Enterprise sürüm
Arşiv — Derinlemesine başvuru
Bir bakışta
“Bir bakışta” başlıklı bölümBu, NextPDF Enterprise arşiv yüzeyi için derinlemesine referanstır: DSS ve VRI’nin nasıl yapılandırıldığı, LTV sağlık denetiminin neyi incelediği ve belge-zaman-damgası arşiv döngüsünün geçerliliği zaman içinde nasıl uzattığı. Davranış düzeyinde ve sözleşme düzeyindedir. Somut Enterprise uygulama türleri burada bilinçli olarak adlandırılmamıştır; sayfa yalnızca genel pakete ve Core sözleşme yüzeyine başvurur.
Kullanılabilirlik ve lisanslama
“Kullanılabilirlik ve lisanslama” başlıklı bölümBu yetenek NextPDF Enterprise (nextpdf/enterprise) ile birlikte gelir ve Enterprise-katman lisans zarfıyla etkinleşir. Bu yetkiye sahip olmayan bir dağıtım, yeteneğin sınıflarını yüklemez. Sürümleri karşılaştırın ve bir lisans edinin.
Kanonik düzey→katman matrisi: B-B, Core, Pro ve Enterprise tarafından üretilen temel düzeydir; B-T (zaman damgalı), Core, Pro ve Enterprise tarafından üretilir — Core, RFC 3161 zaman damgası yolunu içerir; bu nedenle B-T bir premium paket gerektirmez; Pro hiçbir DSS ya da belge zaman damgası yazmaz; B-LT ve B-LTA yalnızca Enterprise tarafından üretilir. Yalnızca Pro’lu bir dağıtımda, uzun vadeli bir düzey istemek, eksik Enterprise bileşenini adlandıran bir mesajla fail-closed olur.
| PAdES düzeyi | Eklenenler | Üretici sürümü |
|---|---|---|
| B-B | İmzalı özniteliklere sahip CMS imzası | Core, Pro, Enterprise |
| B-T | İmza değeri üzerine güvenilir RFC 3161 zaman damgası | Core, Pro, Enterprise |
| B-LT | Doğrulama materyaliyle birlikte Document Security Store | yalnızca Enterprise |
| B-LTA | DSS üzerine belge zaman damgası (arşiv döngüsü) | yalnızca Enterprise |
DSS ve VRI yapısı
“DSS ve VRI yapısı” başlıklı bölümDSS, bir imzalama sertifikasının süresi dolduktan sonra bir doğrulayıcının ihtiyaç duyduğu doğrulama materyalini taşıyan, Catalog düzeyinde bir sözlüktür — ISO 32000-2 §12.8.4.3. İçerik karmasına göre yinelenenleri kaldırılmış /Certs, /OCSPs ve /CRLs akış nesnesi dizilerini sunar. Uzun vadeli doğrulama iki sözlük türü kullanır — DSS ve belge zaman damgası sözlüğü — ISO 32000-2 §12.8.
VRI (Validation Related Information), o imzanın /Contents değerinin büyük harfli karmasına göre anahtarlanmış, imza başına bir alt sözlüktür. O tek imza için belirli /Cert, /OCSP ve /CRL nesnelerini dizinler ve bir /TU doğrulama-zamanı girişi taşıyabilir. VRI varsayılan olarak kapalıdır: ETSI EN 319 142-1 V1.2.1 §5.4, yeni belgeler için DSS içinde VRI’ye karşı önerir. İmza başına durumu onunla daha iyi gösteren doğrulayıcılar için çağıran tarafından etkinleştirilebilir. ETSI EN 319 142-2 aynı uzun vadeli bileşimi açıklar — §5.5 — ve işleyici desteğini — §6.3.3.3.
LTV sağlık denetimi
“LTV sağlık denetimi” başlıklı bölümLTV sağlık denetimi, mevcut bir belgeyi arşiv eksiksizliği açısından inceleyen bir Enterprise uyumluluk politikasıdır. Şunları denetler: DSS varlığı; OCSP yanıtlarının (/OCSPs) veya kabul edilebilir biçimde CRL’lerin (/CRLs) gömülü olup olmadığı; sertifika deposunun (/Certs) mevcut olup olmadığı; ve imza başına VRI’nin mevcut olup olmadığı. Yapılandırılmış bulgular yayar — bir yapı mevcut olduğunda bilgilendirici, DSS ya da hem OCSP hem de CRL yok olduğunda bir hata ve VRI veya sertifika deposu eksik olduğunda bir uyarı. Her bulgu, ISO 32000-2 §12.8.4.3 referansını taşır.
Denetim yapısaldır, kriptografik değil. Yapıların var olup olmadığını raporlar; gömülü OCSP veya CRL verisini yeniden doğrulamaz. Mevcut ama güncelliğini yitirmiş bir OCSP yanıtı yine de mevcut olarak raporlanır. İptal materyali kendisi zaman sınırlıdır: bir OCSP yanıtı good, revoked veya unknown bildirir — RFC 6960 §2.2 — thisUpdate/nextUpdate ile sınırlanmış — RFC 6960 §4.2.
Arşiv döngüsü
“Arşiv döngüsü” başlıklı bölümBir B-LTA belge zaman damgası, sonlu ömürlü bir TSA sertifikasıyla sabitlenir ve belge zaman damgası sözlüğü üzerinden yazılır — ISO 32000-2 §12.8.5. O sertifikanın süresi dolmadan önce arşiv döngüsü:
- TSA sertifika zinciri için taze iptal materyali toplar.
- İsteğe bağlı olarak, TSA sertifika karmasına göre anahtarlanmış bir VRI girişi ekler.
- DSS’yi güncellenmiş materyalle yeniden yazar.
- Bir RFC 3161 alışverişi aracılığıyla güncellenmiş belge durumu üzerine yeni bir belge zaman damgası ekler — §2.4.1 — bu damganın
genTimedeğeri UTC oluşturma anıdır — §2.4.2.
Her yeni zaman damgası öncekileri kapsar; böylece geçerlilik, döngü her zaman damgası sertifikasının süresi dolmadan önce çalıştığı sürece uzar. Onu zamanında işletmek operasyonel bir yükümlülüktür. Döngü, hiçbir TSA yapılandırılmadan veya katı-çevrimdışı bir ağ politikası altında istendiğinde bir hata yükseltir.
API yüzeyi (yalnızca genel sözleşme)
“API yüzeyi (yalnızca genel sözleşme)” başlıklı bölüm| Tür | Çeşit | Rol | Kararlılık | Beri |
|---|---|---|---|---|
LtvManagerInterface | interface (NextPDF\Contracts) | Çalışma zamanında çözümlenen uzun vadeli üretici + arşiv-döngüsü sözleşmesi | stable | 1.0.0 |
TsaClientInterface | interface | Döngünün kullandığı RFC 3161 TSA istemcisi | stable | 1.0.0 |
SignatureLevel | enum (NextPDF\Security\Signature) | B-LTA, arşiv düzeyidir | stable | 1.0.0 |
LTV sağlık denetimi, tek bir Enterprise uyumluluk politikası olarak çalışır ve yapılandırılmış bulgular yayar. Üretim kodu sözleşmelere bağımlı olur; somut arşiv uygulama sınıfları dahilîdir ve genel API’nin parçası değildir.
Uygunluk
“Uygunluk” başlıklı bölüm| İddia | Standart | Madde |
|---|---|---|
| LTV, bir DSS ve bir belge zaman damgası sözlüğü kullanır. | ISO 32000-2 | §12.8 |
| DSS, belge kataloğundaki DSS anahtarının değeri olan sözlüktür; Certs, OCSPs, CRLs tutar. | ISO 32000-2 | §12.8.4.3 |
| Belge zaman damgası sözlüğü yapısı. | ISO 32000-2 | §12.8.5 |
| Uzun vadeli imzalar için DSS + belge zaman damgaları. | ETSI EN 319 142-2 | §5.5 |
| İşleyici, DSS + belge zaman damgalarını destekler. | ETSI EN 319 142-2 | §6.3.3.3 |
| RFC 3161 isteği TSTInfo döndürür; genTime UTC oluşturma anıdır. | RFC 3161 | §2.4.1, §2.4.2 |
| OCSP good/revoked/unknown, thisUpdate/nextUpdate ile sınırlanmış. | RFC 6960 | §2.2, §4.2 |
Tüm maddeler başka sözcüklerle ifade edilmiştir. NextPDF normatif metni yeniden üretmez. NextPDF hiçbir PAdES sertifikasyon iddiasında bulunmaz: arşiv yapıları, ETSI EN 319 142 içinde tanımlanan uzun vadeli düzeylerle hizalıdır; hiçbir uygunluk-test sonucu veya üçüncü taraf tasdiki iddia edilmez. ETSI EN 319 142-1 temel-düzeyler bölümü, alıntılanan kanıt kümesinin dışındadır; alıntılanan ETSI çıpası EN 319 142-2’dir ve ISO/RFC çıpaları uzun vadeli, zaman damgası ve iptal iddialarını taşır — Core imzalama referansıyla aynı açıklama duruşu. Arşivlenmiş imzanın doğrulanıp doğrulanmadığı, doğrulayıcının güven çıpalarına ve iptal-tazeliği politikasına göre verdiği karardır.
Uç durumlar ve FIPS modu davranışı
“Uç durumlar ve FIPS modu davranışı” başlıklı bölümUç durumlar
“Uç durumlar” başlıklı bölüm- LTV sağlık denetimi yapısaldır; eksiksiz görünen bir arşiv yine de güncelliğini yitirmiş iptal verisi tutabilir. Bir geçişi geçerlilik değil, varlık olarak ele alın.
- VRI yokluğu bir hata değil, bir uyarıdır: VRI’siz bir DSS geçerlidir.
- Arşiv döngüsü, zaman damgası sertifikasının
notAfterdeğerinden önce çalışmalıdır; geç bir çalıştırma zinciri uzatamaz. - Katı-çevrimdışı politika döngüyü engeller; çünkü taze bir TSA belirteci ve taze iptal materyaline ihtiyaç duyar.
- Hiçbir TSA yapılandırılmadı: döngü, zaman damgasını atlamak yerine bir hata yükseltir.
FIPS modu davranışı
“FIPS modu davranışı” başlıklı bölümFIPS 140-3 kripto-politika profili, güvenlik modülüyle belgelenen bir Enterprise yeteneğidir. Arşiv yüzeyi yalnızca belge zaman damgası için kullanılan SHA-256 özetini ve RFC 3161 alışverişini ekler. FIPS profili altında aynı DSS, VRI ve belge-zaman-damgası yapıları üretilir; kısıtlama, arşiv yerleşimine değil, özet ve imzalama algoritmalarına uygulanır.
İhracat-denetim duruşu
“İhracat-denetim duruşu” başlıklı bölümBu modül kriptografik işlevsellikle ilgilidir; kendi incelemenizde onu güvenlik açısından hassas olarak ele alın.
Davranış sözleşmesi
“Davranış sözleşmesi” başlıklı bölüm- DSS, VRI, LTV-sağlığı ve arşiv-döngüsü yüzeyi yalnızca Enterprise’a özgüdür. Core, B-B ve B-T (zaman damgalı) üretir; yalnızca Pro’lu bir dağıtım B-B ve B-T üretir ancak uzun vadeli (B-LT/B-LTA) bir imza üretemez ya da bakımını yapamaz.
- LTV sağlık denetimi, DSS, OCSP/CRL, sertifika deposu ve VRI’nin yapısal varlığını raporlar; gömülü iptal verisini kriptografik olarak yeniden doğrulamaz.
- Arşiv döngüsü, DSS’yi yeniden yazar ve güncellenmiş durum üzerine yeni bir belge zaman damgası ekler. Zaman damgası sertifikasının süresi dolmadan önce çalışmalıdır.
- Döngü, hiçbir TSA yapılandırılmadığında veya katı-çevrimdışı bir ağ politikası altında fail-closed olur.
Core yedeği
“Core yedeği” başlıklı bölümYalnızca Core’lu bir dağıtımda, yazılım imzalayıcısı PAdES B-B ve B-T üretir (Core, RFC 3161 zaman damgası yolunu içerir). Core’un hiçbir DSS, VRI, LTV-sağlığı veya arşiv-döngüsü yüzeyi yoktur; uzun vadeli bir düzey, SignatureLevel::isAvailableInEnvironment false döndürerek fail-closed olur. Bu sayfadaki arşiv yüzeyi nextpdf/enterprise gerektirir.
Pro yedeği
“Pro yedeği” başlıklı bölümYalnızca Pro’lu bir dağıtımda, imzalama yolu Core B-B/B-T temeli artı Pro uzak ve bulut-KMS imzalama iş akışlarıdır. Pro hiçbir DSS, hiçbir VRI ve hiçbir belge zaman damgası üretmez ve hiçbir arşiv döngüsü çalıştırmaz. Uzun vadeli bir düzey isteyen bir yapılandırma, çalışma zamanında Core sözleşmesi üzerinden Enterprise üreticisini çözümler; nextpdf/enterprise yokken adlandırılmış bir hatayla fail-closed olur.
Enterprise sınır notu
“Enterprise sınır notu” başlıklı bölümBu sayfa yalnızca genel pakete ve Core sözleşme yüzeyine başvurur. Dahilî mekanizma ayrıntısı, kaynak deposunun dahilî belgelerinde kalır ve bu kılavuzun kapsamı dışındadır.
Dağıtım sınırı
“Dağıtım sınırı” başlıklı bölümNextPDF Enterprise doğrulama materyalinin bakımını yapar; çağıranın sağladığı OCSP/CRL yanıtlayıcıları ve bir RFC 3161 TSA ile tümleşir. Bu yanıtlayıcıları veya TSA’yı işletmez, barındırmaz ya da kullanılabilirliğini garanti etmez. Süresiz geçerlilik; yanıtlayıcılara, TSA’ya, arşiv-döngüsü zamanlamasına ve operatöre bağlıdır — yalnızca NextPDF Enterprise’a değil. Operatör; TSA seçiminden ve erişilebilirliğinden, iptal-yanıtlayıcı erişiminden veya önceden toplanmış materyalden, ağ politikasından ve her zaman damgası sertifikasının notAfter değerinden önce arşiv döngüsünü çalıştırmaktan sorumludur.
Yayımlama sınırı
“Yayımlama sınırı” başlıklı bölümBu sayfa yalnızca dışarıdan gözlemlenebilir davranışı ve desteklenen genel API yüzeyini belgeler. Dahilî ad alanı yolları, yardımcı sınıflar, mekanizma tabloları, runbook dosya adları ve bilet önekleri kapsam dışıdır.
Hukuki-uygunluk sınırı
“Hukuki-uygunluk sınırı” başlıklı bölümBu modül kriptografik işlevsellikle ilgilidir; kendi incelemenizde onu güvenlik açısından hassas olarak ele alın. ETSI EN 319 142 içinde tanımlanan uzun vadeli yapılarla hizalanma, hukuki bir görüş veya sertifikasyon değil, yapısal bir beyandır. NextPDF hiçbir PAdES sertifikasyon iddiasında bulunmaz. Arşivlenmiş imzanın doğrulanıp doğrulanmadığı, doğrulayıcının güven çıpalarına ve iptal-tazeliği politikasına göre verdiği karardır.
Ayrıca bakınız
“Ayrıca bakınız” başlıklı bölüm- Arşiv (yetenek genel bakışı) — bu referansın desteklediği yetenek sayfası.
- İmza derinlemesine referansı — B-LT / B-LTA üreticisi.
- Güvenlik / İmzalama (Core) — CMS, RFC 3161, RFC 5280, OCSP/CRL.
- Pro güvenliği — B-B temeli ve Enterprise sınırı.
- PAdES temel eşlemesi