快速開始:設定工件簽名

Artifact Signing 是 Microsoft 完全託管的端對端憑證簽署服務。 在這個快速入門中,你將建立以下三個產物簽署資源,開始使用產物簽署:

  • Artifact 簽名帳號
  • 身分識別驗證
  • 憑證設定檔

你可以使用 Azure 入口網站或 Azure CLI 擴充功能來建立和管理大部分的 Artifact 簽名資源。 (你可以在Azure入口網站完成身份驗證only。你無法透過使用 Azure CLI 來完成身份驗證。)這個快速入門指南會教你怎麼做。

先決條件

備註

公共信託證書提供給美國、加拿大、歐盟、英國、澳洲、紐西蘭、日本、南韓、新加坡、瑞士、挪威及以色列的組織。 個人開發者必須居住於美國或加拿大。 這些地理限制不適用於私人信託證書。

備註

對於個人身分識別的公開身分識別,確認詳細資料會自動從您用來註冊此資源提供者的訂用帳戶底下的 Azure 帳單帳戶取得。 帳單帳號類型必須與身份驗證類型相符:帳單類型為「個人」的帳單帳戶只能用於個人身份驗證。 你不能用個人帳單帳號來驗證組織身份,反之亦然。 在開始身份驗證流程前,請確保所有帳單帳戶資訊,包括法定姓名及帳單地址,都與您希望顯示在 Artifact Signing Public Trust 證書資料檔上的資訊完全一致。 帳單設定與預期憑證主體之間的任何差異,可能導致憑證上的資訊錯誤。 如需檢視或更新您的帳單帳戶資訊,請參閱 「管理帳單帳戶」。

若要完成本快速入門,您需要:

註冊成品簽署資源提供者

在使用工件簽名之前,您必須註冊工件簽署資源提供者。

資源提供者是一種提供 Azure 資源的服務。 請使用 Azure 入口網站或 Azure CLI 註冊 Microsoft.CodeSigning Artifact 簽署資源提供者。

要透過 Azure 入口網站註冊 Artifact 簽署資源提供者:

  1. 登入 Azure 入口網站

  2. 在搜尋方塊中或 [所有服務] 底下,選取 [訂用帳戶]

  3. 選取您要建立成品簽署資源的訂用帳戶。

  4. 在資源功能表的 [設定] 底下,選取 [資源提供者]

  5. 在資源提供者列表中,選擇 Microsoft。代碼簽署

    根據預設,資源提供者狀態為 [未註冊]

此截圖顯示如何建立 Artifact Signing 帳號。

  1. 選取省略符號,然後選取 [註冊]

    截圖顯示 Microsoft.CodeSigning 資源提供者已註冊。

    資源提供者的狀態會變更為 [已註冊]

建立一個 Artifact Signing 帳號

工件簽署帳號是一個邏輯容器,用來存放身份驗證與憑證資料資源。 身份驗證可在訂閱 ID 層級提供,並可在該訂閱內所有 Artifact Signing 帳號間共享。

支援 Artifact Signing 的 Azure 區域

你只能在目前有該服務的 Azure 區域建立 Artifact Signing 資源。 下表列出目前支援工件簽章資源的 Azure 區域:

區域 區域類別欄位 端點 URI 值
巴西南部 巴西南部 https://brs.codesigning.azure.net
Central US 美國中部地区 https://cus.codesigning.azure.net
美國東部 EastUS https://eus.codesigning.azure.net
日本東部 日本東部 https://jpe.codesigning.azure.net
南韓中部 韓國中心 https://krc.codesigning.azure.net
美國中北部 NorthCentralUS https://ncus.codesigning.azure.net
北歐 北歐 https://neu.codesigning.azure.net
波蘭中部 波蘭中部 https://plc.codesigning.azure.net
美國中南部 SouthCentralUS https://scus.codesigning.azure.net
瑞士北部 SwitzerlandNorth https://swn.codesigning.azure.net
美國中西部 WestCentralUS https://wcus.codesigning.azure.net
西歐 西歐 https://weu.codesigning.azure.net
美國西部 WestUS https://wus.codesigning.azure.net
美國西部 2 WestUS2 https://wus2.codesigning.azure.net
美國西部 3 WestUS3 https://wus3.codesigning.azure.net

工件簽署帳號的命名限制

工件簽名帳號名稱有一些限制。

成品簽署帳戶名稱必須:

  • 包含 3 到 24 個英數字元。
  • 具有全域唯一性。
  • 以字母開頭。
  • 以字母或數字結尾。
  • 未包含連續的連字號。

Artifact Signing 帳號名稱為:

  • 不區分大小寫 (ABC 等同 abc)。
  • 如果以「一」開頭,Azure Resource Manager 會拒絕。

使用 Azure 入口網站建立 Artifact 簽署帳戶:

  1. 登入 Azure 入口網站

  2. 搜尋並選擇「Artifact Signing Accounts」。

    截圖,顯示在Azure入口中搜尋 Artifact Signing Accounts 的畫面。

  3. 在「 Artifact Signing Accounts」 面板中,選擇 「建立」。

  4. 對於訂閱,請選擇您的Azure訂閱。

  5. 針對 [資源群組],選取 [新建],然後輸入資源群組名稱。

  6. 針對 [帳戶名稱],輸入唯一的帳戶名稱。

    欲了解更多資訊,請參閱「工件簽署帳戶的命名限制」

  7. 對於 Region,請選擇支援 Artifact Signing 的Azure區域。

  8. 針對 [定價],選取定價層。

  9. 選取 [檢閱 + 建立] 按鈕。

    此截圖顯示如何建立 Artifact Signing 帳號。

  10. 成功建立 Artifact Signing 帳號後,選擇 前往資源

建立身分驗證請求

您可以在要求表單中填入憑證中必須包含的資訊,以完成自己的身分識別驗證。 身份驗證只能在 Azure 入口網站完成。 你無法透過使用 Azure CLI 完成身份驗證。

備註

如果您未獲派適當角色,就無法建立身分識別驗證要求。 如果選單列上的 New identity 按鈕在 Azure 入口網站顯示為灰色,請確保你已被分配了 Artifact Signing Identity Verifier 角色,以便進行身份驗證。

若要為組織或 DBA 建立身分識別驗證要求:

  1. 在 Azure 入口網站中,移至您的新成品簽署帳戶。

  2. 確認你被指派為 Artifact 簽署身份驗證者角色。

    欲了解如何使用基於角色的存取控制(RBAC)來管理存取,請參閱 教學:在工件簽名中分配角色

  3. 在產物簽署帳戶 概覽 面板或資源選單中的 物件中,選擇身份 驗證

  4. 選擇 組織,選擇 新身份,然後選擇 公開私人

    • 公用身分識別驗證僅適用於以下憑證設定檔類型:公用信任、公用信任測試、VBS 位址。
    • 私人身分識別驗證僅適用於以下憑證設定檔類型:私人信任、私人信任 CI 原則。
  5. 新組織驗證中,輸入符合需求的以下細節。

    Fields 詳細資訊
    組織名稱 針對公用身分識別驗證,請提供頒發憑證的合法商務實體。 私有身份驗證時,該值預設為你的 Microsoft Entra 租戶名稱。
    (僅限私人身分識別類型) 組織單位 輸入相關資訊。
    網站 URL 輸入屬於法律商務實體的網站。
    主要電子郵件 輸入一個受監控的電子郵件地址,該地址位於該合法商業實體擁有的網域上。 驗證憑證及電子郵件驗證連結將寄送至此地址,並於七天內過期。 信箱必須接受來自外部寄件者的連結。
    次要電子郵件 此電子郵件地址必須與主要電子郵件位址不同(可接受分發清單)。 對於組織,網域必須符合主要電子郵件位址中提供的電子郵件位址。 請確定電子郵件地址可以收到來自外部電子郵件地址的含連結電子郵件。
    商務識別碼 輸入法律商務實體的商務識別碼。
    賣方識別碼 僅適用於 Microsoft Store 客戶。 請在合作夥伴中心入口網站中尋找您的賣方識別碼。
    街道、城市、國家/地區、州/省、郵遞區號 輸入法律商務實體的商務地址。
    名字 輸入代表將執行個人身分驗證之組織的個人名字。 使用政府核發的身分證明文件上顯示的確切姓名進行身分驗證流程。
    姓氏 輸入代表組織的個人的姓氏。 此人執行個人身分驗證。 使用政府核發的身分證明文件上顯示的確切姓名進行身分驗證流程。
  6. 選取 [憑證主體預覽],以預覽憑證中所顯示的資訊。

  7. 選擇建立按鈕。

  8. 成功建立要求時,身分識別驗證要求狀態會變更為 [進行中]

  9. 當狀態變更為 「需要動作」時,請依照上方「身分驗證 - 個人開發人員」索引標籤中的步驟9開始操作。

  10. 個人身分驗證的連結也會透過電子郵件傳送至主要電子郵件地址。

  11. 成功完成個人身分驗證後,狀態會變更回 「進行中」 ,驗證程式會繼續進行。

  12. 如果需要更多文件,則系統會傳送電子郵件,且要求狀態會變更為 [需要採取動作]

  13. 當身分識別驗證程序完成時,要求狀態會變更,且系統會傳送具有更新後要求狀態的電子郵件:

    • 完成,如果程序成功完成的話。
    • 失敗,如果程序未成功完成的話。

    顯示 [新增身分識別驗證] 窗格中 [公用] 選項的螢幕擷取畫面。

    顯示 [新增身分識別驗證] 窗格中 [私人] 選項的螢幕擷取畫面。

公用身分識別驗證的重要資訊

需求 詳細資訊
入職培訓 如需加快入職程序,請確定您所驗證之法律企業實體的公共紀錄是最新的。
準確性 請確實提供正確的公用身分識別驗證資訊。 如果您需要在建立之後進行任何變更,您必須完成新的身分識別驗證要求。 這項變更會影響用於簽署的相關聯憑證。
電子郵件驗證失敗 如果電子郵件驗證失敗,您必須起始新的身分識別驗證要求。
身分識別驗證狀態 當身分識別驗證狀態更新時,您會收到電子郵件通知。 你也可以隨時在 Azure 入口網站查詢狀態。
處理時間 處理你的身份驗證申請大約需要1到20個工作天(如果需要再要求更多文件,可能會更久)。
其他文件 如果我們需要更多文件才能處理身分識別驗證要求,您會收到電子郵件通知。 你可以在 Azure 入口網站上傳文件。 對於文件上傳,有三次嘗試。 文件要求電子郵件中包含檔案大小需求的相關資訊。 請確定您提供的所有文件都是最新的。
- 提交的所有文件都必須在前 12 個月內發出,到期日是至少兩個月的未來日期。
- 如果無法提供其他檔,請更新您的帳戶資訊,以符合任何已提供的法律檔或您的正式公司註冊詳細數據。
- 在提供正式商務文件時,例如列出在建立身分識別驗證要求時所提供公司名稱和地址的公司註冊表單、公司章程或公司成立文件。
- 請確定來自註冊或續約的網域註冊或網域發票,其中會列出實體和聯繫人名稱,以及要求中包含/提及的所有網域。

建立憑證設定檔

憑證設定檔資源是發行給您進行簽署之憑證的邏輯容器。

憑證設定檔的命名限制

憑證設定檔名稱有一些條件約束。

憑證設定檔名稱必須:

  • 包含 5 到 100 個英數字元。
  • 以字母開頭、以字母或數字結尾,且未包含連續的連字號。
  • 在帳戶中保持唯一性。

憑證設定檔名稱為:

  • 依預設會在與帳戶相同的 Azure 區域中繼承。
  • 不區分大小寫 (ABC 等同 abc)。

要在 Azure 入口網站建立憑證設定檔:

  1. 在 Azure 入口網站中,移至您的新成品簽署帳戶。

  2. 在工件簽署帳戶 概覽 窗格或資源選單中的 物件中,選擇 憑證設定檔

  3. 在命令列上,選取 [建立],然後選取憑證設定檔類型。

    截圖顯示了可選擇的構件簽署憑證設定檔類型。

  4. 在 [建立憑證設定檔] 上,提供下列資訊:

    一。 在 憑證設定檔名稱 中,輸入唯一的名稱。

    如需詳細資訊,請參閱憑證設定檔的命名條件約束

    系統會根據您選取的憑證設定檔類型自動填入 [憑證類型] 的值。 程式類型請保留預設值「無」。 只有在你註冊 Windows 端點安全平台計畫時,才可以更改。

    b。 針對 [已驗證的 CN 和 O],選取必須在憑證上顯示的身分識別驗證。

    • 如果必須在憑證上顯示街道地址,請選取 [包含街道地址] 核取方塊。

    • 如果必須在憑證上顯示郵遞區號,請選取 [包含郵遞區號] 核取方塊。

      系統會根據您針對 [已驗證的 CN 和 O] 所選取的值來自動填入其餘欄位的值。

      所產生的 [憑證主體預覽] 會顯示將發行之憑證的預覽。

  5. 選取 ,創建

    顯示 [建立憑證設定檔] 窗格的螢幕擷取畫面。

清理資源

使用 Azure 入口刪除 Artifact Signing 資源:

刪除憑證設定檔

  1. 在 Azure 入口網站,請前往你的 Artifact Signing 帳戶。
  2. 在工件簽署帳戶 概覽 窗格或資源選單中的 物件中,選擇 憑證設定檔
  3. 在 [憑證設定檔] 上,選取要刪除的憑證設定檔。
  4. 在命令行上,選取 [ 刪除]。

備註

此動作會停止與憑證相關聯的任何簽署動作。

刪除 Artifact 簽名帳號

  1. 登入 Azure 入口網站
  2. 在搜尋框中輸入並選擇「 Artifact Signing Accounts」。
  3. Artifact Signing Accounts 中,選擇你想要刪除的 Artifact Signing 帳戶。
  4. 在命令行上,選取 [ 刪除]。

備註

此動作會移除連結至此帳戶的所有憑證設定檔。 與憑證設定檔相關聯的任何簽署程序都會停下。

在本快速入門中,您已建立成品簽署帳戶、身分驗證要求,以及憑證設定檔。 想了解更多關於Artifact簽名並開始你的簽名之旅,請參閱以下文章:

  • 深入了解簽署整合
  • 了解更多關於 Artifact Signing 所支援的信任模型
  • 進一步了解憑證管理
  • 若需要設定方面的協助:
    • 請透過 Azure 入口網站聯繫 Azure 支援。
    • 請在 Stack Overflow 或 Microsoft Q&A 上張貼您的查詢,並使用標籤:artifact-signing。
      • 身份驗證問題只能透過 Stack Overflow 或 Microsoft 問答來解決。