Seed-villkor för headless-signaturer

SignToFile och SignPFXToFile löser upp signaturfältets SV-diktionär via sin förälderkedja och validerar obligatoriska seed-värden innan den signerade utmatningen publiceras

Signeringsprofilen följer obligatorisk Adobe.PPKLite-hantering, kodning med adbe.pkcs7.detached eller ETSI.CAdES.detached, seed-kapabilitetsversionerna 1 till 3, val av SHA256/SHA384/SHA512, signeringsanledningar, MDP-värden för godkännande kontra certifiering samt autentiserade RFC 3161-tidstämplar

Sätt THPDFHeadlessCMSOptions.DigestMethod och Reason för att välja motsvarande faktisk CMS-digest och Reason-post i signaturen; en obligatorisk lista med en enda tillåten anledning undertrycker Reason-posten

Ett obligatoriskt LockDocument-värde true skriver en effektiv FieldMDP All-transform; ett obligatoriskt värde false avvisar en motstridig låsning av alla fält

Seed-villkor för LegalAttestation gäller certifieringssignaturer; LegalAttestation väljer en tillåten Unicode-förklaring till katalogens Legal/Attestation-diktionär enligt standarden och bevarar befintlig juridiskt innehållsdetalj

Godkännandesignaturer ignorerar LegalAttestation-seed-villkor som enbart gäller certifiering; att skicka med en juridisk förklaring i en godkännandeförfrågan avvisas

Certifikatvillkor

HPDFReadHeadlessCertificatePolicy läser SVCert-modellen, och HPDFValidateHeadlessCertificatePolicy utvärderar den mot det faktiska lövcertifikatet och de mellanliggande PEM-certifikaten

VillkorObligatoriskt beteende
SubjectLövet matchar ett fullständigt DER-certifikat
IssuerEn kryptografiskt giltig och för närvarande giltig direkt eller indirekt kedja når en tillåten utgivare; en tillåten mellanliggande part får avsluta kedjan
OIDVarje konfigurerad policy-OID finns i lövcertifikatets certificate policies-tillägg; villkoret gäller när Issuer har angetts
SubjectDNEtt alternativ innehåller attribut som matchar lövets subjekt; ytterligare attribut i lövet tillåts, med X.509-kanonisk jämförelse och stöd för Unicode
KeyUsageEtt befintligt tillägg matchar ett accepterat mönster med nio positioner; 0 kräver en nollställd bit, 1 kräver en satt bit, och övriga eller saknade tecken är jokertecken
URLCredentialSourceURL är lika med den konfigurerade enrolment-URL:en när det krävs

Matchningen av certifikatvillkor använder seed-utgivarna som explicita enrolment-villkor; vanligt CMS-affärsförtroende styrs fortsatt separat av TrustedCAFile

CredentialSourceURL är en proveniens som tillhandahålls av applikationen som hämtade signeringsidentiteten; biblioteket gör inga nätverksanrop för enrolment och kan inte härleda den proveniensen ur X.509-bytes

TimestampServerURL identifierar endpointen som Timestamp.Transport dirigerar till; obligatoriska tidstämplar genomgår dessutom verklig validering av imprint, nonce, TSA-certifikat och förtroende

Gränser

Obligatoriskt AddRevInfo true kräver UseAdobeRevocationInfo med autentiserade bevis och en explicit betrodd CA-fil; obligatoriskt false avvisar den profilen, och valfria värden åsidosätter inte den valda profilen

Adobe-attributet innehåller CRL:er och BasicOCSPResponse-värden som signerade attribut; alla signerarkedjor och inkluderade TSA-kedjor måste ha för närvarande giltig autentiserad återkallningsstäckning innan utmatningen publiceras

Ett obligatoriskt icke-tomt AppearanceFilter måste matcha den inbyggda profil som SetSignatureFieldAppearance faktiskt har valt i den aktuella dokumentinstansen; okänd, utbytt eller endast omladdad profilmetadata uppfyller inte villkoret

Felutformade diktionärer, dubblerade semantiska nycklar, felaktig DER eller PEM, reserverade certifikatflaggor, villkor över budget och avbrott ger fel utan att en befintlig utmatning ersätts

Fristående alternativ för certifikatpolicy begränsar totala certifikatbytes, sammanlagda villkorsbytes, poster och kedjecertifikat; resultatet skiljer angivna och matchade flaggor från Accepted