Zum Inhalt springen
getnextpdf.com

Enterprise Edition

Archive — Ausführliche Referenz

Dies ist die Tiefenreferenz für die Archivierungsoberfläche von NextPDF Enterprise: wie DSS und VRI strukturiert sind, was der LTV-Gesundheitscheck inspiziert und wie die Dokument-Zeitstempel-Archivierungsschleife die Gültigkeit über die Zeit verlängert. Sie ist auf Verhaltens- und Vertragsebene. Konkrete Enterprise-Implementierungstypen werden hier absichtlich nicht benannt; die Seite referenziert ausschließlich das öffentliche Paket und die Core-Vertragsoberfläche.

Diese Fähigkeit wird in NextPDF Enterprise (nextpdf/enterprise) ausgeliefert und aktiviert sich mit einem Lizenz-Envelope der Enterprise-Stufe. Ein Deployment ohne diese Berechtigung lädt die Klassen der Fähigkeit nicht. Editionen vergleichen und Lizenz erwerben.

Die kanonische Stufe→Tier-Matrix: B-B ist die von Core, Pro und Enterprise erzeugte Baseline; B-T (mit Zeitstempel) wird von Core, Pro und Enterprise erzeugt — Core liefert den RFC 3161-Zeitstempelpfad, sodass B-T kein Premium-Paket erfordert; Pro hingegen schreibt keinen DSS und keinen Dokument-Zeitstempel; B-LT und B-LTA werden nur von Enterprise erzeugt. In einem Pro-only-Deployment scheitert die Anforderung einer Langzeitstufe fail-closed mit einer Meldung, die die fehlende Enterprise-Komponente benennt.

PAdES-StufeFügt hinzuErzeuger-Edition
B-BCMS-Signatur mit signierten AttributenCore, Pro, Enterprise
B-TVertrauenswürdiger RFC 3161-Zeitstempel auf dem SignaturwertCore, Pro, Enterprise
B-LTDocument Security Store mit ValidierungsmaterialNur Enterprise
B-LTADokument-Zeitstempel über dem DSS (Archivierungsschleife)Nur Enterprise

Der DSS ist ein Dictionary auf Catalog-Ebene, das das Validierungsmaterial trägt, das ein Prüfer nach Ablauf eines Signaturzertifikats benötigt — ISO 32000-2 §12.8.4.3. Er stellt die Arrays /Certs, /OCSPs und /CRLs von Stream-Objekten bereit, dedupliziert über den Content-Hash. Die Langzeitvalidierung nutzt zwei Dictionary-Typen — den DSS und das Dokument-Zeitstempel-Dictionary — ISO 32000-2 §12.8.

VRI (Validation Related Information) ist ein Sub-Dictionary pro Signatur, das mit dem Großbuchstaben-Hash des /Contents-Werts dieser Signatur indiziert wird. Es indiziert die spezifischen /Cert-, /OCSP- und /CRL-Objekte für diese eine Signatur und kann einen /TU-Validierungszeit-Eintrag tragen. VRI ist standardmäßig aus: ETSI EN 319 142-1 V1.2.1 §5.4 rät für neue Dokumente von VRI im DSS ab. Es ist vom Aufrufer aktivierbar für Validatoren, die den Status pro Signatur damit besser darstellen. ETSI EN 319 142-2 beschreibt dieselbe Langzeitkomposition — §5.5 — und die Handler-Unterstützung — §6.3.3.3.

Der LTV-Gesundheitscheck ist eine Enterprise-Compliance-Richtlinie, die ein vorhandenes Dokument auf Archivierungsvollständigkeit inspiziert. Er prüft: das Vorhandensein des DSS; ob OCSP-Antworten (/OCSPs) oder, akzeptabel, CRLs (/CRLs) eingebettet sind; ob der Zertifikatsspeicher (/Certs) vorhanden ist; und ob VRI pro Signatur vorhanden ist. Er gibt strukturierte Findings aus — informativ, wenn eine Struktur vorhanden ist, einen Fehler, wenn der DSS oder sowohl OCSP als auch CRL fehlen, und eine Warnung, wenn VRI oder der Zertifikatsspeicher fehlt. Jedes Finding trägt die Referenz ISO 32000-2 §12.8.4.3.

Die Prüfung ist strukturell, nicht kryptografisch. Sie meldet, ob die Strukturen existieren; sie verifiziert die eingebetteten OCSP- oder CRL-Daten nicht erneut. Eine vorhandene, aber veraltete OCSP-Antwort wird dennoch als vorhanden gemeldet. Sperrmaterial ist selbst zeitlich begrenzt: Eine OCSP-Antwort meldet good, revoked oder unknown — RFC 6960 §2.2 —, begrenzt durch thisUpdate/nextUpdate — RFC 6960 §4.2.

Ein B-LTA-Dokument-Zeitstempel wird durch ein TSA-Zertifikat mit endlicher Lebensdauer verankert, geschrieben über das Dokument-Zeitstempel-Dictionary — ISO 32000-2 §12.8.5. Bevor dieses Zertifikat abläuft, führt die Archivierungsschleife Folgendes aus:

  1. Erfasst frisches Sperrmaterial für die TSA-Zertifikatskette.
  2. Fügt optional einen VRI-Eintrag hinzu, der mit dem TSA-Zertifikats-Hash indiziert wird.
  3. Schreibt den DSS mit dem aktualisierten Material neu.
  4. Fügt einen neuen Dokument-Zeitstempel über den aktualisierten Dokumentzustand über einen RFC 3161-Austausch hinzu — §2.4.1 —, dessen genTime der UTC-Erstellungszeitpunkt ist — §2.4.2.

Jeder neue Zeitstempel deckt die vorherigen ab, sodass sich die Gültigkeit verlängert, solange die Schleife vor dem Ablauf jedes Zeitstempelzertifikats läuft. Ihre planmäßige Ausführung ist eine operative Pflicht. Die Schleife löst einen Fehler aus, wenn sie ohne konfigurierte TSA oder unter einer strikten Offline-Netzwerkrichtlinie angefordert wird.

TypArtRolleStabilitätSeit
LtvManagerInterfaceinterface (NextPDF\Contracts)Zur Laufzeit aufgelöster Langzeit-Erzeuger- + Archivierungsschleifen-Vertragstable1.0.0
TsaClientInterfaceinterfaceVon der Schleife verwendeter RFC 3161-TSA-Clientstable1.0.0
SignatureLevelenum (NextPDF\Security\Signature)B-LTA ist die Archivierungsstufestable1.0.0

Der LTV-Gesundheitscheck läuft als eine Enterprise-Compliance-Richtlinie und gibt strukturierte Findings aus. Produktionscode hängt von den Verträgen ab; die konkreten Archivierungs-Implementierungsklassen sind intern und nicht Teil der öffentlichen API.

AnspruchStandardKlausel
LTV nutzt einen DSS und ein Dokument-Zeitstempel-Dictionary.ISO 32000-2§12.8
Der DSS ist das Dictionary, das der Wert des DSS-Schlüssels im Dokumentkatalog ist; enthält Certs, OCSPs, CRLs.ISO 32000-2§12.8.4.3
Struktur des Dokument-Zeitstempel-Dictionarys.ISO 32000-2§12.8.5
DSS + Dokument-Zeitstempel für Langzeitsignaturen.ETSI EN 319 142-2§5.5
Der Handler unterstützt DSS + Dokument-Zeitstempel.ETSI EN 319 142-2§6.3.3.3
Die RFC 3161-Anfrage gibt TSTInfo zurück; genTime ist der UTC-Erstellungszeitpunkt.RFC 3161§2.4.1, §2.4.2
OCSP good/revoked/unknown begrenzt durch thisUpdate/nextUpdate.RFC 6960§2.2, §4.2

Alle Klauseln sind paraphrasiert. NextPDF gibt keinen normativen Text wieder. NextPDF erhebt keinen PAdES-Zertifizierungsanspruch: Die Archivierungsstrukturen sind an den in ETSI EN 319 142 definierten Langzeitstufen ausgerichtet; es wird kein Ergebnis eines Konformitätstests und keine Drittanbieter-Attestierung beansprucht. Der Baseline-Stufen-Teil ETSI EN 319 142-1 liegt außerhalb der zitierten Evidenzmenge; der zitierte ETSI-Anker ist EN 319 142-2, und die ISO-/RFC-Anker tragen die Langzeit-, Zeitstempel- und Sperransprüche — dieselbe Offenlegungshaltung wie die Core-Signierreferenz. Ob die archivierte Signatur validiert, ist die Entscheidung des Prüfers gegen seine Vertrauensanker und seine Richtlinie zur Aktualität der Sperrung.

  • Der LTV-Gesundheitscheck ist strukturell; ein vollständig aussehendes Archiv kann dennoch veraltete Sperrdaten enthalten. Behandeln Sie ein Bestehen als Vorhandensein, nicht als Gültigkeit.
  • Das Fehlen von VRI ist eine Warnung, kein Fehler: Ein DSS ohne VRI ist gültig.
  • Die Archivierungsschleife muss vor dem notAfter des Zeitstempelzertifikats laufen; ein verspäteter Lauf kann die Kette nicht verlängern.
  • Eine strikte Offline-Richtlinie blockiert die Schleife, weil sie ein frisches TSA-Token und frisches Sperrmaterial benötigt.
  • Keine TSA konfiguriert: Die Schleife löst einen Fehler aus, statt den Zeitstempel zu überspringen.

Das FIPS 140-3-Kryptorichtlinienprofil ist eine Enterprise-Fähigkeit, die mit dem Sicherheitsmodul dokumentiert ist. Die Archivierungsoberfläche fügt nur den für den Dokument-Zeitstempel und den RFC 3161-Austausch verwendeten SHA-256-Digest hinzu. Unter dem FIPS-Profil werden dieselben DSS-, VRI- und Dokument-Zeitstempel-Strukturen erzeugt; die Einschränkung gilt für die Digest- und Signieralgorithmen, nicht für das Archivierungslayout.

Dieses Modul betrifft kryptografische Funktionalität; behandeln Sie es in Ihrer eigenen Prüfung als sicherheitsrelevant.

  • Die Oberfläche für DSS, VRI, LTV-Gesundheit und Archivierungsschleife ist Enterprise-only. Core erzeugt B-B und B-T (mit Zeitstempel); ein Pro-only-Deployment erzeugt B-B und B-T, kann aber keine Langzeitsignatur (B-LT/B-LTA) erzeugen oder pflegen.
  • Der LTV-Gesundheitscheck meldet das strukturelle Vorhandensein des DSS, von OCSP/CRL, des Zertifikatsspeichers und von VRI; er verifiziert eingebettete Sperrdaten nicht erneut kryptografisch.
  • Die Archivierungsschleife schreibt den DSS neu und fügt einen neuen Dokument-Zeitstempel über den aktualisierten Zustand hinzu. Sie muss vor dem Ablauf des Zeitstempelzertifikats laufen.
  • Die Schleife scheitert fail-closed, wenn keine TSA konfiguriert ist oder unter einer strikten Offline-Netzwerkrichtlinie.

In einem Core-only-Deployment erzeugt der Software-Signierer PAdES B-B und B-T (Core liefert den RFC 3161-Zeitstempelpfad). Core hat keine Oberfläche für DSS, VRI, LTV-Gesundheit oder Archivierungsschleife; eine Langzeitstufe scheitert fail-closed, indem SignatureLevel::isAvailableInEnvironment false zurückgibt. Die Archivierungsoberfläche auf dieser Seite erfordert nextpdf/enterprise.

In einem Pro-only-Deployment ist der Signierpfad die Core-B-B/B-T-Baseline zuzüglich der Pro-Remote- und Cloud-KMS-Signier-Workflows. Pro erzeugt keinen DSS, kein VRI und keinen Dokument-Zeitstempel und führt keine Archivierungsschleife aus. Eine Konfiguration, die eine Langzeitstufe anfordert, löst den Enterprise-Erzeuger zur Laufzeit über den Core-Vertrag auf; ohne nextpdf/enterprise scheitert sie fail-closed mit einem benannten Fehler.

Diese Seite referenziert ausschließlich das öffentliche Paket und die Core-Vertragsoberfläche. Interne Mechanismusdetails verbleiben in der internen Dokumentation des Quell-Repositorys und liegen außerhalb des Umfangs dieses Handbuchs.

NextPDF Enterprise pflegt Validierungsmaterial; es integriert sich mit vom Aufrufer bereitgestellten OCSP-/CRL-Respondern und einer RFC 3161-TSA. Es betreibt oder hostet diese Responder oder die TSA nicht selbst und garantiert deren Verfügbarkeit nicht. Die unbefristete Gültigkeit hängt von den Respondern, der TSA, dem Zeitplan der Archivierungsschleife und dem Betreiber ab — nicht von NextPDF Enterprise allein. Der Betreiber besitzt die TSA-Auswahl und -Erreichbarkeit, den Zugriff auf Sperr-Responder oder vorab erfasstes Material, die Netzwerkrichtlinie und die Ausführung der Archivierungsschleife vor dem notAfter jedes Zeitstempelzertifikats.

Diese Seite dokumentiert ausschließlich extern beobachtbares Verhalten und die unterstützte öffentliche API-Oberfläche. Interne Namespace-Pfade, Hilfsklassen, Mechanismustabellen, Runbook-Dateinamen und Ticket-Präfixe liegen außerhalb des Umfangs.

Dieses Modul betrifft kryptografische Funktionalität; behandeln Sie es in Ihrer eigenen Prüfung als sicherheitsrelevant. Die Ausrichtung an den in ETSI EN 319 142 definierten Langzeitstrukturen ist eine strukturelle Aussage, kein Rechtsgutachten und keine Zertifizierung. NextPDF erhebt keinen PAdES-Zertifizierungsanspruch. Ob die archivierte Signatur validiert, ist die Entscheidung des Prüfers gegen seine Vertrauensanker und seine Richtlinie zur Aktualität der Sperrung.