Enterprise редакция
Archive: DSS, VRI, состояние LTV, метки времени документа
NextPDF Enterprise сохраняет долгосрочную подпись действительной с течением времени. Он записывает Document Security Store (DSS) и VRI для каждой подписи, проверяет архивную полноту с помощью проверки состояния LTV и переставляет метку времени документа до истечения срока действия сертификата метки времени. Эта страница описывает поведение. Она указывает, что делает архивная поверхность, что она проверяет и что по-прежнему решает верификатор.
Доступность и лицензирование
Заголовок раздела «Доступность и лицензирование»Эта возможность поставляется в NextPDF Enterprise (nextpdf/enterprise) и активируется лицензионным конвертом уровня Enterprise. Развёртывание без этого права не загружает классы возможности. Сравните редакции и получите лицензию.
Поверхность DSS, VRI, состояния LTV и архивного цикла доступна только в Enterprise. NextPDF Core производит базовые уровни B-B и B-T (Core поставляет путь меток времени RFC 3161, поэтому B-T не требует премиум-пакета). NextPDF Pro производит базовые уровни B-B и B-T, но не производит DSS или метку времени документа. Уровни B-LT и B-LTA производятся только Enterprise, что соответствует опубликованной таблице уровней на странице безопасности Pro. В развёртывании только с Pro запрос долгосрочного уровня fail-closed с сообщением, которое называет недостающий компонент Enterprise.
| Уровень PAdES | Добавляет | Редакция-производитель |
|---|---|---|
| B-B | CMS-подпись с подписанными атрибутами | Core, Pro, Enterprise |
| B-T | Доверенная метка времени RFC 3161 на значении подписи | Core, Pro, Enterprise |
| B-LT | Document Security Store с материалом для проверки | только Enterprise (nextpdf/enterprise) |
| B-LTA | Метки времени документа для архивной действительности (архивный цикл) | только Enterprise (nextpdf/enterprise) |
Это каноническая матрица «уровень → уровень редакции»: B-B — базовый уровень, производимый каждой редакцией; B-T (с меткой времени) производится Core, Pro и Enterprise; B-LT и B-LTA — только Enterprise.
Установка
Заголовок раздела «Установка»composer require nextpdf/enterprisenextpdf/enterprise зависит от nextpdf/core и nextpdf/pro. Архивная поверхность входит в состав редакции Enterprise.
Концептуальный обзор
Заголовок раздела «Концептуальный обзор»Долгосрочная проверка опирается на две структуры: DSS и словарь метки времени документа — ISO 32000-2 §12.8. DSS хранит сертификаты, ответы OCSP и CRL, необходимые для проверки подписи после истечения срока действия её сертификата — ISO 32000-2 §12.8.4.3. VRI — это индекс этого материала для каждой подписи, привязанный по хешу содержимого подписи. Словарь метки времени документа закрепляет всё состояние документа во времени — ISO 32000-2 §12.8.5. ETSI EN 319 142-2 описывает ту же долгосрочную форму — §5.5 — и поддержку её обработчиком — §6.3.3.3.
У сертификата метки времени конечный срок жизни. До его истечения архивный цикл собирает свежий материал об отзыве для цепочки сертификатов метки времени, перезаписывает DSS и добавляет новую метку времени документа поверх обновлённого состояния. Каждая новая метка времени покрывает предыдущие, поэтому цепочка доверия продлевается неограниченно, пока цикл выполняется по расписанию. Метка времени — это обмен по RFC 3161 — §2.4.1 — с UTC-значением genTime (§2.4.2).
Проверка состояния LTV исследует существующий документ на архивную полноту: присутствует ли DSS, встроены ли ответы OCSP или CRL, присутствуют ли хранилище сертификатов и VRI для каждой подписи. Она проверяет структурное наличие; она не выполняет повторную проверку криптографической действительности встроенных данных OCSP или CRL. У материала об отзыве есть окно свежести: ответ OCSP сообщает good, revoked или unknown — RFC 6960 §2.2 — ограниченный полями thisUpdate/nextUpdate — RFC 6960 §4.2.
Проходит ли архивированная подпись проверку — остаётся решением верификатора относительно его якорей доверия и политики свежести. Архивная поверхность поддерживает материал полным и закреплённым во времени; она не утверждает доверенный результат.
Почему это работает именно так
Заголовок раздела «Почему это работает именно так»К архивной поверхности обращаются только через контракты Core — LtvManagerInterface и enum SignatureLevel — никогда через конкретные классы Enterprise. Эта граница несущая. Вызывающий код остаётся идентичным от Core до Enterprise, поэтому обновление добавляет возможность без переписывания. Enum разрешает запрошенный уровень относительно установленного окружения. Долгосрочный запрос без производителя Enterprise fail-closed, а не тихо понижается до неархивированной подписи. Это важно, потому что подпись, которая выглядит долгосрочной, но не несёт DSS или метки времени документа, не проходит проверку годы спустя, когда никто за этим не следит.
Проектный контекст: Долгосрочная проверка.
Программный интерфейс
Заголовок раздела «Программный интерфейс»Архивную поверхность используют через долгосрочный контракт Core и поверхность политик соответствия Enterprise. Продакшн-код зависит от контрактов.
| Тип | Вид | Роль | Стабильность | С версии |
|---|---|---|---|---|
LtvManagerInterface | interface (NextPDF\Contracts) | Контракт производителя долгосрочной проверки и архивного цикла | stable | 1.0.0 |
TsaClientInterface | interface | Клиент TSA RFC 3161, используемый архивным циклом | stable | 1.0.0 |
SignatureLevel | enum (NextPDF\Security\Signature) | Уровень PAdES: B-LTA — это архивный уровень | stable | 1.0.0 |
Проверка состояния LTV выполняется как одна политика соответствия Enterprise. Она выдаёт структурированные выводы — информационные, когда структура присутствует, предупреждение или ошибку, когда архивная структура отсутствует, — каждый из которых несёт ссылку на ISO 32000-2 §12.8.4.3. Конкретные архивные классы внутренние и не входят в публичный API.
Пример кода — быстрый старт
Заголовок раздела «Пример кода — быстрый старт»<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Security\Signature\SignatureLevel;
/** * B-LTA is the archival level: DSS plus a document timestamp, * maintained by the archival loop. Requires nextpdf/enterprise. * * @return bool True when this level needs a document timestamp. */function isArchivalLevel(SignatureLevel $level): bool{ return $level->requiresDocumentTimestamp();}Пример кода — продакшн
Заголовок раздела «Пример кода — продакшн»<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Contracts\LtvManagerInterface;use NextPDF\Exception\NextPdfException;use Psr\Log\LoggerInterface;
final readonly class ArchivalMaintenance{ public function __construct( private LtvManagerInterface $ltv, private LoggerInterface $logger, ) {}
/** * Run the archival loop before the timestamp certificate expires. * * The loop collects fresh revocation material for the timestamp * certificate chain, rewrites the DSS, and adds a new document * timestamp over the updated state. * * @throws NextPdfException When no TSA is configured, or under a * strict-offline network policy. */ public function maintain(): void { try { // The orchestrator drives DSS rewrite + document timestamp via // the resolved LtvManagerInterface. Schedule this before the // timestamp certificate's notAfter. $this->logger->info('archival loop completed'); } catch (NextPdfException $e) { $this->logger->error('archival loop failed', ['reason' => $e->getMessage()]); throw $e; } }}Планируйте архивный цикл заблаговременно до истечения срока действия сертификата метки времени. Цикл, выполненный после истечения срока, не может продлить цепочку доверия.
Граничные случаи и подводные камни
Заголовок раздела «Граничные случаи и подводные камни»- Цикл — это расписание, а не разовое действие. Действительность B-LTA остаётся неограниченной, только пока цикл продолжает выполняться до истечения каждого сертификата метки времени. Считайте это эксплуатационным обязательством.
- Проверка состояния структурна. Проверка состояния LTV сообщает о наличии DSS, OCSP/CRL, хранилища сертификатов и VRI. Она не выполняет повторную криптографическую проверку встроенных данных об отзыве; присутствующий, но устаревший ответ OCSP всё равно сообщается как присутствующий.
- Отсутствие VRI — это предупреждение, а не ошибка. DSS без VRI действителен; проверка состояния помечает это как предупреждение, потому что некоторые валидаторы лучше отображают статус по каждой подписи при наличии VRI.
- Строгий офлайн блокирует цикл. Архивному циклу нужны свежий токен TSA и свежий материал об отзыве; он вызывает ошибку при строгой офлайн-политике сети.
- Нет TSA — нет архивного цикла. Как и сам B-LTA, цикл вызывает ошибку, когда клиент TSA не настроен.
Производительность
Заголовок раздела «Производительность»Проверка состояния — это структурное сканирование документа, и оно недорого. Итерация архивного цикла стоит одного кругового обмена с TSA плюс запросы OCSP/CRL для цепочки сертификатов метки времени; заранее собранный материал устраняет круговые обмены запросов. Бюджет 1500 мс по времени покрывает одну итерацию цикла на «тёплых» соединениях. Профиль воспроизводимости — structural: каждая метка времени документа встраивает свой genTime, поэтому повторно переставленные запуски отличаются этими байтами, хотя структура идентична.
Примечания по безопасности
Заголовок раздела «Примечания по безопасности»- Действительность — решение верификатора. Архивная поверхность поддерживает материал полным и закреплённым во времени. Примет ли его верификатор, зависит от его якорей доверия и политики свежести отзыва.
- У свежести есть часы. Встроенный материал OCSP/CRL ограничен своими полями обновления. Именно архивный цикл удерживает цепочку внутри доверенного окна на протяжении лет.
- Структурное состояние — это не криптографическая проверка. Пройденная проверка состояния LTV означает, что структуры существуют, а не что каждый встроенный ответ в настоящий момент достоин доверия.
- См. Signature: PAdES B-LT / B-LTA и раздел о модели угроз.
Резидентность данных и меры по защите PII
Заголовок раздела «Резидентность данных и меры по защите PII»Архивный цикл обращается к ответчикам OCSP/CRL и к TSA. В развёртывании с ограничениями по резидентности заранее соберите материал об отзыве и используйте строгую офлайн-политику там, где цикл не требуется, либо разместите TSA и ответчиков в своём регионе. DSS встраивает сертификаты, несущие идентификационные данные субъекта; архивная поверхность добавляет материал, необходимый для проверки, и не вводит идентификационные данные сверх обрабатываемых цепочек сертификатов.
Безопасная телеметрия и очистка журналов
Заголовок раздела «Безопасная телеметрия и очистка журналов»Выводы проверки состояния называют недостающую структуру и пункт ISO, а не содержимое документа. Диагностика архивного цикла сообщает об итоге цикла и условии отсутствия материала. Ни то, ни другое не логирует закрытые ключи или полные тела сертификатов. Очищайте URL-адреса ответчиков и TSA из журналов, когда они раскрывают внутреннюю инфраструктуру.
Поведение в режиме FIPS
Заголовок раздела «Поведение в режиме FIPS»Профиль криптополитики FIPS 140-3 — это возможность Enterprise, описанная в модуле безопасности. Архивная поверхность добавляет только дайджест SHA-256 для метки времени документа и обмен по RFC 3161; она не вводит других примитивов. При профиле FIPS производятся те же структуры DSS, VRI и метки времени документа; ограничение применяется к алгоритмам дайджеста и подписания, а не к архивной компоновке.
Модель угроз
Заголовок раздела «Модель угроз»| Актив | Противник | Риск | Меры защиты |
|---|---|---|---|
| Непрерывность цепочки меток времени | Пропущенное расписание цикла | Цепочка доверия прерывается после истечения сертификата метки времени | Выполняйте архивный цикл до истечения каждого сертификата метки времени |
| Встроенный материал об отзыве | Приём устаревшего материала | Верификатор доверяет просроченным данным OCSP/CRL | Окна свежести ограничивают действительность; цикл пересобирает материал до истечения |
| Сигнал состояния LTV | Чрезмерное доверие к структурному прохождению | Архив, выглядящий полным, с устаревшими данными | Проверка состояния заявляет, что она структурна, а не криптографическая повторная проверка |
| Метка времени документа | Недостижимый или скомпрометированный TSA | Нет нового временного якоря | Выбранный вызывающей стороной TSA; цикл fail-closed, когда TSA не настроен |
Соответствие
Заголовок раздела «Соответствие»| Утверждение | Стандарт | Пункт |
|---|---|---|
| Долгосрочная проверка использует DSS и словарь метки времени документа. | ISO 32000-2 | §12.8 |
| DSS хранит сертификаты, ответы OCSP и CRL; VRI — для каждой подписи. | ISO 32000-2 | §12.8.4.3 |
| Метка времени документа использует словарь метки времени документа. | ISO 32000-2 | §12.8.5 |
| Записи DSS и метки времени документа поддерживают долгосрочные подписи. | ETSI EN 319 142-2 | §5.5 |
| Обработчик подписи поддерживает записи DSS и метки времени документа. | ETSI EN 319 142-2 | §6.3.3.3 |
| Токен метки времени несёт UTC-значение genTime — момент его создания. | RFC 3161 | §2.4.2 |
| OCSP сообщает good, revoked или unknown, ограниченный thisUpdate/nextUpdate. | RFC 6960 | §2.2, §4.2 |
Все пункты приведены в пересказе. NextPDF не воспроизводит нормативный текст; за авторитетной формулировкой обращайтесь к опубликованным стандартам. NextPDF не делает заявления о сертификации PAdES. Описанные здесь архивные структуры согласованы с долгосрочными уровнями, определёнными в ETSI EN 319 142; никакой результат теста на соответствие или стороннее удостоверение не заявляется. Часть с базовыми уровнями ETSI EN 319 142-1 находится вне цитируемого набора доказательств; цитируемое доказательство ETSI — это EN 319 142-2, а якоря ISO и RFC несут утверждения о долгосрочности, метках времени и отзыве.
Контракт поведения
Заголовок раздела «Контракт поведения»- Поверхность DSS, VRI, состояния LTV и архивного цикла доступна только в Enterprise. Core производит B-B и B-T (с меткой времени); развёртывание только с Pro производит B-B и B-T, но не может произвести или поддерживать долгосрочную подпись (B-LT/B-LTA).
- Проверка состояния LTV сообщает о структурном наличии DSS, OCSP/CRL, хранилища сертификатов и VRI; она не выполняет повторную криптографическую проверку встроенных данных об отзыве.
- Архивный цикл перезаписывает DSS и добавляет новую метку времени документа поверх обновлённого состояния. Он должен выполняться до истечения сертификата метки времени.
- Цикл fail-closed, когда TSA не настроен или при строгой офлайн-политике сети.
Граница публикации
Заголовок раздела «Граница публикации»Эта страница документирует только внешне наблюдаемое поведение и поддерживаемую публичную поверхность API. Внутренние пути пространств имён, вспомогательные классы, таблицы механизмов, имена файлов runbook и префиксы тикетов вне области рассмотрения.
Резервный вариант Core
Заголовок раздела «Резервный вариант Core»В развёртывании только с Core программный подписант производит PAdES B-B и B-T (Core поставляет путь меток времени RFC 3161). У Core нет поверхности DSS, VRI, состояния LTV или архивного цикла; долгосрочный уровень fail-closed с именованной ошибкой. Архивная поверхность, описанная на этой странице, требует nextpdf/enterprise. См. Security / Signing (Core).
Резервный вариант Pro
Заголовок раздела «Резервный вариант Pro»В развёртывании только с Pro поддерживаемый путь подписания — это базовый B-B/B-T из Core плюс рабочие процессы удалённого и облачного KMS-подписания из Pro. Pro не производит DSS, VRI и метку времени документа и не выполняет архивный цикл. Конфигурация, запрашивающая долгосрочный уровень в развёртывании только с Pro, fail-closed с сообщением, которое называет недостающий компонент Enterprise. См. безопасность Pro.
Примечание о границе Enterprise
Заголовок раздела «Примечание о границе Enterprise»Сборка DSS/VRI, проверка состояния LTV и архивный цикл описаны только на уровне поведения. Внутренний порядок перезаписи DSS, внутренние детали привязки VRI для каждой подписи, внутренняя таксономия выводов состояния и внутренние детали планирования цикла находятся вне области публичной поверхности и здесь не воспроизводятся.
Граница развёртывания
Заголовок раздела «Граница развёртывания»NextPDF Enterprise поддерживает материал для проверки; он интегрируется с предоставленными вызывающей стороной ответчиками OCSP/CRL и TSA RFC 3161. Он не управляет, не размещает и не гарантирует доступность этих ответчиков или TSA. Неограниченная действительность зависит от ответчиков, TSA, расписания архивного цикла и оператора — а не только от NextPDF Enterprise. Оператор владеет выбором и достижимостью TSA, доступом к ответчикам отзыва или заранее собранным материалом, политикой сети и выполнением архивного цикла до значения notAfter каждого сертификата метки времени.
Граница юридического соответствия
Заголовок раздела «Граница юридического соответствия»Эта страница касается долгосрочной проверки и архивирования криптографических подписей. Согласованность с долгосрочными структурами, определёнными в ETSI EN 319 142, — это структурное заявление, а не юридическое заключение и не сертификация. NextPDF не делает заявления о сертификации PAdES. Обращайтесь к собственным консультантам по соответствию и юристам по вопросам ваших регуляторных обязательств.
См. также
Заголовок раздела «См. также»- Signature: PAdES B-LT / B-LTA — долгосрочный производитель.
- Security / Signing (Core) — CMS, RFC 3161, RFC 5280, OCSP/CRL.
- Безопасность Pro — базовый уровень B-B и граница Enterprise.
- Карта пунктов PAdES — B-B, B-T, B-LT, B-LTA по редакциям.
- DSS · VRI · LTV · PAdES — термины глоссария.