Headless signature seed constraints
SignToFile en SignPFXToFile lossen de signature-field SV dictionary op via diens ouderketen en valideren vereiste seed-waarden vóór het publiceren van de getekende uitvoer
Het signing-profiel honoreert vereiste Adobe.PPKLite-afhandeling, adbe.pkcs7.detached- of ETSI.CAdES.detached-encoding, seed capability-versies 1 tot en met 3, SHA256/SHA384/SHA512-selectie, signing reasons, approval-versus-certification-MDP-waarden en geauthenticeerde RFC 3161-timestamps
Zet THPDFHeadlessCMSOptions.DigestMethod en Reason om de bijbehorende echte CMS-digest en signature Reason-entry te kiezen; een vereiste single-period reason-lijst onderdrukt de Reason-entry
Een vereiste LockDocument-true-waarde schrijft een effectieve FieldMDP All-transform; een vereiste false-waarde verwerpt een conflicterende all-field lock
LegalAttestation-seed-constraints gelden voor certification signatures; LegalAttestation kiest een toegestane Unicode-verduidelijking voor de standaard Catalog Legal/Attestation-dictionary en behoudt bestaande legal content-details
Approval signatures negeren certification-only LegalAttestation-seed-constraints; een legal clarification meeleveren bij een approval-request wordt geweigerd
Certificaat-constraints
HPDFReadHeadlessCertificatePolicy leest het SVCert-model, en HPDFValidateHeadlessCertificatePolicy toetst het aan het echte leaf-certificaat en de intermediate PEM-certificaten
| Constraint | Vereist gedrag |
|---|---|
| Subject | Het leaf matcht één compleet DER-certificaat |
| Issuer | Een cryptografisch geldige, nu geldige directe of indirecte keten bereikt een toegestane issuer; een toegestane intermediate mag de keten afsluiten |
| OID | Elke geconfigureerde policy OID komt voor in de leaf certificate policies-extensie; deze constraint geldt wanneer Issuer is meegeleverd |
| SubjectDN | Eén alternatief bevat attributen die matchen met het leaf-subject; extra leaf-attributen zijn toegestaan, met X.509-canonical comparison en Unicode-ondersteuning |
| KeyUsage | Een bestaande extensie matcht één acceptabel negen-positie-patroon; 0 eist een niet-ggezette bit, 1 eist een gezette bit, en overige of ontbrekende tekens zijn wildcards |
| URL | CredentialSourceURL is gelijk aan de geconfigureerde enrollment-URL wanneer vereist |
Certificate constraint-matching gebruikt de seed-issuers als expliciete enrollment-constraints; gewone CMS business trust blijft apart gestuurd door TrustedCAFile
CredentialSourceURL is provenance die de applicatie aanlevert die de signing identity heeft verkregen; de library doet geen enrollment-netwerkrequests en kan die provenance niet uit X.509-bytes afleiden
TimestampServerURL identificeert het endpoint dat Timestamp.Transport aanstuurt; vereiste timestamps ondergaan daarnaast echte imprint-, nonce-, TSA-certificaat- en trust-validatie
Grenzen
Vereiste AddRevInfo true eist UseAdobeRevocationInfo met geauthenticeerd bewijs en een expliciet trusted CA-bestand; vereiste false verwerpt dat profiel, en optionele waarden overschrijven het gekozen profiel niet
Het Adobe-attribute bevat CRL's en BasicOCSPResponse-waarden als signed attributes; alle signer- en meegenomen TSA-ketens moeten nu geldige geauthenticeerde revocation-dekking hebben vóór publicatie van de uitvoer
Vereiste niet-lege AppearanceFilter moet matchen met het built-in profiel dat SetSignatureFieldAppearance werkelijk heeft gekozen in de huidige documentinstantie; onbekende, vervangen of slechts herladen profielmetadata volstaat niet
Misvormde dictionaries, dubbele semantische keys, misvormde DER of PEM, gereserveerde certificaatvlaggen, over-budget constraints en annulering leveren fouten op zonder een bestaande uitvoer te vervangen
Standalone certificate policy-options begrenzen totale certificaatbytes, geaggregeerde constraint-bytes, entries en chain-certificaten; het resultaat scheidt provided- en matched-vlaggen van Accepted