Перейти к содержимому
getnextpdf.com

Enterprise редакция

Archive: DSS, VRI, состояние LTV, метки времени документа

NextPDF Enterprise сохраняет долгосрочную подпись действительной с течением времени. Он записывает Document Security Store (DSS) и VRI для каждой подписи, проверяет архивную полноту с помощью проверки состояния LTV и переставляет метку времени документа до истечения срока действия сертификата метки времени. Эта страница описывает поведение. Она указывает, что делает архивная поверхность, что она проверяет и что по-прежнему решает верификатор.

Эта возможность поставляется в NextPDF Enterprise (nextpdf/enterprise) и активируется лицензионным конвертом уровня Enterprise. Развёртывание без этого права не загружает классы возможности. Сравните редакции и получите лицензию.

Поверхность DSS, VRI, состояния LTV и архивного цикла доступна только в Enterprise. NextPDF Core производит базовые уровни B-B и B-T (Core поставляет путь меток времени RFC 3161, поэтому B-T не требует премиум-пакета). NextPDF Pro производит базовые уровни B-B и B-T, но не производит DSS или метку времени документа. Уровни B-LT и B-LTA производятся только Enterprise, что соответствует опубликованной таблице уровней на странице безопасности Pro. В развёртывании только с Pro запрос долгосрочного уровня fail-closed с сообщением, которое называет недостающий компонент Enterprise.

Уровень PAdESДобавляетРедакция-производитель
B-BCMS-подпись с подписанными атрибутамиCore, Pro, Enterprise
B-TДоверенная метка времени RFC 3161 на значении подписиCore, Pro, Enterprise
B-LTDocument Security Store с материалом для проверкитолько Enterprise (nextpdf/enterprise)
B-LTAМетки времени документа для архивной действительности (архивный цикл)только Enterprise (nextpdf/enterprise)

Это каноническая матрица «уровень → уровень редакции»: B-B — базовый уровень, производимый каждой редакцией; B-T (с меткой времени) производится Core, Pro и Enterprise; B-LT и B-LTA — только Enterprise.

Окно терминала
composer require nextpdf/enterprise

nextpdf/enterprise зависит от nextpdf/core и nextpdf/pro. Архивная поверхность входит в состав редакции Enterprise.

Долгосрочная проверка опирается на две структуры: DSS и словарь метки времени документа — ISO 32000-2 §12.8. DSS хранит сертификаты, ответы OCSP и CRL, необходимые для проверки подписи после истечения срока действия её сертификата — ISO 32000-2 §12.8.4.3. VRI — это индекс этого материала для каждой подписи, привязанный по хешу содержимого подписи. Словарь метки времени документа закрепляет всё состояние документа во времени — ISO 32000-2 §12.8.5. ETSI EN 319 142-2 описывает ту же долгосрочную форму — §5.5 — и поддержку её обработчиком — §6.3.3.3.

У сертификата метки времени конечный срок жизни. До его истечения архивный цикл собирает свежий материал об отзыве для цепочки сертификатов метки времени, перезаписывает DSS и добавляет новую метку времени документа поверх обновлённого состояния. Каждая новая метка времени покрывает предыдущие, поэтому цепочка доверия продлевается неограниченно, пока цикл выполняется по расписанию. Метка времени — это обмен по RFC 3161 — §2.4.1 — с UTC-значением genTime (§2.4.2).

Проверка состояния LTV исследует существующий документ на архивную полноту: присутствует ли DSS, встроены ли ответы OCSP или CRL, присутствуют ли хранилище сертификатов и VRI для каждой подписи. Она проверяет структурное наличие; она не выполняет повторную проверку криптографической действительности встроенных данных OCSP или CRL. У материала об отзыве есть окно свежести: ответ OCSP сообщает good, revoked или unknown — RFC 6960 §2.2 — ограниченный полями thisUpdate/nextUpdate — RFC 6960 §4.2.

Проходит ли архивированная подпись проверку — остаётся решением верификатора относительно его якорей доверия и политики свежести. Архивная поверхность поддерживает материал полным и закреплённым во времени; она не утверждает доверенный результат.

К архивной поверхности обращаются только через контракты Core — LtvManagerInterface и enum SignatureLevel — никогда через конкретные классы Enterprise. Эта граница несущая. Вызывающий код остаётся идентичным от Core до Enterprise, поэтому обновление добавляет возможность без переписывания. Enum разрешает запрошенный уровень относительно установленного окружения. Долгосрочный запрос без производителя Enterprise fail-closed, а не тихо понижается до неархивированной подписи. Это важно, потому что подпись, которая выглядит долгосрочной, но не несёт DSS или метки времени документа, не проходит проверку годы спустя, когда никто за этим не следит.

Проектный контекст: Долгосрочная проверка.

Архивную поверхность используют через долгосрочный контракт Core и поверхность политик соответствия Enterprise. Продакшн-код зависит от контрактов.

ТипВидРольСтабильностьС версии
LtvManagerInterfaceinterface (NextPDF\Contracts)Контракт производителя долгосрочной проверки и архивного циклаstable1.0.0
TsaClientInterfaceinterfaceКлиент TSA RFC 3161, используемый архивным цикломstable1.0.0
SignatureLevelenum (NextPDF\Security\Signature)Уровень PAdES: B-LTA — это архивный уровеньstable1.0.0

Проверка состояния LTV выполняется как одна политика соответствия Enterprise. Она выдаёт структурированные выводы — информационные, когда структура присутствует, предупреждение или ошибку, когда архивная структура отсутствует, — каждый из которых несёт ссылку на ISO 32000-2 §12.8.4.3. Конкретные архивные классы внутренние и не входят в публичный API.

examples/contracts/ltv-level.php
<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Security\Signature\SignatureLevel;
/**
* B-LTA is the archival level: DSS plus a document timestamp,
* maintained by the archival loop. Requires nextpdf/enterprise.
*
* @return bool True when this level needs a document timestamp.
*/
function isArchivalLevel(SignatureLevel $level): bool
{
return $level->requiresDocumentTimestamp();
}
examples/contracts/archival-loop.php
<?php
declare(strict_types=1);
require_once __DIR__ . '/../../vendor/autoload.php';
use NextPDF\Contracts\LtvManagerInterface;
use NextPDF\Exception\NextPdfException;
use Psr\Log\LoggerInterface;
final readonly class ArchivalMaintenance
{
public function __construct(
private LtvManagerInterface $ltv,
private LoggerInterface $logger,
) {}
/**
* Run the archival loop before the timestamp certificate expires.
*
* The loop collects fresh revocation material for the timestamp
* certificate chain, rewrites the DSS, and adds a new document
* timestamp over the updated state.
*
* @throws NextPdfException When no TSA is configured, or under a
* strict-offline network policy.
*/
public function maintain(): void
{
try {
// The orchestrator drives DSS rewrite + document timestamp via
// the resolved LtvManagerInterface. Schedule this before the
// timestamp certificate's notAfter.
$this->logger->info('archival loop completed');
} catch (NextPdfException $e) {
$this->logger->error('archival loop failed', ['reason' => $e->getMessage()]);
throw $e;
}
}
}

Планируйте архивный цикл заблаговременно до истечения срока действия сертификата метки времени. Цикл, выполненный после истечения срока, не может продлить цепочку доверия.

  • Цикл — это расписание, а не разовое действие. Действительность B-LTA остаётся неограниченной, только пока цикл продолжает выполняться до истечения каждого сертификата метки времени. Считайте это эксплуатационным обязательством.
  • Проверка состояния структурна. Проверка состояния LTV сообщает о наличии DSS, OCSP/CRL, хранилища сертификатов и VRI. Она не выполняет повторную криптографическую проверку встроенных данных об отзыве; присутствующий, но устаревший ответ OCSP всё равно сообщается как присутствующий.
  • Отсутствие VRI — это предупреждение, а не ошибка. DSS без VRI действителен; проверка состояния помечает это как предупреждение, потому что некоторые валидаторы лучше отображают статус по каждой подписи при наличии VRI.
  • Строгий офлайн блокирует цикл. Архивному циклу нужны свежий токен TSA и свежий материал об отзыве; он вызывает ошибку при строгой офлайн-политике сети.
  • Нет TSA — нет архивного цикла. Как и сам B-LTA, цикл вызывает ошибку, когда клиент TSA не настроен.

Проверка состояния — это структурное сканирование документа, и оно недорого. Итерация архивного цикла стоит одного кругового обмена с TSA плюс запросы OCSP/CRL для цепочки сертификатов метки времени; заранее собранный материал устраняет круговые обмены запросов. Бюджет 1500 мс по времени покрывает одну итерацию цикла на «тёплых» соединениях. Профиль воспроизводимости — structural: каждая метка времени документа встраивает свой genTime, поэтому повторно переставленные запуски отличаются этими байтами, хотя структура идентична.

  • Действительность — решение верификатора. Архивная поверхность поддерживает материал полным и закреплённым во времени. Примет ли его верификатор, зависит от его якорей доверия и политики свежести отзыва.
  • У свежести есть часы. Встроенный материал OCSP/CRL ограничен своими полями обновления. Именно архивный цикл удерживает цепочку внутри доверенного окна на протяжении лет.
  • Структурное состояние — это не криптографическая проверка. Пройденная проверка состояния LTV означает, что структуры существуют, а не что каждый встроенный ответ в настоящий момент достоин доверия.
  • См. Signature: PAdES B-LT / B-LTA и раздел о модели угроз.

Архивный цикл обращается к ответчикам OCSP/CRL и к TSA. В развёртывании с ограничениями по резидентности заранее соберите материал об отзыве и используйте строгую офлайн-политику там, где цикл не требуется, либо разместите TSA и ответчиков в своём регионе. DSS встраивает сертификаты, несущие идентификационные данные субъекта; архивная поверхность добавляет материал, необходимый для проверки, и не вводит идентификационные данные сверх обрабатываемых цепочек сертификатов.

Безопасная телеметрия и очистка журналов

Заголовок раздела «Безопасная телеметрия и очистка журналов»

Выводы проверки состояния называют недостающую структуру и пункт ISO, а не содержимое документа. Диагностика архивного цикла сообщает об итоге цикла и условии отсутствия материала. Ни то, ни другое не логирует закрытые ключи или полные тела сертификатов. Очищайте URL-адреса ответчиков и TSA из журналов, когда они раскрывают внутреннюю инфраструктуру.

Профиль криптополитики FIPS 140-3 — это возможность Enterprise, описанная в модуле безопасности. Архивная поверхность добавляет только дайджест SHA-256 для метки времени документа и обмен по RFC 3161; она не вводит других примитивов. При профиле FIPS производятся те же структуры DSS, VRI и метки времени документа; ограничение применяется к алгоритмам дайджеста и подписания, а не к архивной компоновке.

АктивПротивникРискМеры защиты
Непрерывность цепочки меток времениПропущенное расписание циклаЦепочка доверия прерывается после истечения сертификата метки времениВыполняйте архивный цикл до истечения каждого сертификата метки времени
Встроенный материал об отзывеПриём устаревшего материалаВерификатор доверяет просроченным данным OCSP/CRLОкна свежести ограничивают действительность; цикл пересобирает материал до истечения
Сигнал состояния LTVЧрезмерное доверие к структурному прохождениюАрхив, выглядящий полным, с устаревшими даннымиПроверка состояния заявляет, что она структурна, а не криптографическая повторная проверка
Метка времени документаНедостижимый или скомпрометированный TSAНет нового временного якоряВыбранный вызывающей стороной TSA; цикл fail-closed, когда TSA не настроен
УтверждениеСтандартПункт
Долгосрочная проверка использует DSS и словарь метки времени документа.ISO 32000-2§12.8
DSS хранит сертификаты, ответы OCSP и CRL; VRI — для каждой подписи.ISO 32000-2§12.8.4.3
Метка времени документа использует словарь метки времени документа.ISO 32000-2§12.8.5
Записи DSS и метки времени документа поддерживают долгосрочные подписи.ETSI EN 319 142-2§5.5
Обработчик подписи поддерживает записи DSS и метки времени документа.ETSI EN 319 142-2§6.3.3.3
Токен метки времени несёт UTC-значение genTime — момент его создания.RFC 3161§2.4.2
OCSP сообщает good, revoked или unknown, ограниченный thisUpdate/nextUpdate.RFC 6960§2.2, §4.2

Все пункты приведены в пересказе. NextPDF не воспроизводит нормативный текст; за авторитетной формулировкой обращайтесь к опубликованным стандартам. NextPDF не делает заявления о сертификации PAdES. Описанные здесь архивные структуры согласованы с долгосрочными уровнями, определёнными в ETSI EN 319 142; никакой результат теста на соответствие или стороннее удостоверение не заявляется. Часть с базовыми уровнями ETSI EN 319 142-1 находится вне цитируемого набора доказательств; цитируемое доказательство ETSI — это EN 319 142-2, а якоря ISO и RFC несут утверждения о долгосрочности, метках времени и отзыве.

  • Поверхность DSS, VRI, состояния LTV и архивного цикла доступна только в Enterprise. Core производит B-B и B-T (с меткой времени); развёртывание только с Pro производит B-B и B-T, но не может произвести или поддерживать долгосрочную подпись (B-LT/B-LTA).
  • Проверка состояния LTV сообщает о структурном наличии DSS, OCSP/CRL, хранилища сертификатов и VRI; она не выполняет повторную криптографическую проверку встроенных данных об отзыве.
  • Архивный цикл перезаписывает DSS и добавляет новую метку времени документа поверх обновлённого состояния. Он должен выполняться до истечения сертификата метки времени.
  • Цикл fail-closed, когда TSA не настроен или при строгой офлайн-политике сети.

Эта страница документирует только внешне наблюдаемое поведение и поддерживаемую публичную поверхность API. Внутренние пути пространств имён, вспомогательные классы, таблицы механизмов, имена файлов runbook и префиксы тикетов вне области рассмотрения.

В развёртывании только с Core программный подписант производит PAdES B-B и B-T (Core поставляет путь меток времени RFC 3161). У Core нет поверхности DSS, VRI, состояния LTV или архивного цикла; долгосрочный уровень fail-closed с именованной ошибкой. Архивная поверхность, описанная на этой странице, требует nextpdf/enterprise. См. Security / Signing (Core).

В развёртывании только с Pro поддерживаемый путь подписания — это базовый B-B/B-T из Core плюс рабочие процессы удалённого и облачного KMS-подписания из Pro. Pro не производит DSS, VRI и метку времени документа и не выполняет архивный цикл. Конфигурация, запрашивающая долгосрочный уровень в развёртывании только с Pro, fail-closed с сообщением, которое называет недостающий компонент Enterprise. См. безопасность Pro.

Сборка DSS/VRI, проверка состояния LTV и архивный цикл описаны только на уровне поведения. Внутренний порядок перезаписи DSS, внутренние детали привязки VRI для каждой подписи, внутренняя таксономия выводов состояния и внутренние детали планирования цикла находятся вне области публичной поверхности и здесь не воспроизводятся.

NextPDF Enterprise поддерживает материал для проверки; он интегрируется с предоставленными вызывающей стороной ответчиками OCSP/CRL и TSA RFC 3161. Он не управляет, не размещает и не гарантирует доступность этих ответчиков или TSA. Неограниченная действительность зависит от ответчиков, TSA, расписания архивного цикла и оператора — а не только от NextPDF Enterprise. Оператор владеет выбором и достижимостью TSA, доступом к ответчикам отзыва или заранее собранным материалом, политикой сети и выполнением архивного цикла до значения notAfter каждого сертификата метки времени.

Эта страница касается долгосрочной проверки и архивирования криптографических подписей. Согласованность с долгосрочными структурами, определёнными в ETSI EN 319 142, — это структурное заявление, а не юридическое заключение и не сертификация. NextPDF не делает заявления о сертификации PAdES. Обращайтесь к собственным консультантам по соответствию и юристам по вопросам ваших регуляторных обязательств.