CSC-fjärrsignaturprovidern

THPDFCSCSignatureProvider implementerar CSC API v2 credentials/info, credentials/authorize, credentials/authorizeCheck, signatures/signHash, signatures/signPolling och signatures/timestamp på det befintliga THPDFSignatureProvider-kontraktet

Transport och auktorisering

Providern väljer aldrig själv en HTTP-stack och lagrar aldrig en uppdateringstoken, klienthemlighet, PIN eller OTP

THPDFCSCTransport tar emot exakt metod, URL, bearer-ackreditering, JSON-brödtext, stabil idempotensnyckel, försöksnummer, åtgärdsidentifierare och responsbudget, medan THPDFCSCAccessTokenCallback levererar och uppdaterar kortlivade OAuth-åtkomsttoken

När SAD krävs hämtar providern kredentialmetadata och den fullständiga begränsade certifikatskedjan, frågar THPDFCSCAuthenticationCallback om granskade autentiseringsvärden, får en SAD och avfrågar ett asynkront auktoriseringshandtag när det behövs

Signering och återspelningsskydd

Sign accepterar digest-indata från CMS-pipelinen, för vidare digest- och signatur-OID:erna till signatures/signHash och avger DER-kodade RSA-PSS-parametrar vid behov

Synkrona svar returnerar omedelbart en avkodad signatur, medan asynkrona svar lagrar den ogenomskinliga responseID-n före avfrågning

Transienta förfrågningar återanvänder en åtgärds-härledd Idempotency-Key, och den begränsade åtgärdscachen returnerar en redan slutförd signatur när samma åtgärd, kredential, algoritm och digest skickas igenmultisign -värde, och svaret måste innehålla exakt en signatur för varje begärt sammandrag

Övergående begäranden återanvänder en fast längd-SHA-256 innehållsadresserad Idempotency-Key, medan den avgränsade operationscachen returnerar skyddande kopior av en redan fullföljd batch när samma operation, autentiseringsuppgift, parametrar och ordnade sammandrag skickas in igen

Budgetar och avbrott

THPDFCSCOptions.Default avgränsar responsbyte, signaturer, tidsstämplar, antal och byte för certifikatskedjor, återförsöksförsök, Retry-After-fördröjningar, avfrågningsförsök och cachade åtgärder

Cancel observeras före transportanrop, mellan återförsök och under kortklippta avfrågningsväntetider, och åtgärdsidentifieraren skickas även till transporten så att en applikation kan avbryta sitt eget pågående HTTP-anrop

Certifikatskedjor och tidsstämplar

RefreshCredentialInfo validerar och cachar nyckel-, algoritm-, auktoriserings-, SCAL-, multisignatur- och certifikatskedjemetadata utan att signera

GetCertificateChain returnerar defensiva bytekopior som passar som CMS-certifikatsindata, medan TimestampDigest begär och avkodar en RFC 3161-token med ett valfritt nonce

Moderna signaturproviders