Enterprise Edition
Archive — Ausführliche Referenz
Auf einen Blick
Abschnitt betitelt „Auf einen Blick“Dies ist die Tiefenreferenz für die Archivierungsoberfläche von NextPDF Enterprise: wie DSS und VRI strukturiert sind, was der LTV-Gesundheitscheck inspiziert und wie die Dokument-Zeitstempel-Archivierungsschleife die Gültigkeit über die Zeit verlängert. Sie ist auf Verhaltens- und Vertragsebene. Konkrete Enterprise-Implementierungstypen werden hier absichtlich nicht benannt; die Seite referenziert ausschließlich das öffentliche Paket und die Core-Vertragsoberfläche.
Verfügbarkeit & Lizenzierung
Abschnitt betitelt „Verfügbarkeit & Lizenzierung“Diese Fähigkeit wird in NextPDF Enterprise (nextpdf/enterprise) ausgeliefert und aktiviert sich mit einem Lizenz-Envelope der Enterprise-Stufe. Ein Deployment ohne diese Berechtigung lädt die Klassen der Fähigkeit nicht. Editionen vergleichen und Lizenz erwerben.
Die kanonische Stufe→Tier-Matrix: B-B ist die von Core, Pro und Enterprise erzeugte Baseline; B-T (mit Zeitstempel) wird von Core, Pro und Enterprise erzeugt — Core liefert den RFC 3161-Zeitstempelpfad, sodass B-T kein Premium-Paket erfordert; Pro hingegen schreibt keinen DSS und keinen Dokument-Zeitstempel; B-LT und B-LTA werden nur von Enterprise erzeugt. In einem Pro-only-Deployment scheitert die Anforderung einer Langzeitstufe fail-closed mit einer Meldung, die die fehlende Enterprise-Komponente benennt.
| PAdES-Stufe | Fügt hinzu | Erzeuger-Edition |
|---|---|---|
| B-B | CMS-Signatur mit signierten Attributen | Core, Pro, Enterprise |
| B-T | Vertrauenswürdiger RFC 3161-Zeitstempel auf dem Signaturwert | Core, Pro, Enterprise |
| B-LT | Document Security Store mit Validierungsmaterial | Nur Enterprise |
| B-LTA | Dokument-Zeitstempel über dem DSS (Archivierungsschleife) | Nur Enterprise |
DSS- und VRI-Struktur
Abschnitt betitelt „DSS- und VRI-Struktur“Der DSS ist ein Dictionary auf Catalog-Ebene, das das Validierungsmaterial trägt, das ein Prüfer nach Ablauf eines Signaturzertifikats benötigt — ISO 32000-2 §12.8.4.3. Er stellt die Arrays /Certs, /OCSPs und /CRLs von Stream-Objekten bereit, dedupliziert über den Content-Hash. Die Langzeitvalidierung nutzt zwei Dictionary-Typen — den DSS und das Dokument-Zeitstempel-Dictionary — ISO 32000-2 §12.8.
VRI (Validation Related Information) ist ein Sub-Dictionary pro Signatur, das mit dem Großbuchstaben-Hash des /Contents-Werts dieser Signatur indiziert wird. Es indiziert die spezifischen /Cert-, /OCSP- und /CRL-Objekte für diese eine Signatur und kann einen /TU-Validierungszeit-Eintrag tragen. VRI ist standardmäßig aus: ETSI EN 319 142-1 V1.2.1 §5.4 rät für neue Dokumente von VRI im DSS ab. Es ist vom Aufrufer aktivierbar für Validatoren, die den Status pro Signatur damit besser darstellen. ETSI EN 319 142-2 beschreibt dieselbe Langzeitkomposition — §5.5 — und die Handler-Unterstützung — §6.3.3.3.
LTV-Gesundheitscheck
Abschnitt betitelt „LTV-Gesundheitscheck“Der LTV-Gesundheitscheck ist eine Enterprise-Compliance-Richtlinie, die ein vorhandenes Dokument auf Archivierungsvollständigkeit inspiziert. Er prüft: das Vorhandensein des DSS; ob OCSP-Antworten (/OCSPs) oder, akzeptabel, CRLs (/CRLs) eingebettet sind; ob der Zertifikatsspeicher (/Certs) vorhanden ist; und ob VRI pro Signatur vorhanden ist. Er gibt strukturierte Findings aus — informativ, wenn eine Struktur vorhanden ist, einen Fehler, wenn der DSS oder sowohl OCSP als auch CRL fehlen, und eine Warnung, wenn VRI oder der Zertifikatsspeicher fehlt. Jedes Finding trägt die Referenz ISO 32000-2 §12.8.4.3.
Die Prüfung ist strukturell, nicht kryptografisch. Sie meldet, ob die Strukturen existieren; sie verifiziert die eingebetteten OCSP- oder CRL-Daten nicht erneut. Eine vorhandene, aber veraltete OCSP-Antwort wird dennoch als vorhanden gemeldet. Sperrmaterial ist selbst zeitlich begrenzt: Eine OCSP-Antwort meldet good, revoked oder unknown — RFC 6960 §2.2 —, begrenzt durch thisUpdate/nextUpdate — RFC 6960 §4.2.
Archivierungsschleife
Abschnitt betitelt „Archivierungsschleife“Ein B-LTA-Dokument-Zeitstempel wird durch ein TSA-Zertifikat mit endlicher Lebensdauer verankert, geschrieben über das Dokument-Zeitstempel-Dictionary — ISO 32000-2 §12.8.5. Bevor dieses Zertifikat abläuft, führt die Archivierungsschleife Folgendes aus:
- Erfasst frisches Sperrmaterial für die TSA-Zertifikatskette.
- Fügt optional einen VRI-Eintrag hinzu, der mit dem TSA-Zertifikats-Hash indiziert wird.
- Schreibt den DSS mit dem aktualisierten Material neu.
- Fügt einen neuen Dokument-Zeitstempel über den aktualisierten Dokumentzustand über einen RFC 3161-Austausch hinzu — §2.4.1 —, dessen
genTimeder UTC-Erstellungszeitpunkt ist — §2.4.2.
Jeder neue Zeitstempel deckt die vorherigen ab, sodass sich die Gültigkeit verlängert, solange die Schleife vor dem Ablauf jedes Zeitstempelzertifikats läuft. Ihre planmäßige Ausführung ist eine operative Pflicht. Die Schleife löst einen Fehler aus, wenn sie ohne konfigurierte TSA oder unter einer strikten Offline-Netzwerkrichtlinie angefordert wird.
API-Oberfläche (nur öffentlicher Vertrag)
Abschnitt betitelt „API-Oberfläche (nur öffentlicher Vertrag)“| Typ | Art | Rolle | Stabilität | Seit |
|---|---|---|---|---|
LtvManagerInterface | interface (NextPDF\Contracts) | Zur Laufzeit aufgelöster Langzeit-Erzeuger- + Archivierungsschleifen-Vertrag | stable | 1.0.0 |
TsaClientInterface | interface | Von der Schleife verwendeter RFC 3161-TSA-Client | stable | 1.0.0 |
SignatureLevel | enum (NextPDF\Security\Signature) | B-LTA ist die Archivierungsstufe | stable | 1.0.0 |
Der LTV-Gesundheitscheck läuft als eine Enterprise-Compliance-Richtlinie und gibt strukturierte Findings aus. Produktionscode hängt von den Verträgen ab; die konkreten Archivierungs-Implementierungsklassen sind intern und nicht Teil der öffentlichen API.
Konformität
Abschnitt betitelt „Konformität“| Anspruch | Standard | Klausel |
|---|---|---|
| LTV nutzt einen DSS und ein Dokument-Zeitstempel-Dictionary. | ISO 32000-2 | §12.8 |
| Der DSS ist das Dictionary, das der Wert des DSS-Schlüssels im Dokumentkatalog ist; enthält Certs, OCSPs, CRLs. | ISO 32000-2 | §12.8.4.3 |
| Struktur des Dokument-Zeitstempel-Dictionarys. | ISO 32000-2 | §12.8.5 |
| DSS + Dokument-Zeitstempel für Langzeitsignaturen. | ETSI EN 319 142-2 | §5.5 |
| Der Handler unterstützt DSS + Dokument-Zeitstempel. | ETSI EN 319 142-2 | §6.3.3.3 |
| Die RFC 3161-Anfrage gibt TSTInfo zurück; genTime ist der UTC-Erstellungszeitpunkt. | RFC 3161 | §2.4.1, §2.4.2 |
| OCSP good/revoked/unknown begrenzt durch thisUpdate/nextUpdate. | RFC 6960 | §2.2, §4.2 |
Alle Klauseln sind paraphrasiert. NextPDF gibt keinen normativen Text wieder. NextPDF erhebt keinen PAdES-Zertifizierungsanspruch: Die Archivierungsstrukturen sind an den in ETSI EN 319 142 definierten Langzeitstufen ausgerichtet; es wird kein Ergebnis eines Konformitätstests und keine Drittanbieter-Attestierung beansprucht. Der Baseline-Stufen-Teil ETSI EN 319 142-1 liegt außerhalb der zitierten Evidenzmenge; der zitierte ETSI-Anker ist EN 319 142-2, und die ISO-/RFC-Anker tragen die Langzeit-, Zeitstempel- und Sperransprüche — dieselbe Offenlegungshaltung wie die Core-Signierreferenz. Ob die archivierte Signatur validiert, ist die Entscheidung des Prüfers gegen seine Vertrauensanker und seine Richtlinie zur Aktualität der Sperrung.
Sonderfälle & Verhalten im FIPS-Modus
Abschnitt betitelt „Sonderfälle & Verhalten im FIPS-Modus“Sonderfälle
Abschnitt betitelt „Sonderfälle“- Der LTV-Gesundheitscheck ist strukturell; ein vollständig aussehendes Archiv kann dennoch veraltete Sperrdaten enthalten. Behandeln Sie ein Bestehen als Vorhandensein, nicht als Gültigkeit.
- Das Fehlen von VRI ist eine Warnung, kein Fehler: Ein DSS ohne VRI ist gültig.
- Die Archivierungsschleife muss vor dem
notAfterdes Zeitstempelzertifikats laufen; ein verspäteter Lauf kann die Kette nicht verlängern. - Eine strikte Offline-Richtlinie blockiert die Schleife, weil sie ein frisches TSA-Token und frisches Sperrmaterial benötigt.
- Keine TSA konfiguriert: Die Schleife löst einen Fehler aus, statt den Zeitstempel zu überspringen.
Verhalten im FIPS-Modus
Abschnitt betitelt „Verhalten im FIPS-Modus“Das FIPS 140-3-Kryptorichtlinienprofil ist eine Enterprise-Fähigkeit, die mit dem Sicherheitsmodul dokumentiert ist. Die Archivierungsoberfläche fügt nur den für den Dokument-Zeitstempel und den RFC 3161-Austausch verwendeten SHA-256-Digest hinzu. Unter dem FIPS-Profil werden dieselben DSS-, VRI- und Dokument-Zeitstempel-Strukturen erzeugt; die Einschränkung gilt für die Digest- und Signieralgorithmen, nicht für das Archivierungslayout.
Exportkontroll-Haltung
Abschnitt betitelt „Exportkontroll-Haltung“Dieses Modul betrifft kryptografische Funktionalität; behandeln Sie es in Ihrer eigenen Prüfung als sicherheitsrelevant.
Verhaltensvertrag
Abschnitt betitelt „Verhaltensvertrag“- Die Oberfläche für DSS, VRI, LTV-Gesundheit und Archivierungsschleife ist Enterprise-only. Core erzeugt B-B und B-T (mit Zeitstempel); ein Pro-only-Deployment erzeugt B-B und B-T, kann aber keine Langzeitsignatur (B-LT/B-LTA) erzeugen oder pflegen.
- Der LTV-Gesundheitscheck meldet das strukturelle Vorhandensein des DSS, von OCSP/CRL, des Zertifikatsspeichers und von VRI; er verifiziert eingebettete Sperrdaten nicht erneut kryptografisch.
- Die Archivierungsschleife schreibt den DSS neu und fügt einen neuen Dokument-Zeitstempel über den aktualisierten Zustand hinzu. Sie muss vor dem Ablauf des Zeitstempelzertifikats laufen.
- Die Schleife scheitert fail-closed, wenn keine TSA konfiguriert ist oder unter einer strikten Offline-Netzwerkrichtlinie.
Core-Fallback
Abschnitt betitelt „Core-Fallback“In einem Core-only-Deployment erzeugt der Software-Signierer PAdES B-B und B-T (Core liefert den RFC 3161-Zeitstempelpfad). Core hat keine Oberfläche für DSS, VRI, LTV-Gesundheit oder Archivierungsschleife; eine Langzeitstufe scheitert fail-closed, indem SignatureLevel::isAvailableInEnvironment false zurückgibt. Die Archivierungsoberfläche auf dieser Seite erfordert nextpdf/enterprise.
Pro-Fallback
Abschnitt betitelt „Pro-Fallback“In einem Pro-only-Deployment ist der Signierpfad die Core-B-B/B-T-Baseline zuzüglich der Pro-Remote- und Cloud-KMS-Signier-Workflows. Pro erzeugt keinen DSS, kein VRI und keinen Dokument-Zeitstempel und führt keine Archivierungsschleife aus. Eine Konfiguration, die eine Langzeitstufe anfordert, löst den Enterprise-Erzeuger zur Laufzeit über den Core-Vertrag auf; ohne nextpdf/enterprise scheitert sie fail-closed mit einem benannten Fehler.
Hinweis zur Enterprise-Grenze
Abschnitt betitelt „Hinweis zur Enterprise-Grenze“Diese Seite referenziert ausschließlich das öffentliche Paket und die Core-Vertragsoberfläche. Interne Mechanismusdetails verbleiben in der internen Dokumentation des Quell-Repositorys und liegen außerhalb des Umfangs dieses Handbuchs.
Deployment-Grenze
Abschnitt betitelt „Deployment-Grenze“NextPDF Enterprise pflegt Validierungsmaterial; es integriert sich mit vom Aufrufer bereitgestellten OCSP-/CRL-Respondern und einer RFC 3161-TSA. Es betreibt oder hostet diese Responder oder die TSA nicht selbst und garantiert deren Verfügbarkeit nicht. Die unbefristete Gültigkeit hängt von den Respondern, der TSA, dem Zeitplan der Archivierungsschleife und dem Betreiber ab — nicht von NextPDF Enterprise allein. Der Betreiber besitzt die TSA-Auswahl und -Erreichbarkeit, den Zugriff auf Sperr-Responder oder vorab erfasstes Material, die Netzwerkrichtlinie und die Ausführung der Archivierungsschleife vor dem notAfter jedes Zeitstempelzertifikats.
Publikationsgrenze
Abschnitt betitelt „Publikationsgrenze“Diese Seite dokumentiert ausschließlich extern beobachtbares Verhalten und die unterstützte öffentliche API-Oberfläche. Interne Namespace-Pfade, Hilfsklassen, Mechanismustabellen, Runbook-Dateinamen und Ticket-Präfixe liegen außerhalb des Umfangs.
Grenze der rechtlichen Compliance
Abschnitt betitelt „Grenze der rechtlichen Compliance“Dieses Modul betrifft kryptografische Funktionalität; behandeln Sie es in Ihrer eigenen Prüfung als sicherheitsrelevant. Die Ausrichtung an den in ETSI EN 319 142 definierten Langzeitstrukturen ist eine strukturelle Aussage, kein Rechtsgutachten und keine Zertifizierung. NextPDF erhebt keinen PAdES-Zertifizierungsanspruch. Ob die archivierte Signatur validiert, ist die Entscheidung des Prüfers gegen seine Vertrauensanker und seine Richtlinie zur Aktualität der Sperrung.
Siehe auch
Abschnitt betitelt „Siehe auch“- Archive (Fähigkeitsüberblick) — die Fähigkeitsseite, die diese Referenz untermauert.
- Signatur-Tiefenreferenz — der B-LT-/B-LTA-Erzeuger.
- Sicherheit / Signieren (Core) — CMS, RFC 3161, RFC 5280, OCSP/CRL.
- Pro security — die B-B-Baseline und die Enterprise-Grenze.
- PAdES-Baseline-Zuordnung