Lewati ke konten
getnextpdf.com

Enterprise edisi

Arsip: DSS, VRI, kesehatan LTV, stempel waktu dokumen

NextPDF Enterprise menjaga sebuah tanda tangan jangka panjang tetap valid sepanjang waktu. Ia menulis Document Security Store (DSS) dan VRI per-tanda tangan, memeriksa kelengkapan arsip dengan pemeriksaan kesehatan LTV, dan menstempel ulang dengan stempel waktu dokumen sebelum sertifikat stempel waktu kedaluwarsa. Halaman ini bersifat tingkat-perilaku. Halaman ini menyatakan apa yang dilakukan permukaan arsip, apa yang diperiksanya, dan apa yang masih diputuskan oleh verifikator.

Kapabilitas ini dikirim dalam NextPDF Enterprise (nextpdf/enterprise) dan aktif dengan amplop lisensi tingkat Enterprise. Sebuah penerapan tanpa entitlemen tersebut tidak memuat kelas-kelas kapabilitas ini. Bandingkan edisi dan dapatkan lisensi.

Permukaan DSS, VRI, kesehatan-LTV, dan loop-pengarsipan khusus-Enterprise. NextPDF Core menghasilkan tingkat baseline B-B dan B-T (Core menyertakan jalur stempel waktu RFC 3161, sehingga B-T tidak memerlukan paket premium). NextPDF Pro menghasilkan tingkat baseline B-B dan B-T; ia tidak menghasilkan DSS atau stempel waktu dokumen. Tingkat B-LT dan B-LTA dihasilkan oleh Enterprise saja, sesuai dengan tabel tingkat yang diterbitkan di halaman keamanan Pro. Dalam penerapan khusus-Pro, meminta tingkat jangka panjang gagal-tertutup dengan pesan yang menyebutkan komponen Enterprise yang hilang.

Tingkat PAdESMenambahkanEdisi produser
B-BTanda tangan CMS dengan atribut tertandaCore, Pro, Enterprise
B-TStempel waktu RFC 3161 tepercaya pada nilai tanda tanganCore, Pro, Enterprise
B-LTDocument Security Store dengan material validasiEnterprise (nextpdf/enterprise) saja
B-LTAStempel waktu dokumen untuk validitas arsip (loop pengarsipan)Enterprise (nextpdf/enterprise) saja

Ini adalah matriks tingkat→tingkatan kanonik: B-B adalah baseline yang dihasilkan oleh setiap edisi; B-T (berstempel-waktu) dihasilkan oleh Core, Pro, dan Enterprise; B-LT dan B-LTA khusus-Enterprise.

Terminal window
composer require nextpdf/enterprise

nextpdf/enterprise bergantung pada nextpdf/core dan nextpdf/pro. Permukaan arsip merupakan bagian dari edisi Enterprise.

Validasi jangka panjang bertumpu pada dua struktur: DSS dan kamus stempel waktu dokumen — ISO 32000-2 §12.8. DSS menyimpan sertifikat, respons OCSP, dan CRL yang dibutuhkan untuk memvalidasi tanda tangan setelah sertifikatnya kedaluwarsa — ISO 32000-2 §12.8.4.3. VRI adalah indeks per-tanda tangan ke dalam material tersebut, dikunci oleh hash konten tanda tangan. Kamus stempel waktu dokumen menjangkar seluruh keadaan dokumen dalam waktu — ISO 32000-2 §12.8.5. ETSI EN 319 142-2 menjelaskan bentuk jangka-panjang yang sama — §5.5 — dan dukungan handler untuknya — §6.3.3.3.

Sebuah sertifikat stempel waktu memiliki masa hidup yang terbatas. Sebelum kedaluwarsa, loop pengarsipan mengumpulkan material pencabutan segar untuk rantai sertifikat stempel waktu, menulis ulang DSS, dan menambahkan stempel waktu dokumen baru di atas keadaan yang diperbarui. Setiap stempel waktu baru mencakup yang sebelumnya, sehingga rantai kepercayaan meluas tanpa batas selama loop berjalan sesuai jadwal. Stempel waktu adalah pertukaran RFC 3161 — §2.4.1 — dengan genTime UTC (§2.4.2).

Pemeriksaan kesehatan LTV memeriksa dokumen yang ada untuk kelengkapan arsip: apakah DSS hadir, apakah respons OCSP atau CRL tertanam, apakah penyimpanan sertifikat dan VRI per-tanda tangan hadir. Ia memeriksa keberadaan struktural; ia tidak memverifikasi ulang validitas kriptografi dari data OCSP atau CRL yang tertanam. Material pencabutan memiliki jendela kesegaran: sebuah respons OCSP melaporkan good, revoked, atau unknown — RFC 6960 §2.2 — dibatasi oleh thisUpdate/nextUpdate — RFC 6960 §4.2.

Apakah tanda tangan terarsip tervalidasi tetap merupakan keputusan verifikator terhadap jangkar kepercayaannya dan kebijakan kesegarannya. Permukaan arsip menjaga material tetap lengkap dan terjangkar-waktu; ia tidak menegaskan hasil yang tepercaya.

Permukaan arsip dijangkau hanya melalui kontrak Core — LtvManagerInterface dan enum SignatureLevel — tidak pernah melalui kelas Enterprise konkret. Batas itu menanggung beban. Kode pemanggil tetap identik dari Core ke Enterprise, sehingga peningkatan menambahkan kapabilitas tanpa penulisan ulang. Enum me-resolve tingkat yang diminta terhadap lingkungan yang terpasang. Sebuah permintaan jangka panjang tanpa produser Enterprise gagal-tertutup alih-alih diam-diam menurunkan ke tanda tangan yang tak terarsip. Itu penting karena tanda tangan yang tampak jangka-panjang tetapi tidak membawa DSS atau stempel waktu dokumen akan gagal validasi bertahun-tahun kemudian, ketika tidak ada yang memperhatikan.

Latar belakang desain: Validasi jangka panjang.

Permukaan arsip dikonsumsi melalui kontrak jangka-panjang Core dan permukaan kebijakan-kepatuhan Enterprise. Kode produksi bergantung pada kontrak-kontrak tersebut.

TipeJenisPeranStabilitasSejak
LtvManagerInterfaceinterface (NextPDF\Contracts)Kontrak produser validasi-jangka-panjang dan loop-pengarsipanstable1.0.0
TsaClientInterfaceinterfaceKlien TSA RFC 3161 yang dipakai oleh loop pengarsipanstable1.0.0
SignatureLevelenum (NextPDF\Security\Signature)Tingkat PAdES: B-LTA adalah tingkat arsipstable1.0.0

Pemeriksaan kesehatan LTV berjalan sebagai satu kebijakan kepatuhan Enterprise. Ia memancarkan temuan terstruktur — informasional ketika sebuah struktur hadir, peringatan atau galat ketika sebuah struktur arsip hilang — masing-masing membawa rujukan ISO 32000-2 §12.8.4.3. Kelas-kelas arsip konkret bersifat internal dan bukan bagian dari API publik.

examples/contracts/ltv-level.php
<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Security\Signature\SignatureLevel;
/**
* B-LTA is the archival level: DSS plus a document timestamp,
* maintained by the archival loop. Requires nextpdf/enterprise.
*
* @return bool True when this level needs a document timestamp.
*/
function isArchivalLevel(SignatureLevel $level): bool
{
return $level->requiresDocumentTimestamp();
}
examples/contracts/archival-loop.php
<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Contracts\LtvManagerInterface;
use NextPDF\Exception\NextPdfException;
use Psr\Log\LoggerInterface;
final readonly class ArchivalMaintenance
{
public function __construct(
private LtvManagerInterface $ltv,
private LoggerInterface $logger,
) {}
/**
* Run the archival loop before the timestamp certificate expires.
*
* The loop collects fresh revocation material for the timestamp
* certificate chain, rewrites the DSS, and adds a new document
* timestamp over the updated state.
*
* @throws NextPdfException When no TSA is configured, or under a
* strict-offline network policy.
*/
public function maintain(): void
{
try {
// The orchestrator drives DSS rewrite + document timestamp via
// the resolved LtvManagerInterface. Schedule this before the
// timestamp certificate's notAfter.
$this->logger->info('archival loop completed');
} catch (NextPdfException $e) {
$this->logger->error('archival loop failed', ['reason' => $e->getMessage()]);
throw $e;
}
}
}

Jadwalkan loop pengarsipan menjelang kedaluwarsanya sertifikat stempel waktu. Loop yang berjalan setelah kedaluwarsa tidak dapat memperpanjang rantai kepercayaan.

  • Loop adalah jadwal, bukan sekali-jalan. Validitas B-LTA hanya tak terbatas selama loop terus berjalan sebelum setiap sertifikat stempel waktu kedaluwarsa. Perlakukan ini sebagai kewajiban operasional.
  • Pemeriksaan kesehatan bersifat struktural. Pemeriksaan kesehatan LTV melaporkan keberadaan DSS, OCSP/CRL, penyimpanan sertifikat, dan VRI. Ia tidak memverifikasi ulang data pencabutan yang tertanam secara kriptografi; sebuah respons OCSP yang hadir-tetapi-basi tetap dilaporkan sebagai hadir.
  • Ketiadaan VRI adalah peringatan, bukan galat. DSS tanpa VRI valid; pemeriksaan kesehatan menandainya sebagai peringatan karena sebagian validator menampilkan status per-tanda tangan lebih baik dengan VRI.
  • Strict-offline memblokir loop. Loop pengarsipan memerlukan token TSA segar dan material pencabutan segar; ia memunculkan galat di bawah kebijakan jaringan strict-offline.
  • Tanpa TSA berarti tanpa loop pengarsipan. Seperti B-LTA itu sendiri, loop memunculkan galat ketika tidak ada klien TSA yang dikonfigurasi.

Sebuah pemeriksaan kesehatan adalah pemindaian struktural dokumen dan murah. Satu iterasi loop pengarsipan membebani satu putaran TSA ditambah pengambilan OCSP/CRL untuk rantai sertifikat stempel waktu; material yang sudah dikumpulkan sebelumnya menghilangkan putaran pengambilan. Anggaran wall 1500 ms mencakup satu iterasi loop pada koneksi hangat. Profil reproduksibilitasnya adalah structural: setiap stempel waktu dokumen menanamkan genTime-nya, sehingga proses yang distempel ulang berbeda pada byte-byte tersebut sementara strukturnya identik.

  • Validitas adalah keputusan verifikator. Permukaan arsip menjaga material tetap lengkap dan terjangkar-waktu. Apakah verifikator menerimanya bergantung pada jangkar kepercayaannya dan kebijakan kesegaran-pencabutannya.
  • Kesegaran punya jam. Material OCSP/CRL yang tertanam dibatasi oleh bidang pembaruannya. Loop pengarsipanlah yang menjaga rantai tetap berada dalam jendela tepercaya selama bertahun-tahun.
  • Kesehatan struktural bukan validasi kriptografi. Pemeriksaan kesehatan LTV yang lulus berarti strukturnya ada, bukan bahwa setiap respons yang tertanam saat ini tepercaya.
  • Lihat Tanda tangan: PAdES B-LT / B-LTA dan bagian model ancaman.

Loop pengarsipan menghubungi responder OCSP/CRL dan TSA. Dalam penerapan yang dibatasi-residensi, kumpulkan material pencabutan terlebih dahulu dan gunakan kebijakan strict-offline jika loop tidak diperlukan, atau tempatkan TSA dan responder di dalam wilayah. DSS menanamkan sertifikat yang membawa identitas subjek; permukaan arsip menambahkan material yang dibutuhkan untuk validasi dan tidak memperkenalkan identitas di luar rantai sertifikat yang diprosesnya.

Temuan pemeriksaan-kesehatan menyebutkan struktur yang hilang dan klausa ISO, bukan konten dokumen. Diagnostik loop-pengarsipan melaporkan hasil loop dan kondisi material-hilang. Tidak ada yang mencatat kunci privat atau badan sertifikat penuh. Bersihkan URL responder dan TSA dari log ketika hal itu mengungkap infrastruktur internal.

Profil kebijakan-kripto FIPS 140-3 adalah kapabilitas Enterprise yang didokumentasikan bersama modul keamanan. Permukaan arsip hanya menambahkan digest SHA-256 untuk stempel waktu dokumen dan pertukaran RFC 3161; ia tidak memperkenalkan primitif lain. Di bawah profil FIPS, struktur DSS, VRI, dan stempel-waktu-dokumen yang sama dihasilkan; batasan berlaku pada algoritma digest dan penandatanganan, bukan pada tata letak arsip.

AsetLawanRisikoMitigasi
Kontinuitas rantai stempel waktuJadwal loop terlewatRantai kepercayaan terputus setelah sertifikat stempel waktu kedaluwarsaJalankan loop pengarsipan sebelum setiap sertifikat stempel waktu kedaluwarsa
Material pencabutan tertanamPenerimaan material basiVerifikator memercayai data OCSP/CRL kedaluwarsaJendela kesegaran membatasi validitas; loop mengumpulkan ulang sebelum kedaluwarsa
Sinyal kesehatan LTVKepercayaan-berlebih pada lulus strukturalArsip yang tampak lengkap dengan data basiPemeriksaan kesehatan menyatakan dirinya struktural, bukan validasi-ulang kriptografi
Stempel waktu dokumenTSA tak terjangkau atau terkompromiTidak ada jangkar waktu baruTSA pilihan pemanggil; loop gagal-tertutup ketika tidak ada TSA yang dikonfigurasi
KlaimStandarKlausa
Validasi jangka panjang menggunakan DSS dan kamus stempel waktu dokumen.ISO 32000-2§12.8
DSS menyimpan sertifikat, respons OCSP, dan CRL; VRI bersifat per-tanda tangan.ISO 32000-2§12.8.4.3
Stempel waktu dokumen menggunakan kamus stempel waktu dokumen.ISO 32000-2§12.8.5
Entri DSS dan stempel-waktu dokumen mendukung tanda tangan jangka panjang.ETSI EN 319 142-2§5.5
Handler tanda tangan mendukung entri DSS dan stempel-waktu dokumen.ETSI EN 319 142-2§6.3.3.3
Token stempel waktu membawa genTime UTC yang merupakan saat ia dibuat.RFC 3161§2.4.2
OCSP melaporkan good, revoked, atau unknown, dibatasi oleh thisUpdate/nextUpdate.RFC 6960§2.2, §4.2

Semua klausa diparafrasakan. NextPDF tidak mereproduksi teks normatif; konsultasikan standar yang diterbitkan untuk redaksi yang otoritatif. NextPDF tidak membuat klaim sertifikasi PAdES. Struktur arsip yang dijelaskan di sini selaras dengan tingkat jangka-panjang yang didefinisikan dalam ETSI EN 319 142; tidak ada hasil uji-kesesuaian atau atestasi pihak ketiga yang diklaim. Bagian tingkat-baseline ETSI EN 319 142-1 berada di luar himpunan bukti yang disitasi; bukti ETSI yang disitasi adalah EN 319 142-2, dan jangkar ISO serta RFC membawa klaim jangka-panjang, stempel-waktu, dan pencabutan.

  • Permukaan DSS, VRI, kesehatan-LTV, dan loop-pengarsipan khusus-Enterprise. Core menghasilkan B-B dan B-T (berstempel-waktu); penerapan khusus-Pro menghasilkan B-B dan B-T tetapi tidak dapat menghasilkan atau memelihara tanda tangan jangka panjang (B-LT/B-LTA).
  • Pemeriksaan kesehatan LTV melaporkan keberadaan struktural DSS, OCSP/CRL, penyimpanan sertifikat, dan VRI; ia tidak memverifikasi ulang data pencabutan tertanam secara kriptografi.
  • Loop pengarsipan menulis ulang DSS dan menambahkan stempel waktu dokumen baru di atas keadaan yang diperbarui. Ia harus berjalan sebelum sertifikat stempel waktu kedaluwarsa.
  • Loop gagal-tertutup ketika tidak ada TSA yang dikonfigurasi atau di bawah kebijakan jaringan strict-offline.

Halaman ini hanya mendokumentasikan perilaku yang dapat diamati secara eksternal dan permukaan API publik yang didukung. Path namespace internal, kelas pembantu, tabel mekanisme, nama berkas runbook, dan prefiks tiket berada di luar cakupan.

Dalam penerapan khusus-Core, penanda tangan perangkat lunak menghasilkan PAdES B-B dan B-T (Core menyertakan jalur stempel waktu RFC 3161). Core tidak memiliki permukaan DSS, VRI, kesehatan-LTV, atau loop-pengarsipan; sebuah tingkat jangka panjang gagal-tertutup dengan galat bernama. Permukaan arsip yang dijelaskan pada halaman ini memerlukan nextpdf/enterprise. Lihat Security / Signing (Core).

Dalam penerapan khusus-Pro, jalur penandatanganan yang didukung adalah baseline B-B/B-T Core ditambah alur kerja penandatanganan remote dan cloud-KMS Pro. Pro tidak menghasilkan DSS, tidak ada VRI, dan tidak ada stempel waktu dokumen, serta tidak menjalankan loop pengarsipan. Konfigurasi yang meminta tingkat jangka panjang dalam penerapan khusus-Pro gagal-tertutup dengan pesan yang menyebutkan komponen Enterprise yang hilang. Lihat keamanan Pro.

Perakitan DSS/VRI, pemeriksaan kesehatan LTV, dan loop pengarsipan dijelaskan hanya pada tingkat perilaku. Urutan penulisan-ulang DSS internal, internal penguncian VRI per-tanda tangan, internal taksonomi temuan-kesehatan, dan internal penjadwalan-loop berada di luar cakupan permukaan publik dan tidak direproduksi di sini.

NextPDF Enterprise memelihara material validasi; ia terintegrasi dengan responder OCSP/CRL yang disediakan-pemanggil dan TSA RFC 3161. Ia tidak mengoperasikan, meng-host, atau menjamin ketersediaan responder atau TSA tersebut. Validitas tak terbatas bergantung pada responder, TSA, jadwal loop-pengarsipan, dan operator — bukan pada NextPDF Enterprise saja. Operator memiliki pemilihan dan keterjangkauan TSA, akses responder-pencabutan atau material yang sudah dikumpulkan sebelumnya, kebijakan jaringan, dan menjalankan loop pengarsipan sebelum notAfter setiap sertifikat stempel waktu.

Halaman ini berkaitan dengan validasi jangka panjang dan pengarsipan tanda tangan kriptografi. Keselarasan dengan struktur jangka-panjang yang didefinisikan dalam ETSI EN 319 142 adalah pernyataan struktural, bukan opini hukum dan bukan sertifikasi. NextPDF tidak membuat klaim sertifikasi PAdES. Konsultasikan kewajiban regulasi Anda dengan penasihat kepatuhan dan hukum Anda sendiri.