Kodsigneringscertifikat för Azure Key Vault
Signera EXE, DLL, MSIX, PowerShell och NuGet-paket direkt från Azure Key Vault. Ingen USB-token behövs. AzureSignTool ersätter signtool.exe och autentiserar mot ditt Key Vault, där den privata nyckeln lagras i en HSM certifierad enligt FIPS 140-2 Level 3. Nyckeln lämnar aldrig HSM:en.
Azure Key Vault Premium kostar cirka 50 kr/månad och räcker för stora signeringsvolymer. Molntjänster för signering som drivs av en CA, till exempel DigiCert KeyLocker, kostar ca 3 500 kr/år med ett begränsat antal signeringar, utöver certifikatet.
Vad är kodsignering med Azure Key Vault?
Azure Key Vault är Microsofts molntjänst för nyckelhantering. På Premium-nivån lagras nycklarna i HSM-hårdvara certifierad enligt FIPS 140-2 Level 3. Den privata nyckeln genereras i HSM:en och lämnar den aldrig. Alla signeringsoperationer utförs i HSM:en.
AzureSignTool ↗ är en kostnadsfri ersättning för signtool.exe med öppen källkod. Verktyget autentiserar mot Azure Key Vault med en service principal eller en hanterad identitet och stöder Authenticode-signering av alla vanliga filtyper i Windows.
Sedan juni 2023 måste nyckeln till alla kodsigneringscertifikat (OV och EV) lagras i en HSM. Azure Key Vault
uppfyller kravet. Ingen certifikatutfärdare tillåter längre att nyckeln ligger i en vanlig .pfx-fil.
OV eller EV för kodsignering med Azure Key Vault
| OV Code Signing | EV Code Signing | |
|---|---|---|
| Validering | Organisationsvalidering | Utökad validering (strängare) |
| SmartScreen-rykte | Byggs upp över tid med nedladdningar | Börjar med högre rykte |
| Signering av drivrutiner i kärnläge | Nej | Ja (krävs av Microsoft) |
| Azure Key Vault | Premium-nivå (RSA-HSM-nycklar) | Premium-nivå (RSA-HSM-nycklar) |
| Typisk utfärdandetid | GlobalSign: samma arbetsdag under kontorstid. DigiCert: oftast 2–3 arbetsdagar | GlobalSign: oftast en arbetsdag mer än OV. DigiCert: oftast 2–3 arbetsdagar |
| Längsta giltighetstid | 460 dagar | 460 dagar |
Tiderna är typiska och inte garanterade. De förutsätter att vi når dig och att du snabbt skickar tillbaka undertecknade dokument.
Azure Trusted Signing eller ett eget certifikat
Microsoft erbjuder Azure Trusted Signing för ca 100 kr/månad som alternativ. Där hanterar Microsoft certifikatet åt dig. Så skiljer sig alternativen åt:
Ditt eget certifikat (Azure Key Vault)
- ✓ Inte bundet till Azure
- ✓ Fungerar med valfritt signeringsverktyg (AzureSignTool, Jsign, signtool)
- ✓ Du äger certifikatet och identiteten
- ✓ Krävs i vissa arbetsflöden hos företag och myndigheter
- ✓ Du väljer CA (DigiCert eller GlobalSign)
- ✓ Inget månadsabonnemang för själva certifikatet
Azure Trusted Signing
- ✓ Microsoft hanterar certifikatet, färre konfigurationssteg
- ✓ Abonnemang för ca 100 kr/månad
- — Bundet till Azure
- — Microsoft styr certifikatets identitet
- — Accepteras inte i alla företagsmiljöer
Kompatibla certifikatutfärdare
Endast kodsigneringscertifikat från DigiCert och GlobalSign fungerar med Azure Key Vault. Certifikat från Sectigo/Comodo är inte kompatibla eftersom Azure Key Vault inte stöder deras format för nyckelattestering.
FairSSL säljer kodsigneringscertifikat från både DigiCert och GlobalSign och har installationsguider för Azure Key Vault för båda. Vi rekommenderar den CA som passar dina krav och din budget.
Filtyper du kan signera med Azure Key Vault
För signering av Office-makron (.xlsm, .docm, .pptm) finns vår guide för signering av Office-makron (kräver ett signeringsverktyg i 32-bitarsversion).
Konfigurationen i korthet
Köp ett kodsigneringscertifikat hos FairSSL
Välj DigiCert eller GlobalSign, OV eller EV. Välj "Azure Key Vault" som leveransmetod.
Skapa ett Azure Key Vault (Premium-nivå)
Skapa en RSA-HSM-nyckel på 4096 bitar som inte kan exporteras. Premium-nivån krävs för HSM-skyddade nycklar.
Generera CSR i Key Vault
Skapa en certifikatbegäran med Subject CN=Ditt Företagsnamn, EKU 1.3.6.1.5.5.7.3.3 (kodsignering), Content Type: PEM.
Skicka in CSR:en och genomför valideringen
FairSSL hanterar organisationsvalideringen. GlobalSign OV kan utfärdas samma arbetsdag under kontorstid, GlobalSign EV oftast en arbetsdag senare och DigiCert oftast inom 2–3 arbetsdagar. Tiderna är inte garanterade och förutsätter att vi når dig och att du snabbt skickar tillbaka undertecknade dokument.
Importera det signerade certifikatet i Key Vault
Slå samman CA:ns svar med den väntande certifikatbegäran i Azure Key Vault.
Installera AzureSignTool och signera
dotnet tool install --global AzureSignTool
Efter köpet får du installationsguider steg för steg med skärmdumpar, för både DigiCert och GlobalSign.
Exempel: pipeline i Azure DevOps
AzureSignTool kan användas i Azure DevOps, GitHub Actions och GitLab CI. Här är ett minimalt YAML-exempel för Azure Pipelines:
- task: DotNetCoreCLI@2
displayName: 'Install AzureSignTool'
inputs:
command: 'custom'
custom: 'tool'
arguments: 'install --global AzureSignTool'
- script: |
AzureSignTool sign \
-kvu $(KeyVaultUrl) \
-kvc $(CertificateName) \
-kvt $(TenantId) \
-kvi $(ClientId) \
-kvs $(ClientSecret) \
-fd sha256 \
-tr http://timestamp.digicert.com \
-td sha256 \
"$(Build.ArtifactStagingDirectory)\**\*.exe"
displayName: 'Sign executables' Lagra inloggningsuppgifterna till Key Vault som hemliga pipeline-variabler, eller använd Azure RBAC med en hanterad identitet så att pipelinen inte behöver någon klienthemlighet. Roller som krävs i Key Vault: Key Vault Crypto User, Key Vault Certificate User, Key Vault Secrets User.
Relaterade sidor: USB-token | Azure Key Vault | Google Cloud KMS | AWS KMS | Office-makron | Jämför alla →
Kodsigneringscertifikat för Azure Key Vault
OV Code Signing
DigiCert CodeSign OV
DigiCert OV Code Signing. Fungerar med Azure Key Vault.
GlobalSign CodeSign
GlobalSign OV Code Signing. Fungerar med Azure Key Vault.
EV Code Signing
Vanliga frågor om kodsignering med Azure Key Vault
Hitta svar på de vanligaste frågorna om SSL-certifikat och FairSSL.
Redo att signera från Azure Key Vault?
Skapa ett gratis konto och beställ ditt första certifikat. Ett DV-certifikat utfärdas på under 2 minuter.