CMS SubjectKeyIdentifier-signerare
HotPDF kan identifiera den primära CMS-signeraren genom X.509-subjectKeyIdentifier-tillägget i stället för ett utfärdarnamn och certifikatserienummer
Välja identifieraren
HPDFCMSDefaultOptions sätter THPDFCMSSignOptions.SignerIdentifier till cmsidIssuerAndSerialNumber så att befintliga anropare behåller sin deterministiska CMS-byteform
Sätt fältet till cmsidSubjectKeyIdentifier före anrop av HPDFCMSBuildSignedDataEx, en leverantörsbaserad CMS-byggare, platshållaruppskattning eller en signeringsöverlagring på hög nivå som accepterar THPDFCMSSignOptions
Options := HPDFCMSDefaultOptions(palBaseline_B_B);
Options.SignerIdentifier := cmsidSubjectKeyIdentifier;
CMS := HPDFCMSBuildSignedDataEx(KeyMaterial, DocumentDigest, Options);
Certifikatkrav
Signerarcertifikatet måste innehålla exakt ett icke-tomt X.509-tillägg med OID 2.5.29.14 vars tilläggsvärde innehåller en komplett DER-OCTET-STRING
HotPDF misslyckas före signering när tillägget saknas, dupliceras, är tomt, trunkerat eller felformaterat; det syntetiserar inte en nyckelidentifierare från den publika nyckeln
SigningCertificateV2 fortsätter att binda samma certifikat med dess utfärdar- och serienummerfält även när SignerInfo-SID:n använder nyckelidentifieraren
Trådformat och verifiering
Nyckelidentifieraren kodas som primitiv IMPLICIT-[0], SignerInfo.version är 3 och den genererade en-signerare-SignedData.version är 3 som krävs av RFC 5652
Verifiering kräver att SID-bytana matchar det inbäddade certifikatstillägget och avvisar mismatched SID-värden, utfärdare-och-serie-poster med en icke-1 signerarversion, SKI-poster med en icke-3 signerarversion och SKI-behållare vars yttre version är under 3
Den kompakta identiteten är användbar för nyckelorienterade certifikatarkiv och arbetsflöden som inte behåller utfärdarnamns-kodningar, men konsumerande programvara måste stödja RFC 5652-SKI-valet
HPDFCMSBuildCounterSignerInfo fortsätter att använda utfärdare-och-serienummer-identiteter; konfigurera den primära signeraren genom THPDFCMSSignOptions
Se moderna signaturleverantörer och CMS-digest-algoritmkonsistens