Enterprise edizione
Archivio: DSS, VRI, integrità LTV, marche temporali del documento
In sintesi
Sezione intitolata “In sintesi”NextPDF Enterprise mantiene valida nel tempo una firma a lungo termine. Scrive il Document Security Store (DSS) e il VRI per ciascuna firma, ne ispeziona la completezza di archiviazione con un controllo di integrità LTV e riappone una marca temporale del documento prima che il certificato della marca temporale scada. Questa pagina è a livello di comportamento. Indica ciò che la superficie di archiviazione fa, ciò che ispeziona e ciò che il verificatore continua a decidere.
Disponibilità e licenza
Sezione intitolata “Disponibilità e licenza”Questa capacità è inclusa in NextPDF Enterprise (nextpdf/enterprise) e si attiva con un envelope di licenza di tier Enterprise. Una distribuzione priva di tale entitlement non carica le classi della capacità. Confronta le edizioni e ottieni una licenza.
La superficie DSS, VRI, integrità LTV e ciclo di archiviazione è esclusiva di Enterprise. NextPDF Core produce i livelli baseline B-B e B-T (Core include il percorso di marca temporale RFC 3161, perciò B-T non richiede un pacchetto premium). NextPDF Pro produce i livelli baseline B-B e B-T; non produce alcun DSS né marca temporale del documento. I livelli B-LT e B-LTA sono prodotti solo da Enterprise, in corrispondenza della tabella dei tier pubblicata nella pagina di sicurezza Pro. In una distribuzione solo-Pro, la richiesta di un livello a lungo termine fallisce in modo chiuso con un messaggio che nomina il componente Enterprise mancante.
| Livello PAdES | Aggiunge | Edizione del produttore |
|---|---|---|
| B-B | Firma CMS con attributi firmati | Core, Pro, Enterprise |
| B-T | Marca temporale RFC 3161 attendibile sul valore della firma | Core, Pro, Enterprise |
| B-LT | Document Security Store con materiale di convalida | Solo Enterprise (nextpdf/enterprise) |
| B-LTA | Marche temporali del documento per validità di archiviazione (il ciclo di archiviazione) | Solo Enterprise (nextpdf/enterprise) |
Questa è la matrice canonica livello→tier: B-B è la baseline prodotta da ogni edizione; B-T (con marca temporale) è prodotto da Core, Pro ed Enterprise; B-LT e B-LTA sono solo Enterprise.
Installazione
Sezione intitolata “Installazione”composer require nextpdf/enterprisenextpdf/enterprise dipende da nextpdf/core e nextpdf/pro. La superficie di archiviazione fa parte dell’edizione Enterprise.
Panoramica concettuale
Sezione intitolata “Panoramica concettuale”La convalida a lungo termine si basa su due strutture: il DSS e il dizionario di marca temporale del documento — ISO 32000-2 §12.8. Il DSS contiene i certificati, le risposte OCSP e le CRL necessari a convalidare una firma dopo la scadenza del relativo certificato — ISO 32000-2 §12.8.4.3. Il VRI è un indice per ciascuna firma di tale materiale, indicizzato in base all’hash del contenuto della firma. Il dizionario di marca temporale del documento ancora nel tempo l’intero stato del documento — ISO 32000-2 §12.8.5. ETSI EN 319 142-2 descrive la stessa struttura a lungo termine — §5.5 — e il supporto del gestore a essa relativo — §6.3.3.3.
Un certificato di marca temporale ha una durata finita. Prima che scada, il ciclo di archiviazione raccoglie materiale di revoca aggiornato per la catena del certificato di marca temporale, riscrive il DSS e aggiunge una nuova marca temporale del documento sullo stato aggiornato. Ogni nuova marca temporale copre le precedenti, così la catena di fiducia si estende indefinitamente finché il ciclo viene eseguito nei tempi previsti. La marca temporale è uno scambio RFC 3161 — §2.4.1 — con un genTime UTC (§2.4.2).
Il controllo di integrità LTV ispeziona un documento esistente per verificarne la completezza di archiviazione: se il DSS è presente, se sono incorporate risposte OCSP o CRL, se sono presenti l’archivio dei certificati e il VRI per ciascuna firma. Verifica la presenza strutturale; non riverifica crittograficamente la validità dei dati OCSP o CRL incorporati. Il materiale di revoca ha una finestra di freschezza: una risposta OCSP riporta good, revoked o unknown — RFC 6960 §2.2 — delimitata da thisUpdate/nextUpdate — RFC 6960 §4.2.
Il fatto che la firma archiviata si convalidi resta una decisione del verificatore, in base ai suoi trust anchor e alla sua politica di freschezza. La superficie di archiviazione mantiene il materiale completo e ancorato nel tempo; non asserisce un esito attendibile.
Perché funziona così
Sezione intitolata “Perché funziona così”La superficie di archiviazione è raggiungibile solo tramite i contratti di Core — LtvManagerInterface e l’enum SignatureLevel — mai le classi concrete di Enterprise. Quel confine è portante. Il codice chiamante resta identico da Core a Enterprise, così un aggiornamento aggiunge capacità senza una riscrittura. L’enum risolve il livello richiesto in base all’ambiente installato. Una richiesta a lungo termine senza il produttore Enterprise fallisce in modo chiuso anziché degradare silenziosamente a una firma non archiviata. Questo conta perché una firma che sembra a lungo termine ma non trasporta alcun DSS né marca temporale del documento fallisce la convalida anni dopo, quando nessuno sta guardando.
Contesto di progettazione: Convalida a lungo termine.
Superficie API
Sezione intitolata “Superficie API”La superficie di archiviazione viene usata tramite il contratto a lungo termine di Core e la superficie di compliance-policy di Enterprise. Il codice di produzione dipende dai contratti.
| Tipo | Genere | Ruolo | Stabilità | Da |
|---|---|---|---|---|
LtvManagerInterface | interface (NextPDF\Contracts) | Il contratto del produttore di convalida a lungo termine e del ciclo di archiviazione | stable | 1.0.0 |
TsaClientInterface | interface | Client RFC 3161 TSA usato dal ciclo di archiviazione | stable | 1.0.0 |
SignatureLevel | enum (NextPDF\Security\Signature) | Livello PAdES: B-LTA è il livello di archiviazione | stable | 1.0.0 |
Il controllo di integrità LTV viene eseguito come una policy di compliance Enterprise. Emette finding strutturati — informativi quando una struttura è presente, un avviso o un errore quando una struttura di archiviazione è mancante — ciascuno recante il riferimento ISO 32000-2 §12.8.4.3. Le classi concrete di archiviazione sono interne e non fanno parte dell’API pubblica.
Esempio di codice — Avvio rapido
Sezione intitolata “Esempio di codice — Avvio rapido”<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Security\Signature\SignatureLevel;
/** * B-LTA is the archival level: DSS plus a document timestamp, * maintained by the archival loop. Requires nextpdf/enterprise. * * @return bool True when this level needs a document timestamp. */function isArchivalLevel(SignatureLevel $level): bool{ return $level->requiresDocumentTimestamp();}Esempio di codice — Produzione
Sezione intitolata “Esempio di codice — Produzione”<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Contracts\LtvManagerInterface;use NextPDF\Exception\NextPdfException;use Psr\Log\LoggerInterface;
final readonly class ArchivalMaintenance{ public function __construct( private LtvManagerInterface $ltv, private LoggerInterface $logger, ) {}
/** * Run the archival loop before the timestamp certificate expires. * * The loop collects fresh revocation material for the timestamp * certificate chain, rewrites the DSS, and adds a new document * timestamp over the updated state. * * @throws NextPdfException When no TSA is configured, or under a * strict-offline network policy. */ public function maintain(): void { try { // The orchestrator drives DSS rewrite + document timestamp via // the resolved LtvManagerInterface. Schedule this before the // timestamp certificate's notAfter. $this->logger->info('archival loop completed'); } catch (NextPdfException $e) { $this->logger->error('archival loop failed', ['reason' => $e->getMessage()]); throw $e; } }}Pianificare il ciclo di archiviazione con anticipo rispetto alla scadenza del certificato di marca temporale. Un ciclo eseguito dopo la scadenza non può estendere la catena di fiducia.
Casi limite e insidie
Sezione intitolata “Casi limite e insidie”- Il ciclo è una pianificazione, non un’esecuzione una tantum. La validità B-LTA è indefinita solo finché il ciclo continua a essere eseguito prima della scadenza di ciascun certificato di marca temporale. Trattarlo come un obbligo operativo.
- Il controllo di integrità è strutturale. Il controllo di integrità LTV riporta la presenza di DSS, OCSP/CRL, archivio dei certificati e VRI. Non riverifica crittograficamente i dati di revoca incorporati; una risposta OCSP presente ma obsoleta risulta comunque presente.
- L’assenza del VRI è un avviso, non un errore. Un DSS senza VRI è valido; il controllo di integrità lo segnala come avviso perché alcuni validatori visualizzano meglio lo stato per ciascuna firma quando il VRI è presente.
- La modalità strict-offline blocca il ciclo. Il ciclo di archiviazione necessita di un token TSA aggiornato e di materiale di revoca aggiornato; solleva un errore con una politica di rete strict-offline.
- Senza una TSA non c’è ciclo di archiviazione. Come B-LTA stesso, il ciclo solleva un errore quando non è configurato alcun client TSA.
Prestazioni
Sezione intitolata “Prestazioni”Un controllo di integrità è una scansione strutturale del documento ed è poco oneroso. Un’iterazione del ciclo di archiviazione costa un round trip TSA più i recuperi OCSP/CRL per la catena del certificato di marca temporale; il materiale pre-raccolto elimina i round trip di recupero. Il budget wall di 1500 ms copre un’iterazione del ciclo con connessioni a caldo. Il profilo di riproducibilità è structural: ogni marca temporale del documento incorpora il proprio genTime, quindi le esecuzioni con riapposizione della marca temporale differiscono in quei byte mentre la struttura resta identica.
Note di sicurezza
Sezione intitolata “Note di sicurezza”- La validità è una decisione del verificatore. La superficie di archiviazione mantiene il materiale completo e ancorato nel tempo. Se il verificatore lo accetta dipende dai suoi trust anchor e dalla sua politica di freschezza della revoca.
- La freschezza ha un orologio. Il materiale OCSP/CRL incorporato è delimitato dai propri campi di aggiornamento. È il ciclo di archiviazione a mantenere la catena entro una finestra attendibile nel corso degli anni.
- L’integrità strutturale non è una convalida crittografica. Un controllo di integrità LTV con esito positivo significa che le strutture esistono, non che ogni risposta incorporata sia attualmente attendibile.
- Vedere Firma: PAdES B-LT / B-LTA e la sezione sul modello di minaccia.
Residenza dei dati e mitigazioni dei dati personali (PII)
Sezione intitolata “Residenza dei dati e mitigazioni dei dati personali (PII)”Il ciclo di archiviazione contatta i responder OCSP/CRL e la TSA. In una distribuzione con vincoli di residenza, pre-raccogliere il materiale di revoca e usare la politica strict-offline laddove il ciclo non sia richiesto, oppure collocare la TSA e i responder all’interno della regione. Il DSS incorpora certificati che trasportano l’identità del soggetto; la superficie di archiviazione aggiunge il materiale necessario alla convalida e non introduce identità oltre le catene di certificati che elabora.
Telemetria sicura e sanificazione dei log
Sezione intitolata “Telemetria sicura e sanificazione dei log”I finding del controllo di integrità nominano la struttura mancante e la clausola ISO, non il contenuto del documento. I messaggi diagnostici del ciclo di archiviazione riportano l’esito del ciclo e la condizione di materiale mancante. Nessuno dei due registra chiavi private né corpi completi dei certificati. Sanificare dai log gli URL dei responder e della TSA quando rivelano infrastruttura interna.
Comportamento in modalità FIPS
Sezione intitolata “Comportamento in modalità FIPS”Il profilo di crypto-policy FIPS 140-3 è una capacità Enterprise documentata con il modulo di sicurezza. La superficie di archiviazione aggiunge solo il digest SHA-256 per la marca temporale del documento e lo scambio RFC 3161; non introduce altre primitive. Con il profilo FIPS, vengono prodotte le stesse strutture di DSS, VRI e marca temporale del documento; il vincolo si applica agli algoritmi di digest e di firma, non al layout di archiviazione.
Modello di minaccia
Sezione intitolata “Modello di minaccia”| Asset | Avversario | Rischio | Mitigazione |
|---|---|---|---|
| Continuità della catena di marche temporali | Pianificazione del ciclo mancata | La catena di fiducia decade dopo la scadenza di un certificato di marca temporale | Eseguire il ciclo di archiviazione prima della scadenza di ciascun certificato di marca temporale |
| Materiale di revoca incorporato | Accettazione di materiale obsoleto | Un verificatore si fida di dati OCSP/CRL scaduti | Le finestre di freschezza delimitano la validità; il ciclo riraccoglie prima della scadenza |
| Segnale di integrità LTV | Eccesso di fiducia in un esito strutturale | Un archivio apparentemente completo ma con dati obsoleti | Il controllo di integrità dichiara di essere strutturale, non una riconvalida crittografica |
| Marca temporale del documento | TSA irraggiungibile o compromessa | Nessun nuovo ancoraggio temporale | TSA scelta dal chiamante; il ciclo fallisce in modo chiuso quando non è configurata alcuna TSA |
Conformità
Sezione intitolata “Conformità”| Dichiarazione | Standard | Clausola |
|---|---|---|
| La convalida a lungo termine usa un DSS e un dizionario di marca temporale del documento. | ISO 32000-2 | §12.8 |
| Il DSS contiene certificati, risposte OCSP e CRL; il VRI è per ciascuna firma. | ISO 32000-2 | §12.8.4.3 |
| La marca temporale del documento usa un dizionario di marca temporale del documento. | ISO 32000-2 | §12.8.5 |
| Le voci DSS e le marche temporali del documento supportano le firme a lungo termine. | ETSI EN 319 142-2 | §5.5 |
| Il gestore di firma supporta le voci DSS e le marche temporali del documento. | ETSI EN 319 142-2 | §6.3.3.3 |
| Un token di marca temporale trasporta un genTime UTC che è l’istante in cui è stato creato. | RFC 3161 | §2.4.2 |
| OCSP riporta good, revoked o unknown, delimitato da thisUpdate/nextUpdate. | RFC 6960 | §2.2, §4.2 |
Tutte le clausole sono parafrasate. NextPDF non riproduce il testo normativo; consultare gli standard pubblicati per la formulazione autorevole. NextPDF non avanza alcuna rivendicazione di certificazione PAdES. Le strutture di archiviazione qui descritte sono allineate ai livelli a lungo termine definiti in ETSI EN 319 142; non si rivendica alcun risultato di test di conformità né alcuna attestazione di terze parti. La parte ETSI EN 319 142-1 relativa ai livelli baseline è al di fuori dell’insieme di evidenze citate; l’evidenza ETSI citata è EN 319 142-2, e gli ancoraggi ISO e RFC sostengono le rivendicazioni a lungo termine, di marca temporale e di revoca.
Contratto di comportamento
Sezione intitolata “Contratto di comportamento”- La superficie DSS, VRI, integrità LTV e ciclo di archiviazione è esclusiva di Enterprise. Core produce B-B e B-T (con marca temporale); una distribuzione solo-Pro produce B-B e B-T ma non può produrre né mantenere una firma a lungo termine (B-LT/B-LTA).
- Il controllo di integrità LTV riporta la presenza strutturale di DSS, OCSP/CRL, archivio dei certificati e VRI; non riverifica crittograficamente i dati di revoca incorporati.
- Il ciclo di archiviazione riscrive il DSS e aggiunge una nuova marca temporale del documento sullo stato aggiornato. Deve essere eseguito prima che il certificato di marca temporale scada.
- Il ciclo fallisce in modo chiuso quando non è configurata alcuna TSA o con una politica di rete strict-offline.
Confine di pubblicazione
Sezione intitolata “Confine di pubblicazione”Questa pagina documenta solo il comportamento osservabile dall’esterno e la superficie dell’API pubblica supportata. I percorsi di namespace interni, le classi helper, le tabelle dei meccanismi, i nomi dei file di runbook e i prefissi di ticket sono fuori ambito.
Fallback di Core
Sezione intitolata “Fallback di Core”In una distribuzione solo-Core, il firmatario software produce PAdES B-B e B-T (Core include il percorso di marca temporale RFC 3161). Core non ha alcuna superficie di DSS, VRI, integrità LTV o ciclo di archiviazione; un livello a lungo termine fallisce in modo chiuso con un errore nominato. La superficie di archiviazione descritta in questa pagina richiede nextpdf/enterprise. Vedere Sicurezza / Firma (Core).
Fallback di Pro
Sezione intitolata “Fallback di Pro”In una distribuzione solo-Pro, il percorso di firma supportato comprende la baseline B-B/B-T di Core più i workflow di firma remoti e cloud-KMS di Pro. Pro non produce alcun DSS, alcun VRI né alcuna marca temporale del documento, e non esegue alcun ciclo di archiviazione. Una configurazione che richiede un livello a lungo termine in una distribuzione solo-Pro fallisce in modo chiuso con un messaggio che nomina il componente Enterprise mancante. Vedere Sicurezza Pro.
Nota sul confine Enterprise
Sezione intitolata “Nota sul confine Enterprise”L’assemblaggio del DSS/VRI, il controllo di integrità LTV e il ciclo di archiviazione sono descritti solo a livello di comportamento. La logica interna di ordinamento della riscrittura del DSS, i dettagli interni di indicizzazione del VRI per ciascuna firma, i dettagli interni della tassonomia dei finding di integrità e i dettagli interni di pianificazione del ciclo sono fuori ambito per la superficie pubblica e non sono qui riprodotti.
Confine di distribuzione
Sezione intitolata “Confine di distribuzione”NextPDF Enterprise mantiene il materiale di convalida; si integra con responder OCSP/CRL forniti dal chiamante e con una TSA RFC 3161. Non gestisce, ospita né garantisce esso stesso la disponibilità di tali responder o della TSA. La validità indefinita dipende dai responder, dalla TSA, dalla pianificazione del ciclo di archiviazione e dall’operatore — non da NextPDF Enterprise da solo. L’operatore è responsabile della selezione e raggiungibilità della TSA, dell’accesso ai responder di revoca o al materiale pre-raccolto, della politica di rete e dell’esecuzione del ciclo di archiviazione prima del notAfter di ciascun certificato di marca temporale.
Confine di conformità legale
Sezione intitolata “Confine di conformità legale”Riguarda la convalida a lungo termine e l’archiviazione di firme crittografiche. L’allineamento alle strutture a lungo termine definite in ETSI EN 319 142 è una dichiarazione strutturale, non un parere legale e non una certificazione. NextPDF non avanza alcuna rivendicazione di certificazione PAdES. Consultare i propri consulenti legali e di conformità per i propri obblighi normativi.
Vedere anche
Sezione intitolata “Vedere anche”- Firma: PAdES B-LT / B-LTA — il produttore a lungo termine.
- Sicurezza / Firma (Core) — CMS, RFC 3161, RFC 5280, OCSP/CRL.
- Sicurezza Pro — la baseline B-B e il confine Enterprise.
- Mappatura della baseline PAdES — B-B, B-T, B-LT, B-LTA tra le edizioni.
- DSS · VRI · LTV · PAdES — termini del glossario.