Enterprise edição
Conformidade
Visão geral
Seção intitulada “Visão geral”O NextPDF Enterprise encaminha um PDF finalizado para uma ferramenta de validação externa — veraPDF, EU DSS ou Mustang/KoSIT — e retorna um resultado unificado e estruturado. O resultado registra o que a ferramenta externa verificou. Ele não é um certificado, um parecer jurídico nem uma garantia de que o documento satisfaz qualquer regulamentação.
Disponibilidade e licenciamento
Seção intitulada “Disponibilidade e licenciamento”Este recurso é entregue no NextPDF Enterprise (nextpdf/enterprise) e é ativado com um envelope de licença de camada Enterprise. Uma implantação sem essa titularidade não carrega as classes do recurso. Compare as edições e obtenha uma licença.
Instalação
Seção intitulada “Instalação”composer require nextpdf/enterprise:^3Visão conceitual
Seção intitulada “Visão conceitual”Este módulo é um gateway, não um validador. O veredito de conformidade vem de uma ferramenta externa. O gateway seleciona a ferramenta certa, delega a ela e normaliza a resposta.
ComplianceGateway aceita um ComplianceProfile e os bytes do PDF. Ele resolve qual ExternalValidator registrado trata esse perfil, verifica se o sidecar está acessível, delega a verificação e retorna um ExternalValidationResult. ComplianceProfile enumera os alvos suportados: PDF/A-1b/2b/3b/4/4f, PDF/UA-1/2, o modelo estrutural Arlington do PDF 2.0, PAdES B-B/B-T/B-LT/B-LTA, ZUGFeRD 2.4 / Factur-X 1.08 e EN 16931. Cada caso é mapeado para uma referência normativa e para uma ferramenta externa.
ExternalValidator é o contrato que cada ponte de sidecar implementa: VeraPdfValidator (REST do veraPDF), DssValidator (REST do EU DSS) e ZugferdExternalValidator (Mustang/KoSIT). Cada um se comunica com seu sidecar por meio de um cliente HTTP PSR-18 e traduz a resposta específica da ferramenta em um ExternalValidationResult.
Uma política fail-closed governa a ausência de sidecar. Por padrão, um sidecar indisponível lança ComplianceSidecarUnavailableException: um validador ausente é uma incapacidade de verificar, não uma aprovação. Um modo opcional explícito rebaixa essa condição para um aviso registrado em log e um resultado null, para que os chamadores possam detectar “não verificado” e decidir por si mesmos. AiReadyCertifier é uma costura separada: ele avalia três critérios de prontidão e carimba um bloco de proveniência XMP nextpdf:. Seu nível “certified” é um rótulo de prontidão interno do NextPDF. Ele não é uma certificação de padrões e não concede nenhum status regulatório.
O que “compliance” significa aqui
Seção intitulada “O que “compliance” significa aqui”Este módulo delega uma verificação e relata o resultado. Ele não afirma que um documento está em conformidade legal, certificado ou juridicamente vinculante.
- A conformidade é uma propriedade do arquivo final mais um validador, não uma propriedade desta biblioteca. A ISO 19005-4:2020 §5.2 coloca a obrigação em um processador em conformidade e determina a conformidade em relação aos requisitos normativos do padrão — por uma ferramenta de verificação, não pelo software produtor.
- Um resultado com zero não conformidades é um resultado verificado em relação às cláusulas que a ferramenta externa implementa. Ele não é um certificado abrangente.
- Um sidecar indisponível significa não verificado. Ele nunca significa aprovado.
Dar suporte a um perfil não é o mesmo que estar em conformidade com ele, e conformidade não é certificação. O NextPDF não detém nenhuma certificação e não concede nenhuma. Consulte a sua equipe de conformidade para julgar a suficiência regulatória.
Limite de camada
Seção intitulada “Limite de camada”Leia as edições com precisão. Elas fazem coisas diferentes.
- NextPDF Core
Conformance/Complianceexecuta verificações de fluxo de bytes e de gramática em processo e carrega o discriminador de modo de conformidade. O Core emite as estruturas que um padrão define. Ele não certifica o resultado. - NextPDF Pro
Compliance(EInvoiceValidator) valida EN 16931 / Factur-X / ZUGFeRD em processo, sem nenhum sidecar externo. - NextPDF Enterprise Compliance (esta página) delega a sidecars validadores externos (veraPDF, EU DSS, Mustang/KoSIT) e normaliza o resultado com uma política fail-closed.
O validador de fatura eletrônica em processo do Pro e o sidecar ZUGFeRD externo do Enterprise são superfícies distintas. Não as confunda.
Por que funciona assim
Seção intitulada “Por que funciona assim”A conformidade é uma propriedade do arquivo finalizado medida por uma ferramenta de verificação, não da biblioteca produtora. Por isso o gateway delega o veredito a ferramentas externas autoritativas e apenas resolve, delega e normaliza. Autoafirmar a conformidade em processo confundiria “construído em relação ao padrão” com “confirmado de forma independente”, o que os padrões proíbem. O padrão fail-closed decorre disso: um sidecar inacessível é uma incapacidade de verificar, então ele lança em vez de aprovar. Isso impede que uma verificação ausente se disfarce de conformidade e mantém o NextPDF honesto quanto a não deter nenhuma certificação.
Contexto de design: Conformidade que você pode entregar a um auditor.
Superfície da API
Seção intitulada “Superfície da API”| Classe | Responsabilidade |
|---|---|
ComplianceGateway | Resolve a ferramenta para um perfil; delega; aplica a política fail-closed. |
ComplianceProfile | Enum de perfis suportados, cada um com uma referência de padrão e uma ferramenta. |
ExternalValidator | Contrato para uma ponte de sidecar externo. |
ExternalValidationResult | Resultado unificado: perfil, ferramenta, sinalizador de conformidade, não conformidades. |
NonConformance | Um achado de não conformidade da ferramenta externa. |
VeraPdfValidator | Ponte REST do veraPDF (PDF/A, PDF/UA, Arlington). |
DssValidator | Ponte REST do EU DSS (níveis PAdES). |
ZugferdExternalValidator | Ponte Mustang/KoSIT (ZUGFeRD / Factur-X / EN 16931). |
AiReadyCertifier | Avaliação de prontidão mais um carimbo de proveniência XMP nextpdf:. |
Exemplo de código — Início rápido
Seção intitulada “Exemplo de código — Início rápido”use NextPDF\Enterprise\Compliance\ComplianceProfile;
$result = $gateway->validate($pdfBytes, ComplianceProfile::PdfA4);$passed = $result?->passes(); // null = sidecar unavailable (not checked)Exemplo de código — Produção
Seção intitulada “Exemplo de código — Produção”$result = $gateway->validate($pdfBytes, ComplianceProfile::PdfA4);
if ($result === null) { $logger->error('compliance.not_checked', ['profile' => 'pdfa-4']); // Treat "not checked" as a blocker, never as a pass. return;}
foreach ($result->nonConformances as $nc) { $logger->warning('compliance.nonconformance', ['profile' => $result->profile->value]);}// A conformant=true result is one input to your decision, not a verdict you own.Casos extremos e armadilhas
Seção intitulada “Casos extremos e armadilhas”- Um sidecar indisponível lança
ComplianceSidecarUnavailableExceptionpor padrão; o modo opcional retornanull. De qualquer forma, o documento não foi verificado. - Um perfil sem nenhum validador registrado lança um erro de argumento em vez de aprovar silenciosamente.
buildComplianceMatrix()registra versões de ferramentas e um SHA de commit para rastreabilidade; a matriz relata a saída da ferramenta, ela não a certifica.
Desempenho
Seção intitulada “Desempenho”O custo é dominado pela ida e volta ao sidecar externo e pelo tamanho do documento enviado a ele. A resolução do gateway e a normalização do resultado são constantes por chamada.
Notas de segurança
Seção intitulada “Notas de segurança”Os bytes do PDF são enviados a um sidecar por meio de um cliente PSR-18. VeraPdfValidator analisa apenas respostas JSON (sem XML, livre de XXE). Trate os endpoints do sidecar como um limite de confiança: fixe (pin) o sidecar, restrinja seu alcance de rede e valide seu TLS.
Residência de dados e mitigações de PII
Seção intitulada “Residência de dados e mitigações de PII”O fluxo completo de bytes do PDF é transmitido ao sidecar configurado. Se os documentos carregam dados pessoais ou regulamentados, hospede o sidecar na região, sob os seus próprios controles. O gateway não faz nenhuma outra chamada de saída. Aplique controles de retenção e minimização a resultados e logs.
Telemetria segura e limpeza de logs
Seção intitulada “Telemetria segura e limpeza de logs”Os logs do gateway incluem nomes de perfil, nomes de ferramenta, contagens de asserção e contagens de não conformidade. Eles não incluem conteúdo do documento. Limpe os campos de perfil ou de nome de arquivo antes de encaminhar os logs se esses valores forem sensíveis.
Conformidade
Seção intitulada “Conformidade”| Comportamento | Referência | Status |
|---|---|---|
| Conformidade determinada por uma ferramenta de verificação, não pelo produtor | ISO 19005-4:2020 §5.2 | Refletido no design (gateway fail-closed) |
| Requisitos de arquivo PDF/A-4 | ISO 19005-4:2020 §6.6.4 | Delegado ao veraPDF |
| Conformidade PDF/UA-2 (propriedade do arquivo) | ISO 14289-2:2024 §6 | Delegado ao veraPDF |
| Níveis de referência PAdES | ETSI EN 319 142-1 §5.4.3 | Delegado ao EU DSS |
Esta tabela registra as especificações em relação às quais o NextPDF é construído e o que as ferramentas externas verificam. Ela não é uma declaração de certificação nem de suficiência regulatória.
Comportamento em modo FIPS
Seção intitulada “Comportamento em modo FIPS”Este módulo não realiza nenhuma assinatura criptográfica. A conformidade de assinatura é delegada ao EU DSS; a custódia de chaves e a assinatura em modo FIPS estão fora do seu escopo (consulte os módulos Signature e Security).
Modelo de ameaças
Seção intitulada “Modelo de ameaças”As entradas principais são bytes de PDF não confiáveis e uma resposta de sidecar. Mitigações: análise de resposta apenas em JSON no VeraPdfValidator, um limite de confiança de sidecar fixado e uma política fail-closed, para que um validador inacessível nunca seja resolvido como uma aprovação.
Contrato de comportamento
Seção intitulada “Contrato de comportamento”- Este módulo é um gateway, não um validador: o veredito de conformidade vem de uma ferramenta externa (veraPDF, EU DSS ou Mustang/KoSIT), e o gateway seleciona a ferramenta, delega e normaliza a resposta.
- Um resultado com zero não conformidades é um resultado verificado em relação às cláusulas que a ferramenta externa implementa — não um certificado abrangente.
- Um sidecar indisponível é fail-closed: ele lança uma exceção por padrão, ou no modo opcional explícito retorna um resultado
null; de qualquer forma, o documento não foi verificado, nunca aprovado. - Um perfil sem nenhum validador registrado lança um erro de argumento em vez de aprovar silenciosamente.
- O nível “certified” do
AiReadyCertifieré um rótulo de prontidão interno do NextPDF, não uma certificação de padrões, e não concede nenhum status regulatório.
Limite de publicação
Seção intitulada “Limite de publicação”Esta página documenta apenas o comportamento observável externamente e a superfície de API pública suportada. Caminhos de namespace internos, classes auxiliares, tabelas de mecanismos, nomes de arquivo de runbook e prefixos de tíquete estão fora do escopo.
Fallback do Core
Seção intitulada “Fallback do Core”O Conformance / Compliance do NextPDF Core executa verificações de fluxo de bytes e de gramática em processo e carrega o discriminador de modo de conformidade; ele emite as estruturas que um padrão define, mas não certifica o resultado e não delega a um sidecar externo. O gateway de validador externo não tem equivalente no nível Core.
Fallback do Pro
Seção intitulada “Fallback do Pro”O Compliance do NextPDF Pro valida EN 16931 / Factur-X / ZUGFeRD em processo, sem nenhum sidecar externo. O validador de fatura eletrônica em processo do Pro e o sidecar ZUGFeRD externo do Enterprise são superfícies distintas; o gateway de validador externo é entregue apenas no pacote nextpdf/enterprise. Não os confunda.
Nota sobre o limite do Enterprise
Seção intitulada “Nota sobre o limite do Enterprise”O gateway, a resolução de perfil-para-ferramenta e a normalização do resultado são descritos no nível de comportamento. Os detalhes internos de cada ponte de sidecar, a tradução de resposta específica da ferramenta e qualquer detalhe interno de orquestração estão fora do escopo da superfície pública.
Limite de implantação
Seção intitulada “Limite de implantação”O fluxo completo de bytes do PDF é transmitido ao sidecar configurado. O operador hospeda e opera os sidecars, fixa-os (pin), restringe seu alcance de rede e valida seu TLS — os endpoints do sidecar são um limite de confiança. Se os documentos carregam dados pessoais ou regulamentados, hospede o sidecar na região, sob os seus próprios controles, e aplique controles de retenção e minimização a resultados e logs.
Limite de conformidade legal
Seção intitulada “Limite de conformidade legal”Dar suporte a um perfil não é estar em conformidade com ele, e conformidade não é certificação — o NextPDF não detém nenhuma certificação e não concede nenhuma. Esta documentação não é um parecer jurídico; consulte a sua equipe de conformidade para julgar a suficiência regulatória.
Consulte também
Seção intitulada “Consulte também”- Validação — políticas estruturais em processo.
- Evidência — pacotes de resultado selados e com carimbo de tempo.
- Compliance do Pro — tratamento de fatura eletrônica em processo (superfície distinta).
- Conformidade do Core — o discriminador de modo de conformidade.
- Compliance — Referência Profunda — detalhe da ponte por sidecar e da tradução de resposta.