CSC-fjärrsignaturprovidern
THPDFCSCSignatureProvider implementerar CSC API v2 credentials/info, credentials/authorize, credentials/authorizeCheck, signatures/signHash, signatures/signPolling och signatures/timestamp på det befintliga THPDFSignatureProvider-kontraktet
Transport och auktorisering
Providern väljer aldrig själv en HTTP-stack och lagrar aldrig en uppdateringstoken, klienthemlighet, PIN eller OTP
THPDFCSCTransport tar emot exakt metod, URL, bearer-ackreditering, JSON-brödtext, stabil idempotensnyckel, försöksnummer, åtgärdsidentifierare och responsbudget, medan THPDFCSCAccessTokenCallback levererar och uppdaterar kortlivade OAuth-åtkomsttoken
När SAD krävs hämtar providern kredentialmetadata och den fullständiga begränsade certifikatskedjan, frågar THPDFCSCAuthenticationCallback om granskade autentiseringsvärden, får en SAD och avfrågar ett asynkront auktoriseringshandtag när det behövs
Signering och återspelningsskydd
Sign accepterar digest-indata från CMS-pipelinen, för vidare digest- och signatur-OID:erna till signatures/signHash och avger DER-kodade RSA-PSS-parametrar vid behov
Synkrona svar returnerar omedelbart en avkodad signatur, medan asynkrona svar lagrar den ogenomskinliga responseID-n före avfrågning
Transienta förfrågningar återanvänder en åtgärds-härledd Idempotency-Key, och den begränsade åtgärdscachen returnerar en redan slutförd signatur när samma åtgärd, kredential, algoritm och digest skickas igenmultisign -värde, och svaret måste innehålla exakt en signatur för varje begärt sammandrag
Övergående begäranden återanvänder en fast längd-SHA-256 innehållsadresserad Idempotency-Key, medan den avgränsade operationscachen returnerar skyddande kopior av en redan fullföljd batch när samma operation, autentiseringsuppgift, parametrar och ordnade sammandrag skickas in igen
Budgetar och avbrott
THPDFCSCOptions.Default avgränsar responsbyte, signaturer, tidsstämplar, antal och byte för certifikatskedjor, återförsöksförsök, Retry-After-fördröjningar, avfrågningsförsök och cachade åtgärder
Cancel observeras före transportanrop, mellan återförsök och under kortklippta avfrågningsväntetider, och åtgärdsidentifieraren skickas även till transporten så att en applikation kan avbryta sitt eget pågående HTTP-anrop
Certifikatskedjor och tidsstämplar
RefreshCredentialInfo validerar och cachar nyckel-, algoritm-, auktoriserings-, SCAL-, multisignatur- och certifikatskedjemetadata utan att signera
GetCertificateChain returnerar defensiva bytekopior som passar som CMS-certifikatsindata, medan TimestampDigest begär och avkodar en RFC 3161-token med ett valfritt nonce