2023 年 6 月 1 日之后如何使用新规则自动进行代码签名

Mar*_*nsa 7 automation code-signing-certificate azure-devops

我们使用 Comodo 的旧 DV 代码签名证书在 Azure DevOps 管道中自动对桌面 .exe、.dll 和 .msi 文件进行全自动签名(我们将证书存储在 Azure DevOps 库中),但我们的证书是很快就要到期了。

自2023年6月1日起,对代码签名证书有了新的要求;例如,这些只能配置到硬件安全模块(HSM),因此我们不能只是更新并再次上传到库。有人解决了 6 月 1 日代码签名证书更新问题吗?实现完全自动化构建的最佳选择是什么?

我尝试在 Comodo 更新证书,但只有 HW 令牌选项可用。我正在调查 Microsoft Azure Key Vault,但我不确定我们可能需要哪些选项,某些服务相当昂贵(例如,HSM 池 3 美元/小时),而且我不确定需要什么。

小智 2

您可以使用 Microsoft Azure Key Vault。您不需要使用 HSM 池,只需使用标准 KeyVault,但它确实需要位于高级 SKU 上。据我所知,目前 Premium 的定价是相同的。

确实需要进行一些设置才能获得所有适当的访问权限以使用证书,但随后您将使用 AzureSignTool 而不是 SignTool 来访问证书并签署您的 exe、dll 等。它不支持与旧的 SignTool 但似乎可以执行大多数 Windows 可执行文件。

指南对于制定所有正确的访问策略非常有用。