Opções de assinatura de código para desenvolvedores de aplicativos Windows

Se você publicar seu aplicativo como um pacote MSIX por meio do Microsoft Store, a assinatura de código será gratuita e tratada automaticamente– Microsoft assinar novamente o pacote após a certificação e você não precisará comprar ou gerenciar um certificado. Se você publicar como um instalador MSI/EXE por meio da Loja, você será responsável por assinar o seu instalador com Authenticode antes do envio. Todo o resto neste artigo se aplica a aplicativos distribuídos fora da Microsoft Store.

Comparação em um relance

Opção Custo Disponibilidade Comportamento do SmartScreen Loja elegível Mais adequado para
Microsoft Store (MSIX) — a Microsoft Store reassina seu pacote Gratuito Em todo o mundo ✅ Sem avisos ✅ Sim Recomendado para a maioria dos novos aplicativos
Microsoft Store (instalador MSI/EXE) — o editor deve assinar Encadeamento de certificado à AC do Programa Raiz Confiável necessário (varia de acordo com a AC) Em todo o mundo ✅ Nenhum prompt do SmartScreen durante a instalação da Microsoft Store (o UAC ainda pode aparecer) ✅ Sim Aplicativos Win32 existentes que são enviados por meio do caminho do instalador MSI/EXE
Azure Artifact Signing (anteriormente Assinatura Confiável) ~$9,99/mês Organizações: EUA, Canadá, UE, Reino Unido. Indivíduos: somente EUA e Canadá ⚠️ A reputação é construída ao longo do tempo; avisos iniciais são esperados ❌ Não Recomendado para distribuição fora da Store
Certificado OV (de uma AC como DigiCert, Sectigo) US$ 150 a 300/ano Em todo o mundo ⚠️ Semelhante à Assinatura de Artefatos do Azure — a reputação se constrói ao longo do tempo ❌ Não Desenvolvedores que não podem usar Azure Assinatura de Artefato ou que preferem CAs tradicionais
Certificado EV 400+ USD/ano Em todo o mundo ⚠️ Igual ao OV desde 2024 — não mais contorno instantâneo ❌ Não Não é mais recomendado especificamente para bypass do SmartScreen
Certificado autoassinado Gratuito ❌ Bloqueia a instalação para usuários públicos ❌ Não Somente para desenvolvimento/teste ou para empresas com gerenciamento de confiança de certificado
Nenhuma assinatura Gratuito ❌ Bloqueio forte do SmartScreen; as empresas podem bloquear completamente ❌ Não Não recomendado para distribuição pública

Microsoft Store — submissões MSIX: nenhuma assinatura necessária

Publicar um pacote MSIX por meio do Microsoft Store é o caminho de distribuição recomendado para a maioria dos aplicativos Windows. Microsoft reassina seu pacote automaticamente, o que significa que os usuários nunca veem um aviso smartscreen e você nunca precisa comprar ou renovar um certificado.

Observação

Se você estiver enviando um instalador MSI ou EXE Win32 para a Loja (em vez de um pacote MSIX), a Microsoft não assinará novamente o instalador. O instalador e seus arquivos PE devem ser assinados com um certificado que encadeia para uma AC no Programa de Raiz Confiável da Microsoft — certificados autoassinados não são aceitos. Consulte os requisitos do pacote de aplicativos para MSI/EXE.

Crie uma conta de desenvolvedor gratuita em storedeveloper.microsoft.com. Depois de se registrar, use o Partner Center para enviar seu aplicativo e gerenciar sua listagem.

Publish seu aplicativo no Microsoft Store

Azure Artifact Signing (antigo Trusted Signing) é Microsoft serviço de assinatura de código recomendado para desenvolvedores que distribuem aplicativos fora da Loja.

Detalhes principais:

  • Custo: Aproximadamente US$ 9,99/mês — significativamente menor que um certificado OV ou EV tradicional
  • Identity validation: Microsoft valida sua organização ou identidade individual antes de emitir certificados; planeje alguns dias úteis para verificação
  • Nenhum token de hardware necessário: A assinatura se integra diretamente com pipelines de CI/CD (GitHub Actions, Azure DevOps e outros) — você não precisa de um token USB físico
  • Comportamento do SmartScreen: O mesmo modelo de criação de reputação que os certificados OV – novos arquivos mostrarão um aviso smartscreen até acumularem histórico de download suficiente. Azure Assinatura de Artefatos não proporciona confiança instantânea do SmartScreen.

Importante

A limitação geográfica: Assinatura de Artefatos do Azure está disponível para organizações nos Estados Unidos, Canadá, União Europeia e Reino Unido. Atualmente, os desenvolvedores individuais estão limitados aos EUA e ao Canadá. Se você for um desenvolvedor individual fora dessas regiões, consulte os certificados OV abaixo.

Documentação do Azure Artifact Signing
assinar um pacote MSIX usando SignTool

Certificados OV — opção tradicional de Autoridade Certificadora

Certificados OV (Validados pela Organização) de uma AC (Autoridade de Certificação), como DigiCert, Sectigo ou GlobalSign, são uma opção bem estabelecida para assinatura de código. Elas são a escolha certa quando:

  • Você está localizado fora dos EUA, Canadá, UE ou Reino Unido (organizações); ou fora dos EUA ou canadá (desenvolvedores individuais) e não pode usar Azure Assinatura de Artefato
  • Sua organização já tem uma relação com uma AC específica
  • Os clientes corporativos exigem um certificado de uma determinada AC

Detalhes principais:

  • Custo: Normalmente$ 150 a 300/ano, dependendo da AC e da camada de certificado
  • Validação de identidade: A AC valida a identidade legal da sua organização antes de emitir o certificado; permitir vários dias úteis
  • Requisito de HSM: A partir de junho de 2023, o Fórum de Autoridade de Certificação/Navegador exige que as chaves privadas para certificados OV sejam armazenadas em um HSM (módulo de segurança de hardware) ou token de hardware. A maioria dos CAs fornece um token USB compatível ou uma opção de HSM na nuvem.
  • SmartScreen behavior: Equivalente a Azure Artifact Signing – a reputação se acumula por hash de arquivo ao longo do tempo. Aguarde prompts do SmartScreen para novos arquivos.

Os certificados OV são uma opção comprovada e são funcionalmente equivalentes à assinatura de artefatos Azure para fins smartscreen. Se você estiver nos EUA ou Canadá (ou em uma organização na UE ou no Reino Unido), a Assinatura de Artefatos do Azure normalmente será mais econômica e se integrará mais suavemente com os processos de compilação automatizados.

Os certificados de Validação Estendida (EV) anteriormente ignoravam completamente o SmartScreen no primeiro download, tornando-os a opção preferida para novos aplicativos sem reputação. Esse comportamento foi removido em 2024. Os arquivos assinados por EV agora passam pelo mesmo processo de criação de reputação que os certificados OV.

O que isso significa:

  • Se você já tiver um certificado EV, ele ainda está válido e funcional para assinaturas – continue usando-o até que ele expire.
  • Os certificados EV ainda exigem uma validação de identidade mais rigorosa, o que pode ser importante em processos de aquisição empresarial ou em outros contextos de confiança.
  • Pagar o EV Premium (US$ 400+/ano) apenas para evitar avisos do SmartScreen não é mais justificado – você ainda verá os mesmos avisos que com um certificado OV

reputação do SmartScreen para desenvolvedores para obter detalhes completos sobre como a reputação é compilada e o que os usuários veem

Certificados autoassinados – somente desenvolvimento e teste

Um certificado autoassinado não é confiável pelo Windows por padrão e disparará um forte bloqueio do SmartScreen para qualquer usuário que não tenha instalado manualmente o certificado como raiz confiável. Isso torna os certificados autoassinados inadequados para distribuição pública.

Usos apropriados:

  • Desenvolvimento local e teste – você controla o computador e pode instalar o certificado manualmente
  • Distribuição interna corporativa – seu departamento de TI pode implantar o certificado como uma raiz confiável por meio do Intune ou da Política de Grupo, permitindo que dispositivos gerenciados instalem o aplicativo silenciosamente

assinar um pacote MSIX usando SignTool

Software livre: SignPath Foundation

Se o projeto for código aberto, SignPath Foundation oferecerá assinatura de código gratuita para projetos de software livre qualificados. O programa oferece assinatura de certificados no nível OV por meio de um pipeline gerenciado. Confira o site da SignPath Foundation para obter os requisitos de elegibilidade e o processo de inscrição.