Enterprise edycja
Signature — szczegółowa referencja
W skrócie
Dział zatytułowany „W skrócie”To szczegółowa referencja długoterminowego producenta NextPDF Enterprise: jak składany jest podpis B-LT lub B-LTA, jak zbierany i egzekwowany jest materiał unieważnień, jak znacznik czasu dokumentu zakotwicza dokument oraz jak egzekwowana jest granica Pro. Jest na poziomie zachowania i kontraktu. Konkretne typy implementacji Enterprise celowo nie są tutaj nazywane; strona przywołuje wyłącznie publiczny pakiet oraz powierzchnię kontraktu Core.
Dostępność i licencjonowanie
Dział zatytułowany „Dostępność i licencjonowanie”Ta funkcja jest dostarczana w NextPDF Enterprise (nextpdf/enterprise) i aktywuje się wraz z kopertą licencyjną poziomu Enterprise. Wdrożenie bez tego uprawnienia nie ładuje klas tej funkcji. Porównaj edycje i uzyskaj licencję.
Kanoniczna macierz poziom→edycja: B-B to poziom bazowy tworzony przez Core, Pro oraz Enterprise; B-T (ze znacznikiem czasu) jest tworzony przez Core, Pro oraz Enterprise — Core dostarcza ścieżkę znacznika czasu RFC 3161, więc B-T nie wymaga pakietu premium; B-LT oraz B-LTA (DSS, VRI, znacznik czasu dokumentu) są tworzone wyłącznie przez Enterprise. We wdrożeniu wyłącznie z Pro żądanie B-LT lub B-LTA kończy się w trybie fail-closed: Core SignatureLevel::isAvailableInEnvironment zwraca fałsz, gdy długoterminowy producent Enterprise jest nieobecny, a orkiestrator Core zgłasza nazwany błąd, zamiast po cichu obniżać poziom.
| Poziom PAdES | Dodaje | Edycja producenta |
|---|---|---|
| B-B | Podpis CMS z atrybutami podpisanymi | Core, Pro, Enterprise |
| B-T | Zaufany znacznik czasu RFC 3161 dla wartości podpisu | Core, Pro, Enterprise |
| B-LT | Document Security Store z materiałem walidacyjnym | Wyłącznie Enterprise |
| B-LTA | Znacznik czasu dokumentu nad DSS (pętla archiwizacyjna) | Wyłącznie Enterprise |
Model koncepcyjny
Dział zatytułowany „Model koncepcyjny”Podpis B-LT to podpis B-T wraz z Document Security Store. DSS to słownik na poziomie katalogu przechowujący strumienie certyfikatu, odpowiedzi OCSP oraz CRL, których weryfikator potrzebuje, gdy certyfikat podpisujący wygaśnie — ISO 32000-2 §12.8.4.3. Walidacja długoterminowa korzysta z dwóch typów słowników — DSS oraz słownika znacznika czasu dokumentu — ISO 32000-2 §12.8. Sam podpis CMS jest przechowywany zakodowany w DER we wpisie /Contents — ISO 32000-2 §12.8.1.
Podpis B-LTA dodaje znacznik czasu dokumentu obejmujący cały stan dokumentu, w tym DSS, zapisany przez słownik znacznika czasu dokumentu — ISO 32000-2 §12.8.5. ETSI EN 319 142-2 opisuje tę samą strukturę długoterminową — §5.5 — oraz obsługę przez moduł obsługi — §6.3.3.3.
Przepływ producenta
Dział zatytułowany „Przepływ producenta”- Zbuduj łańcuch. Certyfikat modułu podpisującego wraz z dowolnymi pośrednimi dostarczonymi przez wywołującego tworzą łańcuch, od podpisującego najpierw, w kierunku zakotwiczenia zaufania — RFC 5280 §6.1.
- Zbierz materiał unieważnień. Dla każdego certyfikatu poza korzeniem producent najpierw odpytuje OCSP. Odpowiedź OCSP zgłasza
good,revokedlubunknown— RFC 6960 §2.2 — i jest ograniczona w czasie przezthisUpdate/nextUpdate— RFC 6960 §4.2. Jeśli OCSP jest niedostępny, przechodzi na CRL, z obsługą delta-CRL; bazowy CRL oraz opcjonalna delta są dodawane jako osobne wpisy DSS. - Zapisz DSS. Certyfikaty, odpowiedzi OCSP oraz CRL są zapisywane jako pojedyncze obiekty strumieni PDF; duplikaty są usuwane według skrótu treści. Słownik DSS odwołuje się do nich przez
/Certs,/OCSPs,/CRLs. - VRI dla każdego podpisu (opcjonalne). Wpis VRI, kluczowany skrótem w wielkich literach wartości
/Contentspodpisu, indeksuje konkretne certyfikaty/OCSP/CRL dla tego podpisu, z opcjonalnym wpisem czasu walidacji. VRI jest domyślnie wyłączone: ETSI EN 319 142-1 V1.2.1 §5.4 odradza VRI w DSS dla nowych dokumentów; niektóre walidatory nadal lepiej prezentują z nim status długoterminowy, więc można je włączyć po stronie wywołującego. - Znacznik czasu dokumentu (B-LTA). Po zapisaniu DSS dołączany jest słownik
/DocTimeStampz/SubFilter /ETSI.RFC3161wraz z ByteRange oraz symbolami zastępczymi/Contents. Po złożeniu całego pliku producent oblicza skrót SHA-256 nad ByteRange, żąda tokenu RFC 3161 — §2.4.1 — i osadza token DER;genTimeto moment utworzenia tokenu w UTC — §2.4.2.
Egzekwowanie unieważnień
Dział zatytułowany „Egzekwowanie unieważnień”Producent rozwiązuje tryb egzekwowania z następującym pierwszeństwem: jawny ustrukturyzowany tryb egzekwowania wygrywa; w przeciwnym razie jawna (przestarzała) wartość logiczna mapuje się na strict lub permissive; w przeciwnym razie domyślnie obowiązuje strict (fail-closed).
W trybie strict brak odpowiedzi OCSP oraz brak CRL dla dowolnego certyfikatu poza korzeniem zgłasza błąd, zamiast emitować jedynie ostrzeżenie. Domyślny tryb fail-closed istnieje po to, aby PDF „B-LT” nie mógł zostać utworzony bez materiału unieważnień w DSS, deklarując jednocześnie poziom długoterminowy. Przepływ permissive (tylko ostrzeżenia) musi zostać jawnie wybrany. W ścisłej polityce sieciowej offline nie następuje żadne pobranie OCSP/CRL; używany jest wyłącznie materiał osadzony w DSS, a warunek braku materiału jest obsługiwany przez tę samą regułę egzekwowania.
Pętla archiwizacyjna
Dział zatytułowany „Pętla archiwizacyjna”Znacznik czasu dokumentu B-LTA jest zakotwiczony certyfikatem TSA, który sam wygasa. Pętla archiwizacyjna, uruchamiana przed tym wygaśnięciem, zbiera świeży materiał unieważnień dla łańcucha certyfikatu TSA, ponownie zapisuje DSS, opcjonalnie dodaje wpis VRI kluczowany skrótem certyfikatu TSA i dodaje nowy znacznik czasu dokumentu nad zaktualizowanym stanem. Każdy nowy znacznik czasu obejmuje poprzednie. Uruchamianie pętli zgodnie z harmonogramem to obowiązek operacyjny; producent zgłasza błąd, jeśli pętla jest żądana bez skonfigurowanego TSA lub w ścisłej polityce offline. Pełna powierzchnia archiwizacji jest udokumentowana w szczegółowej referencji Archive.
Powierzchnia API (wyłącznie kontrakt publiczny)
Dział zatytułowany „Powierzchnia API (wyłącznie kontrakt publiczny)”| Typ | Rodzaj | Rola | Stabilność | Od wersji |
|---|---|---|---|---|
SignerInterface | interfejs (NextPDF\Contracts) | Kontrakt podpisywania Core | stabilny | 1.0.0 |
LtvManagerInterface | interfejs (NextPDF\Contracts) | Kontrakt długoterminowego producenta + pętli archiwizacyjnej rozwiązywany w czasie wykonywania | stabilny | 1.0.0 |
TsaClientInterface | interfejs | Klient TSA zgodny z RFC 3161 wywoływany przez producenta | stabilny | 1.0.0 |
SignatureLevel | wyliczenie (NextPDF\Security\Signature) | Selektor B-B, B-T, B-LT, B-LTA oraz sonda dostępności | stabilny | 1.0.0 |
SignatureLevel::requiresDss → prawda dla B-LT, B-LTA. requiresDocumentTimestamp → prawda tylko dla B-LTA. requiresTimestamp → prawda dla B-T, B-LT, B-LTA. Kod produkcyjny zależy od tych kontraktów; konkretne klasy implementacji Enterprise są wewnętrzne i nie są częścią publicznego API.
Zgodność
Dział zatytułowany „Zgodność”| Deklaracja | Standard | Klauzula |
|---|---|---|
Podpis/znacznik czasu przechowywany zakodowany w DER w /Contents. | ISO 32000-2 | §12.8.1 |
| LTV korzysta z DSS oraz słownika znacznika czasu dokumentu. | ISO 32000-2 | §12.8 |
| DSS to słownik będący wartością klucza DSS w katalogu dokumentu; przechowuje Certs, OCSPs, CRLs. | ISO 32000-2 | §12.8.4.3 |
| Struktura słownika znacznika czasu dokumentu. | ISO 32000-2 | §12.8.5 |
| DSS + znaczniki czasu dokumentu dla podpisów długoterminowych. | ETSI EN 319 142-2 | §5.5 |
| Moduł obsługi wspiera DSS + znaczniki czasu dokumentu. | ETSI EN 319 142-2 | §6.3.3.3 |
| Żądanie RFC 3161 zwraca TSTInfo; genTime to moment utworzenia w UTC. | RFC 3161 | §2.4.1, §2.4.2 |
| OCSP good/revoked/unknown ograniczone przez thisUpdate/nextUpdate. | RFC 6960 | §2.2, §4.2 |
| Dane wejściowe walidacji ścieżki do zakotwiczenia zaufania. | RFC 5280 | §6.1 |
Wszystkie klauzule są parafrazowane. NextPDF nie odtwarza tekstu normatywnego. NextPDF nie wysuwa żadnej deklaracji certyfikacji PAdES: producent zapisuje struktury zgodne z poziomami B-LT i B-LTA zdefiniowanymi w ETSI EN 319 142; nie deklaruje się żadnego wyniku testu zgodności ani atestacji strony trzeciej. Część ETSI EN 319 142-1 dotycząca poziomów bazowych znajduje się poza przywoływanym zbiorem dowodów, więc przywoływanym zakotwiczeniem ETSI jest EN 319 142-2, a zakotwiczenia ISO/RFC niosą deklaracje długoterminowe i deklaracje dotyczące znaczników czasu — to ta sama postawa ujawniania co w referencji podpisywania Core. To, czy utworzony podpis przechodzi weryfikację, jest decyzją weryfikatora wobec jego zakotwiczeń zaufania i polityki aktualności unieważnień; producent osadza materiał i nie deklaruje zaufanego wyniku.
Przypadki brzegowe i zachowanie w trybie FIPS
Dział zatytułowany „Przypadki brzegowe i zachowanie w trybie FIPS”Przypadki brzegowe
Dział zatytułowany „Przypadki brzegowe”- DSS musi zostać zapisany przed znacznikiem czasu dokumentu; znacznik czasu utworzony przed DSS nie obejmuje materiału walidacyjnego.
- Tryb strict (domyślny) zgłasza błąd, gdy brakuje materiału unieważnień dla certyfikatu poza korzeniem. Tryb permissive jest opcjonalny.
- B-LTA bez skonfigurowanego TSA zgłasza błąd, zamiast tworzyć B-LT.
- Ścisła polityka offline: brak dostępu sieciowego OCSP/CRL/TSA; B-LTA jest nieosiągalny w trybie ścisłego offline.
- Token znacznika czasu dokumentu ma ograniczoną zarezerwowaną przestrzeń; token ją przekraczający zgłasza błąd, zamiast obcinać.
Zachowanie w trybie FIPS
Dział zatytułowany „Zachowanie w trybie FIPS”Profil polityki kryptograficznej FIPS 140-3 to możliwość Enterprise udokumentowana wraz z modułem bezpieczeństwa. Długoterminowy producent dodaje wyłącznie skrót SHA-256 używany do znacznika czasu dokumentu oraz wymianę RFC 3161; prymityw podpisujący należy do modułu podpisującego Core. W profilu FIPS tworzone są te same struktury DSS, VRI oraz znacznika czasu dokumentu; ograniczenie dotyczy algorytmów podpisywania i skrótu, a nie układu DSS. Sprzętowa piecza nad kluczem przez PKCS#11 jest udokumentowana wraz z modułem bezpieczeństwa i jest poza zakresem tej strony.
Kontrakt zachowania
Dział zatytułowany „Kontrakt zachowania”- Core tworzy B-B i B-T (B-T dodaje znacznik czasu RFC 3161 dla wartości podpisu). Pro tworzy B-B i B-T przez ten sam stos Core. B-LT i B-LTA są tworzone wyłącznie przez Enterprise.
- Producent zapisuje DSS (B-LT) oraz znacznik czasu dokumentu nad DSS (B-LTA). Osadza materiał walidacyjny; nie deklaruje zaufanego wyniku weryfikacji.
- Domyślne egzekwowanie unieważnień w trybie fail-closed zgłasza błąd, gdy brakuje materiału unieważnień dla certyfikatu poza korzeniem, chyba że wywołujący wybierze przepływ permissive.
- B-LTA wymaga skonfigurowanego TSA; bez niego krok B-LTA zgłasza błąd, zamiast degradować do B-LT.
Rozwiązanie zastępcze Core
Dział zatytułowany „Rozwiązanie zastępcze Core”We wdrożeniu wyłącznie z Core programowy moduł podpisujący tworzy PAdES B-B i B-T przez SignerInterface; Core dostarcza ścieżkę znacznika czasu RFC 3161, więc B-T nie wymaga pakietu premium. Core nie ma producenta DSS, VRI ani znacznika czasu dokumentu; żądanie B-LT lub B-LTA kończy się w trybie fail-closed przez SignatureLevel::isAvailableInEnvironment zwracające fałsz.
Rozwiązanie zastępcze Pro
Dział zatytułowany „Rozwiązanie zastępcze Pro”We wdrożeniu wyłącznie z Pro ścieżka podpisywania obejmuje poziom bazowy B-B/B-T oraz zdalne i chmurowe przepływy podpisywania KMS. Pro nie tworzy DSS ani znacznika czasu dokumentu. RemoteSigningConfig niesie wyliczenie Core SignatureLevel, lecz poziom długoterminowy (B-LT/B-LTA) to wartość zadeklarowana z wyprzedzeniem, na którą Pro nie reaguje; długoterminowy producent jest rozwiązywany w czasie wykonywania przez kontrakt Core i jest dostarczany w nextpdf/enterprise.
Uwaga o granicy Enterprise
Dział zatytułowany „Uwaga o granicy Enterprise”Szczegóły wewnętrznego mechanizmu pozostają w wewnętrznej dokumentacji repozytorium źródłowego i są poza zakresem tego podręcznika.
Granica wdrożenia
Dział zatytułowany „Granica wdrożenia”NextPDF Enterprise osadza materiał walidacyjny; integruje się z dostarczonymi przez wywołującego responderami OCSP/CRL oraz z TSA zgodnym z RFC 3161. Sam nie obsługuje, nie hostuje ani nie gwarantuje dostępności tych responderów ani TSA. Ważność długoterminowa zależy od responderów, TSA, harmonogramu pętli archiwizacyjnej oraz operatora — a nie wyłącznie od NextPDF Enterprise. Operator odpowiada za wybór i osiągalność TSA, dostęp do responderów unieważnień lub wcześniej zebrany materiał, politykę sieciową oraz uruchamianie pętli archiwizacyjnej przed wygaśnięciem każdego certyfikatu znacznika czasu.
Granica publikacji
Dział zatytułowany „Granica publikacji”Ta strona dokumentuje wyłącznie zewnętrznie obserwowalne zachowanie oraz wspieraną publiczną powierzchnię API. Wewnętrzne ścieżki przestrzeni nazw, klasy pomocnicze, tabele mechanizmów, nazwy plików runbooków oraz prefiksy zgłoszeń są poza zakresem.
Granica zgodności prawnej
Dział zatytułowany „Granica zgodności prawnej”Zgodność ze strukturami B-LT i B-LTA zdefiniowanymi w ETSI EN 319 142 jest deklaracją strukturalną, a nie opinią prawną ani certyfikacją. NextPDF nie wysuwa żadnej deklaracji certyfikacji PAdES. To, czy utworzony podpis przechodzi weryfikację, jest decyzją weryfikatora wobec jego zakotwiczeń zaufania i polityki aktualności unieważnień.
Zobacz też
Dział zatytułowany „Zobacz też”- Signature (przegląd funkcji)
- Szczegółowa referencja Archive — utrzymanie DSS/VRI, kondycja LTV, pętla archiwizacyjna.
- Bezpieczeństwo / Podpisywanie (Core) — CMS, RFC 3161, RFC 5280, OCSP/CRL.
- Bezpieczeństwo Pro — poziom bazowy B-B oraz granica Enterprise.
- Mapa klauzul PAdES