Enterprise edycja
Archiwum: DSS, VRI, kondycja LTV, znaczniki czasu dokumentu
W skrócie
Dział zatytułowany „W skrócie”NextPDF Enterprise utrzymuje ważność podpisu długoterminowego w czasie. Zapisuje Document Security Store (DSS) oraz VRI dla każdego podpisu, sprawdza kompletność archiwalną za pomocą kontroli kondycji LTV oraz ponownie stempluje znacznikiem czasu dokumentu, zanim wygaśnie certyfikat znacznika czasu. Ta strona ma charakter opisu zachowania. Określa, co robi powierzchnia archiwalna, co sprawdza i co nadal rozstrzyga weryfikator.
Dostępność i licencjonowanie
Dział zatytułowany „Dostępność i licencjonowanie”Ta funkcja jest dostarczana w NextPDF Enterprise (nextpdf/enterprise) i aktywuje się wraz z kopertą licencyjną poziomu Enterprise. Wdrożenie bez tego uprawnienia nie ładuje klas tej funkcji. Porównaj edycje i zdobądź licencję.
Powierzchnia DSS, VRI, kondycji LTV oraz pętli archiwizacyjnej jest wyłącznie Enterprise. NextPDF Core tworzy poziomy bazowe B-B i B-T (Core dostarcza ścieżkę znacznika czasu RFC 3161, więc B-T nie wymaga pakietu premium). NextPDF Pro tworzy poziomy bazowe B-B i B-T; nie tworzy DSS ani znacznika czasu dokumentu. Poziomy B-LT i B-LTA są tworzone wyłącznie przez Enterprise, co odpowiada opublikowanej tabeli poziomów na stronie bezpieczeństwa Pro. We wdrożeniu wyłącznie z Pro żądanie poziomu długoterminowego kończy się w trybie fail-closed z komunikatem wskazującym brakujący komponent Enterprise.
| Poziom PAdES | Dodaje | Edycja producenta |
|---|---|---|
| B-B | Podpis CMS z atrybutami podpisanymi | Core, Pro, Enterprise |
| B-T | Zaufany znacznik czasu RFC 3161 dla wartości podpisu | Core, Pro, Enterprise |
| B-LT | Document Security Store z materiałem walidacyjnym | Wyłącznie Enterprise (nextpdf/enterprise) |
| B-LTA | Znaczniki czasu dokumentu dla ważności archiwalnej (pętla archiwizacyjna) | Wyłącznie Enterprise (nextpdf/enterprise) |
To kanoniczna macierz poziom→poziom edycji: B-B to poziom bazowy tworzony przez każdą edycję; B-T (ze znacznikiem czasu) jest tworzony przez Core, Pro i Enterprise; B-LT i B-LTA są wyłącznie Enterprise.
Instalacja
Dział zatytułowany „Instalacja”composer require nextpdf/enterprisenextpdf/enterprise zależy od nextpdf/core i nextpdf/pro. Powierzchnia archiwalna jest częścią edycji Enterprise.
Przegląd koncepcyjny
Dział zatytułowany „Przegląd koncepcyjny”Walidacja długoterminowa opiera się na dwóch strukturach: DSS oraz słowniku znacznika czasu dokumentu — ISO 32000-2 §12.8. DSS przechowuje certyfikaty, odpowiedzi OCSP oraz CRL potrzebne do walidacji podpisu po wygaśnięciu jego certyfikatu — ISO 32000-2 §12.8.4.3. VRI to indeks tego materiału dla każdego podpisu, kluczowany skrótem treści podpisu. Słownik znacznika czasu dokumentu zakotwicza w czasie cały stan dokumentu — ISO 32000-2 §12.8.5. ETSI EN 319 142-2 opisuje tę samą strukturę długoterminową — §5.5 — oraz jej obsługę przez moduł obsługi — §6.3.3.3.
Certyfikat znacznika czasu ma skończony okres ważności. Zanim wygaśnie, pętla archiwizacyjna zbiera świeży materiał unieważnień dla łańcucha certyfikatu znacznika czasu, ponownie zapisuje DSS oraz dodaje nowy znacznik czasu dokumentu obejmujący zaktualizowany stan. Każdy nowy znacznik czasu obejmuje poprzednie, więc łańcuch zaufania rozszerza się bezterminowo, dopóki pętla działa zgodnie z harmonogramem. Znacznik czasu to wymiana RFC 3161 — §2.4.1 — z polem genTime w UTC (§2.4.2).
Kontrola kondycji LTV sprawdza w istniejącym dokumencie kompletność archiwalną: czy obecny jest DSS, czy osadzone są odpowiedzi OCSP lub CRL, czy obecne są magazyn certyfikatów oraz VRI dla każdego podpisu. Sprawdza obecność strukturalną; nie weryfikuje ponownie kryptograficznej ważności osadzonych danych OCSP ani CRL. Materiał unieważnień ma okno aktualności: odpowiedź OCSP zgłasza good, revoked lub unknown — RFC 6960 §2.2 — ograniczone przez thisUpdate/nextUpdate — RFC 6960 §4.2.
To, czy zarchiwizowany podpis przechodzi weryfikację, pozostaje decyzją weryfikatora podejmowaną względem jego zakotwiczeń zaufania i polityki aktualności. Powierzchnia archiwalna utrzymuje materiał kompletnym i zakotwiczonym w czasie; nie deklaruje zaufanego wyniku.
Dlaczego działa to w ten sposób
Dział zatytułowany „Dlaczego działa to w ten sposób”Powierzchnia archiwalna jest osiągalna wyłącznie przez kontrakty Core — LtvManagerInterface oraz wyliczenie SignatureLevel — nigdy przez konkretne klasy Enterprise. Ta granica jest nośna. Kod wywołujący pozostaje identyczny od Core po Enterprise, więc aktualizacja dodaje możliwości bez przepisywania. Wyliczenie rozwiązuje żądany poziom względem zainstalowanego środowiska. Żądanie długoterminowe bez producenta Enterprise kończy się w trybie fail-closed, zamiast po cichu zdegradować do niearchiwizowanego podpisu. Ma to znaczenie, ponieważ podpis, który wygląda na długoterminowy, lecz nie niesie DSS ani znacznika czasu dokumentu, nie przechodzi walidacji po latach, gdy nikt tego nie pilnuje.
Tło projektowe: Walidacja długoterminowa.
Powierzchnia API
Dział zatytułowany „Powierzchnia API”Z powierzchni archiwalnej korzysta się przez długoterminowy kontrakt Core oraz powierzchnię polityk zgodności Enterprise. Kod produkcyjny zależy od kontraktów.
| Typ | Rodzaj | Rola | Stabilność | Od wersji |
|---|---|---|---|---|
LtvManagerInterface | interfejs (NextPDF\Contracts) | Kontrakt producenta walidacji długoterminowej oraz pętli archiwizacyjnej | stabilny | 1.0.0 |
TsaClientInterface | interfejs | Klient TSA zgodny z RFC 3161 używany przez pętlę archiwizacyjną | stabilny | 1.0.0 |
SignatureLevel | wyliczenie (NextPDF\Security\Signature) | Poziom PAdES: B-LTA to poziom archiwalny | stabilny | 1.0.0 |
Kontrola kondycji LTV działa jako jedna polityka zgodności Enterprise. Emituje ustrukturyzowane ustalenia — informacyjne, gdy struktura jest obecna, a ostrzeżenie lub błąd, gdy brakuje struktury archiwalnej — każde z odniesieniem do ISO 32000-2 §12.8.4.3. Konkretne klasy archiwalne są wewnętrzne i nie są częścią publicznego API.
Przykład kodu — Szybki start
Dział zatytułowany „Przykład kodu — Szybki start”<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Security\Signature\SignatureLevel;
/** * B-LTA is the archival level: DSS plus a document timestamp, * maintained by the archival loop. Requires nextpdf/enterprise. * * @return bool True when this level needs a document timestamp. */function isArchivalLevel(SignatureLevel $level): bool{ return $level->requiresDocumentTimestamp();}Przykład kodu — Produkcja
Dział zatytułowany „Przykład kodu — Produkcja”<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Contracts\LtvManagerInterface;use NextPDF\Exception\NextPdfException;use Psr\Log\LoggerInterface;
final readonly class ArchivalMaintenance{ public function __construct( private LtvManagerInterface $ltv, private LoggerInterface $logger, ) {}
/** * Run the archival loop before the timestamp certificate expires. * * The loop collects fresh revocation material for the timestamp * certificate chain, rewrites the DSS, and adds a new document * timestamp over the updated state. * * @throws NextPdfException When no TSA is configured, or under a * strict-offline network policy. */ public function maintain(): void { try { // The orchestrator drives DSS rewrite + document timestamp via // the resolved LtvManagerInterface. Schedule this before the // timestamp certificate's notAfter. $this->logger->info('archival loop completed'); } catch (NextPdfException $e) { $this->logger->error('archival loop failed', ['reason' => $e->getMessage()]); throw $e; } }}Zaplanuj pętlę archiwizacyjną z wyprzedzeniem przed wygaśnięciem certyfikatu znacznika czasu. Pętla, która uruchamia się po wygaśnięciu, nie może rozszerzyć łańcucha zaufania.
Przypadki brzegowe i pułapki
Dział zatytułowany „Przypadki brzegowe i pułapki”- Pętla to harmonogram, a nie jednorazowe uruchomienie. Ważność B-LTA jest bezterminowa tylko wtedy, gdy pętla działa przed wygaśnięciem każdego certyfikatu znacznika czasu. Traktuj to jako obowiązek operacyjny.
- Kontrola kondycji jest strukturalna. Kontrola kondycji LTV zgłasza obecność DSS, OCSP/CRL, magazynu certyfikatów oraz VRI. Nie weryfikuje ponownie kryptograficznie osadzonych danych unieważnień; obecna, lecz nieaktualna odpowiedź OCSP nadal jest zgłaszana jako obecna.
- Brak VRI to ostrzeżenie, a nie błąd. DSS bez VRI jest poprawny; kontrola kondycji oznacza go jako ostrzeżenie, ponieważ niektóre walidatory lepiej prezentują status dla każdego podpisu, gdy obecne jest VRI.
- Ścisły tryb offline blokuje pętlę. Pętla archiwizacyjna potrzebuje świeżego tokenu TSA oraz świeżego materiału unieważnień; przy ścisłej polityce sieciowej offline zgłasza błąd.
- Brak TSA oznacza brak pętli archiwizacyjnej. Podobnie jak samo B-LTA, pętla zgłasza błąd, gdy nie skonfigurowano klienta TSA.
Wydajność
Dział zatytułowany „Wydajność”Kontrola kondycji to skanowanie strukturalne dokumentu i jest niekosztowna. Iteracja pętli archiwizacyjnej kosztuje jeden obieg TSA plus pobrania OCSP/CRL dla łańcucha certyfikatu znacznika czasu; wcześniej zebrany materiał eliminuje obiegi pobierania. Budżet 1500 ms czasu rzeczywistego obejmuje jedną iterację pętli przy rozgrzanych połączeniach. Profil odtwarzalności to structural: każdy znacznik czasu dokumentu osadza swój genTime, więc ponownie ostemplowane uruchomienia różnią się tymi bajtami, podczas gdy struktura jest identyczna.
Uwagi dotyczące bezpieczeństwa
Dział zatytułowany „Uwagi dotyczące bezpieczeństwa”- Ważność to decyzja weryfikatora. Powierzchnia archiwalna utrzymuje materiał kompletnym i zakotwiczonym w czasie. To, czy weryfikator go zaakceptuje, zależy od jego zakotwiczeń zaufania oraz polityki aktualności unieważnień.
- Aktualność ma swój zegar. Osadzony materiał OCSP/CRL jest ograniczony przez swoje pola aktualizacji. To pętla archiwizacyjna utrzymuje łańcuch w wiarygodnym oknie przez lata.
- Kondycja strukturalna to nie walidacja kryptograficzna. Pomyślna kontrola kondycji LTV oznacza, że struktury istnieją, a nie że każda osadzona odpowiedź jest obecnie wiarygodna.
- Zobacz Podpis: PAdES B-LT / B-LTA oraz sekcję modelu zagrożeń.
Rezydencja danych i środki ograniczające PII
Dział zatytułowany „Rezydencja danych i środki ograniczające PII”Pętla archiwizacyjna kontaktuje się z responderami OCSP/CRL oraz z TSA. We wdrożeniu z ograniczeniami rezydencji danych zbierz materiał unieważnień z wyprzedzeniem i stosuj ścisłą politykę offline tam, gdzie pętla nie jest wymagana, lub umieść TSA i responderów w regionie. DSS osadza certyfikaty zawierające tożsamość podmiotu; powierzchnia archiwalna dodaje materiał wymagany do walidacji i nie wprowadza tożsamości poza przetwarzanymi łańcuchami certyfikatów.
Bezpieczna telemetria i czyszczenie logów
Dział zatytułowany „Bezpieczna telemetria i czyszczenie logów”Ustalenia kontroli kondycji wskazują brakującą strukturę oraz klauzulę ISO, a nie treść dokumentu. Diagnostyka pętli archiwizacyjnej zgłasza wynik pętli oraz warunek braku materiału. Żadne z nich nie loguje kluczy prywatnych ani pełnych treści certyfikatów. Czyść z logów adresy URL responderów oraz TSA, gdy ujawniają one wewnętrzną infrastrukturę.
Zachowanie w trybie FIPS
Dział zatytułowany „Zachowanie w trybie FIPS”Profil polityki kryptograficznej FIPS 140-3 to funkcja Enterprise udokumentowana wraz z modułem bezpieczeństwa. Powierzchnia archiwalna dodaje wyłącznie skrót SHA-256 dla znacznika czasu dokumentu oraz wymianę RFC 3161; nie wprowadza żadnego innego prymitywu. W ramach profilu FIPS tworzone są te same struktury DSS, VRI oraz znacznika czasu dokumentu; ograniczenie dotyczy algorytmów skrótu i podpisywania, a nie układu archiwalnego.
Model zagrożeń
Dział zatytułowany „Model zagrożeń”| Zasób | Przeciwnik | Ryzyko | Środek ograniczający |
|---|---|---|---|
| Ciągłość łańcucha znaczników czasu | Pominięty harmonogram pętli | Łańcuch zaufania wygasa po wygaśnięciu certyfikatu znacznika czasu | Uruchamiaj pętlę archiwizacyjną przed wygaśnięciem każdego certyfikatu znacznika czasu |
| Osadzony materiał unieważnień | Akceptacja nieaktualnego materiału | Weryfikator ufa wygasłym danym OCSP/CRL | Okna aktualności ograniczają ważność; pętla zbiera materiał ponownie przed wygaśnięciem |
| Sygnał kondycji LTV | Nadmierne zaufanie do strukturalnego zaliczenia | Kompletnie wyglądające archiwum z nieaktualnymi danymi | Kontrola kondycji oświadcza, że jest strukturalna, a nie kryptograficzną ponowną walidacją |
| Znacznik czasu dokumentu | Nieosiągalny lub naruszony TSA | Brak nowego zakotwiczenia czasu | TSA wybrany przez wywołującego; pętla kończy się w trybie fail-closed, gdy nie skonfigurowano TSA |
Zgodność
Dział zatytułowany „Zgodność”| Deklaracja | Standard | Klauzula |
|---|---|---|
| Walidacja długoterminowa korzysta z DSS oraz słownika znacznika czasu dokumentu. | ISO 32000-2 | §12.8 |
| DSS przechowuje certyfikaty, odpowiedzi OCSP oraz CRL; VRI jest dla każdego podpisu. | ISO 32000-2 | §12.8.4.3 |
| Znacznik czasu dokumentu korzysta ze słownika znacznika czasu dokumentu. | ISO 32000-2 | §12.8.5 |
| Wpisy DSS oraz znaczniki czasu dokumentu wspierają podpisy długoterminowe. | ETSI EN 319 142-2 | §5.5 |
| Moduł obsługi podpisu wspiera wpisy DSS oraz znaczniki czasu dokumentu. | ETSI EN 319 142-2 | §6.3.3.3 |
| Token znacznika czasu zawiera genTime w UTC, który jest momentem jego utworzenia. | RFC 3161 | §2.4.2 |
| OCSP zgłasza good, revoked lub unknown, ograniczone przez thisUpdate/nextUpdate. | RFC 6960 | §2.2, §4.2 |
Wszystkie klauzule są parafrazowane. NextPDF nie odtwarza tekstu normatywnego; po wiążące brzmienie sięgnij do opublikowanych standardów. NextPDF nie wysuwa żadnej deklaracji certyfikacji PAdES. Opisane tutaj struktury archiwalne są zgodne z poziomami długoterminowymi zdefiniowanymi w ETSI EN 319 142; nie deklaruje się żadnego wyniku testu zgodności ani atestacji strony trzeciej. Część ETSI EN 319 142-1 dotycząca poziomów bazowych znajduje się poza przywoływanym zbiorem dowodów; przywoływanym dowodem ETSI jest EN 319 142-2, a zakotwiczenia ISO i RFC niosą deklaracje długoterminowe, dotyczące znaczników czasu oraz unieważnień.
Kontrakt zachowania
Dział zatytułowany „Kontrakt zachowania”- Powierzchnia DSS, VRI, kondycji LTV oraz pętli archiwizacyjnej jest wyłącznie Enterprise. Core tworzy B-B i B-T (ze znacznikiem czasu); wdrożenie wyłącznie z Pro tworzy B-B i B-T, lecz nie może utworzyć ani utrzymać podpisu długoterminowego (B-LT/B-LTA).
- Kontrola kondycji LTV zgłasza strukturalną obecność DSS, OCSP/CRL, magazynu certyfikatów oraz VRI; nie weryfikuje ponownie kryptograficznie osadzonych danych unieważnień.
- Pętla archiwizacyjna ponownie zapisuje DSS oraz dodaje nowy znacznik czasu dokumentu obejmujący zaktualizowany stan. Musi działać przed wygaśnięciem certyfikatu znacznika czasu.
- Pętla kończy się w trybie fail-closed, gdy nie skonfigurowano TSA lub przy ścisłej polityce sieciowej offline.
Granica publikacji
Dział zatytułowany „Granica publikacji”Ta strona dokumentuje wyłącznie zewnętrznie obserwowalne zachowanie oraz obsługiwaną publiczną powierzchnię API. Wewnętrzne ścieżki przestrzeni nazw, klasy pomocnicze, tabele mechanizmów, nazwy plików runbooków oraz prefiksy zgłoszeń są poza zakresem.
Rozwiązanie zastępcze Core
Dział zatytułowany „Rozwiązanie zastępcze Core”We wdrożeniu wyłącznie z Core programowy moduł podpisujący tworzy PAdES B-B i B-T (Core dostarcza ścieżkę znacznika czasu RFC 3161). Core nie ma powierzchni DSS, VRI, kondycji LTV ani pętli archiwizacyjnej; poziom długoterminowy kończy się w trybie fail-closed z nazwanym błędem. Powierzchnia archiwalna opisana na tej stronie wymaga nextpdf/enterprise. Zobacz Bezpieczeństwo / Podpisywanie (Core).
Rozwiązanie zastępcze Pro
Dział zatytułowany „Rozwiązanie zastępcze Pro”We wdrożeniu wyłącznie z Pro obsługiwana ścieżka podpisywania obejmuje poziom bazowy Core B-B/B-T oraz zdalne i chmurowe procesy podpisywania KMS w Pro. Pro nie tworzy żadnego DSS, VRI ani znacznika czasu dokumentu i nie uruchamia pętli archiwizacyjnej. Konfiguracja żądająca poziomu długoterminowego we wdrożeniu wyłącznie z Pro kończy się w trybie fail-closed z komunikatem wskazującym brakujący komponent Enterprise. Zobacz Bezpieczeństwo Pro.
Uwaga o granicy Enterprise
Dział zatytułowany „Uwaga o granicy Enterprise”Montaż DSS/VRI, kontrola kondycji LTV oraz pętla archiwizacyjna są opisane wyłącznie na poziomie zachowania. Wewnętrzna logika porządkowania ponownego zapisu DSS, wewnętrzne mechanizmy kluczowania VRI dla każdego podpisu, wewnętrzna taksonomia ustaleń kondycji oraz wewnętrzne mechanizmy harmonogramowania pętli są poza zakresem powierzchni publicznej i nie są tutaj odtwarzane.
Granica wdrożenia
Dział zatytułowany „Granica wdrożenia”NextPDF Enterprise utrzymuje materiał walidacyjny; integruje się z dostarczonymi przez wywołującego responderami OCSP/CRL oraz z TSA zgodnym z RFC 3161. Sam nie obsługuje, nie hostuje ani nie gwarantuje dostępności tych responderów ani TSA. Bezterminowa ważność zależy od responderów, TSA, harmonogramu pętli archiwizacyjnej oraz operatora — a nie wyłącznie od NextPDF Enterprise. Operator odpowiada za wybór i osiągalność TSA, dostęp do responderów unieważnień lub wcześniej zebrany materiał, politykę sieciową oraz uruchamianie pętli archiwizacyjnej przed wartością notAfter każdego certyfikatu znacznika czasu.
Granica zgodności prawnej
Dział zatytułowany „Granica zgodności prawnej”Dotyczy walidacji długoterminowej i archiwizacji podpisów kryptograficznych. Zgodność ze strukturami długoterminowymi zdefiniowanymi w ETSI EN 319 142 jest deklaracją strukturalną, a nie opinią prawną ani certyfikacją. NextPDF nie wysuwa żadnej deklaracji certyfikacji PAdES. W sprawie obowiązków regulacyjnych skonsultuj się z własnymi doradcami ds. zgodności i prawnymi.
Zobacz też
Dział zatytułowany „Zobacz też”- Podpis: PAdES B-LT / B-LTA — producent długoterminowy.
- Bezpieczeństwo / Podpisywanie (Core) — CMS, RFC 3161, RFC 5280, OCSP/CRL.
- Bezpieczeństwo Pro — poziom bazowy B-B oraz granica Enterprise.
- Mapa klauzul PAdES — B-B, B-T, B-LT, B-LTA w różnych edycjach.
- DSS · VRI · LTV · PAdES — terminy glosariusza.