Contraintes de seed de signature headless
SignToFile et SignPFXToFile résolvent le dictionnaire SV du champ de signature à travers sa chaîne parentale et valident les valeurs de seed requises avant de publier la sortie signée
Le profil de signature honore le traitement requis Adobe.PPKLite, l'encodage adbe.pkcs7.detached ou ETSI.CAdES.detached, les versions de capacité de seed 1 à 3, la sélection SHA256/SHA384/SHA512, les raisons de signature, les valeurs MDP d'approbation vs certification et les horodatages RFC 3161 authentifiés
Réglez THPDFHeadlessCMSOptions.DigestMethod et Reason pour sélectionner le digest CMS réel correspondant et l'entrée Reason de la signature ; une liste de raisons requise constituée d'un seul point supprime l'entrée Reason
Une valeur LockDocument true requise écrit un transform FieldMDP All effectif ; une valeur false requise rejette un verrouillage de tous les champs conflictuel
Les contraintes de seed LegalAttestation s'appliquent aux signatures de certification ; LegalAttestation sélectionne une clarification Unicode permise pour le dictionnaire standard Catalog Legal/Attestation, en préservant les détails de contenu légal existants
Les signatures d'approbation ignorent les contraintes de seed LegalAttestation propres à la certification ; fournir une clarification légale avec une requête d'approbation est rejeté
Contraintes de certificats
HPDFReadHeadlessCertificatePolicy lit le modèle SVCert, et HPDFValidateHeadlessCertificatePolicy l'évalue par rapport au véritable certificat feuille et aux certificats PEM intermédiaires
| Contrainte | Comportement requis |
|---|---|
| Subject | La feuille correspond à un certificat DER complet |
| Issuer | Une chaîne directe ou indirecte cryptographiquement valide et actuellement valide atteint un émetteur autorisé ; un intermédiaire autorisé peut terminer la chaîne |
| OID | Chaque OID de politique configuré apparaît dans l'extension de politiques du certificat feuille ; cette contrainte s'applique quand Issuer est fourni |
| SubjectDN | Une alternative contient des attributs correspondant au subject de la feuille ; des attributs de feuille supplémentaires sont permis, avec comparaison canonique X.509 et prise en charge Unicode |
| KeyUsage | Une extension existante correspond à un motif acceptable de neuf positions ; 0 exige un bit non défini, 1 exige un bit défini, et les autres caractères ou manquants sont des jokers |
| URL | CredentialSourceURL égale l'URL d'enrollment configurée quand requise |
Le matching de contraintes de certificats utilise les émetteurs de seed comme contraintes d'enrollment explicites ; le trust métier CMS ordinaire reste contrôlé séparément par TrustedCAFile
CredentialSourceURL est une provenance fournie par l'application qui a obtenu l'identité de signature ; la bibliothèque n'effectue aucune requête réseau d'enrollment et ne peut pas dériver cette provenance des octets X.509
TimestampServerURL identifie le endpoint routé par Timestamp.Transport ; les horodatages requis subissent en outre une véritable validation d'empreinte, de nonce, de certificat TSA et de trust
Limites
Un AddRevInfo true requis exige UseAdobeRevocationInfo avec des preuves authentifiées et un fichier CA de confiance explicite ; un false requis rejette ce profil, et des valeurs optionnelles ne priment pas sur le profil sélectionné
L'attribut Adobe contient des CRL et des valeurs BasicOCSPResponse comme attributs signés ; toutes les chaînes de signataires et de TSA incluses doivent avoir une couverture de révocation authentifiée actuellement valide avant la publication de la sortie
Un AppearanceFilter requis non vide doit correspondre au profil intégré réellement sélectionné par SetSignatureFieldAppearance dans l'instance de document courante ; des métadonnées de profil inconnues, remplacées ou simplement rechargées ne satisfont pas la contrainte
Des dictionnaires malformés, des clés sémantiques dupliquées, du DER ou PEM malformé, des flags de certificats réservés, des contraintes hors budget et l'annulation produisent des échecs sans remplacer une sortie existante
Les options autonomes de politique de certificats bornent les octets totaux de certificats, les octets de contraintes globaux, les entrées et les certificats de chaîne ; le résultat sépare les flags fournis et correspondants de Accepted