Pular para o conteúdo
getnextpdf.com

Enterprise edição

Arquivo: DSS, VRI, integridade do LTV, carimbos de tempo de documento

O NextPDF Enterprise mantém uma assinatura de longo prazo válida ao longo do tempo. Ele grava o Document Security Store (DSS) e a VRI por assinatura, inspeciona a completude de arquivamento com uma verificação de integridade do LTV e recarimba com um carimbo de tempo de documento antes que o certificado do carimbo de tempo expire. Esta página é de nível de comportamento. Ela declara o que a superfície de arquivamento faz, o que ela inspeciona e o que o verificador ainda decide.

Esta funcionalidade é fornecida no NextPDF Enterprise (nextpdf/enterprise) e ativa com um envelope de licença de nível Enterprise. Uma implantação sem essa titularidade não carrega as classes da funcionalidade. Compare edições e obtenha uma licença.

A superfície de DSS, VRI, integridade do LTV e loop de arquivamento é exclusiva do Enterprise. O NextPDF Core produz os níveis de referência B-B e B-T (o Core fornece o caminho de carimbo de tempo RFC 3161, então B-T não requer um pacote premium). O NextPDF Pro produz os níveis de referência B-B e B-T; não produz nenhum DSS nem carimbo de tempo de documento. Os níveis B-LT e B-LTA são produzidos apenas pelo Enterprise, correspondendo à tabela de níveis publicada na página de segurança do Pro. Em uma implantação somente Pro, solicitar um nível de longo prazo falha de forma segura com uma mensagem que nomeia o componente Enterprise ausente.

Nível PAdESAcrescentaEdição do produtor
B-BAssinatura CMS com atributos assinadosCore, Pro, Enterprise
B-TCarimbo de tempo RFC 3161 confiável sobre o valor da assinaturaCore, Pro, Enterprise
B-LTDocument Security Store com material de validaçãoEnterprise (nextpdf/enterprise) apenas
B-LTACarimbos de tempo de documento para validade de arquivamento (o loop de arquivamento)Enterprise (nextpdf/enterprise) apenas

Esta é a matriz canônica nível→edição: B-B é a referência produzida por todas as edições; B-T (com carimbo de tempo) é produzido pelo Core, pelo Pro e pelo Enterprise; B-LT e B-LTA são exclusivos do Enterprise.

Terminal window
composer require nextpdf/enterprise

nextpdf/enterprise depende de nextpdf/core e nextpdf/pro. A superfície de arquivamento faz parte da edição Enterprise.

A validação de longo prazo apoia-se em duas estruturas: o DSS e o dicionário de carimbo de tempo de documento — ISO 32000-2 §12.8. O DSS mantém os certificados, as respostas OCSP e as CRLs necessárias para validar uma assinatura depois que seu certificado expira — ISO 32000-2 §12.8.4.3. A VRI é um índice por assinatura para esse material, chaveado pelo hash de conteúdo da assinatura. O dicionário de carimbo de tempo de documento ancora todo o estado do documento no tempo — ISO 32000-2 §12.8.5. A ETSI EN 319 142-2 descreve a mesma estrutura de longo prazo — §5.5 — e o suporte do manipulador para ela — §6.3.3.3.

Um certificado de carimbo de tempo tem vida útil finita. Antes de expirar, o loop de arquivamento coleta material de revogação atualizado para a cadeia do certificado do carimbo de tempo, reescreve o DSS e adiciona um novo carimbo de tempo de documento sobre o estado atualizado. Cada novo carimbo de tempo cobre os anteriores, então a cadeia de confiança se estende indefinidamente enquanto o loop rodar no cronograma. O carimbo de tempo é uma troca RFC 3161 — §2.4.1 — com um genTime em UTC (§2.4.2).

A verificação de integridade do LTV inspeciona um documento existente quanto à completude de arquivamento: se o DSS está presente, se respostas OCSP ou CRLs estão incorporadas, se o repositório de certificados e a VRI por assinatura estão presentes. Ela verifica a presença estrutural; ela não revalida criptograficamente a validade dos dados OCSP ou CRL incorporados. O material de revogação tem uma janela de atualidade: uma resposta OCSP informa good, revoked ou unknown — RFC 6960 §2.2 — delimitada por thisUpdate/nextUpdate — RFC 6960 §4.2.

Se a assinatura arquivada é verificada com sucesso permanece uma decisão do verificador em relação às suas âncoras de confiança e à sua política de atualidade. A superfície de arquivamento mantém o material completo e ancorado no tempo; ela não afirma um resultado confiável.

A superfície de arquivamento é alcançada apenas por meio dos contratos do Core — LtvManagerInterface e o enum SignatureLevel — nunca das classes concretas do Enterprise. Esse limite é estrutural. O código chamador permanece idêntico do Core ao Enterprise, então um upgrade adiciona capacidade sem uma reescrita. O enum resolve o nível solicitado em relação ao ambiente instalado. Uma solicitação de longo prazo sem o produtor Enterprise falha de forma segura em vez de rebaixar silenciosamente para uma assinatura não arquivada. Isso importa porque uma assinatura que parece de longo prazo, mas não carrega nenhum DSS nem carimbo de tempo de documento, falha na validação anos depois, quando ninguém está observando.

Contexto de projeto: Validação de longo prazo.

A superfície de arquivamento é consumida por meio do contrato de longo prazo do Core e da superfície de política de conformidade do Enterprise. O código de produção depende dos contratos.

TipoCategoriaPapelEstabilidadeDesde
LtvManagerInterfaceinterface (NextPDF\Contracts)O contrato do produtor de validação de longo prazo e do loop de arquivamentostable1.0.0
TsaClientInterfaceinterfaceCliente TSA RFC 3161 usado pelo loop de arquivamentostable1.0.0
SignatureLevelenum (NextPDF\Security\Signature)Nível PAdES: B-LTA é o nível de arquivamentostable1.0.0

A verificação de integridade do LTV é executada como uma política de conformidade do Enterprise. Ela emite achados estruturados — informativos quando uma estrutura está presente, um aviso ou erro quando uma estrutura de arquivamento está ausente — cada um carregando a referência ISO 32000-2 §12.8.4.3. As classes de arquivamento concretas são internas e não fazem parte da API pública.

examples/contracts/ltv-level.php
<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Security\Signature\SignatureLevel;
/**
* B-LTA is the archival level: DSS plus a document timestamp,
* maintained by the archival loop. Requires nextpdf/enterprise.
*
* @return bool True when this level needs a document timestamp.
*/
function isArchivalLevel(SignatureLevel $level): bool
{
return $level->requiresDocumentTimestamp();
}
examples/contracts/archival-loop.php
<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Contracts\LtvManagerInterface;
use NextPDF\Exception\NextPdfException;
use Psr\Log\LoggerInterface;
final readonly class ArchivalMaintenance
{
public function __construct(
private LtvManagerInterface $ltv,
private LoggerInterface $logger,
) {}
/**
* Run the archival loop before the timestamp certificate expires.
*
* The loop collects fresh revocation material for the timestamp
* certificate chain, rewrites the DSS, and adds a new document
* timestamp over the updated state.
*
* @throws NextPdfException When no TSA is configured, or under a
* strict-offline network policy.
*/
public function maintain(): void
{
try {
// The orchestrator drives DSS rewrite + document timestamp via
// the resolved LtvManagerInterface. Schedule this before the
// timestamp certificate's notAfter.
$this->logger->info('archival loop completed');
} catch (NextPdfException $e) {
$this->logger->error('archival loop failed', ['reason' => $e->getMessage()]);
throw $e;
}
}
}

Agende o loop de arquivamento antes da expiração do certificado do carimbo de tempo. Um loop que roda depois da expiração não consegue estender a cadeia de confiança.

  • O loop é um cronograma, não uma execução única. A validade B-LTA só é indefinida enquanto o loop continuar rodando antes que cada certificado de carimbo de tempo expire. Trate-o como uma obrigação operacional.
  • A verificação de integridade é estrutural. A verificação de integridade do LTV relata a presença do DSS, OCSP/CRL, repositório de certificados e VRI. Ela não revalida criptograficamente os dados de revogação incorporados; uma resposta OCSP presente, mas desatualizada, ainda é relatada como presente.
  • A ausência de VRI é um aviso, não um erro. Um DSS sem VRI é válido; a verificação de integridade o sinaliza como um aviso porque alguns validadores exibem melhor o status por assinatura quando há VRI.
  • O modo estritamente offline bloqueia o loop. O loop de arquivamento precisa de um token TSA recente e de material de revogação recente; ele lança um erro sob uma política de rede estritamente offline.
  • Sem TSA não há loop de arquivamento. Assim como o próprio B-LTA, o loop lança um erro quando nenhum cliente TSA está configurado.

Uma verificação de integridade é uma varredura estrutural do documento e tem custo baixo. Uma iteração do loop de arquivamento custa uma ida e volta de TSA mais as buscas de OCSP/CRL para a cadeia do certificado do carimbo de tempo; material pré-coletado elimina as idas e voltas de busca. O orçamento de 1500 ms de tempo de parede cobre uma iteração do loop com conexões aquecidas. O perfil de reprodutibilidade é structural: cada carimbo de tempo de documento incorpora seu genTime, então execuções recarimbadas diferem nesses bytes, embora a estrutura seja idêntica.

  • A validade é decisão do verificador. A superfície de arquivamento mantém o material completo e ancorado no tempo. Se o verificador o aceita depende de suas âncoras de confiança e de sua política de atualidade da revogação.
  • A atualidade tem um relógio. O material OCSP/CRL incorporado é delimitado por seus campos de atualização. O loop de arquivamento é o que mantém a cadeia dentro de uma janela confiável ao longo dos anos.
  • Integridade estrutural não é validação criptográfica. Uma verificação de integridade do LTV aprovada significa que as estruturas existem, não que cada resposta incorporada é confiável no momento.
  • Consulte Assinatura: PAdES B-LT / B-LTA e a seção do modelo de ameaças.

O loop de arquivamento contata respondedores OCSP/CRL e a TSA. Em uma implantação com restrição de residência, pré-colete o material de revogação e use a política estritamente offline onde o loop não é necessário, ou coloque a TSA e os respondedores na região. O DSS incorpora certificados que carregam a identidade do titular; a superfície de arquivamento adiciona o material exigido para a validação e não introduz identidade além das cadeias de certificados que processa.

Os achados da verificação de integridade nomeiam a estrutura ausente e a cláusula ISO, não o conteúdo do documento. Os diagnósticos do loop de arquivamento relatam o resultado do loop e a condição de material ausente. Nenhum deles registra chaves privadas nem corpos completos de certificados. Limpe as URLs dos respondedores e da TSA dos logs quando elas revelarem infraestrutura interna.

O perfil de política criptográfica FIPS 140-3 é um recurso do Enterprise documentado junto ao módulo de segurança. A superfície de arquivamento acrescenta apenas o resumo SHA-256 para o carimbo de tempo de documento e a troca RFC 3161; ela não introduz nenhuma outra primitiva. Sob o perfil FIPS, as mesmas estruturas de DSS, VRI e carimbo de tempo de documento são produzidas; a restrição se aplica aos algoritmos de resumo e de assinatura, não ao layout de arquivamento.

AtivoAdversárioRiscoMitigação
Continuidade da cadeia de carimbos de tempoCronograma do loop perdidoA cadeia de confiança caduca depois que um certificado de carimbo de tempo expiraOpere o loop de arquivamento antes da expiração de cada certificado de carimbo de tempo
Material de revogação incorporadoAceitação de material desatualizadoUm verificador confia em dados OCSP/CRL expiradosAs janelas de atualidade delimitam a validade; o loop recoleta antes da expiração
Sinal de integridade do LTVConfiança excessiva em uma aprovação estruturalUm arquivo aparentemente completo com dados desatualizadosA verificação de integridade declara que é estrutural, não uma revalidação criptográfica
Carimbo de tempo de documentoTSA inacessível ou comprometidaNenhuma nova âncora de tempoTSA escolhida pelo chamador; o loop falha de forma segura quando nenhuma TSA está configurada
DeclaraçãoNormaCláusula
A validação de longo prazo usa um DSS e um dicionário de carimbo de tempo de documento.ISO 32000-2§12.8
O DSS mantém certificados, respostas OCSP e CRLs; a VRI é por assinatura.ISO 32000-2§12.8.4.3
O carimbo de tempo de documento usa um dicionário de carimbo de tempo de documento.ISO 32000-2§12.8.5
As entradas DSS e os carimbos de tempo de documento apoiam assinaturas de longo prazo.ETSI EN 319 142-2§5.5
O manipulador de assinatura apoia entradas DSS e carimbos de tempo de documento.ETSI EN 319 142-2§6.3.3.3
Um token de carimbo de tempo carrega um genTime em UTC que é o instante em que foi criado.RFC 3161§2.4.2
O OCSP informa good, revoked ou unknown, delimitado por thisUpdate/nextUpdate.RFC 6960§2.2, §4.2

Todas as cláusulas são parafraseadas. O NextPDF não reproduz texto normativo; consulte as normas publicadas para a redação autoritativa. O NextPDF não faz nenhuma declaração de certificação PAdES. As estruturas de arquivamento descritas aqui estão alinhadas com os níveis de longo prazo definidos na ETSI EN 319 142; nenhum resultado de teste de conformidade ou atestado de terceiros é declarado. A parte sobre níveis de referência da ETSI EN 319 142-1 está fora do conjunto de evidências citado; a evidência ETSI citada é a EN 319 142-2, e as âncoras ISO e RFC sustentam as declarações de longo prazo, de carimbo de tempo e de revogação.

  • A superfície de DSS, VRI, integridade do LTV e loop de arquivamento é exclusiva do Enterprise. O Core produz B-B e B-T (com carimbo de tempo); uma implantação somente Pro produz B-B e B-T, mas não consegue produzir nem manter uma assinatura de longo prazo (B-LT/B-LTA).
  • A verificação de integridade do LTV relata a presença estrutural do DSS, OCSP/CRL, repositório de certificados e VRI; ela não revalida criptograficamente os dados de revogação incorporados.
  • O loop de arquivamento reescreve o DSS e adiciona um novo carimbo de tempo de documento sobre o estado atualizado. Ele deve rodar antes que o certificado do carimbo de tempo expire.
  • O loop falha de forma segura quando nenhuma TSA está configurada ou sob uma política de rede estritamente offline.

Esta página documenta apenas o comportamento observável externamente e a superfície de API pública suportada. Caminhos de namespace internos, classes auxiliares, tabelas de mecanismos, nomes de arquivo de runbook e prefixos de tíquete estão fora do escopo.

Em uma implantação somente Core, o signatário por software produz PAdES B-B e B-T (o Core fornece o caminho de carimbo de tempo RFC 3161). O Core não tem superfície de DSS, VRI, integridade do LTV ou loop de arquivamento; um nível de longo prazo falha de forma segura com um erro nomeado. A superfície de arquivamento descrita nesta página requer nextpdf/enterprise. Consulte Segurança / Assinatura (Core).

Em uma implantação somente Pro, o caminho de assinatura suportado é a referência B-B/B-T do Core somada aos fluxos de trabalho de assinatura remota e de KMS em nuvem do Pro. O Pro não produz nenhum DSS, nenhuma VRI e nenhum carimbo de tempo de documento, e não executa nenhum loop de arquivamento. Uma configuração que solicita um nível de longo prazo em uma implantação somente Pro falha de forma segura com uma mensagem que nomeia o componente Enterprise ausente. Consulte Segurança do Pro.

A montagem do DSS/VRI, a verificação de integridade do LTV e o loop de arquivamento são descritos apenas no nível de comportamento. A lógica interna de ordenação da reescrita do DSS, os detalhes internos de chaveamento da VRI por assinatura, os detalhes internos da taxonomia de achados de integridade e os detalhes internos de agendamento do loop estão fora do escopo da superfície pública e não são reproduzidos aqui.

O NextPDF Enterprise mantém material de validação; ele se integra a respondedores OCSP/CRL fornecidos pelo chamador e a uma TSA RFC 3161. Ele não opera, hospeda nem garante a disponibilidade desses respondedores ou da TSA. A validade indefinida depende dos respondedores, da TSA, do cronograma do loop de arquivamento e do operador — não apenas do NextPDF Enterprise. O operador é responsável pela seleção e pela acessibilidade da TSA, pelo acesso ao respondedor de revogação ou ao material pré-coletado, pela política de rede e por executar o loop de arquivamento antes do notAfter de cada certificado de carimbo de tempo.

Esta página trata de validação de longo prazo e arquivamento de assinaturas criptográficas. O alinhamento com as estruturas de longo prazo definidas na ETSI EN 319 142 é uma afirmação estrutural, não um parecer jurídico nem uma certificação. O NextPDF não faz nenhuma declaração de certificação PAdES. Consulte sua própria assessoria de conformidade e jurídica para conhecer suas obrigações regulatórias.