İçeriğe geç
getnextpdf.com

Enterprise sürüm

Arşiv — Derinlemesine başvuru

Bu, NextPDF Enterprise arşiv yüzeyi için derinlemesine referanstır: DSS ve VRI’nin nasıl yapılandırıldığı, LTV sağlık denetiminin neyi incelediği ve belge-zaman-damgası arşiv döngüsünün geçerliliği zaman içinde nasıl uzattığı. Davranış düzeyinde ve sözleşme düzeyindedir. Somut Enterprise uygulama türleri burada bilinçli olarak adlandırılmamıştır; sayfa yalnızca genel pakete ve Core sözleşme yüzeyine başvurur.

Bu yetenek NextPDF Enterprise (nextpdf/enterprise) ile birlikte gelir ve Enterprise-katman lisans zarfıyla etkinleşir. Bu yetkiye sahip olmayan bir dağıtım, yeteneğin sınıflarını yüklemez. Sürümleri karşılaştırın ve bir lisans edinin.

Kanonik düzey→katman matrisi: B-B, Core, Pro ve Enterprise tarafından üretilen temel düzeydir; B-T (zaman damgalı), Core, Pro ve Enterprise tarafından üretilir — Core, RFC 3161 zaman damgası yolunu içerir; bu nedenle B-T bir premium paket gerektirmez; Pro hiçbir DSS ya da belge zaman damgası yazmaz; B-LT ve B-LTA yalnızca Enterprise tarafından üretilir. Yalnızca Pro’lu bir dağıtımda, uzun vadeli bir düzey istemek, eksik Enterprise bileşenini adlandıran bir mesajla fail-closed olur.

PAdES düzeyiEklenenlerÜretici sürümü
B-Bİmzalı özniteliklere sahip CMS imzasıCore, Pro, Enterprise
B-Tİmza değeri üzerine güvenilir RFC 3161 zaman damgasıCore, Pro, Enterprise
B-LTDoğrulama materyaliyle birlikte Document Security Storeyalnızca Enterprise
B-LTADSS üzerine belge zaman damgası (arşiv döngüsü)yalnızca Enterprise

DSS, bir imzalama sertifikasının süresi dolduktan sonra bir doğrulayıcının ihtiyaç duyduğu doğrulama materyalini taşıyan, Catalog düzeyinde bir sözlüktür — ISO 32000-2 §12.8.4.3. İçerik karmasına göre yinelenenleri kaldırılmış /Certs, /OCSPs ve /CRLs akış nesnesi dizilerini sunar. Uzun vadeli doğrulama iki sözlük türü kullanır — DSS ve belge zaman damgası sözlüğü — ISO 32000-2 §12.8.

VRI (Validation Related Information), o imzanın /Contents değerinin büyük harfli karmasına göre anahtarlanmış, imza başına bir alt sözlüktür. O tek imza için belirli /Cert, /OCSP ve /CRL nesnelerini dizinler ve bir /TU doğrulama-zamanı girişi taşıyabilir. VRI varsayılan olarak kapalıdır: ETSI EN 319 142-1 V1.2.1 §5.4, yeni belgeler için DSS içinde VRI’ye karşı önerir. İmza başına durumu onunla daha iyi gösteren doğrulayıcılar için çağıran tarafından etkinleştirilebilir. ETSI EN 319 142-2 aynı uzun vadeli bileşimi açıklar — §5.5 — ve işleyici desteğini — §6.3.3.3.

LTV sağlık denetimi, mevcut bir belgeyi arşiv eksiksizliği açısından inceleyen bir Enterprise uyumluluk politikasıdır. Şunları denetler: DSS varlığı; OCSP yanıtlarının (/OCSPs) veya kabul edilebilir biçimde CRL’lerin (/CRLs) gömülü olup olmadığı; sertifika deposunun (/Certs) mevcut olup olmadığı; ve imza başına VRI’nin mevcut olup olmadığı. Yapılandırılmış bulgular yayar — bir yapı mevcut olduğunda bilgilendirici, DSS ya da hem OCSP hem de CRL yok olduğunda bir hata ve VRI veya sertifika deposu eksik olduğunda bir uyarı. Her bulgu, ISO 32000-2 §12.8.4.3 referansını taşır.

Denetim yapısaldır, kriptografik değil. Yapıların var olup olmadığını raporlar; gömülü OCSP veya CRL verisini yeniden doğrulamaz. Mevcut ama güncelliğini yitirmiş bir OCSP yanıtı yine de mevcut olarak raporlanır. İptal materyali kendisi zaman sınırlıdır: bir OCSP yanıtı good, revoked veya unknown bildirir — RFC 6960 §2.2 — thisUpdate/nextUpdate ile sınırlanmış — RFC 6960 §4.2.

Bir B-LTA belge zaman damgası, sonlu ömürlü bir TSA sertifikasıyla sabitlenir ve belge zaman damgası sözlüğü üzerinden yazılır — ISO 32000-2 §12.8.5. O sertifikanın süresi dolmadan önce arşiv döngüsü:

  1. TSA sertifika zinciri için taze iptal materyali toplar.
  2. İsteğe bağlı olarak, TSA sertifika karmasına göre anahtarlanmış bir VRI girişi ekler.
  3. DSS’yi güncellenmiş materyalle yeniden yazar.
  4. Bir RFC 3161 alışverişi aracılığıyla güncellenmiş belge durumu üzerine yeni bir belge zaman damgası ekler — §2.4.1 — bu damganın genTime değeri UTC oluşturma anıdır — §2.4.2.

Her yeni zaman damgası öncekileri kapsar; böylece geçerlilik, döngü her zaman damgası sertifikasının süresi dolmadan önce çalıştığı sürece uzar. Onu zamanında işletmek operasyonel bir yükümlülüktür. Döngü, hiçbir TSA yapılandırılmadan veya katı-çevrimdışı bir ağ politikası altında istendiğinde bir hata yükseltir.

TürÇeşitRolKararlılıkBeri
LtvManagerInterfaceinterface (NextPDF\Contracts)Çalışma zamanında çözümlenen uzun vadeli üretici + arşiv-döngüsü sözleşmesistable1.0.0
TsaClientInterfaceinterfaceDöngünün kullandığı RFC 3161 TSA istemcisistable1.0.0
SignatureLevelenum (NextPDF\Security\Signature)B-LTA, arşiv düzeyidirstable1.0.0

LTV sağlık denetimi, tek bir Enterprise uyumluluk politikası olarak çalışır ve yapılandırılmış bulgular yayar. Üretim kodu sözleşmelere bağımlı olur; somut arşiv uygulama sınıfları dahilîdir ve genel API’nin parçası değildir.

İddiaStandartMadde
LTV, bir DSS ve bir belge zaman damgası sözlüğü kullanır.ISO 32000-2§12.8
DSS, belge kataloğundaki DSS anahtarının değeri olan sözlüktür; Certs, OCSPs, CRLs tutar.ISO 32000-2§12.8.4.3
Belge zaman damgası sözlüğü yapısı.ISO 32000-2§12.8.5
Uzun vadeli imzalar için DSS + belge zaman damgaları.ETSI EN 319 142-2§5.5
İşleyici, DSS + belge zaman damgalarını destekler.ETSI EN 319 142-2§6.3.3.3
RFC 3161 isteği TSTInfo döndürür; genTime UTC oluşturma anıdır.RFC 3161§2.4.1, §2.4.2
OCSP good/revoked/unknown, thisUpdate/nextUpdate ile sınırlanmış.RFC 6960§2.2, §4.2

Tüm maddeler başka sözcüklerle ifade edilmiştir. NextPDF normatif metni yeniden üretmez. NextPDF hiçbir PAdES sertifikasyon iddiasında bulunmaz: arşiv yapıları, ETSI EN 319 142 içinde tanımlanan uzun vadeli düzeylerle hizalıdır; hiçbir uygunluk-test sonucu veya üçüncü taraf tasdiki iddia edilmez. ETSI EN 319 142-1 temel-düzeyler bölümü, alıntılanan kanıt kümesinin dışındadır; alıntılanan ETSI çıpası EN 319 142-2’dir ve ISO/RFC çıpaları uzun vadeli, zaman damgası ve iptal iddialarını taşır — Core imzalama referansıyla aynı açıklama duruşu. Arşivlenmiş imzanın doğrulanıp doğrulanmadığı, doğrulayıcının güven çıpalarına ve iptal-tazeliği politikasına göre verdiği karardır.

  • LTV sağlık denetimi yapısaldır; eksiksiz görünen bir arşiv yine de güncelliğini yitirmiş iptal verisi tutabilir. Bir geçişi geçerlilik değil, varlık olarak ele alın.
  • VRI yokluğu bir hata değil, bir uyarıdır: VRI’siz bir DSS geçerlidir.
  • Arşiv döngüsü, zaman damgası sertifikasının notAfter değerinden önce çalışmalıdır; geç bir çalıştırma zinciri uzatamaz.
  • Katı-çevrimdışı politika döngüyü engeller; çünkü taze bir TSA belirteci ve taze iptal materyaline ihtiyaç duyar.
  • Hiçbir TSA yapılandırılmadı: döngü, zaman damgasını atlamak yerine bir hata yükseltir.

FIPS 140-3 kripto-politika profili, güvenlik modülüyle belgelenen bir Enterprise yeteneğidir. Arşiv yüzeyi yalnızca belge zaman damgası için kullanılan SHA-256 özetini ve RFC 3161 alışverişini ekler. FIPS profili altında aynı DSS, VRI ve belge-zaman-damgası yapıları üretilir; kısıtlama, arşiv yerleşimine değil, özet ve imzalama algoritmalarına uygulanır.

Bu modül kriptografik işlevsellikle ilgilidir; kendi incelemenizde onu güvenlik açısından hassas olarak ele alın.

  • DSS, VRI, LTV-sağlığı ve arşiv-döngüsü yüzeyi yalnızca Enterprise’a özgüdür. Core, B-B ve B-T (zaman damgalı) üretir; yalnızca Pro’lu bir dağıtım B-B ve B-T üretir ancak uzun vadeli (B-LT/B-LTA) bir imza üretemez ya da bakımını yapamaz.
  • LTV sağlık denetimi, DSS, OCSP/CRL, sertifika deposu ve VRI’nin yapısal varlığını raporlar; gömülü iptal verisini kriptografik olarak yeniden doğrulamaz.
  • Arşiv döngüsü, DSS’yi yeniden yazar ve güncellenmiş durum üzerine yeni bir belge zaman damgası ekler. Zaman damgası sertifikasının süresi dolmadan önce çalışmalıdır.
  • Döngü, hiçbir TSA yapılandırılmadığında veya katı-çevrimdışı bir ağ politikası altında fail-closed olur.

Yalnızca Core’lu bir dağıtımda, yazılım imzalayıcısı PAdES B-B ve B-T üretir (Core, RFC 3161 zaman damgası yolunu içerir). Core’un hiçbir DSS, VRI, LTV-sağlığı veya arşiv-döngüsü yüzeyi yoktur; uzun vadeli bir düzey, SignatureLevel::isAvailableInEnvironment false döndürerek fail-closed olur. Bu sayfadaki arşiv yüzeyi nextpdf/enterprise gerektirir.

Yalnızca Pro’lu bir dağıtımda, imzalama yolu Core B-B/B-T temeli artı Pro uzak ve bulut-KMS imzalama iş akışlarıdır. Pro hiçbir DSS, hiçbir VRI ve hiçbir belge zaman damgası üretmez ve hiçbir arşiv döngüsü çalıştırmaz. Uzun vadeli bir düzey isteyen bir yapılandırma, çalışma zamanında Core sözleşmesi üzerinden Enterprise üreticisini çözümler; nextpdf/enterprise yokken adlandırılmış bir hatayla fail-closed olur.

Bu sayfa yalnızca genel pakete ve Core sözleşme yüzeyine başvurur. Dahilî mekanizma ayrıntısı, kaynak deposunun dahilî belgelerinde kalır ve bu kılavuzun kapsamı dışındadır.

NextPDF Enterprise doğrulama materyalinin bakımını yapar; çağıranın sağladığı OCSP/CRL yanıtlayıcıları ve bir RFC 3161 TSA ile tümleşir. Bu yanıtlayıcıları veya TSA’yı işletmez, barındırmaz ya da kullanılabilirliğini garanti etmez. Süresiz geçerlilik; yanıtlayıcılara, TSA’ya, arşiv-döngüsü zamanlamasına ve operatöre bağlıdır — yalnızca NextPDF Enterprise’a değil. Operatör; TSA seçiminden ve erişilebilirliğinden, iptal-yanıtlayıcı erişiminden veya önceden toplanmış materyalden, ağ politikasından ve her zaman damgası sertifikasının notAfter değerinden önce arşiv döngüsünü çalıştırmaktan sorumludur.

Bu sayfa yalnızca dışarıdan gözlemlenebilir davranışı ve desteklenen genel API yüzeyini belgeler. Dahilî ad alanı yolları, yardımcı sınıflar, mekanizma tabloları, runbook dosya adları ve bilet önekleri kapsam dışıdır.

Bu modül kriptografik işlevsellikle ilgilidir; kendi incelemenizde onu güvenlik açısından hassas olarak ele alın. ETSI EN 319 142 içinde tanımlanan uzun vadeli yapılarla hizalanma, hukuki bir görüş veya sertifikasyon değil, yapısal bir beyandır. NextPDF hiçbir PAdES sertifikasyon iddiasında bulunmaz. Arşivlenmiş imzanın doğrulanıp doğrulanmadığı, doğrulayıcının güven çıpalarına ve iptal-tazeliği politikasına göre verdiği karardır.