Tips & Tricks

如何使用政府颁发的电子身份证对 PDF 进行签名

政府颁发的电子身份证(称为 eID)、嵌入数字证书的国民身份证或公民卡(具体取决于国家/地区)具有双重用途。它们起到物理身份识别的作用,并带有数字证书,可以签署电子文档,具有与手写签名相同的法律地位。使用政府颁发的 eID 签署 PDF 会产生合格的电子签名,这是欧盟 eIDAS 框架等法规认可的最高级别的电子签名。使用政府 eID 设置签署 PDF 工作流程需要读卡器、eID 中间件软件以及可以从系统证书存储中访问证书的 PDF 应用程序。

How to Sign a PDF Using a Government-Issued Electronic ID

政府 eID 签名与其他电子签名有何不同

政府 eID 签名的法律和技术框架将其与更简单的电子签名区分开来。简单的电子签名是指示签名意图的任何电子标记,包括键入的姓名、粘贴的签名图像或触摸屏上的手指绘制的曲线。高级电子签名与签名者唯一链接,能够识别签名者,并使用签名者自行控制的方式创建。合格的电子签名满足高级签名的所有标准,并且由合格的签名创建设备创建,并且基于受信任的服务提供商颁发的合格证书。

具有签名功能的政府 eID 可以产生合格的电子签名,因为卡上的证书是通过政府验证的身份流程颁发的,并且私钥存储在物理卡上的安全芯片中。签名带有完整性和真实性的法律推定。由政府 eID 提供的合格数字签名签署的文件被假定为其声称的内容,并由证书中指定的人员签署。这一推定可以在法庭上受到质疑,但举证责任转移到质疑者身上。

WukongPDF

尝试签署 PDF

无需安装。直接在您的浏览器中工作。

立即开始 →

设置硬件和软件

第一个要求是智能卡读卡器能够与 eID 卡上的芯片进行通信。许多政府 eID 计划都提供 USB 读卡器作为发行包的一部分。如果未提供,则可从电子产品零售商处购买符合标准 PC/SC 的智能卡读卡器。安装读卡器驱动程序,插入读卡器,然后插入 eID 卡。计算机应识别读卡器和卡。

安装政府发证机构提供的eID中间件软件。该软件充当 eID 卡芯片和操作系统证书存储之间的桥梁。在 Windows 上,中间件将签名证书放入 Windows 证书存储中的个人证书下。在 macOS 上,证书出现在钥匙串中。安装后,验证证书是否可见。在 Windows 上,运行 certmgr.msc 并在“个人”、“证书”下查找包含您的姓名和用途(包括文档签名或数字签名)的证书。

使用 eID 证书签署 PDF

在支持基于证书的数字签名的应用程序中打开 PDF。 Adobe Acrobat Pro、基于浏览器的 PDF 平台和政府提供的签名工具都可以使用 eID 证书。导航至Sign PDF工具并选择使用证书进行数字签名的选项。应用程序搜索系统证书存储并提供可用的签名证书。从您的 eID 卡中选择证书。证书详细信息应显示颁发政府机构和证书有效期。

将签名块放置在页面上并配置外观。签名对话框提示输入 eID PIN。输入随 eID 卡提供的或在激活过程中设置的 PIN。该卡使用存储在芯片上的私钥在内部执行加密签名。私钥永远不会离开卡。签名的 PDF 现在包含任何 PDF 阅读器都可以验证的合格电子签名。签名面板显示签名者姓名、颁发证书颁发机构、签名时间和有效性状态。

作为收件人验证政府 eID 签名

当您收到使用政府 eID 签名的 PDF 时,PDF 查看器会自动验证签名。有效的合格签名会显示一个绿色复选标记,其中包含指示证书来自合格的信任服务提供商的附加信息。单击签名以打开验证面板。验证证书是否链接到受信任的根、证书在签名时是否有效以及文档自签名后是否未被修改。

如果签名显示为无效或未经验证,则收件人 PDF 查看器可能不信任颁发政府的根证书颁发机构。每个国家/地区的 eID 计划都使用自己的证书颁发机构,并且这些颁发机构必须包含在 PDF 查看器引用的受信任证书列表中。 Adobe 维护 eIDAS 合格证书的欧盟可信列表 (EUTL)。如果政府根证书不在受信任列表中,则签名显示为未经验证,即使它在加密上是有效的。

eID签名跨境识别

欧盟 eIDAS 法规要求来自一个成员国的合格电子签名得到所有其他成员国的认可。使用爱沙尼亚 eID 签名的 PDF 必须在德国、法国和所有其他欧盟国家获得法律认可。在欧盟之外,认可取决于双边协议和每个国家的具体法律框架。在签发国具有完全法律效力的合格签名在没有互认协议的国家可能会被视为不太正式的电子签名。

在国际范围内发送 eID 签名的 PDF 时,请附上说明签名在发行国家/地区的法律地位的附注。这为接收者提供了评估签名有效性的上下文。 WukongPDF 和类似平台支持数字签名验证,包括验证政府颁发的 eID 签名所需的证书链检查。

管理 eID PIN 和证书续订

eID PIN 可保护签名密钥免遭未经授权的使用。像对待银行卡 PIN 码一样小心对待 PIN 码。经过有限次数的错误尝试后,eID 卡会锁定签名功能,并且可能需要 PUK(PIN 解锁密钥)才能重置。 PUK 随发卡文件一起提供。将 PUK 存放在与卡分开的安全位置。

政府 eID 证书有一个有效期,通常为签发后三到五年。证书到期前通过发证机构更新证书。使用过期证书应用的签名不是 eIDAS 下合格的电子签名,即使该签名在加密上是有效的。至少提前一个月安排到期日期并开始续订流程。

保留证书公钥的备份,该证书公钥不包含私钥,可以自由共享。即使 eID 卡丢失或损坏且续订过程尚未完成,公钥备份也允许您继续验证证书中的签名。

在依赖非关键文档进行重要签名之前,先使用该文档测试整个签名工作流程。签署测试 PDF,将其发送给同事,并让他们验证签名。此端到端测试确认 eID 卡读卡器正在工作、中间件已配置、证书已识别,并且接收者可以验证生成的签名。

如果 eID 卡还用于其他用途,例如在线报税或政府门户认证,请注意同一个 PIN 码可能控制多种功能。一些 eID 系统使用不同的 PIN 码进行身份验证和签名。在尝试签名之前,请确认签名功能需要哪个 PIN。

携带政府电子身份证和读卡器出国旅行时,请查看当地有关在外国颁发的身份证件上使用电子签名的规定。一些国家根据相互承认协议接受外国合格的电子签名。其他人则需要当地颁发的证书才能向其政府机构提交文件。

基于浏览器的 PDF 平台越来越多地支持使用政府 eID 的签署 PDF 工作流程,从而减少了对本地安装的签名软件的依赖。浏览器支持通过 WebAuthn 和 PKCS#11 标准访问智能卡,允许 Web 应用程序从插入的 eID 卡访问证书,从而无需安装桌面软件即可直接在浏览器中进行签名。

政府 eID 的数字签名具有简单电子签名所不具备的法律效力。了解差异并为每个文档选择适当的签名类型是负责任的文档管理的一部分。

随着越来越多的国家向其公民发放具有签名功能的电子身份证,政府 eID 签名的基础设施不断扩展

WukongPDF 支持带有基于证书的签名的签署 PDF 工作流程,包括来自政府颁发的电子 ID 的签名

政府 eID 代表了发行国对数字身份基础设施的重大投资。使用它进行 PDF 签名是该基础设施最实际的应用之一,将国家身份凭证转变为日常电子交易的工具。

政府 eID 的合格电子签名相当于经过公证的手写签名的数字形式。它具有支持它的法律框架的全部力量。

使用向政府识别您身份的相同凭证来签署 PDF 的能力是物理和数字身份基础设施的强大融合。

WukongPDF

尝试签署 PDF

无需安装。直接在您的浏览器中工作。

立即开始 →