Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Ha MSIX-csomagként teszi közzé az alkalmazást a Microsoft Store keresztül, a kódaláírás ingyenes, és automatikusan kezelhető – Microsoft tanúsítvány után újra aláírja a csomagot, és nem kell tanúsítványt vásárolnia vagy kezelnie. Ha az Áruházon keresztül tesz közzé MSI/EXE telepítőként, akkor a beküldés előtt Ön felelős az Authenticode aláírásért a telepítőjében. A cikkben szereplő összes többi alkalmazás a a Microsoft Store mellett elosztott alkalmazásokra vonatkozik.
Összehasonlítás egy pillantással
| Lehetőség | Cost | Availability | SmartScreen-viselkedés | Jogosult áruház | A következőkre alkalmas |
|---|---|---|---|---|---|
| Microsoft Store (MSIX) – A Store újra aláírja a csomagot | Ingyenes | Világszerte | ✅ Nincsenek figyelmeztetések | ✅ Igen | A legtöbb új alkalmazáshoz ajánlott |
| Microsoft Store (MSI/EXE telepítő) – a közzétevőnek alá kell írnia | Tanúsítványláncolás a megbízható legfelső szintű program hitelesítésszolgáltatójához szükséges (hitelesítésszolgáltatónként eltérő) | Világszerte | ✅ Az Áruház telepítése során nem jelenik meg a SmartScreen figyelmeztetés, előfordulhat, hogy az UAC továbbra is megjelenik. | ✅ Igen | Meglévő Win32-alkalmazások beküldése MSI/EXE telepítőútvonalon keresztül |
| Azure összetevő-aláírás (korábban megbízható aláírás) | ~9,99 USD/hónap | Szervezetek: USA, Kanada, EU, Egyesült Királyság. Magánszemélyek: csak USA és Kanada | ⚠️ A hírnév idővel épül fel, kezdeti figyelmeztetések várhatók | ❌ Nem | Nem áruházbeli disztribúcióhoz ajánlott |
| OV-tanúsítvány (hitelesítésszolgáltatótól, például DigiCert, Sectigo) | 150–300 USD/év | Világszerte | ❌ Nem | Olyan fejlesztők, akik nem tudják használni az Azure Összetevő-aláírást, vagy a hagyományos hitelesítésszolgáltatókat részesítik előnyben | |
| EV-tanúsítvány | 400 USD+/év | Világszerte | ⚠️ Ugyanaz, mint az OV 2024 óta – már nem történik azonnali átugrás | ❌ Nem | Kifejezetten nem ajánlott már SmartScreen-megkerüléshez |
| Önaláírt tanúsítvány | Ingyenes | — | ❌ A nyilvános felhasználók telepítésének blokkolása | ❌ Nem | Csak fejlesztés/tesztelés, vagy felügyelt tanúsítványmegbízhatóságtal rendelkező vállalat |
| Nincs aláírás | Ingyenes | — | ❌ Erős SmartScreen-blokk; a vállalatok teljes mértékben blokkolhatják az egészet | ❌ Nem | Nyilvános terjesztéshez nem ajánlott |
Microsoft Store – MSIX-beküldések: nincs szükség aláírásra
A MSIX-csomag közzététele a Microsoft Store a legtöbb Windows-alkalmazás ajánlott terjesztési útvonala. Microsoft automatikusan újra aláírja a csomagot, ami azt jelenti, hogy a felhasználók soha nem láthatnak SmartScreen-figyelmeztetést, és soha nem kell tanúsítványt vásárolnia vagy megújítania.
Megjegyzés:
Ha Win32 MSI- vagy EXE-telepítőt küld az Áruházba (msIX-csomag helyett), Microsoft nem írja alá újra a telepítőt. A telepítőt és a PE-fájlokat egy hitelesítésszolgáltatóhoz láncoló tanúsítvánnyal kell aláírni a Microsoft Megbízható gyökérprogramban – az önaláírt tanúsítványokat nem fogadják el. Lásd az MSI/EXE alkalmazáscsomagra vonatkozó követelményeit.
Hozzon létre egy ingyenes fejlesztői fiókot a storedeveloper.microsoft.com. A regisztráció után a Partnerközpont használatával küldje el az alkalmazást, és kezelje annak listáját.
Alkalmazása közzététele a Microsoft Store-ban
Azure Összetevő-aláírás (korábban megbízható aláírás) – nem áruházbeli terjesztéshez ajánlott
Azure Összetevő-aláírás (korábban megbízható aláírás) Microsoft ajánlott kódaláíró szolgáltatása az Áruházon kívüli alkalmazásokat terjesztő fejlesztők számára.
Főbb részletek:
- Költség: Körülbelül 9,99 USD/hónap – jelentősen kevesebb, mint egy hagyományos OV vagy EV tanúsítvány
- Adentitás ellenőrzése: Microsoft a tanúsítványok kiállítása előtt ellenőrzi a szervezetet vagy az egyéni identitást; néhány munkanapot tervez az ellenőrzéshez
- Nem szükséges hardveres jogkivonat: Az aláírás közvetlenül integrálható a CI/CD-folyamatokkal (GitHub Actions, Azure DevOps és egyéb) – nincs szükség fizikai USB-jogkivonatra
- SmartScreen-viselkedés: Az új fájlok addig jeleníthetnek meg SmartScreen-figyelmeztetést, amíg nem halmozódnak fel a megfelelő hírnevük. Azure Összetevő-aláírás nem biztosít azonnali SmartScreen-megbízhatóságot, de az egymást követő kiadások egységes közzétevői/aláírói identitással való aláírása lehetővé teszi a közzétevők hírnevének időbeli kiépítését, így a későbbi kiadások örökölhetik a megbízhatóságot. Tekintse meg a SmartScreen hírnevét.
Fontos
Geográfiai korlátozás: Az Azure Artifacts aláírása az Egyesült Államok, Kanada, az Európai Unió és az Egyesült Királyság szervezetei számára érhető el. Az egyes fejlesztők jelenleg az USA-ra és Kanadára korlátozódnak. Ha Ön egyéni fejlesztő ezeken a régiókon kívül, tekintse meg az alábbi OV-tanúsítványokat .
Azure Artifaktum-aláírás dokumentációja
→ MSIX-csomag aláírása a SignTool használatával
OV-tanúsítványok – hagyományos CA lehetőség
A hitelesítésszolgáltatótól (CA) származó szervezet által hitelesített (OV) tanúsítványok, például a DigiCert, a Sectigo vagy a GlobalSign jól bevált lehetőség a kódaláíráshoz. Ezek a megfelelő választás, ha:
- Ön az Egyesült Államokon, Kanadán, az EU-n vagy az Egyesült Királyságon (szervezeteken) kívül tartózkodik; vagy az USA-n vagy Kanadán kívül (egyéni fejlesztők), és nem használhatja Azure Összetevő-aláírást
- A szervezet már rendelkezik kapcsolattal egy adott hitelesítésszolgáltatóval
- A vállalati ügyfelek tanúsítványt igényelnek egy adott hitelesítésszolgáltatótól
Főbb részletek:
- Költség: A hitelesítésszolgáltatótól és a tanúsítványszinttől függően általában 150–300 USD/év
- Identitásérvényesítés: A hitelesítésszolgáltató a tanúsítvány kiállítása előtt ellenőrzi a szervezet jogi személyazonosságát; több munkanap engedélyezése
- HSM-követelmény: 2023 júniusától a CA/Browser fórum megköveteli, hogy az OV-tanúsítványok titkos kulcsait hardveres biztonsági modulon (HSM) vagy hardverjogkivonaton tárolják. A legtöbb hitelesítésszolgáltató kompatibilis USB-jogkivonatot vagy felhőalapú HSM-lehetőséget biztosít.
- A SmartScreen működése: Új fájlok esetén számítson SmartScreen-figyelmeztetésekre, amíg ki nem alakul a megbízhatóságuk. Mint minden megbízható tanúsítvány esetében, a kiadások következetes azonosítóval történő aláírása lehetővé teszi, hogy a kiadó hírneve verzióról verzióra épüljön, ahelyett hogy minden alkalommal nulláról indulna.
Az OV-tanúsítványok bevált lehetőségek, és funkcionálisan egyenértékűek Azure SmartScreen-beli összetevő-aláírással. Ha az Egyesült Államokban vagy Kanadában (vagy az EU-ban vagy az Egyesült Királyságban) van, Azure Artifact Signing általában költséghatékonyabb, és zökkenőmentesebben integrálható automatizált buildelési folyamatokkal.
EV-tanúsítványok – már nem ajánlott a SmartScreenhez
A kiterjesztett érvényesítési (EV) tanúsítványok korábban teljesen kikerülték a SmartScreent az első letöltéskor, így azok lett az új alkalmazások elsődleges választása, amelyeknek még nincs kialakult hírnevük. Ezt a viselkedést 2024-ben eltávolították. Az EV-aláírású fájlok most ugyanazon a hírnévépítési folyamaton mennek keresztül, mint az OV-tanúsítványok.
Ez a következőt jelenti:
- Ha már rendelkezik EV-tanúsítvánnyal, az továbbra is érvényes és használható az aláíráshoz – használja a tanúsítványt, amíg el nem jár
- Az EV-tanúsítványok továbbra is szigorúbb identitásellenőrzést igényelnek, ami nagyvállalati beszerzéshez vagy más megbízhatósági környezetekhez is fontos lehet
- Az EV prémium (400 USD+/év) kifizetése kizárólag a SmartScreen-figyelmeztetések elkerülése érdekében már nem indokolt – továbbra is ugyanazokat a figyelmeztetéseket fogja látni, mint egy OV-tanúsítvány esetén
A fejlesztők számára elérhető SmartScreen hírnév teljes részleteiért arról, hogyan épül fel a hírnév, és mit látnak a felhasználók
Önaláírt tanúsítványok – csak fejlesztés és tesztelés
Az önaláírt tanúsítványokat alapértelmezetten nem bízik a Windows, és egy erős SmartScreen blokkolást vált ki minden olyan felhasználónál, aki nem telepítette manuálisan a tanúsítványt megbízható gyökérként. Így az önaláírt tanúsítványok nem alkalmasak a nyilvános terjesztésre.
Megfelelő felhasználási módok:
- Helyi fejlesztés és tesztelés – Ön vezérli a gépet, és manuálisan is telepítheti a tanúsítványt
- Vállalati belső disztribúció – az informatikai részleg megbízható gyökérként helyezheti üzembe a tanúsítványt az Intune-on vagy a csoportházirenden keresztül, így a felügyelt eszközök csendesen telepíthetik az alkalmazást
→ MSIX-csomag aláírása a SignTool használatával
Nyílt forrás: SignPath Foundation
Ha a projekt nyílt forráskód, a SignPath Foundation ingyenes kódaláírást biztosít a jogosult nyílt forráskódú projektekhez. A program OV szintű tanúsítvány-aláírást biztosít egy felügyelt folyamaton keresztül. Ellenőrizze a SignPath Foundation webhelyén a jogosultsági követelményeket és az alkalmazás folyamatát.
Kapcsolódó tartalom
Windows developer