RFC 3161 タイムスタンプ
単なる見た目のスタンプではなく、本物の PDF デジタル署名のために。
PAdES Studio は、元の文書バイトを保持し、既存の署名を検証可能なままにできるよう、署名を PDF の増分更新として書き込みます。
キーチェーン署名
macOS キーチェーンから署名 ID を選びます。対応する CryptoTokenKit スマートカードも含まれ、鍵はキーチェーンまたはトークン上に残ったまま署名します。
可視署名
暗号署名モデルを変えずに、任意のページ領域、署名画像、署名者名、署名時刻を追加できます。
タイムスタンプと LTV
RFC 3161 タイムスタンプを使い、利用可能な場合は証明書、OCSP 応答、CRL を PDF Document Security Store に埋め込みます。
署名の検査
署名状態、証明書チェーン、タイムスタンプ、DSS/VRI 素材、EUトラステッドリストの根拠、検出または検証済みの PAdES プロファイルを確認できます。
複数署名
別の文書リビジョンとして署名を追加します。既存の署名は書き換えず、個別に検証可能なまま残します。
ローカル文書
PDF ファイルは開発者のサーバーでは処理されません。ネットワークは任意の TSA、OCSP、CRL 要求にのみ使われます。
PDF を開いてから検証可能な署名まで。
日常的な署名に加え、タイムスタンプや検証データが重要なアーカイブ用途にも対応します。
PDF を開く
ファイルメニュー、最近使った項目、またはアプリウィンドウへのドラッグで文書を開きます。
領域を選択
可視署名を置く場所をページ上で指定します。見えないデジタル署名にする場合は選択を省略します。
プロファイルを選ぶ
文書に必要な ID、メタデータ、PAdES プロファイル、タイムスタンプサーバー、LTV オプションを選択します。
署名して検証
署名済みコピーを保存し、署名ステータス、証明書、検証ノートを確認します。
対応する PAdES 向け出力。
上位プロファイルには追加の外部データが必要です。タイムスタンプや長期検証データを取得できない場合、アプリが報告します。
サポート
対応標準、制限事項、トラブルシューティング、安全上の注意、よくある質問について、ユーザーガイドの要点をまとめています。
対応形式と標準
- PAdES Studio は detached CMS/CAdES 署名を持つ PDF 署名フィールドを作成します。
- 対応プロファイルは PAdES-B-B、PAdES-B-T、PAdES-B-LT、PAdES-B-LTA です。
- 利用可能な場合、RFC 3161 タイムスタンプと DSS/VRI 検証データを埋め込みます。
- 任意のEU信頼リストは、署名検証済みで新しいEU LOTLおよび各国リストのCA/QC一致を技術的な信頼源として使用できますが、法的な適格署名状態は主張しません。
制限事項
- PAdES Studio は macOS 13.0 以降のみをサポートします。
- 署名には macOS キーチェーン、または対応する CryptoTokenKit スマートカード/ハードウェアトークンから利用できる証明書と秘密鍵が必要です。
- PKCS#11 のみのトークン、一部の複雑な PDF 構造、署名の削除には現在対応していません。
- このアプリは署名が法的に適格かどうかを判断しません。
トラブルシューティング
- ID が表示されない場合は、証明書に秘密鍵があり、期限切れでなく、デジタル署名用途が許可されていることを確認してください。
- タイムスタンプや LTV が失敗する場合は、TSA URL、ネットワーク接続、証明書チェーン、OCSP エンドポイント、CRL URL を確認してください。
- ファイルが変更済みとして検証される場合は、元ファイルと比較し、検証ノートを確認してください。
安全上の注意
- 可能な限り元の未署名 PDF を保管してください。
- 配布前に署名済み出力を検証し、重要な文書では独立した検証ツールでも確認してください。
- コンプライアンス要件に合うタイムスタンプ局を選んでください。
- 署名証明書、トークン、PIN、秘密鍵を慎重に保護してください。
FAQ
- PAdES Studio が作成した署名は法的拘束力がありますか?
- PAdES Studio は技術的に標準的な PAdES 署名を作成します。法的効力は、証明書、信頼サービス提供者、署名環境、TSA、管轄、文書の文脈によって決まります。
- スマートカードやハードウェアトークンで署名できますか?
- はい。トークンが macOS Keychain/CryptoTokenKit 経由で署名証明書を公開している場合に利用できます。PAdES Studio は PIN を求めずに証明書を表示し、カードまたはトークンは実際の署名時にだけ PIN または承認を求めます。PKCS#11 のみのトークンは現在サポートされていません。
- パスワードを知っていれば暗号化またはロックされた PDF に署名できますか?
- 現在のバージョンではできません。まず制限のないコピーを保存し、そのコピーに署名してください。
- PAdES Studio にインターネット接続は必要ですか?
- 基本的な署名とローカル検証はオフラインで動作できます。RFC 3161 タイムスタンプサーバーを使う場合、長期検証用に OCSP または CRL 素材を収集する場合、または EUトラステッドリストを有効にして EU LOTL と各国リストをダウンロードまたは更新する場合にはインターネット接続が必要です。
- なぜ EUトラステッドリストを無効のままにするのですか?
- EUトラステッドリストは必要な場合には有用ですが、意図的に任意機能です。アプリは EU LOTL と各国リストの XML をダウンロード、キャッシュ、解析し、鮮度確認と署名検証を行い、信頼サービスの根拠を証明書チェーンと照合します。これはローカルまたはシステム信頼の確認より計算量が多く、署名検証を遅くすることがあるため、必要ない場合は EUTL を無効のままにするのが合理的です。
- 署名設定はどこに保存されますか?
- アプリの設定にローカル保存されます。証明書フィンガープリント、タイムスタンプ URL、プロファイル、メタデータ、可視署名設定、明示的に信頼したローカルルート証明書が含まれます。PAdES Studio は秘密鍵、PIN、パスワード、PDF 文書の内容を保存しません。署名鍵は macOS Keychain またはスマートカード/ハードウェアトークン上に残ります。
- どの TSA を使うべきですか?
- 信頼できる RFC 3161 準拠の TSA を使用してください。規制されたワークフローでは特定の認定 TSA が必要な場合があります。
- 署名済み PDF から署名を削除できますか?
- いいえ。PAdES Studio は署名済み PDF から署名を削除しません。
- 署名済み文書に再署名するときに可視署名を追加できますか?
- はい。選択した矩形が十分に大きければ追加できます。既存の署名は保持されます。
- 厳密な検証器が検出プロファイルより低いプロファイルを表示するのはなぜですか?
- 厳密な検証器は、DSS、VRI、アーカイブタイムスタンプ素材が存在するだけでなく、完全で検証可能であることを要求します。
- 他のツールで作られた署名を検証できますか?
- はい。Verify ボタンで、他の PDF 署名ツールが作成した署名を検査できます。
- 別の文書が開いているときに Finder から文書を開くとどうなりますか?
- 新しい文書がウィンドウ内のアクティブな文書を置き換えます。元のファイルは変更されません。
文書はローカルに留まります。
PAdES Studio は PDF 処理に開発者運営のサーバーを使いません。タイムスタンプと LTV では、設定したエンドポイントまたは証明書に公開されたエンドポイントにのみ接続する場合があります。
