Enterprise edisi
Signature — Referensi Mendalam
Sekilas
Bagian berjudul “Sekilas”Ini adalah referensi mendalam untuk producer jangka panjang NextPDF Enterprise: bagaimana tanda tangan B-LT atau B-LTA disusun, bagaimana materi pencabutan dikumpulkan dan ditegakkan, bagaimana document timestamp menjangkar dokumen, dan bagaimana batas Pro ditegakkan. Halaman ini berada pada tingkat perilaku dan tingkat kontrak. Tipe implementasi Enterprise konkret sengaja tidak disebutkan namanya di sini; halaman ini hanya merujuk paket publik dan permukaan kontrak Core.
Ketersediaan & lisensi
Bagian berjudul “Ketersediaan & lisensi”Kapabilitas ini dikapalkan dalam NextPDF Enterprise (nextpdf/enterprise) dan aktif dengan license envelope tier Enterprise. Penerapan tanpa entitlement tersebut tidak memuat kelas-kelas kapabilitas ini. Bandingkan edisi dan dapatkan lisensi.
Matriks level→tier kanonis: B-B adalah baseline yang dihasilkan oleh Core, Pro, dan Enterprise; B-T (timestamped) dihasilkan oleh Core, Pro, dan Enterprise — Core menyertakan jalur timestamp RFC 3161, sehingga B-T tidak memerlukan paket premium; B-LT dan B-LTA (DSS, VRI, document timestamp) dihasilkan hanya oleh Enterprise. Pada penerapan Pro-saja, meminta B-LT atau B-LTA fail closed: SignatureLevel::isAvailableInEnvironment Core mengembalikan false ketika producer jangka panjang Enterprise tidak ada, dan orchestrator Core memunculkan error bernama alih-alih menurunkan level secara diam-diam.
| Level PAdES | Menambahkan | Edisi producer |
|---|---|---|
| B-B | Tanda tangan CMS dengan signed attributes | Core, Pro, Enterprise |
| B-T | Timestamp RFC 3161 tepercaya pada nilai tanda tangan | Core, Pro, Enterprise |
| B-LT | Document Security Store dengan materi validasi | Hanya Enterprise |
| B-LTA | Document timestamp atas DSS (archival loop) | Hanya Enterprise |
Model konseptual
Bagian berjudul “Model konseptual”Tanda tangan B-LT adalah tanda tangan B-T ditambah Document Security Store. DSS adalah dictionary tingkat Catalog yang menyimpan stream sertifikat, OCSP-response, dan CRL yang dibutuhkan verifier setelah sertifikat penandatangan kedaluwarsa — ISO 32000-2 §12.8.4.3. Validasi jangka panjang menggunakan dua tipe dictionary — DSS dan document timestamp dictionary — ISO 32000-2 §12.8. Tanda tangan CMS itu sendiri disimpan dalam bentuk DER-encoded di /Contents — ISO 32000-2 §12.8.1.
Tanda tangan B-LTA menambahkan document timestamp atas seluruh keadaan dokumen, termasuk DSS, yang ditulis melalui document timestamp dictionary — ISO 32000-2 §12.8.5. ETSI EN 319 142-2 menjelaskan komposisi jangka panjang yang sama — §5.5 — dan dukungan handler — §6.3.3.3.
Alur kerja producer
Bagian berjudul “Alur kerja producer”- Bangun chain. Sertifikat signer ditambah intermediate apa pun yang dipasok pemanggil membentuk chain, signer lebih dulu, menuju trust anchor — RFC 5280 §6.1.
- Kumpulkan materi pencabutan. Untuk setiap sertifikat non-root, producer mengueri OCSP lebih dulu. Respons OCSP melaporkan
good,revoked, atauunknown— RFC 6960 §2.2 — dan dibatasi waktu olehthisUpdate/nextUpdate— RFC 6960 §4.2. Jika OCSP tidak tersedia, ia fallback ke CRL, dengan dukungan delta-CRL; sebuah base CRL dan delta opsional ditambahkan sebagai entri DSS terpisah. - Tulis DSS. Sertifikat, respons OCSP, dan CRL ditulis sebagai objek stream PDF individual; duplikat dide-duplikasi berdasarkan hash konten. Dictionary DSS merujuk mereka melalui
/Certs,/OCSPs,/CRLs. - VRI per-tanda-tangan (opt-in). Sebuah entri VRI, dikunci oleh hash huruf-besar dari nilai
/Contentstanda tangan, mengindeks cert/OCSP/CRL spesifik untuk tanda tangan itu, dengan entri validation-time opsional. VRI nonaktif secara default: ETSI EN 319 142-1 V1.2.1 §5.4 menyarankan untuk tidak memakai VRI dalam DSS untuk dokumen baru; beberapa validator masih menampilkan status jangka panjang lebih baik dengannya, sehingga ia dapat diaktifkan pemanggil. - Document timestamp (B-LTA). Setelah DSS ditulis, sebuah dictionary
/DocTimeStampdengan/SubFilter /ETSI.RFC3161ditambahkan dengan placeholder ByteRange dan/Contents. Setelah berkas lengkap disusun, producer menghitung digest SHA-256 atas ByteRange, meminta token RFC 3161 — §2.4.1 — dan menanamkan token DER;genTimeadalah momen pembuatan token dalam UTC — §2.4.2.
Penegakan pencabutan
Bagian berjudul “Penegakan pencabutan”Producer menguraikan mode penegakan dengan presedensi ini: mode penegakan terstruktur eksplisit menang; jika tidak, boolean eksplisit (deprecated) dipetakan ke strict atau permissive; jika tidak, default-nya adalah strict (fail-closed).
Di bawah penegakan strict, respons OCSP yang hilang dan CRL yang hilang untuk sertifikat non-root mana pun memunculkan error alih-alih hanya memancarkan peringatan. Default fail-closed ada agar PDF “B-LT” tidak dapat dihasilkan tanpa materi pencabutan dalam DSS sembari tetap mengiklankan level jangka panjang. Alur kerja permissive (hanya-peringatan) harus di-opt-in secara eksplisit. Di bawah kebijakan jaringan strict-offline, tidak ada pengambilan OCSP/CRL; hanya materi yang tertanam di DSS yang digunakan, dan kondisi materi-hilang ditangani oleh aturan penegakan yang sama.
Archival loop
Bagian berjudul “Archival loop”Document timestamp B-LTA dijangkar oleh sertifikat TSA yang juga kedaluwarsa. Archival loop, yang dijalankan sebelum masa berlaku itu habis, mengumpulkan materi pencabutan segar untuk chain sertifikat TSA, menulis ulang DSS, secara opsional menambahkan entri VRI yang dikunci oleh hash sertifikat TSA, dan menambahkan document timestamp baru atas keadaan yang telah diperbarui. Setiap timestamp baru mencakup yang sebelumnya. Menjalankan loop sesuai jadwal adalah kewajiban operasional; producer memunculkan error jika loop diminta tanpa TSA terkonfigurasi atau di bawah kebijakan strict-offline. Permukaan archival lengkap didokumentasikan pada referensi mendalam Archive.
Permukaan API (hanya kontrak publik)
Bagian berjudul “Permukaan API (hanya kontrak publik)”| Tipe | Jenis | Peran | Stabilitas | Sejak |
|---|---|---|---|---|
SignerInterface | interface (NextPDF\Contracts) | Kontrak penandatanganan Core | stable | 1.0.0 |
LtvManagerInterface | interface (NextPDF\Contracts) | Kontrak producer jangka panjang + archival-loop yang teruraikan saat runtime | stable | 1.0.0 |
TsaClientInterface | interface | Klien TSA RFC 3161 yang dipanggil producer | stable | 1.0.0 |
SignatureLevel | enum (NextPDF\Security\Signature) | Pemilih dan probe ketersediaan B-B, B-T, B-LT, B-LTA | stable | 1.0.0 |
SignatureLevel::requiresDss → true untuk B-LT, B-LTA. requiresDocumentTimestamp → true hanya untuk B-LTA. requiresTimestamp → true untuk B-T, B-LT, B-LTA. Kode produksi bergantung pada kontrak ini; kelas implementasi Enterprise konkret bersifat internal dan bukan bagian dari API publik.
Konformansi
Bagian berjudul “Konformansi”| Klaim | Standar | Klausa |
|---|---|---|
Tanda tangan/timestamp disimpan dalam bentuk DER-encoded di /Contents. | ISO 32000-2 | §12.8.1 |
| LTV menggunakan DSS dan document timestamp dictionary. | ISO 32000-2 | §12.8 |
| DSS adalah dictionary yang merupakan nilai dari kunci DSS dalam document catalog; menyimpan Certs, OCSPs, CRLs. | ISO 32000-2 | §12.8.4.3 |
| Struktur document timestamp dictionary. | ISO 32000-2 | §12.8.5 |
| DSS + document time-stamps untuk tanda tangan jangka panjang. | ETSI EN 319 142-2 | §5.5 |
| Handler mendukung DSS + document time-stamps. | ETSI EN 319 142-2 | §6.3.3.3 |
| Request RFC 3161 mengembalikan TSTInfo; genTime adalah momen pembuatan dalam UTC. | RFC 3161 | §2.4.1, §2.4.2 |
| OCSP good/revoked/unknown dibatasi oleh thisUpdate/nextUpdate. | RFC 6960 | §2.2, §4.2 |
| Input validasi path ke trust anchor. | RFC 5280 | §6.1 |
Semua klausa diparafrasakan. NextPDF tidak mereproduksi teks normatif. NextPDF tidak membuat klaim sertifikasi PAdES: producer menulis struktur yang selaras dengan level B-LT dan B-LTA yang didefinisikan dalam ETSI EN 319 142; tidak ada hasil uji konformansi atau atestasi pihak ketiga yang diklaim. Bagian baseline-levels ETSI EN 319 142-1 berada di luar himpunan bukti yang dikutip, sehingga anchor ETSI yang dikutip adalah EN 319 142-2 dan anchor ISO/RFC membawa klaim jangka panjang dan timestamp — postur pengungkapan yang sama dengan referensi penandatanganan Core. Apakah tanda tangan yang dihasilkan terverifikasi adalah keputusan verifier terhadap trust anchor-nya dan kebijakan kesegaran-pencabutan-nya; producer menanamkan materi dan tidak menegaskan hasil yang tepercaya.
Kasus tepi & perilaku FIPS-mode
Bagian berjudul “Kasus tepi & perilaku FIPS-mode”Kasus tepi
Bagian berjudul “Kasus tepi”- DSS harus ditulis sebelum document timestamp; timestamp yang ditulis sebelum DSS tidak mencakup materi validasi.
- Penegakan strict (default) memunculkan error ketika materi pencabutan hilang untuk sertifikat non-root. Permissive bersifat opt-in.
- B-LTA tanpa TSA terkonfigurasi memunculkan error alih-alih menghasilkan B-LT.
- Kebijakan strict-offline: tidak ada akses jaringan OCSP/CRL/TSA; B-LTA tidak dapat dijangkau strict-offline.
- Token document-timestamp memiliki ruang tercadang yang terbatas; token yang melampauinya memunculkan error alih-alih memotongnya.
Perilaku FIPS-mode
Bagian berjudul “Perilaku FIPS-mode”Profil kebijakan-kripto FIPS 140-3 adalah kapabilitas Enterprise yang didokumentasikan bersama modul keamanan. Producer jangka panjang hanya menambahkan digest SHA-256 yang dipakai untuk document timestamp dan pertukaran RFC 3161; primitif penandatanganan adalah milik signer Core. Di bawah profil FIPS, struktur DSS, VRI, dan document-timestamp yang sama dihasilkan; batasannya berlaku pada algoritma penandatanganan dan digest, bukan pada tata letak DSS. Custody kunci perangkat keras melalui PKCS#11 didokumentasikan bersama modul keamanan dan berada di luar cakupan halaman ini.
Kontrak perilaku
Bagian berjudul “Kontrak perilaku”- Core menghasilkan B-B dan B-T (B-T menambahkan timestamp RFC 3161 pada nilai tanda tangan). Pro menghasilkan B-B dan B-T melalui stack Core yang sama. B-LT dan B-LTA hanya dihasilkan oleh Enterprise.
- Producer menulis DSS (B-LT) dan document timestamp atas DSS (B-LTA). Producer menanamkan materi validasi; producer tidak menegaskan hasil verifikasi yang tepercaya.
- Default penegakan-pencabutan fail-closed memunculkan error ketika materi pencabutan hilang untuk sertifikat non-root, kecuali pemanggil melakukan opt-in ke alur kerja permissive.
- B-LTA membutuhkan TSA terkonfigurasi; tanpa TSA, langkah B-LTA memunculkan error alih-alih menurunkan ke B-LT.
Fallback Core
Bagian berjudul “Fallback Core”Pada penerapan Core-saja, signer perangkat lunak menghasilkan PAdES B-B dan B-T melalui SignerInterface; Core menyertakan jalur timestamp RFC 3161 sehingga B-T tidak membutuhkan paket premium. Core tidak memiliki producer DSS, VRI, atau document-timestamp; sebuah request B-LT atau B-LTA fail closed melalui SignatureLevel::isAvailableInEnvironment yang mengembalikan false.
Fallback Pro
Bagian berjudul “Fallback Pro”Pada penerapan Pro-saja, jalur penandatanganan adalah baseline B-B/B-T ditambah alur kerja penandatanganan remote dan cloud-KMS. Pro tidak menghasilkan DSS atau document timestamp. RemoteSigningConfig membawa enum SignatureLevel Core, tetapi level jangka panjang (B-LT/B-LTA) adalah nilai forward-declared yang tidak ditindaklanjuti Pro; producer jangka panjang teruraikan saat runtime melalui kontrak Core dan dikapalkan dalam nextpdf/enterprise.
Catatan batas Enterprise
Bagian berjudul “Catatan batas Enterprise”Detail mekanisme internal tetap berada dalam dokumentasi internal repositori sumber dan berada di luar cakupan manual ini.
Batas penerapan
Bagian berjudul “Batas penerapan”NextPDF Enterprise menanamkan materi validasi; ia berintegrasi dengan responder OCSP/CRL yang dipasok pemanggil dan TSA RFC 3161. Ia tidak mengoperasikan, meng-host, atau menjamin ketersediaan responder atau TSA tersebut. Validitas jangka panjang bergantung pada responder, TSA, jadwal archival-loop, dan operator — bukan pada NextPDF Enterprise saja. Operator memiliki pemilihan dan ketercapaian TSA, akses responder-pencabutan atau materi yang dikumpulkan sebelumnya, kebijakan jaringan, dan menjalankan archival loop sebelum setiap sertifikat timestamp kedaluwarsa.
Batas publikasi
Bagian berjudul “Batas publikasi”Halaman ini hanya mendokumentasikan perilaku yang dapat diamati secara eksternal dan permukaan API publik yang didukung. Jalur namespace internal, kelas helper, tabel mekanisme, nama berkas runbook, dan prefiks tiket berada di luar cakupan.
Batas legal-kepatuhan
Bagian berjudul “Batas legal-kepatuhan”Keselarasan dengan struktur B-LT dan B-LTA yang didefinisikan dalam ETSI EN 319 142 adalah pernyataan struktural, bukan opini hukum dan bukan sertifikasi. NextPDF tidak membuat klaim sertifikasi PAdES. Apakah tanda tangan yang dihasilkan terverifikasi adalah keputusan verifier terhadap trust anchor-nya dan kebijakan kesegaran-pencabutan-nya.
Lihat juga
Bagian berjudul “Lihat juga”- Signature (ikhtisar kapabilitas)
- Referensi mendalam Archive — pemeliharaan DSS/VRI, kesehatan LTV, archival loop.
- Security / Signing (Core) — CMS, RFC 3161, RFC 5280, OCSP/CRL.
- Pro security — baseline B-B dan batas Enterprise.
- Pemetaan klausa PAdES