Enterprise รุ่น
Trusted lists — เอกสารอ้างอิงเชิงลึก
ภาพรวมโดยสังเขป
หัวข้อที่มีชื่อว่า “ภาพรวมโดยสังเขป”หน้านี้คือการอ้างอิงเชิงลึกสำหรับพื้นผิว trusted-list ใน NextPDF Enterprise พื้นผิวนี้คือคลาสสาธารณะสิบสองคลาสของเนมสเปซ NextPDF\Enterprise\Security\Tsl โดย NextPDF\Enterprise\Security\Tsl\TslPolicyEnforcer เป็นจุดเข้าที่ถูกจัดวางไว้: มันจะคืน TslDocument เฉพาะเมื่อการ fetch ผ่าน HTTP, การตรวจ XMLDSig, การ parse เชิงโครงสร้าง และเกตความล้าสมัย nextUpdate ผ่านทั้งหมด จากนั้น TslTrustAnchorProvider::buildBundle() จะอนุมานชุด trust-anchor จากบริการ CA/QC ที่ยังใช้งานอยู่ โดยยืนยัน freshness อีกครั้ง ณ ช่วงเวลาที่ผู้เรียกกำหนด ก่อนที่จะดึง anchor ใด ๆ ทุกความล้มเหลวจะยกข้อยกเว้นที่มีชนิดกำกับ ไม่มีขั้นตอนใดเสื่อมสภาพอย่างเงียบ ๆ ไปป์ไลน์รองรับการตรวจ trusted list ของรัฐสมาชิก EU และ trust anchor ที่มาจาก LOTL (List of Trusted Lists) เมื่อผู้เรียกจัดหามาให้ ส่วนการค้นพบ LOTL อัตโนมัติ การ polling และการประมวลผล pivot อยู่นอกขอบเขต
ความพร้อมใช้งานและการให้สิทธิ์
หัวข้อที่มีชื่อว่า “ความพร้อมใช้งานและการให้สิทธิ์”ความสามารถนี้มาพร้อมกับ NextPDF Enterprise (nextpdf/enterprise) และเปิดใช้งานด้วยซองใบอนุญาตระดับ Enterprise การติดตั้งที่ไม่มีสิทธิ์ดังกล่าวจะไม่โหลดคลาสของความสามารถนี้ เปรียบเทียบรุ่นและรับใบอนุญาต
พื้นผิว API สาธารณะ
หัวข้อที่มีชื่อว่า “พื้นผิว API สาธารณะ”| Symbol | Parameters | Default behavior | Returns | Throws or fails with | Notes |
|---|---|---|---|---|---|
TslPolicyEnforcer | TslFetcher $fetcher, TslSignatureVerifier $verifier, TslXmlParser $parser | รวม fetch, signature-verify, parse และเกตความล้าสมัยเข้าเป็นจุดเข้าเดียว | — | ส่งต่อข้อยกเว้นของไปป์ไลน์ด้านล่าง | final; fail-closed โดยการออกแบบ |
TslPolicyEnforcer::fetchAndVerify | string $url | ดึง TSL หนึ่งรายการ จากนั้นรัน verifyXml() บนไบต์ | TslDocument | TslFetchException, NetworkPolicyViolation, TslSignatureException, TslParseException | คืนค่าเฉพาะเมื่อทั้งสี่ขั้นตอนผ่าน |
TslPolicyEnforcer::verifyXml | string $xml | ตรวจลายเซ็น, parse และปฏิเสธรายการที่ล้าสมัย | TslDocument | TslSignatureException, TslParseException | ความล้าสมัยถูกประเมินเทียบกับเวลาระบบปัจจุบัน |
TslFetcher | ClientInterface $httpClient, RequestFactoryInterface $requestFactory, ?CacheInterface $cache = null, int $defaultTtlSeconds = 3600, int $maxBytes = 16_777_216, NetworkPolicy $networkPolicy = NetworkPolicy::ONLINE | การดึง TSL/LOTL แบบ HTTPS-only พร้อมแคชอิง ETag | — | — | final; SSRF guard ปิดกั้นโฮสต์ private, loopback, link-local และ metadata พร้อมการบรรเทา DNS-rebinding |
TslFetcher::fetch | string $url | GET พร้อม If-None-Match revalidation; แคชเนื้อหาพร้อม ETag ภายใต้ TTL ที่กำหนด | string (raw XML bytes) | TslFetchException, NetworkPolicyViolation | อ่านได้มากที่สุด $maxBytes ไบต์; ภายใต้ STRICT_OFFLINE จะเสิร์ฟเฉพาะเนื้อหาที่แคชไว้ |
TslSignatureVerifier | array $trustAnchorsPem, int $clockTolerance = 0 | ตัวตรวจ XMLDSig ที่ตรึงกับ trust anchor ที่กำหนด | — | InvalidArgumentException เมื่อรายการ anchor ว่างเปล่า | final; allowlist ใน ALLOWED_SIG_ALG และ ALLOWED_DIGEST_ALG |
TslSignatureVerifier::verify | string $xml | ตรวจลายเซ็น XMLDSig แบบ enveloped ในโหมด fail-closed | string (signer-certificate PEM) | TslSignatureException พร้อม reason code ที่เครื่องอ่านได้ | ใบรับรองใน KeyInfo ไม่เคยได้รับความเชื่อถือด้วยตัวมันเอง; ผู้ลงนามต้องเชื่อมโยงไปยัง anchor ที่กำหนด |
TslXmlParser::parse | string $xml | parse เชิงโครงสร้างเป็น TslDocument; ไม่ขึ้นกับลายเซ็น | TslDocument | TslParseException | ปฏิเสธ DOCTYPE ใด ๆ แบบ fail-closed ก่อน parse; โหลดด้วย LIBXML_NONET; ผู้เรียกต้องตรวจก่อนเชื่อถือผลลัพธ์ |
TslTrustAnchorProvider::buildBundle | TslDocument $tsl, DateTimeImmutable $now | ยืนยัน freshness ก่อน แล้วจึงเก็บใบรับรองของบริการ CA/QC ที่ยังใช้งานอยู่ | EnterpriseCaTrustAnchorBundle | TslParseException | เกต freshness มาก่อนการดึง anchor ใด ๆ; เซ็ตผลลัพธ์ว่างจะ throw |
TslDocument | คุณสมบัติ readonly ที่โปรโมตแปดตัว (ดู constructor fence) | ออบเจ็กต์ค่า TSL ที่ parse แล้วแบบ immutable | — | — | final readonly; annotate @api ที่ต้นทาง |
TslDocument::isStale | DateTimeImmutable $now | เทียบ nextUpdate กับ $now หลังจาก parse UTC แบบ fail-closed | bool | TslParseException | ต้องมี designator Z หรือ numeric-offset อย่างชัดเจน |
TslDocument::assertFresh | DateTimeImmutable $now | throw เมื่อรายการล้าสมัยหรือ nextUpdate parse ไม่ได้ | void | TslParseException | เกต freshness ที่ขอบเขตผู้บริโภค |
TslDocument::servicesOfType | string $serviceTypeIdentifier | กรองบริการตาม ETSI service-type URI | list<TspService> | ไม่ throw | — |
TslDocument::activeServices | — | คืนเฉพาะบริการที่มีสถานะ granted | list<TspService> | ไม่ throw | Granted หมายถึง TspService::STATUS_GRANTED |
TspService | คุณสมบัติ readonly ที่โปรโมตแปดตัว | รายการ trust-service หนึ่งรายการภายใน TSL | — | — | final readonly; ค่าคงที่สำหรับ status และ service-type URI |
TspService::isGranted | — | เทียบสถานะเท่ากับ granted URI | bool | ไม่ throw | — |
TspService::isQualifiedCa | — | เทียบชนิดเท่ากับ CA/QC URI | bool | ไม่ throw | — |
TspServiceQualifier | string $qualifierUri, string $criteriaListAssert = 'all', array $policyOidConditions = [], array $keyUsageConditions = [] | qualifier ของบริการ ETSI หนึ่งรายการพร้อมเกณฑ์เสริม | — | — | final readonly; ค่าคงที่ FOR_ESIG, FOR_ESEAL, FOR_WSA, QSCD_STATEMENT, NO_QSCD |
EnterpriseCaTrustAnchorBundle | array $anchorsPem, string $bundleVersion, string $bundleSha256 | ชุด anchor ที่ตรึงไว้; ตรวจสอบ digest ที่ให้มากับ anchor ที่ให้มา ณ ตอนสร้าง | — | InvalidArgumentException | รับมาจาก buildBundle(); อย่าสร้างด้วยมือ; implement TrustAnchorStoreInterface |
EnterpriseCaTrustAnchorBundle::containsFingerprint | string $anchorDerSha256Hex | สมาชิกภาพของ anchor ด้วย hex SHA-256 เหนือ DER body | bool | ไม่ throw | — |
EnterpriseCaTrustAnchorBundle::computeBundleSha256 | array $anchorsPem | SHA-256 เชิงบัญญัติเหนือการต่อ PEM ที่นอร์มัลไลซ์บรรทัดใหม่ | string | ไม่ throw | static |
TslFetchException | — | ส่งสัญญาณว่าการดึง TSL ล้มเหลว | — | — | final; สืบทอด RuntimeException |
TslParseException | — | ส่งสัญญาณความล้มเหลวเชิงโครงสร้างหรือ freshness | — | — | final; สืบทอด RuntimeException |
TslSignatureException | string $reason, string $message | ส่งสัญญาณความล้มเหลวในการตรวจ XMLDSig พร้อม reason code | — | — | final; $reason แบบ readonly สาธารณะ (ดู reason codes ด้านล่าง) |
TslPolicyEnforcer
public function fetchAndVerify(string $url): TslDocumentpublic function verifyXml(string $xml): TslDocumentTslFetcher
public function __construct( private readonly ClientInterface $httpClient, private readonly RequestFactoryInterface $requestFactory, private readonly ?CacheInterface $cache = null, private readonly int $defaultTtlSeconds = 3600, private readonly int $maxBytes = 16_777_216, private readonly NetworkPolicy $networkPolicy = NetworkPolicy::ONLINE,) {}
public function fetch(string $url): stringTslSignatureVerifier
public function __construct(private readonly array $trustAnchorsPem, private readonly int $clockTolerance = 0)
public function verify(string $xml): stringTslXmlParser
public function parse(string $xml): TslDocumentTslTrustAnchorProvider
public function buildBundle(TslDocument $tsl, DateTimeImmutable $now): EnterpriseCaTrustAnchorBundleTslDocument
public function __construct( public string $schemeTerritory, public string $schemeOperatorName, public string $tslType, public int $sequenceNumber, public string $issueDateTime, public string $nextUpdate, public array $tspServices, public string $rawXmlSha256,) {}
public function isStale(DateTimeImmutable $now): boolpublic function assertFresh(DateTimeImmutable $now): voidpublic function servicesOfType(string $serviceTypeIdentifier): arraypublic function activeServices(): arrayTspService
public function __construct(public string $tspName, public string $serviceName, public string $serviceTypeIdentifier, public string $serviceStatus, public string $statusStartingTime, public string $serviceCertificatePem, public array $qualifiers, public array $additionalServiceInformation) {}
public function isGranted(): boolpublic function isQualifiedCa(): boolTspServiceQualifier
public function __construct(public string $qualifierUri, public string $criteriaListAssert = 'all', public array $policyOidConditions = [], public array $keyUsageConditions = []) {}EnterpriseCaTrustAnchorBundle
public function __construct(public array $anchorsPem, public string $bundleVersion, public string $bundleSha256)
public function containsFingerprint(string $anchorDerSha256Hex): boolpublic static function computeBundleSha256(array $anchorsPem): stringTslSignatureException
public function __construct(public readonly string $reason, string $message)reason codes ของ TslSignatureException: missing_signature, untrusted_signer, invalid_signature, digest_mismatch, unsupported_algorithm, unsupported_transform, expired_anchor
สัญญาพฤติกรรม
หัวข้อที่มีชื่อว่า “สัญญาพฤติกรรม”- ลำดับของไปป์ไลน์ถูกกำหนดตายตัว: fetch, การตรวจ XMLDSig, การ parse เชิงโครงสร้าง, เกตความล้าสมัย โดย
TslPolicyEnforcerจะคืนTslDocumentเฉพาะเมื่อทั้งสี่ขั้นตอนสำเร็จ trusted list ถูกลงนามโดยผู้ดำเนินการสคีมเพื่อให้ฝ่ายที่เชื่อถือได้ตรวจสอบความแท้จริงและความสมบูรณ์ — ETSI TS 119 612 §5.7.1 TslXmlParserไม่ขึ้นกับลายเซ็นโดยการออกแบบ ผู้เรียกต้องตรวจลายเซ็นก่อนเชื่อถือฟิลด์ที่ parse แล้วใด ๆ โดยTslPolicyEnforcer::verifyXml()บังคับลำดับนั้น- ค่าคงที่ freshness ถูกบังคับใช้ที่ทุกขอบเขตผู้บริโภค รายการที่
nextUpdateผ่านไปแล้วถือว่าหมดอายุและถูกปฏิเสธ — ETSI TS 119 612 §5.3.15 โดยverifyXml()เกตเทียบกับเวลาระบบปัจจุบัน; ส่วนTslDocument::assertFresh()และbuildBundle()เกตเทียบกับช่วงเวลาที่ผู้เรียกกำหนด - การ parse freshness เป็นแบบ fail-closed ฟิลด์วันที่และเวลาเป็นค่า ISO 8601 UTC ที่มี designator อย่างชัดเจน — ETSI TS 119 612 §5.1.3 ค่า
nextUpdateที่ไม่มีZหรือ numeric offset อย่างชัดเจนจะยกTslParseException; ค่านี้ไม่เคยถูกตีความใหม่ในเขตเวลาท้องถิ่นของเซิร์ฟเวอร์ buildBundle()เรียกassertFresh($now)ก่อนดึง anchor ใด ๆ จากนั้นยอมรับเฉพาะบริการที่เป็นทั้ง granted และ CA/QC granted และ withdrawn คือ status URI ของบริการที่ผ่านการรับรอง — ETSI TS 119 612 §5.5.4 CA/QC คือ service-type URI ของ CA ที่ผ่านการรับรอง — ETSI TS 119 612 §5.5.1.1- เวอร์ชันของชุดอนุมานจาก scheme territory และ TSL sequence number sequence number เป็นแบบ monotonic ข้ามรุ่นต่าง ๆ — ETSI TS 119 612 §5.3.2 digest ของชุดเป็น SHA-256 เชิงบัญญัติเหนือ PEM ของ anchor และ
containsFingerprint()ตอบสมาชิกภาพด้วย DER SHA-256 - ตัวตรวจเชื่อถือเฉพาะ anchor ที่กำหนดเท่านั้น ใบรับรองที่พบใน
KeyInfoทำหน้าที่เป็น signer leaf และ intermediate ที่เป็นตัวเลือก; ห่วงโซ่ต้องไปถึง anchor ที่กำหนดภายในความลึก 8, ทุกลิงก์ต้องมีความถูกต้องเชิงเวลา และใบรับรองที่ออกให้ต้องมีbasicConstraintscA=TRUE(บวกkeyCertSignเมื่อมีkeyUsage) - โปรไฟล์การตรวจเป็นแบบ allowlist: RSA หรือ ECDSA กับ SHA-256, SHA-384 หรือ SHA-512; digest method SHA-256, SHA-384 หรือ SHA-512; exclusive canonicalization เท่านั้น; และคู่ transform enveloped-signature บวก exclusive-C14N อย่างพอดีบน
ds:Referenceที่ครอบคลุมรายการ อย่างอื่นจะล้มเหลวด้วยunsupported_algorithmหรือunsupported_transform TslFetcherปฏิเสธ URL ที่ไม่ใช่ HTTPS และใช้ SSRF guard ก่อน egress ใด ๆ ภายใต้NetworkPolicy::STRICT_OFFLINEมันจะเสิร์ฟเนื้อหาที่แคชไว้ก่อนหน้าหรือยกNetworkPolicyViolation; ไม่มีการส่งคำขอออกไปนอกเลย
กรณีขอบและโหมดความล้มเหลว
หัวข้อที่มีชื่อว่า “กรณีขอบและโหมดความล้มเหลว”- รายการล้าสมัย
TslParseExceptionจากverifyXml(),assertFresh()หรือbuildBundle()หมายความว่าแหล่ง trust ใช้ไม่ได้ จงถือว่าเป็นความล้มเหลวในการรีเฟรชเชิงปฏิบัติการ ไม่ใช่คำตัดสินเรื่องลายเซ็น nextUpdateที่ไม่เป็นบัญญัติ ค่าที่ไม่มีZหรือ numeric offset อย่างชัดเจนจะ throw แทนที่จะ parse แบบผ่อนปรน ETSI TS 119 612 §5.1.3 กำหนดรูปแบบ UTCZ; เกตยังยอมรับ numeric offset อย่างชัดเจนและปฏิเสธทุกอย่างอื่น- การเลื่อนของเวลาที่ใช้งาน
verifyXml()เกต ณ เวลาตรวจ; เอกสารที่ถือไว้ในหน่วยความจำเลยnextUpdateยังคงล้มเหลวที่เกตbuildBundle($tsl, $now)ในภายหลัง - การกำหนดค่า anchor ว่างเปล่า
TslSignatureVerifierปฏิเสธการสร้างด้วยรายการ anchor ว่างเปล่า (InvalidArgumentException) - ไม่มีบริการที่ใช้ได้ รายการที่ยังใหม่แต่ไม่มีบริการ CA/QC ที่ granted จะยก
TslParseExceptionจากbuildBundle(); ไม่มีการผลิตชุดที่ว่างเปล่าเลย - ท่าทีออฟไลน์
STRICT_OFFLINEที่ไม่มีเนื้อหาแคชจะยกNetworkPolicyViolationการค้นหาในแคชมาก่อนการตรวจนโยบาย ดังนั้นรายการที่แคชไว้จึงทำให้การตรวจสอบแบบ air-gapped ทำงานต่อไปได้ - การตอบสนองที่ใหญ่เกินหรือว่างเปล่า
fetch()อ่านได้มากที่สุด$maxBytesไบต์ (ค่าเริ่มต้น 16 MiB); รายการที่ถูกตัดทอนจะล้มเหลวในการตรวจ digest ในขั้นตอนถัดไป เนื้อหาที่ว่างเปล่าจะยกTslFetchException - DOCTYPE ใน XML DOCTYPE ใด ๆ ถูกปฏิเสธก่อนที่ libxml จะสร้างตาราง entity และปฏิเสธอีกครั้งหลังโหลด สิ่งนี้ปิดคลาสอินพุต XXE และ entity-expansion (billion-laughs)
- ลายเซ็นหลายรายการ เฉพาะ
ds:Signatureแบบ enveloped ที่ตรวจแล้วเท่านั้นที่ถูกลบออกก่อนคำนวณ digest; ลายเซ็นพี่น้องและ counter-signature ถูกเก็บรักษาไว้ อนุญาต reference ของ XAdES เพิ่มเติมได้ แต่ต้องมีds:Referenceหนึ่งรายการพอดีที่ครอบคลุม document root - สาระของห่วงโซ่ที่หมดอายุ ผู้ลงนาม, intermediate หรือ anchor ที่หมดอายุหรือยังไม่ถึงกำหนดใช้จะล้มเหลวด้วยเหตุผล
expired_anchorโดยclockToleranceขยายหน้าต่างการยอมรับอย่างสมมาตรและมีค่าเริ่มต้นเป็น0
พฤติกรรมในโหมด FIPS
หัวข้อที่มีชื่อว่า “พฤติกรรมในโหมด FIPS”allowlist ของตัวตรวจถูกตรึงไว้ที่ RSA และ ECDSA กับตระกูล SHA-2; SHA-1 และ MD5 ถูกกันออกเชิงโครงสร้าง เลขคณิตของลายเซ็นรันในการเข้ารหัสด้วยซอฟต์แวร์ที่รวมมาให้ (phpseclib) NextPDF ไม่อ้างการรับรอง FIPS 140-3 สำหรับเลขคณิตนั้น โปรไฟล์นโยบายการเข้ารหัส FIPS 140-3 ของ Enterprise มีเอกสารกำกับพร้อมกับโมดูล security; มันจำกัดการเลือกอัลกอริทึมและไม่เปลี่ยนโครงสร้าง trusted-list หรือพฤติกรรม fail-closed ของโมดูลนี้
ความสอดคล้อง
หัวข้อที่มีชื่อว่า “ความสอดคล้อง”| Claim | Standard | Clause |
|---|---|---|
| trusted list ที่ Next update ผ่านไปแล้วจะถูกทิ้งเนื่องจากหมดอายุ | ETSI TS 119 612 | §5.3.15 |
ฟิลด์วันที่และเวลาเป็นสตริง ISO 8601 ในรูปแบบ UTC พร้อม designator Z | ETSI TS 119 612 | §5.1.3 |
| ผู้ดำเนินการสคีมลงนาม trusted list เพื่อความแท้จริงและความสมบูรณ์ | ETSI TS 119 612 | §5.7.1 |
| สถานะบริการที่ผ่านการรับรองคือ status URI แบบ granted หรือ withdrawn | ETSI TS 119 612 | §5.5.4 |
CA ที่ผ่านการรับรองระบุด้วย service-type URI Svctype/CA/QC | ETSI TS 119 612 | §5.5.1.1 |
| TSL sequence number เริ่มที่ 1 และเพิ่มขึ้นในแต่ละรุ่น | ETSI TS 119 612 | §5.3.2 |
ทุก clause ถูกถอดความ; NextPDF ไม่ทำซ้ำข้อความเชิงบรรทัดฐาน NextPDF ไม่อ้างความสอดคล้องกับ ETSI TS 119 612 และไม่อ้างการรับรอง eIDAS การบริโภค trusted list ไม่ทำให้ลายเซ็น ใบรับรอง หรือผลลัพธ์ของ NextPDF กลายเป็น “qualified”; การรับรองคุณสมบัติเป็นของผู้ให้บริการ trust ภายใต้การกำกับดูแลของรัฐสมาชิก และผลทางกฎหมายอยู่นอกโมดูลนี้ ข้อจำกัดของ processing-model ของ XMLDSig (enveloped-signature transform, exclusive canonicalization, root-covering reference) มีเอกสารกำกับจากโปรไฟล์การตรวจของผลิตภัณฑ์; ข้อกำหนด W3C XML Signature อยู่นอกชุดหลักฐานที่อ้างอิง โมดูลนี้ตัดสินเพียงว่ารายการหนึ่งยอมรับได้ในฐานะอินพุต trust หรือไม่; การตรวจสอบ certificate-path เทียบกับ anchor ที่ได้เป็นของเลเยอร์ certificate-validation
หมายเหตุการพัฒนา
หัวข้อที่มีชื่อว่า “หมายเหตุการพัฒนา”- ทรัพยากรพึ่งพาเป็นอินเทอร์เฟซ PSR: ไคลเอนต์ PSR-18, request factory PSR-17 และแคช PSR-16 ที่เป็นตัวเลือก ฉีด double แบบ in-memory ในการทดสอบ; ไม่มีขั้นตอนใดต้องการการเข้าถึงเครือข่ายจริงยกเว้น
fetch()แบบ cold - ตรึง anchor บนสุดแบบ out of band สำหรับรายการของรัฐสมาชิก LOTL anchor ให้สิทธิ์ผู้ลงนามรายการ; ตัวตรวจไม่เคย bootstrap trust จากเนื้อหา
KeyInfo - การ polling เบื้องหลัง การประมวลผล pivot-LOTL และการยืนยันตัวตนแบบ mutual-TLS หรือ proxy อยู่นอกขอบเขตของ fetcher ในเวอร์ชันนี้ จัดตารางการรีเฟรชจากภายนอกและ re-fetch ก่อน
nextUpdateแต่ละครั้ง - ส่งช่วงเวลาการตรวจสอบ ไม่ใช่ช่วงเวลาการสร้าง ไปยัง
buildBundle()สร้างชุดใหม่หลังการรีเฟรชแต่ละครั้ง; อย่าแคชชุดเลยnextUpdateของรายการต้นทาง bundleVersionมีรูปแบบที่สังเกตได้tsl-<territory>-seq<sequenceNumber>;rawXmlSha256บนTslDocumentรองรับบันทึกหลักฐานและการตรวจจับ replay- รายการบริการที่ผิดรูปจะ parse ด้วยค่า placeholder เชิงป้องกัน; digital identity ที่ผิดรูปซึ่งไปถึงการสร้างชุดจะ fail closed ด้วย
InvalidArgumentException - คลาสต่าง ๆ มี annotation ต้นทาง
@since 1.10.0(TslFetchException:3.2.0) ส่วนTslDocument,TspServiceและTspServiceQualifierมี annotation@apiที่ต้นทาง
ดูเพิ่มเติม
หัวข้อที่มีชื่อว่า “ดูเพิ่มเติม”- ระดับความมั่นใจของ eIDAS — หน้าความสามารถที่แม็ปหลักฐาน trusted-list ไปยัง Levels of Assurance
- คอนเทนเนอร์ ASiC — ผู้บริโภคของ
TslTrustAnchorProvider::buildBundle()สำหรับการผูก trust ของคอนเทนเนอร์ - การตรวจสอบลายเซ็น — ฝั่ง verify ของ AdES/PAdES ที่บริโภค trust anchor
- Security — การอ้างอิงเชิงลึก — พื้นผิว security ของ Enterprise ที่รวมกัน
- Signature — การอ้างอิงเชิงลึก — ผู้ผลิต PAdES B-LT และ B-LTA ระยะยาว
ขอบเขตการเผยแพร่
หัวข้อที่มีชื่อว่า “ขอบเขตการเผยแพร่”หน้านี้บันทึกเฉพาะพฤติกรรมที่สังเกตได้จากภายนอกและพื้นผิว API สาธารณะที่รองรับเท่านั้น เส้นทางเนมสเปซภายใน คลาสตัวช่วย ตารางกลไก ชื่อไฟล์ runbook และ prefix ของ ticket อยู่นอกขอบเขต