Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Attention
La plupart des certificats croisés ont expiré en juillet 2021. Vous ne pouvez pas utiliser de certificats de signature de code qui chaînent avec des certificats croisés expirés pour créer de nouvelles signatures numériques en mode noyau pour n’importe quelle version de Windows.
Le programme Microsoft Trusted Root ne prend plus en charge les certificats racine dotés de capacités de signature en mode noyau.
Pour connaître les exigences de stratégie, consultez les exigences de signature de code en mode noyau Windows 10.
Les certificats racines signés de manière croisée existants avec des capacités de signature de code en mode noyau continuent de fonctionner jusqu’à l’expiration. Tous les certificats d'éditeur de logiciel, les certificats de version commerciale et les certificats de test commercial qui renvoient à ces certificats racine deviennent également invalides selon le même calendrier.
Pour faire signer votre pilote, inscrivez-vous d'abord au programme du Centre de développement matériel de Windows.
Foire aux questions
Comment puis-je trouver la planification d’expiration des certificats croisés approuvés ?
Existe-t-il des alternatives aux certificats inter-signés pour les pilotes de test ?
Comment mes packages de pilotes signés existants sont-ils affectés ?
Existe-t-il un moyen d'exécuter des packages de pilotes de production sans les exposer à Microsoft ?
Puis-je signer du code nondriver avec des certificats existants émis par un tiers ?
Comment savoir si les expirations planifiées peuvent affecter mon certificat de signature ?
Microsoft est-il le seul fournisseur de signatures de code en mode noyau de production ?
Comment les options de signature de production diffèrent-elles selon la version de Windows ?
Comment puis-je trouver la planification d’expiration des certificats croisés approuvés ?
Tous les certificats racines de confiance signés croisés sont maintenant arrivés à expiration.
Existe-t-il des alternatives aux certificats inter-signés pour les pilotes de test ?
Les procédures suivantes sont disponibles. Pour toutes les méthodes, l’option de démarrage TESTSIGNING doit être activée.
- Processus de certificat de test MakeCert
- Programme de signature de test Windows Hardware Quality Labs (WHQL)
- Certificat de test de l'autorité de certification pour l'entreprise
Pour tester les pilotes au démarrage, consultez Comment installer un pilote signé de test requis pour l’installation et le démarrage de Windows.
Pour plus d’informations, consultez l'introduction à la signature des pilotes pendant le développement et les tests.
Comment mes fichiers de pilotes signés existants sont-ils affectés ?
Tant que les paquets de pilotes sont horodatés avant la date d'expiration du certificat de signature 'leaf', ils continuent de fonctionner.
Existe-t-il un moyen d'exécuter des packages de pilotes de production sans les exposer à Microsoft ?
Non, tous les packages de pilotes de production doivent être soumis à Microsoft et signés par lui.
Chaque nouvelle version de production d’un package de pilotes nécessite-t-elle une signature Microsoft ?
Oui, chaque fois qu’un package de pilote de niveau production est reconstruit, Microsoft doit signer le package.
Puis-je signer du code sans pilote avec des certificats existants émis par un tiers ?
Oui, ces certificats continuent à fonctionner jusqu'à leur expiration. Le code signé à l’aide de ces certificats s’exécute uniquement en mode utilisateur, sauf s’il a une signature Microsoft valide.
Puis-je continuer à utiliser le certificat EV pour signer des soumissions au Centre de développement matériel ?
Oui, les certificats de validation étendue (EV) continuent de fonctionner jusqu’à leur expiration. Si vous signez un pilote en mode noyau avec un certificat EV après l’expiration du certificat croisé émis, le pilote résultant ne charge, n’exécute pas ou n’installe pas.
Comment savoir si les expirations planifiées peuvent affecter mon certificat de signature ?
Si votre chaîne de certificats croisée se termine Microsoft Code Verification Root, votre certificat de signature est affecté.
Pour afficher la chaîne de certificats croisés, exécutez la signtool verify /v /kp <mydriver.sys> commande. Par exemple :
Comment puis-je automatiser la signature de test de Microsoft pour travailler avec les processus de compilation de mon organisation ?
Vos processus de construction peuvent appeler l'API du Centre de développement matériel.
Pour obtenir des exemples qui montrent l’utilisation, consultez le dépôt SDCM (Surface Dev Center Manager) sur GitHub.
Microsoft est-il le seul fournisseur de signatures de code en mode noyau de production ?
Oui.
Comment puis-je exécuter mes pilotes dans Windows XP lorsque le Centre de développement matériel ne fournit pas de signature de pilote ?
Les pilotes peuvent toujours être signés avec un certificat de signature de code émis par un tiers. Cependant, le certificat qui a signé le pilote doit être importé dans le magasin de certificats Local Computer Trusted Publishers sur l'ordinateur cible. Pour plus d’informations, consultez magasin de certificats des éditeurs approuvés.
En quoi les options de signature de production diffèrent-elles selon la version de Windows ?
Avertissement
La signature croisée n'est plus acceptée pour la signature des pilotes. L'utilisation de certificats croisés pour signer des pilotes en mode noyau constitue une violation de la stratégie du Trusted Root Program (TRP) de Microsoft. Le TRP ne prend plus en charge les certificats racine dotés de capacités de signature en mode noyau. Les certifications qui enfreignent les stratégies du TRP de Microsoft seront révoquées par l'autorité de certification.
Si votre pilote fonctionne sous Windows 7, 8 ou 8.1, il doit être signé via le Programme de compatibilité matérielle de Windows. Pour commencer, consultez la section Créer une nouvelle soumission de matériel.
À compter de Windows 10, utilisez le programme de compatibilité matérielle Windows (WHCP) ou la signature d’attestation.
Si vous avez des difficultés à signer votre pilote avec WHCP, signalez les spécificités à l’aide de l’une des options suivantes :
Utilisez le portail Microsoft Collaborate accessible via le tableau de bord de l’Espace partenaires de Microsoft et soumettez un bug.
Accédez au support technique du développeur Windows et sélectionnez l’onglet Contactez-nous . Dans la zone Support technique , en regard de Driver Development and Testing/Certification, sélectionnez Envoyer un incident.