Enterprise รุ่น
Signature — เอกสารอ้างอิงเชิงลึก
ภาพรวมโดยสังเขป
หัวข้อที่มีชื่อว่า “ภาพรวมโดยสังเขป”นี่คือเอกสารอ้างอิงเชิงลึกสำหรับตัวสร้างแบบระยะยาวของ NextPDF Enterprise ได้แก่ วิธีประกอบลายเซ็น B-LT หรือ B-LTA, วิธีรวบรวมและบังคับใช้วัสดุการเพิกถอน, วิธีที่การประทับเวลาเอกสารยึดเอกสารไว้ และวิธีบังคับใช้ขอบเขตของ Pro หน้านี้เป็นระดับพฤติกรรมและระดับสัญญา ชนิดการนำไปใช้จริงของ Enterprise จงใจไม่ระบุชื่อในที่นี้ หน้านี้อ้างอิงเฉพาะแพ็กเกจสาธารณะและพื้นผิวสัญญาของ Core เท่านั้น
ความพร้อมใช้งานและสิทธิ์การใช้งาน
หัวข้อที่มีชื่อว่า “ความพร้อมใช้งานและสิทธิ์การใช้งาน”ความสามารถนี้มาพร้อมกับ NextPDF Enterprise (nextpdf/enterprise) และเปิดใช้งานด้วยซองสิทธิ์การใช้งานระดับ Enterprise การปรับใช้ที่ไม่มีสิทธิ์ดังกล่าวจะไม่โหลดคลาสของความสามารถนี้ เปรียบเทียบรุ่นและรับสิทธิ์การใช้งาน
เมทริกซ์ระดับ→ระดับชั้นที่เป็นทางการ: B-B เป็นระดับพื้นฐานที่สร้างโดย Core, Pro และ Enterprise; B-T (ที่ประทับเวลาแล้ว) สร้างโดย Core, Pro และ Enterprise — Core มาพร้อมเส้นทางการประทับเวลา RFC 3161 ดังนั้น B-T จึงไม่ต้องใช้แพ็กเกจพรีเมียม; B-LT และ B-LTA (DSS, VRI, การประทับเวลาเอกสาร) สร้างโดย Enterprise เท่านั้น ในการปรับใช้แบบ Pro เท่านั้น การร้องขอ B-LT หรือ B-LTA จะ fail closed คือ SignatureLevel::isAvailableInEnvironment ของ Core คืนค่า false เมื่อไม่มีตัวสร้างแบบระยะยาวของ Enterprise และตัวประสานงานของ Core จะยกข้อผิดพลาดที่ระบุชื่อแทนที่จะลดระดับลงอย่างเงียบ ๆ
| PAdES ระดับ | เพิ่ม | รุ่นของตัวสร้าง |
|---|---|---|
| B-B | CMS ลายเซ็นที่มีแอตทริบิวต์ที่ลงนามแล้ว | Core, Pro, Enterprise |
| B-T | การประทับเวลา RFC 3161 ที่เชื่อถือได้บนค่าลายเซ็น | Core, Pro, Enterprise |
| B-LT | Document Security Store พร้อมวัสดุการตรวจสอบความถูกต้อง | Enterprise เท่านั้น |
| B-LTA | การประทับเวลาเอกสารเหนือ DSS (ลูปการเก็บถาวร) | Enterprise เท่านั้น |
แบบจำลองเชิงแนวคิด
หัวข้อที่มีชื่อว่า “แบบจำลองเชิงแนวคิด”ลายเซ็น B-LT คือลายเซ็น B-T บวกกับ Document Security Store DSS คือพจนานุกรมระดับ Catalog ที่บรรจุสตรีมใบรับรอง การตอบสนอง OCSP และ CRL ที่ฝ่ายตรวจสอบต้องใช้เมื่อใบรับรองการลงนามหมดอายุแล้ว — ISO 32000-2 §12.8.4.3 การตรวจสอบความถูกต้องแบบระยะยาวใช้พจนานุกรมสองชนิด คือ DSS และพจนานุกรมการประทับเวลาเอกสาร — ISO 32000-2 §12.8 ตัวลายเซ็น CMS เองถูกจัดเก็บแบบเข้ารหัส DER ใน /Contents — ISO 32000-2 §12.8.1
ลายเซ็น B-LTA เพิ่มการประทับเวลาเอกสารเหนือสถานะทั้งหมดของเอกสารรวมถึง DSS โดยเขียนผ่านพจนานุกรมการประทับเวลาเอกสาร — ISO 32000-2 §12.8.5 ETSI EN 319 142-2 อธิบายการประกอบระยะยาวเดียวกัน — §5.5 — และการรองรับของตัวจัดการ — §6.3.3.3
เวิร์กโฟลว์ของตัวสร้าง
หัวข้อที่มีชื่อว่า “เวิร์กโฟลว์ของตัวสร้าง”- สร้างห่วงโซ่ ใบรับรองตัวลงนามบวกกับ intermediate ที่ผู้เรียกใช้จัดหาประกอบเป็นห่วงโซ่ โดยตัวลงนามอยู่ก่อน มุ่งไปยัง trust anchor — RFC 5280 §6.1
- รวบรวมวัสดุการเพิกถอน สำหรับใบรับรองที่ไม่ใช่ root แต่ละใบ ตัวสร้างสอบถาม OCSP ก่อน การตอบสนอง OCSP รายงาน
good,revokedหรือunknown— RFC 6960 §2.2 — และมีขอบเขตด้านเวลาจากthisUpdate/nextUpdate— RFC 6960 §4.2 หาก OCSP ไม่พร้อมใช้งาน จะถอยกลับไปใช้ CRL พร้อมรองรับ delta-CRL โดย base CRL และ delta ที่ไม่บังคับจะถูกเพิ่มเป็นรายการ DSS แยกกัน - เขียน DSS ใบรับรอง การตอบสนอง OCSP และ CRL ถูกเขียนเป็นออบเจกต์สตรีม PDF แต่ละรายการ รายการที่ซ้ำจะถูกขจัดออกด้วย content hash พจนานุกรม DSS อ้างอิงไปยังรายการเหล่านั้นผ่าน
/Certs,/OCSPs,/CRLs - VRI ต่อลายเซ็น (เลือกใช้) รายการ VRI ที่ใช้ค่า hash ตัวพิมพ์ใหญ่ของค่า
/Contentsของลายเซ็นเป็นคีย์ จัดทำดัชนี cert/OCSP/CRL ที่เจาะจงสำหรับลายเซ็นนั้น พร้อมรายการ validation-time ที่ไม่บังคับ VRI ปิดอยู่ตามค่าเริ่มต้น ETSI EN 319 142-1 V1.2.1 §5.4 แนะนำไม่ให้ใช้ VRI ใน DSS สำหรับเอกสารใหม่ ตัวตรวจสอบบางตัวยังแสดงสถานะระยะยาวได้ดีกว่าเมื่อมี VRI จึงเปิดใช้งานได้โดยผู้เรียกใช้ - การประทับเวลาเอกสาร (B-LTA) หลังจากเขียน DSS แล้ว พจนานุกรม
/DocTimeStampที่มี/SubFilter /ETSI.RFC3161จะถูกผนวกพร้อม placeholder ของ ByteRange และ/Contentsหลังจากประกอบไฟล์ทั้งหมดแล้ว ตัวสร้างคำนวณ digest SHA-256 เหนือ ByteRange ร้องขอโทเค็น RFC 3161 — §2.4.1 — และฝังโทเค็น DERgenTimeคือเวลา UTC ที่สร้างโทเค็น — §2.4.2
การบังคับใช้การเพิกถอน
หัวข้อที่มีชื่อว่า “การบังคับใช้การเพิกถอน”ตัวสร้าง resolve โหมดการบังคับใช้ด้วยลำดับความสำคัญนี้ คือ โหมดการบังคับใช้แบบมีโครงสร้างที่ระบุชัดเจนชนะ มิฉะนั้น boolean (ที่เลิกใช้แล้ว) ที่ระบุชัดเจนจะแมปเป็น strict หรือ permissive มิฉะนั้นค่าเริ่มต้นคือ strict (fail-closed)
ภายใต้การบังคับใช้แบบ strict การตอบสนอง OCSP ที่ขาดหายไปและ CRL ที่ขาดหายไปสำหรับใบรับรองที่ไม่ใช่ root ใด ๆ จะยกข้อผิดพลาดแทนที่จะแสดงเพียงคำเตือน ค่าเริ่มต้นแบบ fail-closed มีอยู่เพื่อไม่ให้สามารถสร้าง PDF “B-LT” โดยไม่มีวัสดุการเพิกถอนใน DSS ในขณะที่ยังประกาศว่าเป็นระดับระยะยาว เวิร์กโฟลว์แบบ permissive (เตือนอย่างเดียว) ต้องถูกเลือกใช้อย่างชัดเจน ภายใต้นโยบายเครือข่ายแบบ strict-offline จะไม่มีการดึง OCSP/CRL ใช้เฉพาะวัสดุที่ฝังใน DSS แล้ว และเงื่อนไขวัสดุที่ขาดหายไปจะถูกจัดการด้วยกฎการบังคับใช้เดียวกัน
ลูปการเก็บถาวร
หัวข้อที่มีชื่อว่า “ลูปการเก็บถาวร”การประทับเวลาเอกสาร B-LTA ถูกยึดด้วยใบรับรอง TSA ที่จะหมดอายุเอง ลูปการเก็บถาวรซึ่งรันก่อนที่ใบรับรองนั้นจะหมดอายุ จะรวบรวมวัสดุการเพิกถอนใหม่สำหรับห่วงโซ่ใบรับรอง TSA, เขียน DSS ใหม่, เพิ่มรายการ VRI ที่ใช้ hash ใบรับรอง TSA เป็นคีย์ที่ไม่บังคับ และเพิ่มการประทับเวลาเอกสารใหม่เหนือสถานะที่อัปเดตแล้ว การประทับเวลาใหม่แต่ละครั้งครอบคลุมการประทับเวลาก่อนหน้า การรันลูปตามกำหนดเวลาเป็นภาระผูกพันเชิงปฏิบัติการ ตัวสร้างจะยกข้อผิดพลาดหากร้องขอลูปโดยไม่ได้กำหนดค่า TSA หรือภายใต้นโยบาย strict-offline พื้นผิวการเก็บถาวรทั้งหมดมีบันทึกไว้ใน เอกสารอ้างอิงเชิงลึก Archive
พื้นผิว API (เฉพาะสัญญาสาธารณะ)
หัวข้อที่มีชื่อว่า “พื้นผิว API (เฉพาะสัญญาสาธารณะ)”| ชนิด | ประเภท | บทบาท | ความเสถียร | ตั้งแต่ |
|---|---|---|---|---|
SignerInterface | interface (NextPDF\Contracts) | สัญญาการลงนามของ Core | stable | 1.0.0 |
LtvManagerInterface | interface (NextPDF\Contracts) | สัญญาตัวสร้างแบบระยะยาว + ลูปการเก็บถาวรที่ resolve ในขณะรันไทม์ | stable | 1.0.0 |
TsaClientInterface | interface | ไคลเอนต์ RFC 3161 TSA ที่ตัวสร้างเรียกใช้ | stable | 1.0.0 |
SignatureLevel | enum (NextPDF\Security\Signature) | ตัวเลือก B-B, B-T, B-LT, B-LTA และการตรวจสอบความพร้อมใช้งาน | stable | 1.0.0 |
SignatureLevel::requiresDss → true สำหรับ B-LT, B-LTA requiresDocumentTimestamp → true เฉพาะสำหรับ B-LTA requiresTimestamp → true สำหรับ B-T, B-LT, B-LTA โค้ดสำหรับการใช้งานจริงขึ้นอยู่กับสัญญาเหล่านี้ คลาสการนำไปใช้จริงของ Enterprise เป็นชนิดภายในและไม่ใช่ส่วนหนึ่งของ public API
ความสอดคล้อง
หัวข้อที่มีชื่อว่า “ความสอดคล้อง”| ข้ออ้าง | มาตรฐาน | ข้อ |
|---|---|---|
ลายเซ็น/การประทับเวลาถูกจัดเก็บแบบเข้ารหัส DER ใน /Contents | ISO 32000-2 | §12.8.1 |
| LTV ใช้ DSS และพจนานุกรมการประทับเวลาเอกสาร | ISO 32000-2 | §12.8 |
| DSS คือพจนานุกรมที่เป็นค่าของคีย์ DSS ใน document catalog; บรรจุ Certs, OCSPs, CRLs | ISO 32000-2 | §12.8.4.3 |
| โครงสร้างพจนานุกรมการประทับเวลาเอกสาร | ISO 32000-2 | §12.8.5 |
| DSS + การประทับเวลาเอกสารสำหรับลายเซ็นระยะยาว | ETSI EN 319 142-2 | §5.5 |
| ตัวจัดการรองรับ DSS + การประทับเวลาเอกสาร | ETSI EN 319 142-2 | §6.3.3.3 |
| คำขอ RFC 3161 คืนค่า TSTInfo; genTime คือเวลา UTC ที่สร้างขึ้น | RFC 3161 | §2.4.1, §2.4.2 |
| OCSP good/revoked/unknown โดยมีขอบเขตจาก thisUpdate/nextUpdate | RFC 6960 | §2.2, §4.2 |
| อินพุตการตรวจสอบเส้นทางไปยัง trust anchor | RFC 5280 | §6.1 |
ทุกข้อเป็นการถอดความ NextPDF ไม่ได้ทำซ้ำข้อความเชิงบรรทัดฐาน NextPDF ไม่ได้อ้างการรับรอง PAdES คือตัวสร้างเขียนโครงสร้างที่สอดคล้องกับระดับ B-LT และ B-LTA ที่กำหนดไว้ใน ETSI EN 319 142 ไม่มีการอ้างผลการทดสอบความสอดคล้องหรือการรับรองจากบุคคลที่สาม ส่วนระดับพื้นฐานของ ETSI EN 319 142-1 อยู่นอกชุดหลักฐานที่อ้างอิง ดังนั้นจุดยึด ETSI ที่อ้างอิงคือ EN 319 142-2 และจุดยึด ISO/RFC รองรับข้ออ้างเรื่องระยะยาวและการประทับเวลา — เป็นท่าทีการเปิดเผยเดียวกันกับเอกสารอ้างอิงการลงนามของ Core การที่ลายเซ็นที่สร้างขึ้น ผ่านการตรวจสอบ หรือไม่เป็นการตัดสินใจของฝ่ายตรวจสอบเทียบกับ trust anchor และนโยบายความใหม่ของการเพิกถอน ตัวสร้างฝังวัสดุและไม่ได้ยืนยันผลลัพธ์ที่เชื่อถือได้
กรณีขอบและพฤติกรรมในโหมด FIPS
หัวข้อที่มีชื่อว่า “กรณีขอบและพฤติกรรมในโหมด FIPS”กรณีขอบ
หัวข้อที่มีชื่อว่า “กรณีขอบ”- ต้องเขียน DSS ก่อนการประทับเวลาเอกสาร การประทับเวลาที่ทำก่อน DSS จะไม่ครอบคลุมวัสดุการตรวจสอบความถูกต้อง
- การบังคับใช้แบบ strict (ค่าเริ่มต้น) ยกข้อผิดพลาดเมื่อวัสดุการเพิกถอนขาดหายไปสำหรับใบรับรองที่ไม่ใช่ root โหมด permissive เป็นแบบเลือกใช้
- B-LTA โดยไม่ได้กำหนดค่า TSA จะยกข้อผิดพลาดแทนที่จะสร้าง B-LT
- นโยบาย strict-offline: ไม่มีการเข้าถึงเครือข่าย OCSP/CRL/TSA B-LTA ไม่สามารถเข้าถึงได้แบบ strict-offline
- โทเค็นการประทับเวลาเอกสารมีพื้นที่สงวนที่มีขอบเขต โทเค็นที่เกินขอบเขตจะยกข้อผิดพลาดแทนที่จะตัดทอน
พฤติกรรมในโหมด FIPS
หัวข้อที่มีชื่อว่า “พฤติกรรมในโหมด FIPS”โปรไฟล์นโยบายการเข้ารหัส FIPS 140-3 เป็นความสามารถของ Enterprise ที่บันทึกไว้พร้อมกับโมดูลความปลอดภัย ตัวสร้างแบบระยะยาวเพิ่มเฉพาะ digest SHA-256 ที่ใช้สำหรับการประทับเวลาเอกสารและการแลกเปลี่ยน RFC 3161 ไพรมิทีฟการลงนามเป็นของตัวลงนาม Core ภายใต้โปรไฟล์ FIPS โครงสร้าง DSS, VRI และการประทับเวลาเอกสารแบบเดิมจะยังถูกสร้างขึ้น ข้อจำกัดมีผลกับอัลกอริทึมการลงนามและ digest ไม่ใช่เค้าโครงของ DSS การเก็บรักษาคีย์ในฮาร์ดแวร์ผ่าน PKCS#11 มีบันทึกไว้พร้อมกับโมดูลความปลอดภัยและอยู่นอกขอบเขตของหน้านี้
สัญญาพฤติกรรม
หัวข้อที่มีชื่อว่า “สัญญาพฤติกรรม”- Core สร้าง B-B และ B-T (B-T เพิ่มการประทับเวลา RFC 3161 บนค่าลายเซ็น) Pro สร้าง B-B และ B-T ผ่านสแตก Core เดียวกัน B-LT และ B-LTA สร้างโดย Enterprise เท่านั้น
- ตัวสร้างเขียน DSS (B-LT) และการประทับเวลาเอกสารเหนือ DSS (B-LTA) มันฝังวัสดุการตรวจสอบความถูกต้อง ไม่ได้ยืนยันผลลัพธ์การตรวจสอบที่เชื่อถือได้
- ค่าเริ่มต้นการบังคับใช้การเพิกถอนแบบ fail-closed ยกข้อผิดพลาดเมื่อวัสดุการเพิกถอนขาดหายไปสำหรับใบรับรองที่ไม่ใช่ root เว้นแต่ผู้เรียกใช้จะเลือกใช้เวิร์กโฟลว์แบบ permissive
- B-LTA ต้องการ TSA ที่กำหนดค่าไว้ เมื่อไม่มี ขั้นตอน B-LTA จะยกข้อผิดพลาดแทนที่จะลดระดับลงเป็น B-LT
ทางเลือกสำรองของ Core
หัวข้อที่มีชื่อว่า “ทางเลือกสำรองของ Core”ในการปรับใช้แบบ Core เท่านั้น ตัวลงนามแบบซอฟต์แวร์สร้าง PAdES B-B และ B-T ผ่าน SignerInterface Core มาพร้อมเส้นทางการประทับเวลา RFC 3161 ดังนั้น B-T จึงไม่ต้องใช้แพ็กเกจพรีเมียม Core ไม่มีตัวสร้าง DSS, VRI หรือการประทับเวลาเอกสาร การร้องขอ B-LT หรือ B-LTA จะ fail closed ผ่าน SignatureLevel::isAvailableInEnvironment ที่คืนค่า false
ทางเลือกสำรองของ Pro
หัวข้อที่มีชื่อว่า “ทางเลือกสำรองของ Pro”ในการปรับใช้แบบ Pro เท่านั้น เส้นทางการลงนามคือพื้นฐาน B-B/B-T บวกกับเวิร์กโฟลว์การลงนามแบบ remote และ cloud-KMS Pro ไม่สร้าง DSS หรือการประทับเวลาเอกสาร RemoteSigningConfig พา enum SignatureLevel ของ Core มาด้วย แต่ระดับระยะยาว (B-LT/B-LTA) เป็นค่าที่ประกาศล่วงหน้าซึ่ง Pro ไม่ดำเนินการตาม ตัวสร้างแบบระยะยาว resolve ในขณะรันไทม์ผ่านสัญญาของ Core และมาในแพ็กเกจ nextpdf/enterprise
หมายเหตุขอบเขตของ Enterprise
หัวข้อที่มีชื่อว่า “หมายเหตุขอบเขตของ Enterprise”รายละเอียดกลไกภายในอยู่ในเอกสารภายในของ source repository และอยู่นอกขอบเขตของคู่มือนี้
ขอบเขตการปรับใช้
หัวข้อที่มีชื่อว่า “ขอบเขตการปรับใช้”NextPDF Enterprise ฝังวัสดุการตรวจสอบความถูกต้อง และผสานรวมกับตัวตอบสนอง OCSP/CRL ที่ผู้เรียกใช้จัดหาและ TSA แบบ RFC 3161 มันไม่ได้ดำเนินการ โฮสต์ หรือรับประกันความพร้อมใช้งานของตัวตอบสนองเหล่านั้นหรือ TSA ความถูกต้องระยะยาวขึ้นอยู่กับตัวตอบสนอง TSA กำหนดการลูปการเก็บถาวร และผู้ดำเนินการ — ไม่ได้ขึ้นอยู่กับ NextPDF Enterprise เพียงลำพัง ผู้ดำเนินการเป็นเจ้าของการเลือก TSA และความสามารถในการเข้าถึง การเข้าถึงตัวตอบสนองการเพิกถอนหรือวัสดุที่รวบรวมไว้ล่วงหน้า นโยบายเครือข่าย และการรันลูปการเก็บถาวรก่อนที่ใบรับรองการประทับเวลาแต่ละใบจะหมดอายุ
ขอบเขตการเผยแพร่
หัวข้อที่มีชื่อว่า “ขอบเขตการเผยแพร่”หน้านี้อ้างอิงเฉพาะพฤติกรรมที่สังเกตได้จากภายนอกและพื้นผิว public API ที่รองรับเท่านั้น เส้นทาง namespace ภายใน คลาสตัวช่วย ตารางกลไก ชื่อไฟล์ runbook และคำนำหน้า ticket อยู่นอกขอบเขต
ขอบเขตการปฏิบัติตามกฎหมาย
หัวข้อที่มีชื่อว่า “ขอบเขตการปฏิบัติตามกฎหมาย”การสอดคล้องกับโครงสร้าง B-LT และ B-LTA ที่กำหนดไว้ใน ETSI EN 319 142 เป็นการระบุเชิงโครงสร้าง ไม่ใช่คำให้ความเห็นทางกฎหมายและไม่ใช่การรับรอง NextPDF ไม่ได้อ้างการรับรอง PAdES การที่ลายเซ็นที่สร้างขึ้น ผ่านการตรวจสอบ หรือไม่เป็นการตัดสินใจของฝ่ายตรวจสอบเทียบกับ trust anchor และนโยบายความใหม่ของการเพิกถอน
ดูเพิ่มเติม
หัวข้อที่มีชื่อว่า “ดูเพิ่มเติม”- Signature (ภาพรวมความสามารถ)
- เอกสารอ้างอิงเชิงลึก Archive — การบำรุงรักษา DSS/VRI, LTV health, ลูปการเก็บถาวร
- Security / Signing (Core) — CMS, RFC 3161, RFC 5280, OCSP/CRL
- Pro security — พื้นฐาน B-B และขอบเขตของ Enterprise
- PAdES clause map