跳到內容
getnextpdf.com

Enterprise 版本

Archive — 深入參考

這是 NextPDF Enterprise 封存介面的深入參考:DSS 與 VRI 如何架構、LTV 健康檢查檢視什麼,以及文件時間戳記封存迴圈如何隨時間延長有效性。它屬於行為層級與合約層級。此處刻意不指名具體的 Enterprise 實作型別;本頁僅參照公開套件與 Core 合約介面。

此能力隨 NextPDF Enterprisenextpdf/enterprise)出貨,並以 Enterprise 層級授權封套啟用。沒有該授權的部署不會載入此能力的類別。比較各版本並取得授權

規範的「級別→層級」矩陣:B-B 是 Core、Pro 與 Enterprise 都會產生的基準;B-T(加時間戳記)由 Core、Pro 與 Enterprise 產生——Core 隨附 RFC 3161 時間戳記路徑,因此 B-T 不需要 premium 套件;Pro 不寫入任何 DSS 或文件時間戳記;B-LTB-LTA 僅由 Enterprise 產生。在僅有 Pro 的部署中,請求長期級別會 fail closed,並附上指名缺少之 Enterprise 元件的訊息。

PAdES 級別加入產生器版本
B-B帶有已簽署屬性的 CMS 簽章Core、Pro、Enterprise
B-T簽章值上的受信任 RFC 3161 時間戳記Core、Pro、Enterprise
B-LT帶有驗證資料的文件安全儲存區僅 Enterprise
B-LTA涵蓋 DSS 的文件時間戳記(封存迴圈)僅 Enterprise

DSS 是一個 Catalog 層級的字典,承載驗證器在簽署憑證過期後所需的驗證資料——ISO 32000-2 §12.8.4.3。它會公開 /Certs/OCSPs/CRLs 這幾個 stream 物件陣列,並依內容雜湊去重。長期驗證使用兩種字典型別——DSS 與文件時間戳記字典——ISO 32000-2 §12.8。

VRI(Validation Related Information,驗證相關資訊)是一個逐簽章的子字典,以該簽章 /Contents 值的大寫雜湊作為鍵。它會索引那一個簽章的特定 /Cert/OCSP/CRL 物件,並可能承載一個 /TU 驗證時間項目。VRI 預設關閉:ETSI EN 319 142-1 V1.2.1 §5.4 建議新文件的 DSS 中不要使用 VRI。對於在有 VRI 時能更好顯示逐簽章狀態的驗證器,呼叫端可加以啟用。ETSI EN 319 142-2 描述了相同的長期組合——§5.5——以及處理器支援——§6.3.3.3。

LTV 健康檢查是一個 Enterprise 合規原則,會檢視一份既有文件的封存完整性。它會檢查:DSS 是否存在;是否嵌入了 OCSP 回應(/OCSPs)或可接受地嵌入了 CRL(/CRLs);憑證庫(/Certs)是否存在;以及逐簽章的 VRI 是否存在。它會發出結構化發現——當某個結構存在時為資訊性、當 DSS 或 OCSP 與 CRL 兩者皆缺時為錯誤、當 VRI 或憑證庫缺少時為警告。每個發現都帶有 ISO 32000-2 §12.8.4.3 參考。

此檢查是結構性,而非密碼學的。它回報結構是否存在;它不會重新驗證嵌入的 OCSP 或 CRL 資料。一個存在但過時的 OCSP 回應仍會回報為存在。撤銷資料本身也有時間界限:一個 OCSP 回應會回報 goodrevokedunknown——RFC 6960 §2.2——並受 thisUpdate/nextUpdate 界定——RFC 6960 §4.2。

一個 B-LTA 文件時間戳記由一張具有有限效期的 TSA 憑證錨定,並透過文件時間戳記字典寫入——ISO 32000-2 §12.8.5。在該憑證過期之前,封存迴圈會:

  1. 為 TSA 憑證鏈收集新鮮的撤銷資料。
  2. 選擇性地加入一個以 TSA 憑證雜湊為鍵的 VRI 項目。
  3. 以更新後的資料重寫 DSS。
  4. 透過一次 RFC 3161 交換——§2.4.1——在更新後的文件狀態上加入一個新的文件時間戳記,其 genTime 即為 UTC 建立瞬時——§2.4.2。

每個新時間戳記都會涵蓋先前的,因此只要在每張時間戳記憑證過期前持續執行迴圈,有效性即可延長。依排程執行它是一項維運義務。若在未設定 TSA 或在嚴格離線網路政策下請求,該迴圈會引發錯誤。

型別種類角色穩定度
LtvManagerInterfaceinterface(NextPDF\Contracts在執行階段解析的長期產生器+封存迴圈合約stable1.0.0
TsaClientInterfaceinterface迴圈所使用的 RFC 3161 TSA 用戶端stable1.0.0
SignatureLevelenum(NextPDF\Security\SignatureB-LTA 是封存級別stable1.0.0

LTV 健康檢查會作為一個 Enterprise 合規原則執行,並發出結構化發現。正式環境程式碼依賴合約;具體的封存實作類別屬於內部,不是公開 API 的一部分。

聲明標準條款
LTV 使用一個 DSS 與一個文件時間戳記字典。ISO 32000-2§12.8
DSS 是文件 catalog 中 DSS 鍵的值所對應的字典;存放 Certs、OCSPs、CRLs。ISO 32000-2§12.8.4.3
文件時間戳記字典結構。ISO 32000-2§12.8.5
用於長期簽章的 DSS + 文件時間戳記。ETSI EN 319 142-2§5.5
處理器支援 DSS + 文件時間戳記。ETSI EN 319 142-2§6.3.3.3
RFC 3161 請求回傳 TSTInfo;genTime 為 UTC 建立瞬時。RFC 3161§2.4.1、§2.4.2
OCSP good/revoked/unknown 受 thisUpdate/nextUpdate 界定。RFC 6960§2.2、§4.2

所有條款皆為改寫。NextPDF 不重製規範性文字。**NextPDF 不做任何 PAdES 認證聲明:**封存結構與 ETSI EN 319 142 所定義的長期級別對齊;不主張任何一致性測試結果或第三方背書。ETSI EN 319 142-1 基準級別部分不在所引用的證據集合之內;所引用的 ETSI 錨點是 EN 319 142-2,而 ISO/RFC 錨點承載長期、時間戳記與撤銷聲明——與 Core 簽署參考相同的揭露態勢。封存後的簽章是否驗證通過,是驗證器依其信任錨點與撤銷新鮮度政策做出的決定。

  • LTV 健康檢查屬於結構性;一個看似完整的封存仍可能持有過時的撤銷資料。請將通過視為「存在」,而非「有效」。
  • 缺少 VRI 是警告,而非錯誤:沒有 VRI 的 DSS 是有效的。
  • 封存迴圈必須在時間戳記憑證的 notAfter 之前執行;過晚執行無法延長鏈。
  • 嚴格離線政策會阻擋該迴圈,因為它需要新鮮的 TSA 符記與新鮮的撤銷資料。
  • 未設定 TSA:該迴圈會引發錯誤,而非跳過時間戳記。

FIPS 140-3 加密政策設定檔是隨安全模組一併記載的 Enterprise 功能。封存介面只加入用於文件時間戳記的 SHA-256 摘要與 RFC 3161 交換。在 FIPS 設定檔下,會產生相同的 DSS、VRI 與文件時間戳記結構;該約束適用於摘要與簽署演算法,而非封存配置。

本模組涉及密碼學功能;請在你自己的審查中將其視為安全敏感。

  • DSS、VRI、LTV 健康與封存迴圈介面僅限 Enterprise。Core 產生 B-B 與 B-T(加時間戳記);僅有 Pro 的部署產生 B-B 與 B-T,但無法產生或維護長期(B-LT/B-LTA)簽章。
  • LTV 健康檢查回報 DSS、OCSP/CRL、憑證庫與 VRI 的結構性存在;它不會以密碼學方式重新驗證嵌入的撤銷資料。
  • 封存迴圈會重寫 DSS,並在更新後的狀態上加入一個新的文件時間戳記。它必須在時間戳記憑證過期前執行。
  • 當未設定 TSA 或在嚴格離線網路政策下時,該迴圈會 fail closed。

在僅有 Core 的部署中,軟體簽署器會產生 PAdES B-BB-T(Core 隨附 RFC 3161 時間戳記路徑)。Core 沒有 DSS、VRI、LTV 健康或封存迴圈介面;長期級別會因 SignatureLevel::isAvailableInEnvironment 回傳 false 而 fail closed。本頁的封存介面需要 nextpdf/enterprise

在僅有 Pro 的部署中,簽署路徑是 Core 的 B-B/B-T 基準加上 Pro 的遠端與雲端 KMS 簽署工作流程。Pro 不產生任何 DSS、任何 VRI,也不產生任何文件時間戳記,且不執行任何封存迴圈。請求長期級別的設定會在執行階段透過 Core 合約解析 Enterprise 產生器;若缺少 nextpdf/enterprise,它會 fail closed 並附上具名錯誤。

本頁僅參照公開套件與 Core 合約介面。內部機制細節保留在來源儲存庫的內部文件中,不在本手冊範圍內。

NextPDF Enterprise 會維護驗證資料;它整合呼叫端提供的 OCSP/CRL 回應器與一個 RFC 3161 TSA。它不會營運、託管或保證那些回應器或 TSA 的可用性。**無限期有效性取決於那些回應器、TSA、封存迴圈排程與運維人員——而非單靠 NextPDF Enterprise。**運維人員擁有 TSA 的選擇與可連線性、撤銷回應器的存取或預先收集資料、網路政策,以及在每張時間戳記憑證的 notAfter 之前執行封存迴圈。

本頁僅記載外部可觀察的行為與所支援的公開 API 介面。內部命名空間路徑、輔助類別、機制表、runbook 檔名與工單前綴皆不在範圍內。

本模組涉及密碼學功能;請在你自己的審查中將其視為安全敏感。與 ETSI EN 319 142 所定義的長期結構對齊是結構性陳述,並非法律意見,也不是認證。**NextPDF 不做任何 PAdES 認證聲明。**封存後的簽章是否驗證通過,是驗證器依其信任錨點與撤銷新鮮度政策做出的決定。