SSL-certifikat får vara giltiga i högst 199 dagar. Från 15 mars 2027 blir gränsen 99 dagar. Läs mer →

Code Signing-certifikat för AWS KMS

Signera EXE, DLL, JAR och andra filer med nyckeln i AWS Key Management Service. Ingen USB-token behövs. Jsign ansluter till din nyckel i AWS KMS via AWS SDK och signerar lokalt, medan den privata nyckeln ligger kvar i en HSM certifierad enligt FIPS 140-2 Level 3 och aldrig lämnar den.

AWS KMS kostar cirka 10 kr/månad per asymmetrisk nyckel. Azure Key Vault Premium kostar cirka 50 kr/månad och Google Cloud KMS cirka 25 kr/månad.

Så fungerar kodsignering med AWS KMS

AWS KMS (Key Management Service) är Amazons hanterade tjänst för nyckelhantering. Sedan maj 2023 körs alla HSM:er i AWS KMS på hårdvara certifierad enligt FIPS 140-2 Level 3 (tidigare Level 2). Därför kan AWS KMS användas för kodsignering utan en dedikerad AWS CloudHSM.

Jsign ↗ är signeringsverktyget du använder med AWS KMS. Det har öppen källkod, är skrivet i Java och stöder Authenticode, JAR-signering och andra format. Jsign autentiserar via AWS SDK (IAM-inloggningsuppgifter eller en EC2-instansroll).

Sedan juni 2023 måste nyckeln till alla Code Signing-certifikat (OV och EV) lagras i en HSM. AWS KMS uppfyller kravet. Ingen CA får längre utfärda certifikat med nyckeln i en vanlig .pfx-fil.

OV eller EV Code Signing med AWS KMS

OV Code Signing EV Code Signing
Validering Organisationsvalidering Utökad validering (strängare)
SmartScreen-rykte Byggs upp över tid med nedladdningar Börjar med högre rykte
Signering av drivrutiner i kernelläge Nej Ja (krävs av Microsoft)
AWS KMS Asymmetrisk nyckel (RSA 4096) Asymmetrisk nyckel (RSA 4096)
Normal utfärdandetid GlobalSign: samma arbetsdag under kontorstid. DigiCert: oftast 2-3 arbetsdagar GlobalSign: oftast en arbetsdag mer än OV. DigiCert: oftast 2-3 arbetsdagar
Maximal giltighetstid 460 dagar 460 dagar

Utfärdandetiderna är normala tider, inte garantier. De förutsätter att ni är lätta att nå och skickar tillbaka undertecknade dokument direkt.

FIPS 140-2 Level 3 sedan maj 2023

Före maj 2023 uppfyllde AWS KMS bara FIPS 140-2 Level 2, vilket inte räckte för kodsignering enligt CA/Browser Forums regler. I maj 2023 uppgraderade AWS alla HSM:er i KMS till Level 3.

Viktigt: Efter uppgraderingen kan du lagra nyckeln till ett kodsigneringscertifikat i AWS KMS. Du behöver inte AWS CloudHSM.

CA/Browser Forum kräver att den privata nyckeln till ett kodsigneringscertifikat lagras på hårdvara som är certifierad enligt minst FIPS 140-2 Level 2 (i praktiken kräver de flesta CA:er Level 3). Sedan uppgraderingen i maj 2023 uppfyller vanlig AWS KMS kravet utan extra konfiguration.

AWS KMS, Azure Key Vault och Google Cloud KMS

AWS KMS

  • Ca 10 kr/månad
  • FIPS 140-2 Level 3 (sedan maj 2023)
  • Betalning per nyckel och signering
  • Bara Jsign som signeringsverktyg
  • Autentisering med AWS IAM

Azure Key Vault

  • Ca 50 kr/månad
  • FIPS 140-2 Level 3
  • Tre signeringsverktyg
  • AzureSignTool, Jsign och signtool
  • Autentisering med Azure AD

Google Cloud KMS

  • Ca 25 kr/månad
  • FIPS 140-2 Level 3
  • Pris mellan AWS KMS och Azure Key Vault
  • Bara Jsign som signeringsverktyg
  • Autentisering med Google Cloud SDK

Alla tre molntjänsterna uppfyller CA/Browser Forums krav på nyckellagring för kodsignering. Valet beror främst på vilken molnplattform du redan använder. Azure Key Vault fungerar med tre signeringsverktyg, AWS KMS och Google Cloud KMS bara med Jsign. Se den fullständiga jämförelsen →

AWS CloudHSM eller AWS KMS

AWS KMS (ca 10 kr/månad)

  • Delad HSM-infrastruktur som AWS driver
  • Räcker för kodsignering
  • Betalning per nyckel
  • FIPS 140-2 Level 3 (sedan maj 2023)

AWS CloudHSM (ca 14 000 kr/månad)

  • Dedikerat HSM-kluster
  • Full PKCS#11-åtkomst
  • Krävs av vissa regelverk
  • Överdimensionerat för de flesta behov av kodsignering

För kodsignering räcker vanlig AWS KMS i de flesta fall. CloudHSM behövs bara om ni har regelkrav som kräver PKCS#11-åtkomst eller full kontroll över HSM-hårdvaran.

Signeringsverktyg för AWS KMS

Jsign ↗ är det enda signeringsverktyget som stöder AWS KMS direkt. signtool.exe och AzureSignTool stöder inte AWS KMS.

Jsign har öppen källkod, är skrivet i Java och stöder Authenticode (.exe, .dll, .msi), JAR-signering, Windows Installer (.msi), MSIX och andra format. Det autentiserar via AWS SDK (IAM-inloggningsuppgifter, miljövariabler eller en EC2-instansroll).

Läs mer om Jsign och format som stöds →

Installationsguide steg för steg

Så skapar du en asymmetrisk nyckel i AWS KMS, tar fram en CSR, skickar den till CA:n och signerar med Jsign från din CI/CD-pipeline.

Läs installationsguiden för AWS KMS →

Code Signing-certifikat för AWS KMS

OV Code Signing

DigiCert

DigiCert CodeSign OV

OV

DigiCert OV Code Signing. Fungerar med AWS KMS.

från 5 300 SEK 4 460 SEK /år Se detaljer →
GlobalSign

GlobalSign CodeSign

OV

GlobalSign OV Code Signing. Fungerar med AWS KMS.

från 4 190 SEK /år Se detaljer →

EV Code Signing

Vanliga frågor om AWS KMS Code Signing

Hitta svar på de vanligaste frågorna om SSL-certifikat och FairSSL.

Nej. signtool stöder bara CNG-providers i Windows (PKCS#11 via en drivrutin från tredje part går, men är opraktiskt). Använd Jsign, som stöder AWS KMS direkt via AWS SDK.
Ja, sedan maj 2023. Alla HSM:er i AWS KMS har uppgraderats till FIPS 140-2 Level 3. Före maj 2023 uppfyllde AWS KMS bara Level 2, vilket inte räckte för kodsignering enligt CA/Browser Forums regler.
Cirka 10 kr/månad för en asymmetrisk nyckel plus cirka 0,03 kr per signering. Som jämförelse kostar Azure Key Vault Premium cirka 50 kr/månad och Google Cloud KMS cirka 25 kr/månad.
Nej. Bara DigiCert och GlobalSign stöder key attestation för AWS KMS. Certifikat från Sectigo/Comodo fungerar inte med nycklar som ligger i HSM:erna i AWS KMS. FairSSL säljer både DigiCert och GlobalSign.
Nej. Vanlig AWS KMS med asymmetriska nycklar räcker och kostar betydligt mindre. CloudHSM kostar cirka 14 000 kr/månad för ett dedikerat HSM-kluster och behövs bara vid särskilda regelkrav (t.ex. PKCS#11-åtkomst eller full kontroll över HSM-hårdvaran).

Redo att signera med AWS KMS?

Skapa ett gratis konto och beställ ditt första certifikat. Ett DV-certifikat utfärdas på under 2 minuter.