Aller au contenu
getnextpdf.com

Enterprise édition

Archivage : DSS, VRI, santé LTV, horodatages de document

NextPDF Enterprise garde une signature à long terme valide dans le temps. Il écrit le Document Security Store (DSS) et le VRI par signature, inspecte la complétude archivistique avec une vérification de santé LTV, et réappose un horodatage de document avant l’expiration du certificat d’horodatage. Cette page décrit le comportement observable. Elle énonce ce que fait la surface d’archivage, ce qu’elle inspecte, et ce que le vérificateur décide encore.

Cette capacité est livrée dans NextPDF Enterprise (nextpdf/enterprise) et s’active avec une enveloppe de licence de palier Enterprise. Un déploiement sans ce droit ne charge pas les classes de la capacité. Compare les éditions et obtiens une licence.

La surface DSS, VRI, santé LTV et boucle d’archivage est réservée à Enterprise. NextPDF Core produit les niveaux de base B-B et B-T (le Core livre le chemin d’horodatage RFC 3161, de sorte que B-T ne nécessite pas de paquet premium). NextPDF Pro produit les niveaux de base B-B et B-T ; il ne produit ni DSS ni horodatage de document. Les niveaux B-LT et B-LTA sont produits par Enterprise uniquement, ce qui correspond au tableau des paliers publié sur la page de sécurité Pro. Dans un déploiement Pro uniquement, demander un niveau à long terme échoue de manière sûre avec un message qui nomme le composant Enterprise manquant.

Niveau PAdESAjouteÉdition du producteur
B-BSignature CMS avec attributs signésCore, Pro, Enterprise
B-THorodatage RFC 3161 de confiance sur la valeur de signatureCore, Pro, Enterprise
B-LTDocument Security Store avec matériel de validationEnterprise (nextpdf/enterprise) uniquement
B-LTAHorodatages de document pour la validité archivistique (la boucle d’archivage)Enterprise (nextpdf/enterprise) uniquement

Voici la matrice canonique niveau→palier : B-B est la base produite par chaque édition ; B-T (horodaté) est produit par le Core, Pro et Enterprise ; B-LT et B-LTA sont réservés à Enterprise.

Fenêtre de terminal
composer require nextpdf/enterprise

nextpdf/enterprise dépend de nextpdf/core et de nextpdf/pro. La surface d’archivage fait partie de l’édition Enterprise.

La validation à long terme repose sur deux structures : le DSS et le dictionnaire d’horodatage de document — ISO 32000-2 §12.8. Le DSS contient les certificats, les réponses OCSP et les CRL nécessaires à la validation d’une signature après l’expiration de son certificat — ISO 32000-2 §12.8.4.3. Le VRI est un index par signature vers ce matériel, indexé par l’empreinte du contenu de la signature. Le dictionnaire d’horodatage de document ancre l’ensemble de l’état du document dans le temps — ISO 32000-2 §12.8.5. ETSI EN 319 142-2 décrit le même format à long terme — §5.5 — ainsi que la prise en charge par le gestionnaire — §6.3.3.3.

Un certificat d’horodatage a une durée de vie finie. Avant son expiration, la boucle d’archivage collecte du matériel de révocation frais pour la chaîne du certificat d’horodatage, réécrit le DSS et ajoute un nouvel horodatage de document sur l’état mis à jour. Chaque nouvel horodatage couvre les précédents, de sorte que la chaîne de confiance s’étend indéfiniment tant que la boucle s’exécute selon le calendrier. L’horodatage est un échange RFC 3161 — §2.4.1 — avec un genTime UTC (§2.4.2).

La vérification de santé LTV inspecte un document existant pour vérifier sa complétude archivistique : si le DSS est présent, si des réponses OCSP ou des CRL sont intégrées, si le magasin de certificats et le VRI par signature sont présents. Elle vérifie la présence structurelle ; elle ne revérifie pas cryptographiquement la validité des données OCSP ou CRL intégrées. Le matériel de révocation a une fenêtre de fraîcheur : une réponse OCSP indique good, revoked ou unknown — RFC 6960 §2.2 — bornée par thisUpdate/nextUpdate — RFC 6960 §4.2.

Le fait que la signature archivée se vérifie reste une décision du vérificateur, au regard de ses ancres de confiance et de sa politique de fraîcheur. La surface d’archivage maintient le matériel complet et ancré dans le temps ; elle n’affirme pas un résultat de confiance.

La surface d’archivage n’est atteinte qu’à travers les contrats du Core — LtvManagerInterface et l’enum SignatureLevel — jamais les classes Enterprise concrètes. Cette frontière est porteuse. Le code appelant reste identique du Core à Enterprise, de sorte qu’une mise à niveau ajoute de la capacité sans réécriture. L’enum résout le niveau demandé au regard de l’environnement installé. Une demande à long terme sans le producteur Enterprise échoue de manière sûre plutôt que de se rabaisser silencieusement à une signature non archivée. C’est important parce qu’une signature qui semble à long terme mais ne porte aucun DSS ni horodatage de document échoue à la validation des années plus tard, quand personne ne surveille.

Contexte de conception : Validation à long terme.

La surface d’archivage est consommée via le contrat à long terme du Core et la surface de politiques de conformité Enterprise. Le code de production dépend des contrats.

TypeCatégorieRôleStabilitéDepuis
LtvManagerInterfaceinterface (NextPDF\Contracts)Contrat du producteur de validation à long terme et de la boucle d’archivagestable1.0.0
TsaClientInterfaceinterfaceClient TSA RFC 3161 utilisé par la boucle d’archivagestable1.0.0
SignatureLevelenum (NextPDF\Security\Signature)Niveau PAdES : B-LTA est le niveau d’archivagestable1.0.0

La vérification de santé LTV s’exécute comme une politique de conformité Enterprise. Elle émet des constats structurés — informatifs lorsqu’une structure est présente, un avertissement ou une erreur lorsqu’une structure d’archivage est manquante — chacun portant la référence ISO 32000-2 §12.8.4.3. Les classes d’archivage concrètes sont internes et ne font pas partie de l’API publique.

examples/contracts/ltv-level.php
<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Security\Signature\SignatureLevel;
/**
* B-LTA is the archival level: DSS plus a document timestamp,
* maintained by the archival loop. Requires nextpdf/enterprise.
*
* @return bool True when this level needs a document timestamp.
*/
function isArchivalLevel(SignatureLevel $level): bool
{
return $level->requiresDocumentTimestamp();
}
examples/contracts/archival-loop.php
<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Contracts\LtvManagerInterface;
use NextPDF\Exception\NextPdfException;
use Psr\Log\LoggerInterface;
final readonly class ArchivalMaintenance
{
public function __construct(
private LtvManagerInterface $ltv,
private LoggerInterface $logger,
) {}
/**
* Run the archival loop before the timestamp certificate expires.
*
* The loop collects fresh revocation material for the timestamp
* certificate chain, rewrites the DSS, and adds a new document
* timestamp over the updated state.
*
* @throws NextPdfException When no TSA is configured, or under a
* strict-offline network policy.
*/
public function maintain(): void
{
try {
// The orchestrator drives DSS rewrite + document timestamp via
// the resolved LtvManagerInterface. Schedule this before the
// timestamp certificate's notAfter.
$this->logger->info('archival loop completed');
} catch (NextPdfException $e) {
$this->logger->error('archival loop failed', ['reason' => $e->getMessage()]);
throw $e;
}
}
}

Planifie la boucle d’archivage avant l’expiration du certificat d’horodatage. Une boucle qui s’exécute après l’expiration ne peut pas prolonger la chaîne de confiance.

  • La boucle est un calendrier, pas une opération unique. La validité B-LTA n’est indéfinie que tant que la boucle continue de s’exécuter avant l’expiration de chaque certificat d’horodatage. Considère cela comme une obligation opérationnelle.
  • La vérification de santé est structurelle. La vérification de santé LTV rapporte la présence du DSS, des OCSP/CRL, du magasin de certificats et du VRI. Elle ne revérifie pas cryptographiquement les données de révocation intégrées ; une réponse OCSP présente mais périmée est tout de même rapportée comme présente.
  • L’absence de VRI est un avertissement, pas une erreur. Un DSS sans VRI est valide ; la vérification de santé le signale comme un avertissement parce que certains validateurs affichent mieux le statut par signature avec un VRI.
  • Le mode strictement hors ligne bloque la boucle. La boucle d’archivage a besoin d’un jeton TSA frais et de matériel de révocation frais ; elle lève une erreur sous une politique réseau strictement hors ligne.
  • Pas de TSA, pas de boucle d’archivage. Comme B-LTA lui-même, la boucle lève une erreur lorsqu’aucun client TSA n’est configuré.

Une vérification de santé est un balayage structurel du document et est peu coûteuse. Une itération de la boucle d’archivage coûte un aller-retour TSA plus les récupérations OCSP/CRL pour la chaîne du certificat d’horodatage ; du matériel pré-collecté supprime les allers-retours de récupération. Le budget de 1500 ms de temps total couvre une itération de boucle sur des connexions chaudes. Le profil de reproductibilité est structural : chaque horodatage de document intègre son genTime, de sorte que les exécutions ré-horodatées diffèrent sur ces octets tandis que la structure est identique.

  • La validité est la décision du vérificateur. La surface d’archivage maintient le matériel complet et ancré dans le temps. Le fait que le vérificateur l’accepte dépend de ses ancres de confiance et de sa politique de fraîcheur de révocation.
  • La fraîcheur a une horloge. Le matériel OCSP/CRL intégré est borné par ses champs de mise à jour. La boucle d’archivage est ce qui garde la chaîne dans une fenêtre digne de confiance au fil des années.
  • La santé structurelle n’est pas une validation cryptographique. Une vérification de santé LTV réussie signifie que les structures existent, et non que chaque réponse intégrée est actuellement digne de confiance.
  • Voir Signature : PAdES B-LT / B-LTA et la section Modèle de menace.

Résidence des données & mesures d’atténuation des PII

Section intitulée « Résidence des données & mesures d’atténuation des PII »

La boucle d’archivage contacte les répondeurs OCSP/CRL et la TSA. Dans un déploiement contraint par la résidence, pré-collecte le matériel de révocation et utilise la politique strictement hors ligne là où la boucle n’est pas requise, ou place la TSA et les répondeurs en région. Le DSS intègre des certificats qui portent l’identité du sujet ; la surface d’archivage ajoute le matériel requis pour la validation et n’introduit pas d’identité au-delà des chaînes de certificats qu’elle traite.

Les constats de la vérification de santé nomment la structure manquante et la clause ISO, et non le contenu du document. Les diagnostics de la boucle d’archivage rapportent le résultat de la boucle et la condition de matériel manquant. Ni l’un ni l’autre ne journalise les clés privées ni les corps complets des certificats. Masque les URL des répondeurs et de la TSA dans les journaux lorsqu’elles révèlent une infrastructure interne.

Le profil de politique cryptographique FIPS 140-3 est une capacité Enterprise documentée avec le module de sécurité. La surface d’archivage ajoute uniquement l’empreinte SHA-256 pour l’horodatage de document et l’échange RFC 3161 ; elle n’introduit aucune autre primitive. Sous le profil FIPS, les mêmes structures DSS, VRI et d’horodatage de document sont produites ; la contrainte s’applique aux algorithmes d’empreinte et de signature, et non à la disposition d’archivage.

ActifAdversaireRisqueMesure d’atténuation
Continuité de la chaîne d’horodatageCalendrier de boucle manquéLa chaîne de confiance se rompt après l’expiration d’un certificat d’horodatageExécuter la boucle d’archivage avant l’expiration de chaque certificat d’horodatage
Matériel de révocation intégréAcceptation de matériel périméUn vérificateur fait confiance à des données OCSP/CRL expiréesLes fenêtres de fraîcheur bornent la validité ; la boucle réappose un horodatage avant l’expiration
Signal de santé LTVExcès de confiance dans une réussite structurelleUne archive d’apparence complète avec des données périméesLa vérification de santé déclare qu’elle est structurelle, et non une revalidation cryptographique
Horodatage de documentTSA injoignable ou compromiseAucune nouvelle ancre temporelleTSA choisie par l’appelant ; la boucle échoue de manière sûre lorsqu’aucune TSA n’est configurée
RevendicationNormeClause
La validation à long terme utilise un DSS et un dictionnaire d’horodatage de document.ISO 32000-2§12.8
Le DSS contient les certificats, les réponses OCSP et les CRL ; le VRI est par signature.ISO 32000-2§12.8.4.3
L’horodatage de document utilise un dictionnaire d’horodatage de document.ISO 32000-2§12.8.5
Les entrées DSS et les horodatages de document prennent en charge les signatures à long terme.ETSI EN 319 142-2§5.5
Le gestionnaire de signature prend en charge les entrées DSS et les horodatages de document.ETSI EN 319 142-2§6.3.3.3
Un jeton d’horodatage porte un genTime UTC qui est l’instant où il a été créé.RFC 3161§2.4.2
OCSP indique good, revoked ou unknown, borné par thisUpdate/nextUpdate.RFC 6960§2.2, §4.2

Toutes les clauses sont paraphrasées. NextPDF ne reproduit pas le texte normatif ; consulte les normes publiées pour la formulation qui fait autorité. NextPDF ne formule aucune revendication de certification PAdES. Les structures d’archivage décrites ici sont alignées sur les niveaux à long terme définis dans ETSI EN 319 142 ; aucun résultat de test de conformité ni aucune attestation par un tiers n’est revendiqué. La partie sur les niveaux de base ETSI EN 319 142-1 se situe hors de l’ensemble de preuves cité ; la preuve ETSI citée est EN 319 142-2, et les ancres ISO et RFC portent les revendications à long terme, d’horodatage et de révocation.

  • La surface DSS, VRI, santé LTV et boucle d’archivage est réservée à Enterprise. Le Core produit B-B et B-T (horodaté) ; un déploiement Pro uniquement produit B-B et B-T mais ne peut ni produire ni maintenir une signature à long terme (B-LT/B-LTA).
  • La vérification de santé LTV rapporte la présence structurelle du DSS, des OCSP/CRL, du magasin de certificats et du VRI ; elle ne revérifie pas cryptographiquement les données de révocation intégrées.
  • La boucle d’archivage réécrit le DSS et ajoute un nouvel horodatage de document sur l’état mis à jour. Elle doit s’exécuter avant l’expiration du certificat d’horodatage.
  • La boucle échoue de manière sûre lorsqu’aucune TSA n’est configurée ou sous une politique réseau strictement hors ligne.

Cette page documente uniquement le comportement observable de l’extérieur et la surface d’API publique prise en charge. Les chemins d’espace de noms internes, les classes utilitaires, les tableaux de mécanismes, les noms de fichiers de runbook et les préfixes de ticket sont hors périmètre.

Dans un déploiement Core uniquement, le signataire logiciel produit PAdES B-B et B-T (le Core livre le chemin d’horodatage RFC 3161). Le Core n’a aucune surface DSS, VRI, santé LTV ni boucle d’archivage ; un niveau à long terme échoue de manière sûre avec une erreur nommée. La surface d’archivage décrite sur cette page nécessite nextpdf/enterprise. Voir Sécurité / Signature (Core).

Dans un déploiement Pro uniquement, le chemin de signature pris en charge est la base Core B-B/B-T ainsi que les workflows Pro de signature distante et cloud-KMS. Pro ne produit aucun DSS, aucun VRI et aucun horodatage de document, et n’exécute aucune boucle d’archivage. Une configuration qui demande un niveau à long terme dans un déploiement Pro uniquement échoue de manière sûre avec un message qui nomme le composant Enterprise manquant. Voir Sécurité Pro.

L’assemblage DSS/VRI, la vérification de santé LTV et la boucle d’archivage sont décrits uniquement au niveau du comportement. L’ordonnancement interne de la réécriture du DSS, les détails internes d’indexation du VRI par signature, les détails internes de la taxonomie des constats de santé et les détails internes d’ordonnancement de la boucle sont hors du périmètre de la surface publique et ne sont pas reproduits ici.

NextPDF Enterprise maintient le matériel de validation ; il s’intègre à des répondeurs OCSP/CRL fournis par l’appelant et à une TSA RFC 3161. Il n’exploite pas, n’héberge pas et ne garantit pas lui-même la disponibilité de ces répondeurs ni de la TSA. La validité indéfinie dépend des répondeurs, de la TSA, du calendrier de la boucle d’archivage et de l’opérateur — et non de NextPDF Enterprise seul. L’opérateur est responsable de la sélection et de l’accessibilité de la TSA, de l’accès aux répondeurs de révocation ou du matériel pré-collecté, de la politique réseau et de l’exécution de la boucle d’archivage avant le notAfter de chaque certificat d’horodatage.

Elle concerne la validation à long terme et l’archivage de signatures cryptographiques. L’alignement avec les structures à long terme définies dans ETSI EN 319 142 est une déclaration structurelle, et non un avis juridique ni une certification. NextPDF ne formule aucune revendication de certification PAdES. Consulte tes propres conseillers conformité et juridiques pour tes obligations réglementaires.