Pular para o conteúdo
getnextpdf.com

Enterprise edição

Archive — Referência Profunda

Esta é a referência detalhada da superfície de arquivamento do NextPDF Enterprise: como o DSS e o VRI são estruturados, o que a verificação de saúde de LTV inspeciona e como o loop de arquivamento de carimbo de tempo de documento estende a validade ao longo do tempo. Ela é de nível de comportamento e de nível de contrato. Os tipos de implementação concretos do Enterprise intencionalmente não são nomeados aqui; a página referencia apenas o pacote público e a superfície de contrato do Core.

Esta capacidade é distribuída no NextPDF Enterprise (nextpdf/enterprise) e ativa com um envelope de licença de nível Enterprise. Uma implantação sem essa titularidade não carrega as classes da capacidade. Compare as edições e obtenha uma licença.

A matriz canônica nível→edição: B-B é a linha de base produzida por Core, Pro e Enterprise; B-T (com carimbo de tempo) é produzido por Core, Pro e Enterprise — o Core traz o caminho de carimbo de tempo RFC 3161, então o B-T não requer um pacote premium; já o Pro não grava nenhum DSS ou carimbo de tempo de documento; B-LT e B-LTA são produzidos apenas pelo Enterprise. Em uma implantação somente Pro, solicitar um nível de longo prazo falha de forma fechada com uma mensagem que nomeia o componente Enterprise ausente.

Nível PAdESAcrescentaEdição produtora
B-BAssinatura CMS com atributos assinadosCore, Pro, Enterprise
B-TCarimbo de tempo RFC 3161 confiável sobre o valor da assinaturaCore, Pro, Enterprise
B-LTDocument Security Store com material de validaçãoApenas Enterprise
B-LTACarimbo de tempo de documento sobre o DSS (loop de arquivamento)Apenas Enterprise

O DSS é um dicionário de nível de Catalog que carrega o material de validação de que um verificador precisa depois que um certificado de assinatura expira — ISO 32000-2 §12.8.4.3. Ele expõe arrays /Certs, /OCSPs e /CRLs de objetos de stream, deduplicados por hash de conteúdo. A validação de longo prazo usa dois tipos de dicionário — o DSS e o dicionário de carimbo de tempo de documento — ISO 32000-2 §12.8.

O VRI (Validation Related Information) é um subdicionário por assinatura, indexado pelo hash em maiúsculas do valor /Contents daquela assinatura. Ele indexa os objetos /Cert, /OCSP e /CRL específicos daquela única assinatura e pode carregar uma entrada de tempo de validação /TU. O VRI é desativado por padrão: a ETSI EN 319 142-1 V1.2.1 §5.4 recomenda contra o VRI no DSS para novos documentos. Ele é habilitável pelo chamador para validadores que exibem melhor o status por assinatura com ele. A ETSI EN 319 142-2 descreve a mesma composição de longo prazo — §5.5 — e o suporte do manipulador — §6.3.3.3.

A verificação de saúde de LTV é uma política de conformidade do Enterprise que inspeciona um documento existente quanto à completude de arquivamento. Ela verifica: a presença do DSS; se respostas OCSP (/OCSPs) ou, aceitavelmente, CRLs (/CRLs) estão incorporadas; se o repositório de certificados (/Certs) está presente; e se o VRI por assinatura está presente. Ela emite achados estruturados — informativos quando uma estrutura está presente, um erro quando o DSS ou tanto o OCSP quanto a CRL estão ausentes, e um aviso quando o VRI ou o repositório de certificados está ausente. Cada achado carrega a referência ISO 32000-2 §12.8.4.3.

A verificação é estrutural, não criptográfica. Ela relata se as estruturas existem; ela não reverifica os dados de OCSP ou de CRL incorporados. Uma resposta OCSP presente, mas desatualizada, ainda é relatada como presente. O próprio material de revogação é delimitado no tempo: uma resposta OCSP relata good, revoked ou unknown — RFC 6960 §2.2 — delimitada por thisUpdate/nextUpdate — RFC 6960 §4.2.

Um carimbo de tempo de documento B-LTA é ancorado por um certificado de TSA com tempo de vida finito, gravado por meio do dicionário de carimbo de tempo de documento — ISO 32000-2 §12.8.5. Antes que esse certificado expire, o loop de arquivamento:

  1. Coleta material de revogação atualizado para a cadeia do certificado da TSA.
  2. Opcionalmente adiciona uma entrada VRI indexada pelo hash do certificado da TSA.
  3. Regrava o DSS com o material atualizado.
  4. Adiciona um novo carimbo de tempo de documento sobre o estado atualizado do documento por meio de uma troca RFC 3161 — §2.4.1 — cujo genTime é o instante de criação em UTC — §2.4.2.

Cada novo carimbo de tempo cobre os anteriores, de modo que a validade se estende enquanto o loop for executado antes da expiração do certificado de cada carimbo de tempo. Executá-lo no prazo é uma obrigação operacional. O loop gera um erro se for solicitado sem nenhuma TSA configurada ou sob uma política de rede estritamente offline.

TypeKindRoleStabilitySince
LtvManagerInterfaceinterface (NextPDF\Contracts)Long-term producer + archival-loop contract resolved at runtimestable1.0.0
TsaClientInterfaceinterfaceRFC 3161 TSA client used by the loopstable1.0.0
SignatureLevelenum (NextPDF\Security\Signature)B-LTA is the archival levelstable1.0.0

A verificação de saúde de LTV é executada como uma política de conformidade do Enterprise e emite achados estruturados. O código de produção depende dos contratos; as classes concretas de implementação de arquivamento são internas e não fazem parte da API pública.

AfirmaçãoNormaCláusula
A LTV usa um DSS e um dicionário de carimbo de tempo de documento.ISO 32000-2§12.8
O DSS é o dicionário que é o valor da chave DSS no catalog do documento; contém Certs, OCSPs, CRLs.ISO 32000-2§12.8.4.3
Estrutura do dicionário de carimbo de tempo de documento.ISO 32000-2§12.8.5
DSS + carimbos de tempo de documento para assinaturas de longo prazo.ETSI EN 319 142-2§5.5
O manipulador dá suporte a DSS + carimbos de tempo de documento.ETSI EN 319 142-2§6.3.3.3
A requisição RFC 3161 retorna TSTInfo; genTime é o instante de criação em UTC.RFC 3161§2.4.1, §2.4.2
OCSP good/revoked/unknown delimitado por thisUpdate/nextUpdate.RFC 6960§2.2, §4.2

Todas as cláusulas são parafraseadas. O NextPDF não reproduz texto normativo. O NextPDF não faz nenhuma afirmação de certificação PAdES: as estruturas de arquivamento estão alinhadas com os níveis de longo prazo definidos na ETSI EN 319 142; nenhum resultado de teste de conformidade ou atestação de terceiros é reivindicado. A parte de níveis baseline da ETSI EN 319 142-1 está fora do conjunto de evidências citadas; a âncora ETSI citada é a EN 319 142-2, e as âncoras ISO/RFC carregam as afirmações de longo prazo, de carimbo de tempo e de revogação — a mesma postura de divulgação da referência de assinatura do Core. Se a assinatura arquivada é validada é a decisão do verificador, em relação às suas âncoras de confiança e à sua política de atualidade de revogação.

  • A verificação de saúde de LTV é estrutural; um arquivo que parece completo ainda pode conter dados de revogação desatualizados. Trate uma aprovação como presença, não como validade.
  • A ausência de VRI é um aviso, não um erro: um DSS sem VRI é válido.
  • O loop de arquivamento deve ser executado antes do notAfter do certificado do carimbo de tempo; uma execução tardia não consegue estender a cadeia.
  • A política estritamente offline bloqueia o loop, porque ele precisa de um token de TSA atualizado e de material de revogação atualizado.
  • Nenhuma TSA configurada: o loop gera um erro em vez de pular o carimbo de tempo.

O perfil de política de criptografia FIPS 140-3 é uma capacidade do Enterprise documentada com o módulo de segurança. A superfície de arquivamento acrescenta apenas o digest SHA-256 usado para o carimbo de tempo de documento e a troca RFC 3161. Sob o perfil FIPS, as mesmas estruturas de DSS, VRI e carimbo de tempo de documento são produzidas; a restrição se aplica aos algoritmos de digest e de assinatura, não ao layout de arquivamento.

Este módulo diz respeito a funcionalidade criptográfica; trate-o como sensível à segurança em sua própria revisão.

  • A superfície de DSS, VRI, saúde de LTV e loop de arquivamento é exclusiva do Enterprise. O Core produz B-B e B-T (com carimbo de tempo); uma implantação somente Pro produz B-B e B-T, mas não consegue produzir nem manter uma assinatura de longo prazo (B-LT/B-LTA).
  • A verificação de saúde de LTV relata a presença estrutural do DSS, do OCSP/CRL, do repositório de certificados e do VRI; ela não reverifica criptograficamente os dados de revogação incorporados.
  • O loop de arquivamento regrava o DSS e adiciona um novo carimbo de tempo de documento sobre o estado atualizado. Ele deve ser executado antes da expiração do certificado do carimbo de tempo.
  • O loop falha de forma fechada quando nenhuma TSA está configurada ou sob uma política de rede estritamente offline.

Em uma implantação somente Core, o signatário de software produz PAdES B-B e B-T (o Core traz o caminho de carimbo de tempo RFC 3161). O Core não tem superfície de DSS, VRI, saúde de LTV ou loop de arquivamento; um nível de longo prazo falha de forma fechada com SignatureLevel::isAvailableInEnvironment retornando false. A superfície de arquivamento desta página requer nextpdf/enterprise.

Em uma implantação somente Pro, o caminho de assinatura é a linha de base B-B/B-T do Core mais os fluxos de trabalho de assinatura remota e de KMS de nuvem do Pro. O Pro não produz nenhum DSS, nenhum VRI e nenhum carimbo de tempo de documento, e não executa nenhum loop de arquivamento. Uma configuração que solicite um nível de longo prazo resolve o produtor Enterprise em tempo de execução por meio do contrato do Core; na ausência de nextpdf/enterprise, ela falha de forma fechada com um erro nomeado.

Esta página referencia apenas o pacote público e a superfície de contrato do Core. Os detalhes internos de mecanismo permanecem na documentação interna do repositório de origem e estão fora do escopo deste manual.

O NextPDF Enterprise mantém o material de validação; ele se integra a respondedores OCSP/CRL fornecidos pelo chamador e a uma TSA RFC 3161. Ele não opera, hospeda nem garante a disponibilidade desses respondedores ou da TSA. A validade indefinida depende dos respondedores, da TSA, do agendamento do loop de arquivamento e do operador — não apenas do NextPDF Enterprise. O operador é dono da seleção e da acessibilidade da TSA, do acesso ao respondedor de revogação ou do material pré-coletado, da política de rede e da execução do loop de arquivamento antes do notAfter do certificado de cada carimbo de tempo.

Esta página documenta apenas o comportamento observável externamente e a superfície de API pública suportada. Caminhos de namespace internos, classes auxiliares, tabelas de mecanismo, nomes de arquivos de runbook e prefixos de tickets estão fora do escopo.

Este módulo diz respeito a funcionalidade criptográfica; trate-o como sensível à segurança em sua própria revisão. O alinhamento com as estruturas de longo prazo definidas na ETSI EN 319 142 é uma declaração estrutural, não uma opinião jurídica e não uma certificação. O NextPDF não faz nenhuma afirmação de certificação PAdES. Se a assinatura arquivada é validada é a decisão do verificador, em relação às suas âncoras de confiança e à sua política de atualidade de revogação.