Code Signing-certifikat för AWS KMS
Signera EXE, DLL, JAR och andra filer med nyckeln i AWS Key Management Service. Ingen USB-token behövs. Jsign ansluter till din nyckel i AWS KMS via AWS SDK och signerar lokalt, medan den privata nyckeln ligger kvar i en HSM certifierad enligt FIPS 140-2 Level 3 och aldrig lämnar den.
AWS KMS kostar cirka 10 kr/månad per asymmetrisk nyckel. Azure Key Vault Premium kostar cirka 50 kr/månad och Google Cloud KMS cirka 25 kr/månad.
Så fungerar kodsignering med AWS KMS
AWS KMS (Key Management Service) är Amazons hanterade tjänst för nyckelhantering. Sedan maj 2023 körs alla HSM:er i AWS KMS på hårdvara certifierad enligt FIPS 140-2 Level 3 (tidigare Level 2). Därför kan AWS KMS användas för kodsignering utan en dedikerad AWS CloudHSM.
Jsign ↗ är signeringsverktyget du använder med AWS KMS. Det har öppen källkod, är skrivet i Java och stöder Authenticode, JAR-signering och andra format. Jsign autentiserar via AWS SDK (IAM-inloggningsuppgifter eller en EC2-instansroll).
Sedan juni 2023 måste nyckeln till alla Code Signing-certifikat (OV och EV) lagras i en HSM. AWS KMS
uppfyller kravet. Ingen CA får längre utfärda certifikat med nyckeln i en vanlig .pfx-fil.
OV eller EV Code Signing med AWS KMS
| OV Code Signing | EV Code Signing | |
|---|---|---|
| Validering | Organisationsvalidering | Utökad validering (strängare) |
| SmartScreen-rykte | Byggs upp över tid med nedladdningar | Börjar med högre rykte |
| Signering av drivrutiner i kernelläge | Nej | Ja (krävs av Microsoft) |
| AWS KMS | Asymmetrisk nyckel (RSA 4096) | Asymmetrisk nyckel (RSA 4096) |
| Normal utfärdandetid | GlobalSign: samma arbetsdag under kontorstid. DigiCert: oftast 2-3 arbetsdagar | GlobalSign: oftast en arbetsdag mer än OV. DigiCert: oftast 2-3 arbetsdagar |
| Maximal giltighetstid | 460 dagar | 460 dagar |
Utfärdandetiderna är normala tider, inte garantier. De förutsätter att ni är lätta att nå och skickar tillbaka undertecknade dokument direkt.
FIPS 140-2 Level 3 sedan maj 2023
Före maj 2023 uppfyllde AWS KMS bara FIPS 140-2 Level 2, vilket inte räckte för kodsignering enligt CA/Browser Forums regler. I maj 2023 uppgraderade AWS alla HSM:er i KMS till Level 3.
Viktigt: Efter uppgraderingen kan du lagra nyckeln till ett kodsigneringscertifikat i AWS KMS. Du behöver inte AWS CloudHSM.
CA/Browser Forum kräver att den privata nyckeln till ett kodsigneringscertifikat lagras på hårdvara som är certifierad enligt minst FIPS 140-2 Level 2 (i praktiken kräver de flesta CA:er Level 3). Sedan uppgraderingen i maj 2023 uppfyller vanlig AWS KMS kravet utan extra konfiguration.
AWS KMS, Azure Key Vault och Google Cloud KMS
AWS KMS
- ✓ Ca 10 kr/månad
- ✓ FIPS 140-2 Level 3 (sedan maj 2023)
- ✓ Betalning per nyckel och signering
- • Bara Jsign som signeringsverktyg
- • Autentisering med AWS IAM
Azure Key Vault
- • Ca 50 kr/månad
- • FIPS 140-2 Level 3
- • Tre signeringsverktyg
- • AzureSignTool, Jsign och signtool
- • Autentisering med Azure AD
Google Cloud KMS
- • Ca 25 kr/månad
- • FIPS 140-2 Level 3
- • Pris mellan AWS KMS och Azure Key Vault
- • Bara Jsign som signeringsverktyg
- • Autentisering med Google Cloud SDK
Alla tre molntjänsterna uppfyller CA/Browser Forums krav på nyckellagring för kodsignering. Valet beror främst på vilken molnplattform du redan använder. Azure Key Vault fungerar med tre signeringsverktyg, AWS KMS och Google Cloud KMS bara med Jsign. Se den fullständiga jämförelsen →
AWS CloudHSM eller AWS KMS
AWS KMS (ca 10 kr/månad)
- ✓ Delad HSM-infrastruktur som AWS driver
- ✓ Räcker för kodsignering
- ✓ Betalning per nyckel
- ✓ FIPS 140-2 Level 3 (sedan maj 2023)
AWS CloudHSM (ca 14 000 kr/månad)
- • Dedikerat HSM-kluster
- • Full PKCS#11-åtkomst
- • Krävs av vissa regelverk
- • Överdimensionerat för de flesta behov av kodsignering
För kodsignering räcker vanlig AWS KMS i de flesta fall. CloudHSM behövs bara om ni har regelkrav som kräver PKCS#11-åtkomst eller full kontroll över HSM-hårdvaran.
Signeringsverktyg för AWS KMS
Jsign ↗ är det enda signeringsverktyget som stöder AWS KMS direkt. signtool.exe och AzureSignTool stöder inte AWS KMS.
Jsign har öppen källkod, är skrivet i Java och stöder Authenticode (.exe, .dll, .msi), JAR-signering, Windows Installer (.msi), MSIX och andra format. Det autentiserar via AWS SDK (IAM-inloggningsuppgifter, miljövariabler eller en EC2-instansroll).
Installationsguide steg för steg
Så skapar du en asymmetrisk nyckel i AWS KMS, tar fram en CSR, skickar den till CA:n och signerar med Jsign från din CI/CD-pipeline.
Läs installationsguiden för AWS KMS →Relaterade sidor: USB-token | Azure Key Vault | Google Cloud KMS | AWS KMS | Office-makron | Jämför alla →
Code Signing-certifikat för AWS KMS
OV Code Signing
DigiCert CodeSign OV
DigiCert OV Code Signing. Fungerar med AWS KMS.
GlobalSign CodeSign
GlobalSign OV Code Signing. Fungerar med AWS KMS.
EV Code Signing
Vanliga frågor om AWS KMS Code Signing
Hitta svar på de vanligaste frågorna om SSL-certifikat och FairSSL.
Redo att signera med AWS KMS?
Skapa ett gratis konto och beställ ditt första certifikat. Ett DV-certifikat utfärdas på under 2 minuter.