跳转到内容
getnextpdf.com

Enterprise 版本

归档 — 深度参考

这是 NextPDF Enterprise 归档表面的深度参考:DSS 与 VRI 如何构成、LTV 健康度检查检视什么,以及文档时间戳归档循环如何随时间延展有效性。它是行为层级与契约层级的。具体的 Enterprise 实现类型在此有意不予命名;本页只引用公共软件包与 Core 契约表面。

此能力随 NextPDF Enterprisenextpdf/enterprise)发行,并以一个 Enterprise 层级许可信封激活。一个没有该授权的部署不会加载此能力的类。比较各版本并获取许可

规范的级别→层级矩阵:B-B 是 Core、Pro 与 Enterprise 产出的基线;B-T(加时间戳)由 Core、Pro 与 Enterprise 产出——Core 发行 RFC 3161 时间戳路径,因此 B-T 不需要一个 premium 软件包;Pro 不写 DSS 或文档时间戳;B-LTB-LTA 仅由 Enterprise 产出。在仅使用 Pro 的部署中,请求一个长期级别会失败即关闭,并附带一条指出缺失 Enterprise 组件的消息。

PAdES 级别增加产出版本
B-B带签名属性的 CMS 签名Core、Pro、Enterprise
B-T对签名值的可信 RFC 3161 时间戳Core、Pro、Enterprise
B-LT带验证材料的 Document Security Store仅 Enterprise
B-LTA覆盖 DSS 的文档时间戳(归档循环)仅 Enterprise

DSS 是一个 Catalog 层级的字典,它携带验证方在签署证书过期后所需的验证材料——ISO 32000-2 §12.8.4.3。它暴露按内容哈希去重的流对象 /Certs/OCSPs/CRLs 数组。长期验证使用两种字典类型——DSS 与文档时间戳字典——ISO 32000-2 §12.8。

VRI(Validation Related Information)是一个按签名的子字典,以该签名 /Contents 值的大写哈希为键。它为那一个签名索引特定的 /Cert/OCSP/CRL 对象,并可携带一个 /TU 验证时间条目。VRI 默认关闭:ETSI EN 319 142-1 V1.2.1 §5.4 建议新文档不在 DSS 中使用 VRI。对于那些有了它能更好地显示按签名状态的验证方,它可由调用方启用。ETSI EN 319 142-2 描述了相同的长期组成——§5.5——以及处理器支持——§6.3.3.3。

LTV 健康度检查是一项 Enterprise 合规策略,它检视一个现有文档的归档完整性。它检查:DSS 是否存在;是否嵌入了 OCSP 响应(/OCSPs),或可接受地嵌入了 CRL(/CRLs);证书存储(/Certs)是否存在;以及按签名的 VRI 是否存在。它发出结构化发现项——当某个结构存在时为信息性,当 DSS 或 OCSP 与 CRL 二者皆缺失时为错误,当 VRI 或证书存储缺失时为警告。每个发现项携带 ISO 32000-2 §12.8.4.3 引用。

该检查是结构性的,而非密码学的。它报告这些结构是否存在;它不重新验证嵌入的 OCSP 或 CRL 数据。一个存在但陈旧的 OCSP 响应仍然报告为存在。撤销材料本身是有时限的:一个 OCSP 响应报告 goodrevokedunknown——RFC 6960 §2.2——并由 thisUpdate/nextUpdate 限定——RFC 6960 §4.2。

一个 B-LTA 文档时间戳由一个具有有限生命周期的 TSA 证书锚定,并通过文档时间戳字典写入——ISO 32000-2 §12.8.5。在该证书过期之前,归档循环会:

  1. 为 TSA 证书链收集新鲜的撤销材料。
  2. 可选地添加一个以 TSA 证书哈希为键的 VRI 条目。
  3. 用更新后的材料重写 DSS。
  4. 经由一次 RFC 3161 交换——§2.4.1——在更新后的文档状态上添加一个新的文档时间戳,其 genTime 是 UTC 创建时刻——§2.4.2。

每个新的时间戳都覆盖之前的那些,因此只要循环在每个时间戳证书过期之前运行,有效性就会延展。按计划运行它是一项运维义务。如果在未配置 TSA 的情况下请求该循环,或在严格离线网络策略下请求,它会抛出一个错误。

类型种类角色稳定性
LtvManagerInterfaceinterface (NextPDF\Contracts)在运行时解析的长期生产器 + 归档循环契约stable1.0.0
TsaClientInterfaceinterface循环所使用的 RFC 3161 TSA 客户端stable1.0.0
SignatureLevelenum (NextPDF\Security\Signature)B-LTA 是归档级别stable1.0.0

LTV 健康度检查作为一项 Enterprise 合规策略运行,并发出结构化发现项。生产代码依赖于契约;具体的归档实现类是内部的,不属于公共 API。

主张标准条款
LTV 使用一个 DSS 与一个文档时间戳字典。ISO 32000-2§12.8
DSS 是文档 catalog 中作为 DSS 键之值的字典;持有 Certs、OCSPs、CRLs。ISO 32000-2§12.8.4.3
文档时间戳字典结构。ISO 32000-2§12.8.5
用于长期签名的 DSS + 文档时间戳。ETSI EN 319 142-2§5.5
处理器支持 DSS + 文档时间戳。ETSI EN 319 142-2§6.3.3.3
RFC 3161 请求返回 TSTInfo;genTime 是 UTC 创建时刻。RFC 3161§2.4.1, §2.4.2
OCSP good/revoked/unknown 由 thisUpdate/nextUpdate 限定。RFC 6960§2.2, §4.2

所有条款均为意译。NextPDF 不复现规范性文本。NextPDF 不作任何 PAdES 认证主张: 归档结构与 ETSI EN 319 142 所定义的长期级别对齐;不主张任何符合性测试结果或第三方证明。ETSI EN 319 142-1 基线级别部分在所引证据集之外;所引的 ETSI 锚点是 EN 319 142-2,而 ISO/RFC 锚点承载长期、时间戳与撤销主张——与 Core 签署参考相同的披露姿态。被归档的签名是否验证通过是验证方依据其信任锚与撤销新鲜度策略所作的决策。

  • LTV 健康度检查是结构性的;一个看似完整的归档仍可能持有陈旧的撤销数据。请将通过视为存在性,而非有效性。
  • VRI 缺失是一个警告,而非一个错误:一个没有 VRI 的 DSS 是有效的。
  • 归档循环必须在时间戳证书的 notAfter 之前运行;一次迟到的运行无法延展该链。
  • 严格离线策略会阻塞该循环,因为它需要一个新鲜的 TSA 令牌与新鲜的撤销材料。
  • 未配置 TSA:该循环会抛出一个错误,而不是跳过时间戳。

FIPS 140-3 加密策略配置文件是一项随 security 模块记录的 Enterprise 能力。归档表面只增加用于文档时间戳的 SHA-256 摘要与 RFC 3161 交换。在 FIPS 配置文件下,产出相同的 DSS、VRI 与文档时间戳结构;约束适用于摘要与签署算法,而非归档布局。

本模块涉及密码学功能;请在你自己的评审中将其视为安全敏感。

  • DSS、VRI、LTV 健康度与归档循环表面是 Enterprise 独有的。Core 产出 B-B 与 B-T(加时间戳);一个仅使用 Pro 的部署产出 B-B 与 B-T,但不能产出或维护一个长期(B-LT/B-LTA)签名。
  • LTV 健康度检查报告 DSS、OCSP/CRL、证书存储与 VRI 的结构性存在;它不以密码学方式重新验证嵌入的撤销数据。
  • 归档循环重写 DSS,并在更新后的状态上添加一个新的文档时间戳。它必须在时间戳证书过期之前运行。
  • 当未配置 TSA 或在严格离线网络策略下时,该循环失败即关闭。

在仅使用 Core 的部署中,软件签署器产出 PAdES B-BB-T(Core 发行 RFC 3161 时间戳路径)。Core 没有 DSS、VRI、LTV 健康度或归档循环表面;一个长期级别会经由 SignatureLevel::isAvailableInEnvironment 返回 false 而失败即关闭。本页上的归档表面需要 nextpdf/enterprise

在仅使用 Pro 的部署中,签署路径是 core B-B/B-T 基线加上 Pro 的远程与云 KMS 签署工作流。Pro 不产出 DSS、不产出 VRI,也不产出文档时间戳,且不运行任何归档循环。一个请求长期级别的配置会在运行时经由 Core 契约解析 Enterprise 生产器;在没有 nextpdf/enterprise 时,它会以一个具名错误失败即关闭。

本页只引用公共软件包与 Core 契约表面。内部机制细节保留在源代码库的内部文档中,不在本手册范围内。

NextPDF Enterprise 维护验证材料;它与调用方提供的 OCSP/CRL 响应方以及一个 RFC 3161 TSA 集成。它不运营、托管或保证那些响应方或 TSA 的可用性。无限期有效性取决于这些响应方、TSA、归档循环计划,以及运维方——而不是仅取决于 NextPDF Enterprise。 运维方负责 TSA 选择与可达性、撤销响应方访问或预先收集的材料、网络策略,以及在每个时间戳证书的 notAfter 之前运行归档循环。

本页只记录外部可观察行为与受支持的公共 API 表面。内部命名空间路径、辅助类、机制表、运行手册文件名,以及工单前缀不在范围内。

本模块涉及密码学功能;请在你自己的评审中将其视为安全敏感。与 ETSI EN 319 142 所定义的长期结构对齐是一项结构性陈述,而非法律意见,也非认证。NextPDF 不作任何 PAdES 认证主张。 被归档的签名是否验证通过是验证方依据其信任锚与撤销新鲜度策略所作的决策。