Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Jika Anda menerbitkan aplikasi sebagai paket MSIX melalui Microsoft Store, penandatanganan kode gratis dan ditangani secara otomatis — Microsoft menandatangani ulang paket setelah sertifikasi dan Anda tidak perlu membeli atau mengelola sertifikat. Jika Anda menerbitkan sebagai penginstal MSI/EXE melalui Store, Anda bertanggung jawab untuk menandatangani Authenticode penginstal Anda sebelum pengiriman. Segala sesuatu yang lain dalam artikel ini berlaku untuk aplikasi yang didistribusikan di samping Microsoft Store.
Perbandingan sekilas
| Option | Biaya | Availability | Perilaku SmartScreen | Dapat disimpan | Paling cocok untuk |
|---|---|---|---|---|---|
| Microsoft Store (MSIX) — Store menandatangani ulang paket Anda | Gratis | Di seluruh dunia | ✅ Tidak ada peringatan | ✅ Ya | Direkomendasikan untuk sebagian besar aplikasi baru |
| Microsoft Store (penginstal MSI/EXE) — penerbit harus menandatangani | Penautan sertifikasi ke CA Program Akar Tepercaya diperlukan (bervariasi menurut CA) | Di seluruh dunia | ✅ Tidak ada perintah SmartScreen selama penginstalan Store (UAC mungkin masih muncul) | ✅ Ya | Aplikasi Win32 yang ada dikirimkan melalui jalur penginstal MSI/EXE |
| Azure Penandatanganan Artefak (sebelumnya Penandatanganan Tepercaya) | ~$9,99/bulan | Organisasi: AS, Kanada, UE, Inggris. Individu: As dan Kanada saja | ⚠️ Reputasi dibangun dari waktu ke waktu; peringatan awal diharapkan | ❌ Tidak | Disarankan untuk distribusi non-Toko |
| Sertifikat OV (dari CA seperti DigiCert, Sectigo) | $150–300/tahun | Di seluruh dunia | ⚠️ Sama seperti Penandatanganan Artefak Azure — reputasi terbentuk seiring waktu | ❌ Tidak | Pengembang yang tidak dapat menggunakan Penandatanganan Artefak Azure, atau yang lebih suka Otoritas Sertifikat (CA) tradisional |
| Sertifikat EV | $400+/tahun | Di seluruh dunia | ⚠️ Sama dengan OV sejak 2024 - tidak lagi melewati dengan instan | ❌ Tidak | Tidak lagi direkomendasikan khusus untuk bypass SmartScreen |
| Sertifikat yang ditandatangani sendiri | Gratis | — | ❌ Memblokir penginstalan untuk pengguna publik | ❌ Tidak | Dev/testing saja, atau perusahaan dengan kepercayaan sertifikat terkelola |
| Tidak ada tanda tangan | Gratis | — | ❌ Blok SmartScreen yang kuat; perusahaan dapat memblokir sepenuhnya | ❌ Tidak | Tidak disarankan untuk distribusi publik |
Microsoft Store — Pengiriman MSIX: tidak diperlukan penandatanganan
Menerbitkan paket MSIX melalui Microsoft Store adalah jalur distribusi yang direkomendasikan untuk sebagian besar aplikasi Windows. Microsoft menandatangani ulang paket Anda secara otomatis, yang berarti pengguna tidak pernah melihat peringatan SmartScreen dan Anda tidak perlu membeli atau memperbarui sertifikat.
Nota
Jika Anda mengirimkan Win32 MSI atau penginstal EXE ke Store (bukan paket MSIX), Microsoft tidak menandatangani ulang alat penginstal Anda. Alat penginstal dan file PE-nya harus ditandatangani dengan rantai sertifikat ke CA di Program Akar Tepercaya Microsoft — sertifikat yang ditandatangani sendiri tidak diterima. Lihat Persyaratan paket aplikasi untuk MSI/EXE.
Buat akun pengembang gratis di storedeveloper.microsoft.com. Setelah mendaftar, gunakan Pusat Mitra untuk mengirimkan aplikasi Anda dan mengelola daftarnya.
→ Publish aplikasi Anda ke Microsoft Store
Penandatanganan Artefak Azure (sebelumnya Penandatanganan Tepercaya) — direkomendasikan untuk distribusi di luar toko aplikasi resmi
Penandatanganan Artifak Azure (sebelumnya Penandatanganan Tepercaya) adalah layanan penandatanganan kode yang direkomendasikan oleh Microsoft untuk pengembang yang mendistribusikan aplikasi di luar Store.
Detail utama:
- Biaya: Sekitar $ 9.99 / bulan - secara signifikan kurang dari sertifikat OV atau EV tradisional
- Validasi identitas: Microsoft memvalidasi identitas organisasi atau individu Anda sebelum menerbitkan sertifikat; merencanakan beberapa hari kerja untuk verifikasi
- Tidak diperlukan token perangkat keras: Penandatanganan terintegrasi langsung dengan alur CI/CD (GitHub Actions, Azure DevOps, dan lainnya) — Anda tidak memerlukan token USB fisik
- Perilaku SmartScreen: Model pembentukan reputasi yang sama dengan sertifikat OV — file baru akan menampilkan peringatan SmartScreen sampai mengakumulasi riwayat unduhan yang memadai. Azure Penandatanganan Artefak tidak memberikan kepercayaan instan dari SmartScreen.
Penting
Batasan geografis: Azure Penandatanganan Artefak tersedia untuk organisasi di Amerika Serikat, Kanada, Uni Eropa, dan Inggris Raya. Pengembang individu saat ini terbatas pada AS dan Kanada. Jika Anda adalah pengembang individual di luar wilayah tersebut, lihat sertifikat OV di bawah ini.
dokumentasi Penandatanganan Artefak Azure
→ Menandatangani paket MSIX menggunakan SignTool
Sertifikat OV — opsi CA tradisional
Sertifikat Validasi Organisasi (OV) dari Otoritas Sertifikat (CA) seperti DigiCert, Sectigo, atau GlobalSign adalah opsi yang terkenal untuk pembubuhan tanda tangan kode. Mereka adalah pilihan yang tepat ketika:
- Anda berada di luar AS, Kanada, UE, atau Inggris (organisasi); atau di luar AS atau Kanada (pengembang individu) dan tidak dapat menggunakan Penandatanganan Artefak Azure
- Organisasi Anda sudah memiliki hubungan dengan CA tertentu
- Pelanggan perusahaan Anda memerlukan sertifikat dari CA tertentu
Detail utama:
- Biaya: Biasanya $150–300/tahun tergantung pada CA dan tingkat sertifikat
- Validasi identitas: CA memvalidasi identitas hukum organisasi Anda sebelum menerbitkan sertifikat; izinkan beberapa hari kerja
- Persyaratan HSM: Pada Juni 2023, Forum CA/Browser memerlukan kunci privat agar sertifikat OV disimpan pada modul keamanan perangkat keras (HSM) atau token perangkat keras. Sebagian besar CA menyediakan token USB atau opsi HSM cloud yang kompatibel.
- SmartScreen behavior: Setara dengan Penandatanganan Artefak Azure — reputasi terakumulasi per satu hash file dari waktu ke waktu. Harapkan prompt SmartScreen untuk file baru.
Sertifikat OV adalah opsi yang terbukti dan secara fungsional setara dengan Azure Penandatanganan Artefak untuk tujuan SmartScreen. Jika Anda berada di AS atau Kanada (atau organisasi di UE atau Inggris), Penandatanganan Artefak Azure biasanya lebih efisien biaya dan terpadu lebih mulus dengan alur build otomatis.
Sertifikat EV — tidak lagi direkomendasikan untuk SmartScreen
Sertifikat Extended Validation (EV) sebelumnya dapat melewati SmartScreen sepenuhnya saat diunduh pertama kali, menjadikannya pilihan utama untuk aplikasi baru yang belum memiliki reputasi. Perilaku itu dihapus pada tahun 2024. File yang ditandatangani EV sekarang melalui proses pembuatan reputasi yang sama dengan sertifikat OV.
Apa artinya ini:
- Jika Anda sudah memiliki sertifikat EV, sertifikat tersebut masih valid dan fungsional untuk penandatanganan — tetap gunakan hingga kedaluwarsa
- Sertifikat EV masih memerlukan validasi identitas yang lebih ketat, yang mungkin penting untuk pengadaan perusahaan atau konteks kepercayaan lainnya
- Membayar biaya lebih EV ($400+/tahun) hanya untuk menghindari peringatan SmartScreen tidak lagi dibenarkan — Anda tetap akan melihat peringatan yang sama seperti dengan sertifikat OV.
→ reputasi SmartScreen untuk pengembang untuk detail lengkap tentang bagaimana reputasi dibangun dan apa yang dilihat pengguna
Sertifikat yang ditandatangani sendiri — khusus pengembangan dan pengujian
Secara default, sertifikat swatanda tangan tidak dipercaya oleh Windows dan ini akan memicu blokir SmartScreen yang kuat untuk setiap pengguna yang belum menginstal sertifikat secara manual sebagai akar yang tepercaya. Ini membuat sertifikat yang ditandatangani sendiri tidak cocok untuk distribusi publik.
Penggunaan yang sesuai:
- Pengembangan dan pengujian lokal — Anda mengontrol komputer dan dapat menginstal sertifikat secara manual
- Distribusi internal perusahaan — departemen TI Anda dapat menyebarkan sertifikat sebagai akar tepercaya melalui Intune atau Kebijakan Grup, memungkinkan perangkat terkelola menginstal aplikasi secara diam-diam
→ Menandatangani paket MSIX menggunakan SignTool
Sumber terbuka: SignPath Foundation
Jika proyek Anda sumber terbuka, SignPath Foundation menawarkan penandatanganan kode gratis untuk proyek sumber terbuka yang memenuhi syarat. Program ini menyediakan penandatanganan sertifikat tingkat OV melalui alur terkelola. Periksa situs web SignPath Foundation untuk persyaratan kelayakan dan proses aplikasi.
Konten terkait
Windows developer