Enterprise 版本
Archive — 深入參考
這是 NextPDF Enterprise 封存介面的深入參考:DSS 與 VRI 如何架構、LTV 健康檢查檢視什麼,以及文件時間戳記封存迴圈如何隨時間延長有效性。它屬於行為層級與合約層級。此處刻意不指名具體的 Enterprise 實作型別;本頁僅參照公開套件與 Core 合約介面。
可用性與授權
標題為「可用性與授權」的區段此能力隨 NextPDF Enterprise(nextpdf/enterprise)出貨,並以 Enterprise 層級授權封套啟用。沒有該授權的部署不會載入此能力的類別。比較各版本並取得授權。
規範的「級別→層級」矩陣:B-B 是 Core、Pro 與 Enterprise 都會產生的基準;B-T(加時間戳記)由 Core、Pro 與 Enterprise 產生——Core 隨附 RFC 3161 時間戳記路徑,因此 B-T 不需要 premium 套件;Pro 不寫入任何 DSS 或文件時間戳記;B-LT 與 B-LTA 僅由 Enterprise 產生。在僅有 Pro 的部署中,請求長期級別會 fail closed,並附上指名缺少之 Enterprise 元件的訊息。
| PAdES 級別 | 加入 | 產生器版本 |
|---|---|---|
| B-B | 帶有已簽署屬性的 CMS 簽章 | Core、Pro、Enterprise |
| B-T | 簽章值上的受信任 RFC 3161 時間戳記 | Core、Pro、Enterprise |
| B-LT | 帶有驗證資料的文件安全儲存區 | 僅 Enterprise |
| B-LTA | 涵蓋 DSS 的文件時間戳記(封存迴圈) | 僅 Enterprise |
DSS 與 VRI 結構
標題為「DSS 與 VRI 結構」的區段DSS 是一個 Catalog 層級的字典,承載驗證器在簽署憑證過期後所需的驗證資料——ISO 32000-2 §12.8.4.3。它會公開 /Certs、/OCSPs 與 /CRLs 這幾個 stream 物件陣列,並依內容雜湊去重。長期驗證使用兩種字典型別——DSS 與文件時間戳記字典——ISO 32000-2 §12.8。
VRI(Validation Related Information,驗證相關資訊)是一個逐簽章的子字典,以該簽章 /Contents 值的大寫雜湊作為鍵。它會索引那一個簽章的特定 /Cert、/OCSP 與 /CRL 物件,並可能承載一個 /TU 驗證時間項目。VRI 預設關閉:ETSI EN 319 142-1 V1.2.1 §5.4 建議新文件的 DSS 中不要使用 VRI。對於在有 VRI 時能更好顯示逐簽章狀態的驗證器,呼叫端可加以啟用。ETSI EN 319 142-2 描述了相同的長期組合——§5.5——以及處理器支援——§6.3.3.3。
LTV 健康檢查
標題為「LTV 健康檢查」的區段LTV 健康檢查是一個 Enterprise 合規原則,會檢視一份既有文件的封存完整性。它會檢查:DSS 是否存在;是否嵌入了 OCSP 回應(/OCSPs)或可接受地嵌入了 CRL(/CRLs);憑證庫(/Certs)是否存在;以及逐簽章的 VRI 是否存在。它會發出結構化發現——當某個結構存在時為資訊性、當 DSS 或 OCSP 與 CRL 兩者皆缺時為錯誤、當 VRI 或憑證庫缺少時為警告。每個發現都帶有 ISO 32000-2 §12.8.4.3 參考。
此檢查是結構性,而非密碼學的。它回報結構是否存在;它不會重新驗證嵌入的 OCSP 或 CRL 資料。一個存在但過時的 OCSP 回應仍會回報為存在。撤銷資料本身也有時間界限:一個 OCSP 回應會回報 good、revoked 或 unknown——RFC 6960 §2.2——並受 thisUpdate/nextUpdate 界定——RFC 6960 §4.2。
封存迴圈
標題為「封存迴圈」的區段一個 B-LTA 文件時間戳記由一張具有有限效期的 TSA 憑證錨定,並透過文件時間戳記字典寫入——ISO 32000-2 §12.8.5。在該憑證過期之前,封存迴圈會:
- 為 TSA 憑證鏈收集新鮮的撤銷資料。
- 選擇性地加入一個以 TSA 憑證雜湊為鍵的 VRI 項目。
- 以更新後的資料重寫 DSS。
- 透過一次 RFC 3161 交換——§2.4.1——在更新後的文件狀態上加入一個新的文件時間戳記,其
genTime即為 UTC 建立瞬時——§2.4.2。
每個新時間戳記都會涵蓋先前的,因此只要在每張時間戳記憑證過期前持續執行迴圈,有效性即可延長。依排程執行它是一項維運義務。若在未設定 TSA 或在嚴格離線網路政策下請求,該迴圈會引發錯誤。
API 介面(僅公開合約)
標題為「API 介面(僅公開合約)」的區段| 型別 | 種類 | 角色 | 穩定度 | 自 |
|---|---|---|---|---|
LtvManagerInterface | interface(NextPDF\Contracts) | 在執行階段解析的長期產生器+封存迴圈合約 | stable | 1.0.0 |
TsaClientInterface | interface | 迴圈所使用的 RFC 3161 TSA 用戶端 | stable | 1.0.0 |
SignatureLevel | enum(NextPDF\Security\Signature) | B-LTA 是封存級別 | stable | 1.0.0 |
LTV 健康檢查會作為一個 Enterprise 合規原則執行,並發出結構化發現。正式環境程式碼依賴合約;具體的封存實作類別屬於內部,不是公開 API 的一部分。
一致性
標題為「一致性」的區段| 聲明 | 標準 | 條款 |
|---|---|---|
| LTV 使用一個 DSS 與一個文件時間戳記字典。 | ISO 32000-2 | §12.8 |
| DSS 是文件 catalog 中 DSS 鍵的值所對應的字典;存放 Certs、OCSPs、CRLs。 | ISO 32000-2 | §12.8.4.3 |
| 文件時間戳記字典結構。 | ISO 32000-2 | §12.8.5 |
| 用於長期簽章的 DSS + 文件時間戳記。 | ETSI EN 319 142-2 | §5.5 |
| 處理器支援 DSS + 文件時間戳記。 | ETSI EN 319 142-2 | §6.3.3.3 |
| RFC 3161 請求回傳 TSTInfo;genTime 為 UTC 建立瞬時。 | RFC 3161 | §2.4.1、§2.4.2 |
| OCSP good/revoked/unknown 受 thisUpdate/nextUpdate 界定。 | RFC 6960 | §2.2、§4.2 |
所有條款皆為改寫。NextPDF 不重製規範性文字。**NextPDF 不做任何 PAdES 認證聲明:**封存結構與 ETSI EN 319 142 所定義的長期級別對齊;不主張任何一致性測試結果或第三方背書。ETSI EN 319 142-1 基準級別部分不在所引用的證據集合之內;所引用的 ETSI 錨點是 EN 319 142-2,而 ISO/RFC 錨點承載長期、時間戳記與撤銷聲明——與 Core 簽署參考相同的揭露態勢。封存後的簽章是否驗證通過,是驗證器依其信任錨點與撤銷新鮮度政策做出的決定。
邊界案例與 FIPS 模式行為
標題為「邊界案例與 FIPS 模式行為」的區段邊界案例
標題為「邊界案例」的區段- LTV 健康檢查屬於結構性;一個看似完整的封存仍可能持有過時的撤銷資料。請將通過視為「存在」,而非「有效」。
- 缺少 VRI 是警告,而非錯誤:沒有 VRI 的 DSS 是有效的。
- 封存迴圈必須在時間戳記憑證的
notAfter之前執行;過晚執行無法延長鏈。 - 嚴格離線政策會阻擋該迴圈,因為它需要新鮮的 TSA 符記與新鮮的撤銷資料。
- 未設定 TSA:該迴圈會引發錯誤,而非跳過時間戳記。
FIPS 模式行為
標題為「FIPS 模式行為」的區段FIPS 140-3 加密政策設定檔是隨安全模組一併記載的 Enterprise 功能。封存介面只加入用於文件時間戳記的 SHA-256 摘要與 RFC 3161 交換。在 FIPS 設定檔下,會產生相同的 DSS、VRI 與文件時間戳記結構;該約束適用於摘要與簽署演算法,而非封存配置。
出口管制態勢
標題為「出口管制態勢」的區段本模組涉及密碼學功能;請在你自己的審查中將其視為安全敏感。
行為合約
標題為「行為合約」的區段- DSS、VRI、LTV 健康與封存迴圈介面僅限 Enterprise。Core 產生 B-B 與 B-T(加時間戳記);僅有 Pro 的部署產生 B-B 與 B-T,但無法產生或維護長期(B-LT/B-LTA)簽章。
- LTV 健康檢查回報 DSS、OCSP/CRL、憑證庫與 VRI 的結構性存在;它不會以密碼學方式重新驗證嵌入的撤銷資料。
- 封存迴圈會重寫 DSS,並在更新後的狀態上加入一個新的文件時間戳記。它必須在時間戳記憑證過期前執行。
- 當未設定 TSA 或在嚴格離線網路政策下時,該迴圈會 fail closed。
Core 回退
標題為「Core 回退」的區段在僅有 Core 的部署中,軟體簽署器會產生 PAdES B-B 與 B-T(Core 隨附 RFC 3161 時間戳記路徑)。Core 沒有 DSS、VRI、LTV 健康或封存迴圈介面;長期級別會因 SignatureLevel::isAvailableInEnvironment 回傳 false 而 fail closed。本頁的封存介面需要 nextpdf/enterprise。
Pro 回退
標題為「Pro 回退」的區段在僅有 Pro 的部署中,簽署路徑是 Core 的 B-B/B-T 基準加上 Pro 的遠端與雲端 KMS 簽署工作流程。Pro 不產生任何 DSS、任何 VRI,也不產生任何文件時間戳記,且不執行任何封存迴圈。請求長期級別的設定會在執行階段透過 Core 合約解析 Enterprise 產生器;若缺少 nextpdf/enterprise,它會 fail closed 並附上具名錯誤。
Enterprise 邊界註記
標題為「Enterprise 邊界註記」的區段本頁僅參照公開套件與 Core 合約介面。內部機制細節保留在來源儲存庫的內部文件中,不在本手冊範圍內。
部署邊界
標題為「部署邊界」的區段NextPDF Enterprise 會維護驗證資料;它整合呼叫端提供的 OCSP/CRL 回應器與一個 RFC 3161 TSA。它不會營運、託管或保證那些回應器或 TSA 的可用性。**無限期有效性取決於那些回應器、TSA、封存迴圈排程與運維人員——而非單靠 NextPDF Enterprise。**運維人員擁有 TSA 的選擇與可連線性、撤銷回應器的存取或預先收集資料、網路政策,以及在每張時間戳記憑證的 notAfter 之前執行封存迴圈。
發布邊界
標題為「發布邊界」的區段本頁僅記載外部可觀察的行為與所支援的公開 API 介面。內部命名空間路徑、輔助類別、機制表、runbook 檔名與工單前綴皆不在範圍內。
法律合規邊界
標題為「法律合規邊界」的區段本模組涉及密碼學功能;請在你自己的審查中將其視為安全敏感。與 ETSI EN 319 142 所定義的長期結構對齊是結構性陳述,並非法律意見,也不是認證。**NextPDF 不做任何 PAdES 認證聲明。**封存後的簽章是否驗證通過,是驗證器依其信任錨點與撤銷新鮮度政策做出的決定。
另請參閱
標題為「另請參閱」的區段- Archive(能力概覽) — 本參考所支撐的能力頁。
- Signature 深入參考 — B-LT / B-LTA 產生器。
- 安全 / 簽署(Core) — CMS、RFC 3161、RFC 5280、OCSP/CRL。
- Pro 安全 — B-B 基準與 Enterprise 邊界。
- PAdES 基準對應