Enterprise edição
Signature — Referência Profunda
Em resumo
Seção intitulada “Em resumo”Esta é a referência profunda do produtor de longo prazo do NextPDF Enterprise: como uma assinatura B-LT ou B-LTA é montada, como o material de revogação é coletado e imposto, como o carimbo de tempo de documento ancora o documento e como o limite do Pro é imposto. É no nível de comportamento e de contrato. Os tipos concretos de implementação do Enterprise não são intencionalmente nomeados aqui; a página referencia apenas o pacote público e a superfície de contrato do Core.
Disponibilidade e licenciamento
Seção intitulada “Disponibilidade e licenciamento”Esta capacidade é fornecida no NextPDF Enterprise (nextpdf/enterprise) e é ativada com um envelope de licença de nível Enterprise. Uma implantação sem esse direito não carrega as classes da capacidade. Compare edições e obtenha uma licença.
A matriz canônica nível→edição: B-B é a referência produzida pelo Core, Pro e Enterprise; B-T (com carimbo de tempo) é produzido pelo Core, pelo Pro e pelo Enterprise — o Core fornece o caminho de carimbo de tempo RFC 3161, então B-T não requer um pacote premium; B-LT e B-LTA (DSS, VRI, carimbo de tempo de documento) são produzidos apenas pelo Enterprise. Em uma implantação somente Pro, solicitar B-LT ou B-LTA falha de forma segura: o SignatureLevel::isAvailableInEnvironment do Core retorna falso quando o produtor de longo prazo do Enterprise está ausente, e o orquestrador do Core lança um erro nomeado em vez de rebaixar o nível silenciosamente.
| Nível PAdES | Acrescenta | Edição do produtor |
|---|---|---|
| B-B | Assinatura CMS com atributos assinados | Core, Pro, Enterprise |
| B-T | Carimbo de tempo RFC 3161 confiável sobre o valor da assinatura | Core, Pro, Enterprise |
| B-LT | Document Security Store com material de validação | Apenas Enterprise |
| B-LTA | Carimbo de tempo de documento sobre o DSS (loop de arquivamento) | Apenas Enterprise |
Modelo conceitual
Seção intitulada “Modelo conceitual”Uma assinatura B-LT é uma assinatura B-T mais um Document Security Store. O DSS é um dicionário de nível de Catalog que contém os streams de certificado, de resposta OCSP e de CRL de que um verificador precisa depois que o certificado de assinatura expirou — ISO 32000-2 §12.8.4.3. A validação de longo prazo usa dois tipos de dicionário — um DSS e um dicionário de carimbo de tempo de documento — ISO 32000-2 §12.8. A própria assinatura CMS é armazenada codificada em DER em /Contents — ISO 32000-2 §12.8.1.
Uma assinatura B-LTA acrescenta um carimbo de tempo de documento sobre todo o estado do documento, incluindo o DSS, gravado por meio do dicionário de carimbo de tempo de documento — ISO 32000-2 §12.8.5. A ETSI EN 319 142-2 descreve a mesma composição de longo prazo — §5.5 — e o suporte do manipulador — §6.3.3.3.
Fluxo de trabalho do produtor
Seção intitulada “Fluxo de trabalho do produtor”- Construir a cadeia. O certificado do signatário mais quaisquer intermediários fornecidos pelo chamador formam a cadeia, signatário primeiro, em direção à âncora de confiança — RFC 5280 §6.1.
- Coletar material de revogação. Para cada certificado que não seja raiz, o produtor consulta primeiro o OCSP. Uma resposta OCSP indica
good,revokedouunknown— RFC 6960 §2.2 — e é delimitada no tempo porthisUpdate/nextUpdate— RFC 6960 §4.2. Se o OCSP estiver indisponível, ele recorre a uma CRL, com suporte a delta-CRL; uma CRL base e um delta opcional são adicionados como entradas DSS separadas. - Gravar o DSS. Certificados, respostas OCSP e CRLs são gravados como objetos de stream PDF individuais; duplicatas são deduplicadas por hash de conteúdo. O dicionário DSS os referencia por meio de
/Certs,/OCSPs,/CRLs. - VRI por assinatura (opt-in). Uma entrada VRI, indexada pelo hash em maiúsculas do valor
/Contentsda assinatura, indexa os certs/OCSP/CRLs específicos daquela assinatura, com uma entrada de tempo de validação opcional. A VRI está desativada por padrão: a ETSI EN 319 142-1 V1.2.1 §5.4 recomenda não usar VRI no DSS para documentos novos; alguns validadores ainda exibem o status de longo prazo melhor com ela, então é habilitável pelo chamador. - Carimbo de tempo de documento (B-LTA). Depois que o DSS é gravado, um dicionário
/DocTimeStampcom/SubFilter /ETSI.RFC3161é anexado com placeholders de ByteRange e/Contents. Depois que o arquivo completo é montado, o produtor calcula o resumo SHA-256 sobre o ByteRange, requisita um token RFC 3161 — §2.4.1 — e incorpora o token DER;genTimeé o instante de criação do token em UTC — §2.4.2.
Imposição de revogação
Seção intitulada “Imposição de revogação”O produtor resolve um modo de imposição com esta precedência: um modo de imposição estruturado explícito prevalece; caso contrário, um booleano explícito (obsoleto) mapeia para estrito ou permissivo; caso contrário, o padrão é estrito (fail-closed).
Sob imposição estrita, a ausência de uma resposta OCSP e a ausência de uma CRL para qualquer certificado que não seja raiz lança um erro em vez de emitir apenas um aviso. O padrão fail-closed existe para que um PDF “B-LT” não possa ser produzido sem nenhum material de revogação no DSS enquanto ainda anuncia o nível de longo prazo. O fluxo permissivo (apenas aviso) precisa ser explicitamente ativado. Sob uma política de rede estritamente offline, não ocorre nenhuma busca de OCSP/CRL; apenas o material incorporado no DSS é usado, e a condição de material ausente é tratada pela mesma regra de imposição.
Loop de arquivamento
Seção intitulada “Loop de arquivamento”O carimbo de tempo de documento B-LTA é ancorado por um certificado de TSA que ele mesmo expira. O loop de arquivamento, executado antes dessa expiração, coleta material de revogação recente para a cadeia de certificados da TSA, regrava o DSS, opcionalmente adiciona uma entrada VRI indexada pelo hash do certificado da TSA e adiciona um novo carimbo de tempo de documento sobre o estado atualizado. Cada novo carimbo de tempo cobre os anteriores. Executar o loop no cronograma é uma obrigação operacional; o produtor lança um erro se o loop for solicitado sem nenhuma TSA configurada ou sob política estritamente offline. A superfície completa de arquivamento está documentada na referência profunda de Archive.
Superfície da API (apenas contrato público)
Seção intitulada “Superfície da API (apenas contrato público)”| Tipo | Categoria | Papel | Estabilidade | Desde |
|---|---|---|---|---|
SignerInterface | interface (NextPDF\Contracts) | O contrato de assinatura do Core | stable | 1.0.0 |
LtvManagerInterface | interface (NextPDF\Contracts) | O contrato do produtor de longo prazo + loop de arquivamento resolvido em tempo de execução | stable | 1.0.0 |
TsaClientInterface | interface | Cliente TSA RFC 3161 que o produtor aciona | stable | 1.0.0 |
SignatureLevel | enum (NextPDF\Security\Signature) | Seletor B-B, B-T, B-LT, B-LTA e sonda de disponibilidade | stable | 1.0.0 |
SignatureLevel::requiresDss → verdadeiro para B-LT, B-LTA. requiresDocumentTimestamp → verdadeiro apenas para B-LTA. requiresTimestamp → verdadeiro para B-T, B-LT, B-LTA. O código de produção depende desses contratos; as classes concretas de implementação do Enterprise são internas e não fazem parte da API pública.
Conformidade
Seção intitulada “Conformidade”| Declaração | Norma | Cláusula |
|---|---|---|
Assinatura/carimbo de tempo armazenado codificado em DER em /Contents. | ISO 32000-2 | §12.8.1 |
| A LTV usa um DSS e um dicionário de carimbo de tempo de documento. | ISO 32000-2 | §12.8 |
| O DSS é o dicionário que é o valor da chave DSS no catálogo do documento; contém Certs, OCSPs, CRLs. | ISO 32000-2 | §12.8.4.3 |
| Estrutura do dicionário de carimbo de tempo de documento. | ISO 32000-2 | §12.8.5 |
| DSS + carimbos de tempo de documento para assinaturas de longo prazo. | ETSI EN 319 142-2 | §5.5 |
| O manipulador apoia DSS + carimbos de tempo de documento. | ETSI EN 319 142-2 | §6.3.3.3 |
| A requisição RFC 3161 retorna TSTInfo; genTime é o instante de criação em UTC. | RFC 3161 | §2.4.1, §2.4.2 |
| OCSP good/revoked/unknown delimitado por thisUpdate/nextUpdate. | RFC 6960 | §2.2, §4.2 |
| Entradas de validação de caminho até uma âncora de confiança. | RFC 5280 | §6.1 |
Todas as cláusulas são parafraseadas. O NextPDF não reproduz texto normativo. O NextPDF não faz nenhuma declaração de certificação PAdES: o produtor grava estruturas alinhadas com os níveis B-LT e B-LTA definidos na ETSI EN 319 142; nenhum resultado de teste de conformidade ou atestado de terceiros é declarado. A parte sobre níveis de referência da ETSI EN 319 142-1 está fora do conjunto de evidências citado, então a âncora ETSI citada é a EN 319 142-2 e as âncoras ISO/RFC sustentam as declarações de longo prazo e de carimbo de tempo — a mesma postura de divulgação da referência de assinatura do Core. Se uma assinatura produzida é verificada com sucesso é decisão do verificador contra suas âncoras de confiança e sua política de atualidade da revogação; o produtor incorpora material e não afirma um resultado confiável.
Casos extremos e comportamento em modo FIPS
Seção intitulada “Casos extremos e comportamento em modo FIPS”Casos extremos
Seção intitulada “Casos extremos”- O DSS deve ser gravado antes do carimbo de tempo de documento; um carimbo de tempo gravado antes do DSS não cobre o material de validação.
- A imposição estrita (o padrão) lança um erro quando o material de revogação está ausente para um certificado que não seja raiz. O permissivo é opt-in.
- B-LTA sem nenhuma TSA configurada lança um erro em vez de produzir B-LT.
- Política estritamente offline: nenhum acesso de rede a OCSP/CRL/TSA; B-LTA não é alcançável estritamente offline.
- O token de carimbo de tempo de documento tem um espaço reservado limitado; um token que o exceda lança um erro em vez de truncar.
Comportamento em modo FIPS
Seção intitulada “Comportamento em modo FIPS”O perfil de política criptográfica FIPS 140-3 é uma capacidade do Enterprise documentada junto ao módulo de segurança. O produtor de longo prazo acrescenta apenas o resumo SHA-256 usado para o carimbo de tempo de documento e a troca RFC 3161; a primitiva de assinatura é a do signatário do Core. Sob o perfil FIPS, as mesmas estruturas de DSS, VRI e carimbo de tempo de documento são produzidas; a restrição se aplica aos algoritmos de assinatura e de resumo, não ao layout do DSS. A custódia de chave em hardware via PKCS#11 está documentada junto ao módulo de segurança e está fora do escopo desta página.
Contrato de comportamento
Seção intitulada “Contrato de comportamento”- O Core produz B-B e B-T (B-T adiciona o carimbo de tempo RFC 3161 sobre o valor da assinatura). O Pro produz B-B e B-T por meio da mesma pilha do Core. B-LT e B-LTA são produzidos apenas pelo Enterprise.
- O produtor grava o DSS (B-LT) e um carimbo de tempo de documento sobre o DSS (B-LTA). Ele incorpora material de validação; não afirma um resultado de verificação confiável.
- O padrão fail-closed de imposição de revogação lança um erro quando o material de revogação está ausente para um certificado que não seja raiz, a menos que o chamador opte pelo fluxo permissivo.
- B-LTA requer uma TSA configurada; sem nenhuma, a etapa B-LTA lança um erro em vez de rebaixar para B-LT.
Alternativa do Core
Seção intitulada “Alternativa do Core”Em uma implantação somente Core, o signatário por software produz PAdES B-B e B-T por meio de SignerInterface; o Core fornece o caminho de carimbo de tempo RFC 3161, então B-T não precisa de nenhum pacote premium. O Core não tem produtor de DSS, VRI ou carimbo de tempo de documento; uma solicitação B-LT ou B-LTA falha de forma segura via SignatureLevel::isAvailableInEnvironment retornando falso.
Alternativa do Pro
Seção intitulada “Alternativa do Pro”Em uma implantação somente Pro, o caminho de assinatura é a referência B-B/B-T mais os fluxos de trabalho de assinatura remotos e em cloud-KMS. O Pro não produz nenhum DSS ou carimbo de tempo de documento. RemoteSigningConfig carrega o enum SignatureLevel do Core, mas um nível de longo prazo (B-LT/B-LTA) é um valor declarado antecipadamente sobre o qual o Pro não age; o produtor de longo prazo é resolvido em tempo de execução por meio do contrato do Core e é fornecido em nextpdf/enterprise.
Nota sobre o limite do Enterprise
Seção intitulada “Nota sobre o limite do Enterprise”Os detalhes de mecanismo interno permanecem na documentação interna do repositório de origem e estão fora do escopo deste manual.
Limite de implantação
Seção intitulada “Limite de implantação”O NextPDF Enterprise incorpora material de validação; ele se integra a respondedores OCSP/CRL fornecidos pelo chamador e a uma TSA RFC 3161. Ele não opera, hospeda nem garante a disponibilidade desses respondedores ou da TSA. A validade de longo prazo depende dos respondedores, da TSA, do cronograma do loop de arquivamento e do operador — não do NextPDF Enterprise sozinho. O operador é dono da seleção e da acessibilidade da TSA, do acesso ao respondedor de revogação ou ao material pré-coletado, da política de rede e de executar o loop de arquivamento antes que cada certificado de carimbo de tempo expire.
Limite de publicação
Seção intitulada “Limite de publicação”Esta página documenta apenas o comportamento externamente observável e a superfície pública de API suportada. Caminhos de namespace internos, classes auxiliares, tabelas de mecanismo, nomes de arquivo de runbook e prefixos de tíquete estão fora do escopo.
Limite jurídico de conformidade
Seção intitulada “Limite jurídico de conformidade”O alinhamento com as estruturas B-LT e B-LTA definidas na ETSI EN 319 142 é uma afirmação estrutural, não um parecer jurídico e não uma certificação. O NextPDF não faz nenhuma declaração de certificação PAdES. Se uma assinatura produzida é verificada com sucesso é decisão do verificador contra suas âncoras de confiança e sua política de atualidade da revogação.
Consulte também
Seção intitulada “Consulte também”- Signature (visão geral da capacidade)
- Referência profunda de Archive — manutenção de DSS/VRI, integridade do LTV, loop de arquivamento.
- Security / Signing (Core) — CMS, RFC 3161, RFC 5280, OCSP/CRL.
- Pro security — a referência B-B e o limite do Enterprise.
- Mapeamento de referência PAdES