Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Jeśli opublikujesz aplikację jako pakiet MSIX za pośrednictwem Microsoft Store, podpisywanie kodu jest bezpłatne i obsługiwane automatycznie — Microsoft ponownie podpisuje pakiet po certyfikacji i nie musisz kupować certyfikatu ani zarządzać nim. Jeśli publikujesz jako instalator MSI/EXE za pośrednictwem Sklepu, przed przesłaniem ponosisz odpowiedzialność za podpisywanie instalatora za pomocą aplikacji Authenticode. Wszystkie inne elementy w tym artykule dotyczą aplikacji dystrybuowanych poza Microsoft Store.
Porównanie na pierwszy rzut oka
| Option | Koszt | dostępność | Zachowanie SmartScreen | Nadające się do przechowywania | Najlepsze dla |
|---|---|---|---|---|---|
| Microsoft Store (MSIX) — ponownie podpisuje pakiet | Bezpłatna | Cały świat | ✅ Brak ostrzeżeń | ✅ Tak | Zalecane w przypadku większości nowych aplikacji |
| Microsoft Store (instalator MSI/EXE) — wydawca musi podpisać | Łańcuch certyfikatów do uznanego urzędu certyfikacji programu głównego jest wymagany (różni się w zależności od urzędu certyfikacji) | Cały świat | ✅ Brak monitów filtru SmartScreen podczas instalacji sklepu (kontrola konta użytkownika może nadal być wyświetlana) | ✅ Tak | Istniejące aplikacje Win32 przesyłane za pośrednictwem ścieżki instalatora MSI/EXE |
| Azure Podpisywanie artefaktów (wcześniej zaufane podpisywanie) | ~$9.99/miesiąc | Organizacje: USA, Kanada, UE, Wielka Brytania. Osoby: tylko Stany Zjednoczone i Kanada | ⚠⚠ Reputacja buduje się w czasie; należy spodziewać się początkowych ostrzeżeń | ❌ Nie | Zalecane w przypadku dystrybucji poza sklepem |
| Certyfikat OV (z urzędu certyfikacji, takiego jak DigiCert, Sectigo) | 150–300 USD/rok | Cały świat | ⚠️ Tak samo jak podpisywanie artefaktów Azure — reputacja buduje się z czasem | ❌ Nie | Deweloperzy, którzy nie mogą używać podpisywania artefaktów w Azure lub preferują tradycyjne centra certyfikacji. |
| Certyfikat EV | 400 USD+/rok | Cały świat | ⚠✔ Taki sam jak OV od 2024 r. — nie jest już natychmiastowo omijany | ❌ Nie | Nie jest już szczególnie zalecane do omijania filtru SmartScreen |
| Certyfikat z podpisem własnym | Bezpłatna | — | ❌ Blokuje instalację dla użytkowników publicznych | ❌ Nie | Tylko tworzenie i testowanie lub przedsiębiorstwo z zaufaniem certyfikatu zarządzanego |
| Brak podpisu | Bezpłatna | — | ❌ Mocna blokada SmartScreen; przedsiębiorstwa mogą całkowicie blokować | ❌ Nie | Niezalecane w przypadku dystrybucji publicznej |
Microsoft Store — przesyłanie pliku MSIX: nie jest wymagane podpisywanie
Publikowanie pakietu MSIX za pośrednictwem Microsoft Store jest zalecaną ścieżką dystrybucji dla większości aplikacji Windows. Microsoft automatycznie ponownie podpisuje pakiet, co oznacza, że użytkownicy nigdy nie widzą ostrzeżenia filtru SmartScreen i nigdy nie trzeba kupować ani odnawiać certyfikatu.
Uwaga / Notatka
W przypadku przesyłania Win32 MSI lub instalatora EXE do Sklepu (a nie pakietu MSIX), Microsoft nie podpisze ponownie instalatora. Instalator i jego pliki PE muszą być podpisane przy użyciu certyfikatu łączącego się do urzędu certyfikacji w Microsoft Trusted Root Program — certyfikaty samopodpisane nie są akceptowane. Zobacz Wymagania dotyczące pakietu aplikacji dla pliku MSI/EXE.
Utwórz bezpłatne konto dewelopera na storedeveloper.microsoft.com. Po zarejestrowaniu użyj Centrum partnerskiego , aby przesłać aplikację i zarządzać jej listą.
Opublikuj swoją aplikację w Microsoft Store
Azure Podpisywanie artefaktów (wcześniej zaufane podpisywanie) — zalecane w przypadku dystrybucji poza sklepem
Podpisywanie Artefaktów Azure (wcześniej Zaufane Podpisywanie) jest zalecaną przez Microsoft usługą podpisywania kodu dla deweloperów, którzy rozpowszechniają aplikacje poza Sklepem.
Kluczowe szczegóły:
- Koszt: Około 9,99 USD/miesiąc — znacznie mniej niż tradycyjny certyfikat OV lub EV
- Identity validation: Microsoft weryfikuje twoją organizację lub tożsamość indywidualną przed wystawieniem certyfikatów; zaplanuj kilka dni roboczych na potrzeby weryfikacji
- Token sprzętowy nie jest wymagany: Podpisywanie integruje się bezpośrednio z pipeline'ami CI/CD (GitHub Actions, Azure DevOps i innymi) — nie potrzebujesz fizycznego tokena USB
- Zachowanie filtru SmartScreen: Ten sam model tworzenia reputacji co certyfikaty OV — nowe pliki będą wyświetlać ostrzeżenie SmartScreen, dopóki nie zgromadzą wystarczającej historii pobierania. Podpisywanie artefaktów w Azure nie zapewnia natychmiastowego zaufania dla SmartScreen.
Ważna
Ograniczenie geograficzne: Podpisywanie Artefaktów Azure jest dostępne dla organizacji w Stanach Zjednoczonych, Kanadzie, Unii Europejskiej i Wielkiej Brytanii. Indywidualni deweloperzy są obecnie ograniczeni do STANÓW Zjednoczonych i Kanady. Jeśli jesteś indywidualnym deweloperem spoza tych regionów, zobacz certyfikaty OV poniżej.
Dokumentacja podpisywania artefaktów Azure
→ Podpisywanie pakietu MSIX przy użyciu narzędzia SignTool
Certyfikaty OV — tradycyjna opcja CA
Certyfikaty zweryfikowane przez organizację (OV) z urzędu certyfikacji, takiego jak DigiCert, Sectigo lub GlobalSign, są dobrze ugruntowaną opcją podpisywania kodu. Są one właściwym wyborem, gdy:
- Znajdujesz się poza USA, Kanadą, UE lub Wielką Brytanią (przykładowo dla organizacji); lub poza USA lub Kanadą (dla indywidualnych deweloperów) i nie możesz używać podpisywania artefaktów Azure
- Twoja organizacja ma już relację z określonym urzędem certyfikacji
- Klienci korporacyjni wymagają certyfikatu z określonego urzędu certyfikacji
Kluczowe szczegóły:
- Koszt: Zazwyczaj 150–300 USD/rok w zależności od centrum certyfikacji i poziomu certyfikatu
- Weryfikacja tożsamości: Urząd certyfikacji weryfikuje tożsamość prawną organizacji przed wystawieniem certyfikatu; zezwalaj na kilka dni roboczych
- Wymagania HSM: Od czerwca 2023 r. Forum CA/Browser wymaga przechowywania kluczy prywatnych do certyfikatów OV na sprzętowym module bezpieczeństwa (HSM) lub sprzętowym tokenie. Większość urzędów certyfikacji zapewnia zgodny token USB lub opcję modułu HSM w chmurze.
- Zachowanie SmartScreen: Równoważne podpisywaniu artefaktów Azure — reputacja kumuluje się na skrótach plików z biegiem czasu. Oczekuj monitów SmartScreen dotyczących nowych plików.
Certyfikaty OV są sprawdzoną opcją i są funkcjonalnie równoważne do podpisywania artefaktów w Azure na potrzeby filtru SmartScreen. Jeśli jesteś w Stanach Zjednoczonych lub Kanadzie (lub organizacją w UE lub Wielkiej Brytanii), Podpisywanie artefaktów w Azure jest zazwyczaj bardziej opłacalne i bezproblemowo integruje się z zautomatyzowanymi pipeline'ami kompilacji.
Certyfikaty EV — nie są już zalecane dla SmartScreen
Certyfikaty rozszerzonej weryfikacji (EV) wcześniej całkowicie omijały filtr SmartScreen przy pierwszym pobraniu, co sprawiało, że były preferowanym wyborem dla nowych aplikacji bez reputacji. To zachowanie zostało usunięte w 2024 roku. Pliki z podpisem EV przechodzą teraz przez ten sam proces tworzenia reputacji co certyfikaty OV.
Co to oznacza:
- Jeśli masz już certyfikat EV, jest on nadal ważny i funkcjonalny do podpisywania — nadal go używać, dopóki nie wygaśnie
- Certyfikaty EV nadal wymagają bardziej rygorystycznej weryfikacji tożsamości, co może mieć znaczenie dla zamówień przedsiębiorstwa lub innych kontekstów zaufania
- Płacenie dodatkowej opłaty za EV ($400+/rok) wyłącznie w celu uniknięcia ostrzeżeń SmartScreen nie jest już uzasadnione — będziesz nadal widzieć te same ostrzeżenia co przy certyfikacie OV.
→ Reputacja SmartScreen dla deweloperów, aby uzyskać szczegółowe informacje na temat budowania reputacji i tego, co widzą użytkownicy
Certyfikaty z podpisem własnym — tylko tworzenie i testowanie
Certyfikat z podpisem własnym nie jest domyślnie zaufany przez Windows i wyzwoli silny blok filtru SmartScreen dla każdego użytkownika, który nie zainstalował ręcznie certyfikatu jako zaufanego głównego urzędu certyfikacji. Dzięki temu certyfikaty z podpisem własnym nie nadają się do dystrybucji publicznej.
Odpowiednie zastosowania:
- Lokalne programowanie i testowanie — kontrolujesz maszynę i możesz zainstalować certyfikat ręcznie
- Wewnętrzna dystrybucja przedsiębiorstwa — dział IT może wdrożyć certyfikat jako zaufany katalog główny za pośrednictwem usługi Intune lub zasad grupy, umożliwiając zarządzanym urządzeniom instalowanie aplikacji w trybie dyskretnym
→ Podpisywanie pakietu MSIX przy użyciu narzędzia SignTool
Open source: SignPath Foundation
Jeśli projekt jest open source, SignPath Foundation oferuje bezpłatne podpisywanie kodu do kwalifikowania projektów open source. Program zapewnia podpisywanie certyfikatów na poziomie OV przez zarządzany potok. Sprawdź witrynę internetową SignPath Foundation, aby uzyskać wymagania dotyczące uprawnień i proces aplikacji.