelle PrüfungEin vollständig wirkendes Archiv mit veralteten DatenDie Gesundheitsprüfung gibt an, dass sie strukturell ist, keine kryptografische Neuvalidierung
Dokument-ZeitstempelNicht erreichbares oder kompromittiertes TSAKein neuer ZeitankerVom Aufrufer gewähltes TSA; die Schleife scheitert fail-closed, wenn kein TSA konfiguriert ist
AussageStandardKlausel
Die langfristige Validierung verwendet einen DSS und ein Dokument-Zeitstempel-Dictionary.ISO 32000-2§12.8
Der DSS hält Zertifikate, OCSP-Antworten und CRLs vor; VRI wird pro Signatur geführt.ISO 32000-2§12.8.4.3
Der Dokument-Zeitstempel verwendet ein Dokument-Zeitstempel-Dictionary.ISO 32000-2§12.8.5
DSS-Einträge und Dokument-Zeitstempel unterstützen langfristige Signaturen.ETSI EN 319 142-2§5.5
Der Signatur-Handler unterstützt DSS-Einträge und Dokument-Zeitstempel.ETSI EN 319 142-2§6.3.3.3
Ein Zeitstempel-Token trägt eine UTC-genTime, die der Zeitpunkt seiner Erstellung ist.RFC 3161§2.4.2
OCSP meldet good, revoked oder unknown, begrenzt durch thisUpdate/nextUpdate.RFC 6960§2.2, §4.2

Alle Klauseln sind paraphrasiert. NextPDF gibt keinen normativen Text wieder; konsultieren Sie für die maßgebliche Formulierung die veröffentlichten Standards. NextPDF erhebt keinen PAdES-Zertifizierungsanspruch. Die hier beschriebenen Archivstrukturen sind auf die in ETSI EN 319 142 definierten langfristigen Stufen abgestimmt; es wird kein Konformitätstestergebnis und keine Drittbescheinigung beansprucht. Der Teil zu den Baseline-Stufen von ETSI EN 319 142-1 liegt außerhalb des zitierten Belegsatzes; der zitierte ETSI-Beleg ist EN 319 142-2, und die ISO- und RFC-Anker tragen die Ansprüche zu Langfristigkeit, Zeitstempel und Sperrung.

  • Die DSS-, VRI-, LTV-Gesundheits- und Archivierungsschleifen-Oberfläche ist Enterprise-exklusiv. Core erzeugt B-B und B-T (mit Zeitstempel); eine reine Pro-Bereitstellung erzeugt B-B und B-T, kann aber keine langfristige (B-LT/B-LTA) Signatur erzeugen oder pflegen.
  • Die LTV-Gesundheitsprüfung meldet das strukturelle Vorhandensein des DSS, von OCSP/CRL, des Zertifikatsspeichers und von VRI; sie prüft eingebettete Sperrdaten nicht kryptografisch erneut.
  • Die Archivierungsschleife schreibt den DSS neu und fügt einen neuen Dokument-Zeitstempel über den aktualisierten Zustand hinzu. Sie muss vor dem Ablauf des Zeitstempelzertifikats laufen.
  • Die Schleife scheitert fail-closed, wenn kein TSA konfiguriert ist oder unter einer strikten Offline-Netzwerkrichtlinie.

Diese Seite dokumentiert ausschließlich extern beobachtbares Verhalten und die unterstützte öffentliche API-Oberfläche. Interne Namespace-Pfade, Hilfsklassen, Mechanismus-Tabellen, Runbook-Dateinamen und Ticket-Präfixe liegen außerhalb des Geltungsbereichs.

In einer reinen Core-Bereitstellung erzeugt der Software-Signer PAdES B-B und B-T (Core liefert den RFC-3161-Zeitstempelpfad mit). Core hat keine DSS-, VRI-, LTV-Gesundheits- oder Archivierungsschleifen-Oberfläche; eine langfristige Stufe scheitert fail-closed mit einem benannten Fehler. Die auf dieser Seite beschriebene Archivierungsoberfläche erfordert nextpdf/enterprise. Siehe Security / Signing (Core).

In einer reinen Pro-Bereitstellung ist der unterstützte Signierpfad die Core-B-B/B-T-Baseline plus die Pro-Remote- und Cloud-KMS-Signier-Workflows. Pro erzeugt keinen DSS, kein VRI und keinen Dokument-Zeitstempel und betreibt keine Archivierungsschleife. Eine Konfiguration, die in einer reinen Pro-Bereitstellung eine langfristige Stufe anfordert, scheitert fail-closed mit einer Meldung, die die fehlende Enterprise-Komponente benennt. Siehe Pro-Sicherheit.

Der DSS/VRI-Aufbau, die LTV-Gesundheitsprüfung und die Archivierungsschleife werden nur auf Verhaltensebene beschrieben. Die interne DSS-Neuschreibungs-Reihenfolge, die Interna der pro Signatur geführten VRI-Verschlüsselung, die Interna der Gesundheitsbefund-Taxonomie und die Interna der Schleifenplanung liegen außerhalb des Geltungsbereichs der öffentlichen Oberfläche und werden hier nicht wiedergegeben.

NextPDF Enterprise pflegt Validierungsmaterial; es integriert sich mit vom Aufrufer bereitgestellten OCSP/CRL-Respondern und einem RFC-3161-TSA. Es betreibt, hostet oder garantiert die Verfügbarkeit dieser Responder oder des TSA nicht. Die unbegrenzte Gültigkeit hängt von den Respondern, dem TSA, dem Zeitplan der Archivierungsschleife und dem Betreiber ab — nicht von NextPDF Enterprise allein. Der Betreiber verantwortet die TSA-Auswahl und -Erreichbarkeit, den Zugriff auf Sperr-Responder oder vorab gesammeltes Material, die Netzwerkrichtlinie und das Ausführen der Archivierungsschleife vor dem notAfter jedes Zeitstempelzertifikats.

Sie betrifft die langfristige Validierung und Archivierung kryptografischer Signaturen. Die Abstimmung mit den in ETSI EN 319 142 definierten langfristigen Strukturen ist eine strukturelle Aussage, kein Rechtsgutachten und keine Zertifizierung. NextPDF erhebt keinen PAdES-Zertifizierungsanspruch. Konsultieren Sie für Ihre regulatorischen Pflichten Ihre eigenen Compliance- und Rechtsberater.