Seed-villkor för headless-signaturer
SignToFile och SignPFXToFile löser upp signaturfältets SV-diktionär via sin förälderkedja och validerar obligatoriska seed-värden innan den signerade utmatningen publiceras
Signeringsprofilen följer obligatorisk Adobe.PPKLite-hantering, kodning med adbe.pkcs7.detached eller ETSI.CAdES.detached, seed-kapabilitetsversionerna 1 till 3, val av SHA256/SHA384/SHA512, signeringsanledningar, MDP-värden för godkännande kontra certifiering samt autentiserade RFC 3161-tidstämplar
Sätt THPDFHeadlessCMSOptions.DigestMethod och Reason för att välja motsvarande faktisk CMS-digest och Reason-post i signaturen; en obligatorisk lista med en enda tillåten anledning undertrycker Reason-posten
Ett obligatoriskt LockDocument-värde true skriver en effektiv FieldMDP All-transform; ett obligatoriskt värde false avvisar en motstridig låsning av alla fält
Seed-villkor för LegalAttestation gäller certifieringssignaturer; LegalAttestation väljer en tillåten Unicode-förklaring till katalogens Legal/Attestation-diktionär enligt standarden och bevarar befintlig juridiskt innehållsdetalj
Godkännandesignaturer ignorerar LegalAttestation-seed-villkor som enbart gäller certifiering; att skicka med en juridisk förklaring i en godkännandeförfrågan avvisas
Certifikatvillkor
HPDFReadHeadlessCertificatePolicy läser SVCert-modellen, och HPDFValidateHeadlessCertificatePolicy utvärderar den mot det faktiska lövcertifikatet och de mellanliggande PEM-certifikaten
| Villkor | Obligatoriskt beteende |
|---|---|
| Subject | Lövet matchar ett fullständigt DER-certifikat |
| Issuer | En kryptografiskt giltig och för närvarande giltig direkt eller indirekt kedja når en tillåten utgivare; en tillåten mellanliggande part får avsluta kedjan |
| OID | Varje konfigurerad policy-OID finns i lövcertifikatets certificate policies-tillägg; villkoret gäller när Issuer har angetts |
| SubjectDN | Ett alternativ innehåller attribut som matchar lövets subjekt; ytterligare attribut i lövet tillåts, med X.509-kanonisk jämförelse och stöd för Unicode |
| KeyUsage | Ett befintligt tillägg matchar ett accepterat mönster med nio positioner; 0 kräver en nollställd bit, 1 kräver en satt bit, och övriga eller saknade tecken är jokertecken |
| URL | CredentialSourceURL är lika med den konfigurerade enrolment-URL:en när det krävs |
Matchningen av certifikatvillkor använder seed-utgivarna som explicita enrolment-villkor; vanligt CMS-affärsförtroende styrs fortsatt separat av TrustedCAFile
CredentialSourceURL är en proveniens som tillhandahålls av applikationen som hämtade signeringsidentiteten; biblioteket gör inga nätverksanrop för enrolment och kan inte härleda den proveniensen ur X.509-bytes
TimestampServerURL identifierar endpointen som Timestamp.Transport dirigerar till; obligatoriska tidstämplar genomgår dessutom verklig validering av imprint, nonce, TSA-certifikat och förtroende
Gränser
Obligatoriskt AddRevInfo true kräver UseAdobeRevocationInfo med autentiserade bevis och en explicit betrodd CA-fil; obligatoriskt false avvisar den profilen, och valfria värden åsidosätter inte den valda profilen
Adobe-attributet innehåller CRL:er och BasicOCSPResponse-värden som signerade attribut; alla signerarkedjor och inkluderade TSA-kedjor måste ha för närvarande giltig autentiserad återkallningsstäckning innan utmatningen publiceras
Ett obligatoriskt icke-tomt AppearanceFilter måste matcha den inbyggda profil som SetSignatureFieldAppearance faktiskt har valt i den aktuella dokumentinstansen; okänd, utbytt eller endast omladdad profilmetadata uppfyller inte villkoret
Felutformade diktionärer, dubblerade semantiska nycklar, felaktig DER eller PEM, reserverade certifikatflaggor, villkor över budget och avbrott ger fel utan att en befintlig utmatning ersätts
Fristående alternativ för certifikatpolicy begränsar totala certifikatbytes, sammanlagda villkorsbytes, poster och kedjecertifikat; resultatet skiljer angivna och matchade flaggor från Accepted