Kódaláírási lehetőségek Windows alkalmazásfejlesztők számára

Ha MSIX-csomagként teszi közzé az alkalmazást a Microsoft Store keresztül, a kódaláírás ingyenes, és automatikusan kezelhető – Microsoft tanúsítvány után újra aláírja a csomagot, és nem kell tanúsítványt vásárolnia vagy kezelnie. Ha az Áruházon keresztül tesz közzé MSI/EXE telepítőként, akkor a beküldés előtt Ön felelős az Authenticode aláírásért a telepítőjében. A cikkben szereplő összes többi alkalmazás a a Microsoft Store mellett elosztott alkalmazásokra vonatkozik.

Összehasonlítás egy pillantással

Lehetőség Cost Availability SmartScreen-viselkedés Jogosult áruház A következőkre alkalmas
Microsoft Store (MSIX) – A Store újra aláírja a csomagot Ingyenes Világszerte ✅ Nincsenek figyelmeztetések ✅ Igen A legtöbb új alkalmazáshoz ajánlott
Microsoft Store (MSI/EXE telepítő) – a közzétevőnek alá kell írnia Tanúsítványláncolás a megbízható legfelső szintű program hitelesítésszolgáltatójához szükséges (hitelesítésszolgáltatónként eltérő) Világszerte ✅ Az Áruház telepítése során nem jelenik meg a SmartScreen figyelmeztetés, előfordulhat, hogy az UAC továbbra is megjelenik. ✅ Igen Meglévő Win32-alkalmazások beküldése MSI/EXE telepítőútvonalon keresztül
Azure összetevő-aláírás (korábban megbízható aláírás) ~9,99 USD/hónap Szervezetek: USA, Kanada, EU, Egyesült Királyság. Magánszemélyek: csak USA és Kanada ⚠️ A hírnév idővel épül fel, kezdeti figyelmeztetések várhatók ❌ Nem Nem áruházbeli disztribúcióhoz ajánlott
OV-tanúsítvány (hitelesítésszolgáltatótól, például DigiCert, Sectigo) 150–300 USD/év Világszerte ️ Ugyanaz, mint az Azure Artefaktum Aláírás – a hírnév az idő múlásával épül fel ❌ Nem Olyan fejlesztők, akik nem tudják használni az Azure Összetevő-aláírást, vagy a hagyományos hitelesítésszolgáltatókat részesítik előnyben
EV-tanúsítvány 400 USD+/év Világszerte ⚠️ Ugyanaz, mint az OV 2024 óta – már nem történik azonnali átugrás ❌ Nem Kifejezetten nem ajánlott már SmartScreen-megkerüléshez
Önaláírt tanúsítvány Ingyenes — ❌ A nyilvános felhasználók telepítésének blokkolása ❌ Nem Csak fejlesztés/tesztelés, vagy felügyelt tanúsítványmegbízhatóságtal rendelkező vállalat
Nincs aláírás Ingyenes — ❌ Erős SmartScreen-blokk; a vállalatok teljes mértékben blokkolhatják az egészet ❌ Nem Nyilvános terjesztéshez nem ajánlott

Microsoft Store – MSIX-beküldések: nincs szükség aláírásra

A MSIX-csomag közzététele a Microsoft Store a legtöbb Windows-alkalmazás ajánlott terjesztési útvonala. Microsoft automatikusan újra aláírja a csomagot, ami azt jelenti, hogy a felhasználók soha nem láthatnak SmartScreen-figyelmeztetést, és soha nem kell tanúsítványt vásárolnia vagy megújítania.

Megjegyzés:

Ha Win32 MSI- vagy EXE-telepítőt küld az Áruházba (msIX-csomag helyett), Microsoft nem írja alá újra a telepítőt. A telepítőt és a PE-fájlokat egy hitelesítésszolgáltatóhoz láncoló tanúsítvánnyal kell aláírni a Microsoft Megbízható gyökérprogramban – az önaláírt tanúsítványokat nem fogadják el. Lásd az MSI/EXE alkalmazáscsomagra vonatkozó követelményeit.

Hozzon létre egy ingyenes fejlesztői fiókot a storedeveloper.microsoft.com. A regisztráció után a Partnerközpont használatával küldje el az alkalmazást, és kezelje annak listáját.

Alkalmazása közzététele a Microsoft Store-ban

Azure Összetevő-aláírás (korábban megbízható aláírás) Microsoft ajánlott kódaláíró szolgáltatása az Áruházon kívüli alkalmazásokat terjesztő fejlesztők számára.

Főbb részletek:

  • Költség: Körülbelül 9,99 USD/hónap – jelentősen kevesebb, mint egy hagyományos OV vagy EV tanúsítvány
  • Adentitás ellenőrzése: Microsoft a tanúsítványok kiállítása előtt ellenőrzi a szervezetet vagy az egyéni identitást; néhány munkanapot tervez az ellenőrzéshez
  • Nem szükséges hardveres jogkivonat: Az aláírás közvetlenül integrálható a CI/CD-folyamatokkal (GitHub Actions, Azure DevOps és egyéb) – nincs szükség fizikai USB-jogkivonatra
  • SmartScreen-viselkedés: Az új fájlok addig jeleníthetnek meg SmartScreen-figyelmeztetést, amíg nem halmozódnak fel a megfelelő hírnevük. Azure Összetevő-aláírás nem biztosít azonnali SmartScreen-megbízhatóságot, de az egymást követő kiadások egységes közzétevői/aláírói identitással való aláírása lehetővé teszi a közzétevők hírnevének időbeli kiépítését, így a későbbi kiadások örökölhetik a megbízhatóságot. Tekintse meg a SmartScreen hírnevét.

Fontos

Geográfiai korlátozás: Az Azure Artifacts aláírása az Egyesült Államok, Kanada, az Európai Unió és az Egyesült Királyság szervezetei számára érhető el. Az egyes fejlesztők jelenleg az USA-ra és Kanadára korlátozódnak. Ha Ön egyéni fejlesztő ezeken a régiókon kívül, tekintse meg az alábbi OV-tanúsítványokat .

Azure Artifaktum-aláírás dokumentációja
→ MSIX-csomag aláírása a SignTool használatával

OV-tanúsítványok – hagyományos CA lehetőség

A hitelesítésszolgáltatótól (CA) származó szervezet által hitelesített (OV) tanúsítványok, például a DigiCert, a Sectigo vagy a GlobalSign jól bevált lehetőség a kódaláíráshoz. Ezek a megfelelő választás, ha:

  • Ön az Egyesült Államokon, Kanadán, az EU-n vagy az Egyesült Királyságon (szervezeteken) kívül tartózkodik; vagy az USA-n vagy Kanadán kívül (egyéni fejlesztők), és nem használhatja Azure Összetevő-aláírást
  • A szervezet már rendelkezik kapcsolattal egy adott hitelesítésszolgáltatóval
  • A vállalati ügyfelek tanúsítványt igényelnek egy adott hitelesítésszolgáltatótól

Főbb részletek:

  • Költség: A hitelesítésszolgáltatótól és a tanúsítványszinttől függően általában 150–300 USD/év
  • Identitásérvényesítés: A hitelesítésszolgáltató a tanúsítvány kiállítása előtt ellenőrzi a szervezet jogi személyazonosságát; több munkanap engedélyezése
  • HSM-követelmény: 2023 júniusától a CA/Browser fórum megköveteli, hogy az OV-tanúsítványok titkos kulcsait hardveres biztonsági modulon (HSM) vagy hardverjogkivonaton tárolják. A legtöbb hitelesítésszolgáltató kompatibilis USB-jogkivonatot vagy felhőalapú HSM-lehetőséget biztosít.
  • A SmartScreen működése: Új fájlok esetén számítson SmartScreen-figyelmeztetésekre, amíg ki nem alakul a megbízhatóságuk. Mint minden megbízható tanúsítvány esetében, a kiadások következetes azonosítóval történő aláírása lehetővé teszi, hogy a kiadó hírneve verzióról verzióra épüljön, ahelyett hogy minden alkalommal nulláról indulna.

Az OV-tanúsítványok bevált lehetőségek, és funkcionálisan egyenértékűek Azure SmartScreen-beli összetevő-aláírással. Ha az Egyesült Államokban vagy Kanadában (vagy az EU-ban vagy az Egyesült Királyságban) van, Azure Artifact Signing általában költséghatékonyabb, és zökkenőmentesebben integrálható automatizált buildelési folyamatokkal.

A kiterjesztett érvényesítési (EV) tanúsítványok korábban teljesen kikerülték a SmartScreent az első letöltéskor, így azok lett az új alkalmazások elsődleges választása, amelyeknek még nincs kialakult hírnevük. Ezt a viselkedést 2024-ben eltávolították. Az EV-aláírású fájlok most ugyanazon a hírnévépítési folyamaton mennek keresztül, mint az OV-tanúsítványok.

Ez a következőt jelenti:

  • Ha már rendelkezik EV-tanúsítvánnyal, az továbbra is érvényes és használható az aláíráshoz – használja a tanúsítványt, amíg el nem jár
  • Az EV-tanúsítványok továbbra is szigorúbb identitásellenőrzést igényelnek, ami nagyvállalati beszerzéshez vagy más megbízhatósági környezetekhez is fontos lehet
  • Az EV prémium (400 USD+/év) kifizetése kizárólag a SmartScreen-figyelmeztetések elkerülése érdekében már nem indokolt – továbbra is ugyanazokat a figyelmeztetéseket fogja látni, mint egy OV-tanúsítvány esetén

A fejlesztők számára elérhető SmartScreen hírnév teljes részleteiért arról, hogyan épül fel a hírnév, és mit látnak a felhasználók

Önaláírt tanúsítványok – csak fejlesztés és tesztelés

Az önaláírt tanúsítványokat alapértelmezetten nem bízik a Windows, és egy erős SmartScreen blokkolást vált ki minden olyan felhasználónál, aki nem telepítette manuálisan a tanúsítványt megbízható gyökérként. Így az önaláírt tanúsítványok nem alkalmasak a nyilvános terjesztésre.

Megfelelő felhasználási módok:

  • Helyi fejlesztés és tesztelés – Ön vezérli a gépet, és manuálisan is telepítheti a tanúsítványt
  • Vállalati belső disztribúció – az informatikai részleg megbízható gyökérként helyezheti üzembe a tanúsítványt az Intune-on vagy a csoportházirenden keresztül, így a felügyelt eszközök csendesen telepíthetik az alkalmazást

→ MSIX-csomag aláírása a SignTool használatával

Nyílt forrás: SignPath Foundation

Ha a projekt nyílt forráskód, a SignPath Foundation ingyenes kódaláírást biztosít a jogosult nyílt forráskódú projektekhez. A program OV szintű tanúsítvány-aláírást biztosít egy felügyelt folyamaton keresztül. Ellenőrizze a SignPath Foundation webhelyén a jogosultsági követelményeket és az alkalmazás folyamatát.