Enterprise edición
Archivo: DSS, VRI, salud de LTV, marcas de tiempo de documento
De un vistazo
Sección titulada «De un vistazo»NextPDF Enterprise mantiene válida una firma a largo plazo a lo largo del tiempo. Escribe el almacén de seguridad de documento (DSS) y la VRI por firma, inspecciona la integridad del archivado con una comprobación de salud de LTV y vuelve a estampar con una marca de tiempo de documento antes de que caduque el certificado de marca de tiempo. Esta página se mantiene en el nivel de comportamiento. Expone qué hace la superficie de archivado, qué inspecciona y qué sigue decidiendo el verificador.
Disponibilidad y licencias
Sección titulada «Disponibilidad y licencias»Esta capacidad se incluye en NextPDF Enterprise (nextpdf/enterprise) y se activa con un envoltorio de licencia de nivel Enterprise. Una implementación sin ese derecho no carga las clases de la capacidad. Compare las ediciones y obtenga una licencia.
La superficie de DSS, VRI, salud de LTV y bucle de archivado es exclusiva de Enterprise. NextPDF Core produce los niveles de línea base B-B y B-T (Core incluye la ruta de marca de tiempo RFC 3161, por lo que B-T no requiere un paquete premium). NextPDF Pro produce los niveles de línea base B-B y B-T; no produce ningún DSS ni marca de tiempo de documento. Los niveles B-LT y B-LTA los produce únicamente Enterprise, lo que coincide con la tabla de niveles publicada en la página de seguridad de Pro. En una implementación solo con Pro, solicitar un nivel a largo plazo falla de forma cerrada con un mensaje que nombra el componente de Enterprise ausente.
| Nivel PAdES | Añade | Edición del productor |
|---|---|---|
| B-B | Firma CMS con atributos firmados | Core, Pro, Enterprise |
| B-T | Marca de tiempo RFC 3161 de confianza sobre el valor de la firma | Core, Pro, Enterprise |
| B-LT | Almacén de seguridad de documento con material de validación | Solo Enterprise (nextpdf/enterprise) |
| B-LTA | Marcas de tiempo de documento para la validez de archivado (el bucle de archivado) | Solo Enterprise (nextpdf/enterprise) |
Esta es la matriz canónica nivel→nivel de licencia: B-B es la línea base producida por todas las ediciones; B-T (con marca de tiempo) lo producen Core, Pro y Enterprise; B-LT y B-LTA son exclusivos de Enterprise.
Instalación
Sección titulada «Instalación»composer require nextpdf/enterprisenextpdf/enterprise depende de nextpdf/core y nextpdf/pro. La superficie de archivado forma parte de la edición Enterprise.
Descripción conceptual
Sección titulada «Descripción conceptual»La validación a largo plazo se apoya en dos estructuras: el DSS y el diccionario de marca de tiempo de documento — ISO 32000-2 §12.8. El DSS contiene los certificados, las respuestas OCSP y las CRL necesarios para validar una firma después de que caduque su certificado — ISO 32000-2 §12.8.4.3. La VRI es un índice por firma sobre ese material, indexado por el hash de contenido de la firma. El diccionario de marca de tiempo de documento ancla en el tiempo todo el estado del documento — ISO 32000-2 §12.8.5. ETSI EN 319 142-2 describe la misma forma a largo plazo — §5.5 — y el soporte del controlador para ello — §6.3.3.3.
Un certificado de marca de tiempo tiene una vida útil finita. Antes de que caduque, el bucle de archivado recopila material de revocación reciente para la cadena del certificado de marca de tiempo, reescribe el DSS y añade una nueva marca de tiempo de documento sobre el estado actualizado. Cada nueva marca de tiempo cubre las anteriores, de modo que la cadena de confianza se extiende indefinidamente mientras el bucle se ejecute según el calendario. La marca de tiempo es un intercambio RFC 3161 — §2.4.1 — con un genTime UTC (§2.4.2).
La comprobación de salud de LTV inspecciona un documento existente para verificar la integridad del archivado: si el DSS está presente, si hay respuestas OCSP o CRL incrustadas, si están presentes el almacén de certificados y la VRI por firma. Comprueba la presencia estructural; no vuelve a verificar criptográficamente la validez de los datos OCSP o CRL incrustados. El material de revocación tiene una ventana de frescura: una respuesta OCSP informa good, revoked o unknown — RFC 6960 §2.2 — acotada por thisUpdate/nextUpdate — RFC 6960 §4.2.
Que la firma archivada se valide sigue siendo una decisión del verificador frente a sus anclajes de confianza y su política de frescura. La superficie de archivado mantiene el material completo y anclado en el tiempo; no afirma ningún resultado de confianza.
Por qué funciona así
Sección titulada «Por qué funciona así»A la superficie de archivado solo se accede a través de los contratos de Core —LtvManagerInterface y el enum SignatureLevel—, nunca a través de las clases concretas de Enterprise. Ese límite es estructural. El código llamante permanece idéntico de Core a Enterprise, de modo que una actualización añade capacidad sin reescritura. El enum resuelve el nivel solicitado frente al entorno instalado. Una solicitud a largo plazo sin el productor de Enterprise falla de forma cerrada en lugar de degradarse silenciosamente a una firma sin archivar. Esto importa porque una firma que parece a largo plazo pero no lleva ningún DSS ni marca de tiempo de documento no supera la validación años después, cuando nadie está observando.
Contexto de diseño: Validación a largo plazo.
Superficie de la API
Sección titulada «Superficie de la API»La superficie de archivado se consume a través del contrato de largo plazo de Core y de la superficie de directiva de cumplimiento de Enterprise. El código de producción depende de los contratos.
| Tipo | Clase | Función | Estabilidad | Desde |
|---|---|---|---|---|
LtvManagerInterface | interfaz (NextPDF\Contracts) | Contrato del productor de validación a largo plazo y del bucle de archivado | estable | 1.0.0 |
TsaClientInterface | interfaz | Cliente TSA de RFC 3161 que utiliza el bucle de archivado | estable | 1.0.0 |
SignatureLevel | enum (NextPDF\Security\Signature) | Nivel PAdES: B-LTA es el nivel de archivado | estable | 1.0.0 |
La comprobación de salud de LTV se ejecuta como una directiva de cumplimiento de Enterprise. Emite hallazgos estructurados —informativos cuando una estructura está presente, una advertencia o un error cuando falta una estructura de archivado—, cada uno con la referencia ISO 32000-2 §12.8.4.3. Las clases concretas de archivado son internas y no forman parte de la API pública.
Ejemplo de código — Inicio rápido
Sección titulada «Ejemplo de código — Inicio rápido»<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Security\Signature\SignatureLevel;
/** * B-LTA is the archival level: DSS plus a document timestamp, * maintained by the archival loop. Requires nextpdf/enterprise. * * @return bool True when this level needs a document timestamp. */function isArchivalLevel(SignatureLevel $level): bool{ return $level->requiresDocumentTimestamp();}Ejemplo de código — Producción
Sección titulada «Ejemplo de código — Producción»<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Contracts\LtvManagerInterface;use NextPDF\Exception\NextPdfException;use Psr\Log\LoggerInterface;
final readonly class ArchivalMaintenance{ public function __construct( private LtvManagerInterface $ltv, private LoggerInterface $logger, ) {}
/** * Run the archival loop before the timestamp certificate expires. * * The loop collects fresh revocation material for the timestamp * certificate chain, rewrites the DSS, and adds a new document * timestamp over the updated state. * * @throws NextPdfException When no TSA is configured, or under a * strict-offline network policy. */ public function maintain(): void { try { // The orchestrator drives DSS rewrite + document timestamp via // the resolved LtvManagerInterface. Schedule this before the // timestamp certificate's notAfter. $this->logger->info('archival loop completed'); } catch (NextPdfException $e) { $this->logger->error('archival loop failed', ['reason' => $e->getMessage()]); throw $e; } }}Programe el bucle de archivado antes de la caducidad del certificado de marca de tiempo. Un bucle que se ejecuta después de la caducidad no puede extender la cadena de confianza.
Casos límite y trampas
Sección titulada «Casos límite y trampas»- El bucle es un calendario, no una ejecución única. La validez de B-LTA solo es indefinida mientras el bucle siga ejecutándose antes de que caduque cada certificado de marca de tiempo. Trátelo como una obligación operativa.
- La comprobación de salud es estructural. La comprobación de salud de LTV informa de la presencia del DSS, de OCSP/CRL, del almacén de certificados y de la VRI. No vuelve a verificar criptográficamente los datos de revocación incrustados; una respuesta OCSP presente pero obsoleta sigue informándose como presente.
- La ausencia de VRI es una advertencia, no un error. Un DSS sin VRI es válido; la comprobación de salud lo marca como una advertencia porque algunos validadores muestran mejor el estado por firma con la VRI presente.
- El modo estrictamente sin conexión bloquea el bucle. El bucle de archivado necesita un token TSA reciente y material de revocación reciente; genera un error bajo una política de red estrictamente sin conexión.
- Sin TSA no hay bucle de archivado. Al igual que B-LTA en sí, el bucle genera un error cuando no hay ningún cliente TSA configurado.
Rendimiento
Sección titulada «Rendimiento»Una comprobación de salud es un escaneo estructural del documento y es económica. Una iteración del bucle de archivado cuesta un ciclo de ida y vuelta a la TSA más las obtenciones de OCSP/CRL para la cadena del certificado de marca de tiempo; el material recopilado previamente elimina esos ciclos de obtención. El presupuesto de tiempo de pared de 1500 ms cubre una iteración del bucle con conexiones en caliente. El perfil de reproducibilidad es structural: cada marca de tiempo de documento incrusta su genTime, por lo que las ejecuciones reestampadas difieren en esos bytes mientras la estructura es idéntica.
Notas de seguridad
Sección titulada «Notas de seguridad»- La validez es decisión del verificador. La superficie de archivado mantiene el material completo y anclado en el tiempo. Que el verificador lo acepte depende de sus anclajes de confianza y de su política de frescura de revocación.
- La frescura tiene un reloj. El material OCSP/CRL incrustado está acotado por sus campos de actualización. El bucle de archivado es lo que mantiene la cadena dentro de una ventana fiable a lo largo de los años.
- La salud estructural no es validación criptográfica. Una comprobación de salud de LTV que pasa significa que las estructuras existen, no que cada respuesta incrustada sea actualmente fiable.
- Consulte Firma: PAdES B-LT / B-LTA y la sección de modelo de amenazas.
Residencia de datos y mitigaciones de PII
Sección titulada «Residencia de datos y mitigaciones de PII»El bucle de archivado contacta con los respondedores OCSP/CRL y la TSA. En una implementación con restricciones de residencia, recopile previamente el material de revocación y utilice la política estrictamente sin conexión donde el bucle no sea necesario, o ubique la TSA y los respondedores en la región. El DSS incrusta certificados que transportan la identidad del sujeto; la superficie de archivado añade el material necesario para la validación y no introduce identidad más allá de las cadenas de certificados que procesa.
Telemetría segura y depuración de registros
Sección titulada «Telemetría segura y depuración de registros»Los hallazgos de la comprobación de salud nombran la estructura ausente y la cláusula ISO, no el contenido del documento. Los diagnósticos del bucle de archivado informan del resultado del bucle y de la condición de material ausente. Ninguno registra claves privadas ni cuerpos de certificado completos. Depure las URL de respondedores y de la TSA de los registros cuando estas revelen infraestructura interna.
Comportamiento en modo FIPS
Sección titulada «Comportamiento en modo FIPS»El perfil de política criptográfica FIPS 140-3 es una capacidad de Enterprise documentada con el módulo de seguridad. La superficie de archivado solo añade el resumen SHA-256 para la marca de tiempo de documento y el intercambio RFC 3161; no introduce ninguna otra primitiva. Bajo el perfil FIPS, se producen las mismas estructuras de DSS, VRI y marca de tiempo de documento; la restricción se aplica a los algoritmos de resumen y de firma, no al diseño del archivado.
Modelo de amenazas
Sección titulada «Modelo de amenazas»| Activo | Adversario | Riesgo | Mitigación |
|---|---|---|---|
| Continuidad de la cadena de marcas de tiempo | Calendario del bucle incumplido | La cadena de confianza caduca tras la expiración de un certificado de marca de tiempo | Ejecute el bucle de archivado antes de la caducidad de cada certificado de marca de tiempo |
| Material de revocación incrustado | Aceptación de material obsoleto | Un verificador confía en datos OCSP/CRL caducados | Las ventanas de frescura acotan la validez; el bucle vuelve a recopilar antes de la caducidad |
| Señal de salud de LTV | Confianza excesiva en una comprobación estructural | Un archivo de apariencia completa con datos obsoletos | La comprobación de salud declara que es estructural, no una revalidación criptográfica |
| Marca de tiempo de documento | TSA no alcanzable o comprometida | Ningún anclaje de tiempo nuevo | TSA elegida por el llamante; el bucle falla de forma cerrada cuando no hay ninguna TSA configurada |
Conformidad
Sección titulada «Conformidad»| Declaración | Estándar | Cláusula |
|---|---|---|
| La validación a largo plazo utiliza un DSS y un diccionario de marca de tiempo de documento. | ISO 32000-2 | §12.8 |
| El DSS contiene certificados, respuestas OCSP y CRL; la VRI es por firma. | ISO 32000-2 | §12.8.4.3 |
| La marca de tiempo de documento utiliza un diccionario de marca de tiempo de documento. | ISO 32000-2 | §12.8.5 |
| Las entradas DSS y las marcas de tiempo de documento dan soporte a firmas a largo plazo. | ETSI EN 319 142-2 | §5.5 |
| El controlador de firma da soporte a entradas DSS y marcas de tiempo de documento. | ETSI EN 319 142-2 | §6.3.3.3 |
| Un token de marca de tiempo transporta un genTime UTC que es el instante en que se creó. | RFC 3161 | §2.4.2 |
| OCSP informa good, revoked o unknown, acotado por thisUpdate/nextUpdate. | RFC 6960 | §2.2, §4.2 |
Todas las cláusulas están parafraseadas. NextPDF no reproduce el texto normativo; consulte los estándares publicados para conocer la redacción autorizada. NextPDF no hace ninguna declaración de certificación PAdES. Las estructuras de archivado descritas aquí están alineadas con los niveles a largo plazo definidos en ETSI EN 319 142; no se reclama ningún resultado de prueba de conformidad ni atestación de terceros. La parte de niveles de línea base de ETSI EN 319 142-1 queda fuera del conjunto de evidencia citado; la evidencia ETSI citada es EN 319 142-2, y los anclajes ISO y RFC sostienen las declaraciones a largo plazo, de marca de tiempo y de revocación.
Contrato de comportamiento
Sección titulada «Contrato de comportamiento»- La superficie de DSS, VRI, salud de LTV y bucle de archivado es exclusiva de Enterprise. Core produce B-B y B-T (con marca de tiempo); una implementación solo con Pro produce B-B y B-T pero no puede producir ni mantener una firma a largo plazo (B-LT/B-LTA).
- La comprobación de salud de LTV informa de la presencia estructural del DSS, de OCSP/CRL, del almacén de certificados y de la VRI; no vuelve a verificar criptográficamente los datos de revocación incrustados.
- El bucle de archivado reescribe el DSS y añade una nueva marca de tiempo de documento sobre el estado actualizado. Debe ejecutarse antes de que caduque el certificado de marca de tiempo.
- El bucle falla de forma cerrada cuando no hay ninguna TSA configurada o bajo una política de red estrictamente sin conexión.
Límite de publicación
Sección titulada «Límite de publicación»Esta página documenta únicamente el comportamiento observable externamente y la superficie de API pública admitida. Las rutas internas de espacio de nombres, las clases auxiliares, las tablas de mecanismos, los nombres de archivos de runbook y los prefijos de tickets quedan fuera del alcance.
Alternativa de Core
Sección titulada «Alternativa de Core»En una implementación solo con Core, el firmante por software produce PAdES B-B y B-T (Core incluye la ruta de marca de tiempo RFC 3161). Core no tiene superficie de DSS, VRI, salud de LTV ni bucle de archivado; un nivel a largo plazo falla de forma cerrada con un error nombrado. La superficie de archivado descrita en esta página requiere nextpdf/enterprise. Consulte Seguridad / Firma (Core).
Alternativa de Pro
Sección titulada «Alternativa de Pro»En una implementación solo con Pro, la ruta de firma admitida es la línea base B-B/B-T de Core más los flujos de trabajo de firma remota y de KMS en la nube de Pro. Pro no produce ningún DSS, ni VRI, ni marca de tiempo de documento, y no ejecuta ningún bucle de archivado. Una configuración que solicita un nivel a largo plazo en una implementación solo con Pro falla de forma cerrada con un mensaje que nombra el componente de Enterprise ausente. Consulte Seguridad de Pro.
Nota sobre el límite de Enterprise
Sección titulada «Nota sobre el límite de Enterprise»El ensamblaje de DSS/VRI, la comprobación de salud de LTV y el bucle de archivado se describen únicamente a nivel de comportamiento. El ordenamiento interno de la reescritura del DSS, los detalles internos de generación de claves de la VRI por firma, los detalles internos de la taxonomía de hallazgos de salud y los detalles internos de programación del bucle quedan fuera del alcance de la superficie pública y no se reproducen aquí.
Límite de despliegue
Sección titulada «Límite de despliegue»NextPDF Enterprise mantiene el material de validación; se integra con respondedores OCSP/CRL suministrados por el llamante y con una TSA de RFC 3161. No opera, aloja ni garantiza la disponibilidad de esos respondedores ni de la TSA. La validez indefinida depende de los respondedores, de la TSA, del calendario del bucle de archivado y del operador — no de NextPDF Enterprise por sí solo. El operador es responsable de la selección de la TSA y de su accesibilidad, del acceso a los respondedores de revocación o al material recopilado previamente, de la política de red y de ejecutar el bucle de archivado antes del notAfter de cada certificado de marca de tiempo.
Límite de cumplimiento legal
Sección titulada «Límite de cumplimiento legal»Trata sobre la validación a largo plazo y el archivado de firmas criptográficas. La alineación con las estructuras a largo plazo definidas en ETSI EN 319 142 es una declaración estructural, no una opinión legal ni una certificación. NextPDF no hace ninguna declaración de certificación PAdES. Consulte a sus propios asesores de cumplimiento y legales sobre sus obligaciones regulatorias.
Consulte también
Sección titulada «Consulte también»- Firma: PAdES B-LT / B-LTA — el productor a largo plazo.
- Seguridad / Firma (Core) — CMS, RFC 3161, RFC 5280, OCSP/CRL.
- Seguridad de Pro — la línea base B-B y el límite de Enterprise.
- Mapeo de línea base PAdES — B-B, B-T, B-LT, B-LTA entre ediciones.
- DSS · VRI · LTV · PAdES — términos del glosario.