Introduktion til dit kodesigneringscertifikat: Installation, konfiguration og din første signeringshandling

En trinvis vejledning til tokenbaseret og cloudbaseret (eSigner) kodesignering for udviklere, IT-teams og PKI administratorer.

Nøgleforsøg 

  • Et kodesigneringscertifikat giver dig mulighed for at kryptografisk signere software, så brugere og operativsystemer kan verificere, hvem der har udgivet den, og bekræfte, at den ikke er blevet manipuleret med siden udgivelsen. 
  • SSL.com udsteder kun private nøgler til kodesignering til FIPS-valideret hardware (YubiKey eller Thales SafeNet USB-tokens) eller til den cloudbaserede eSigner service — private nøgler kan aldrig eksporteres som en downloadbar fil .pfx fil. 
  • Signering udføres med Microsofts SignTooleller et eSigner-værktøj (eSigner CKA, eSigner CodeSignTooleller eSigner CSC API), afhængigt af om dit certifikat findes på et token eller i skyen. 
  • Fra 1. marts 2026 begrænser CA/Browser Forum Baseline Requirements gyldigheden af ​​offentligt betroede kodesigneringscertifikater til 458 dage; din købte periode påvirkes ikke, men individuelle certifikater inden for denne periode skal muligvis genudstedes med jævne mellemrum. 
  • Tidsstemple altid dine underskrifter, så de forbliver gyldige, efter at certifikatet udløber. 

 

 

Forudsætninger fælles for alle signeringsmetoder 

Før du begynder, uanset hvilken certifikatleveringsmetode du bruger, skal du sørge for at have: 

  • Windows SDK installeret, Som omfatter SignTool (SignTool leveres med Windows 10/11 SDK — der kræves ingen separat download) 
  • fil, du har til hensigt at underskrive gemt lokalt og tilgængelig fra kommandolinjen 
  • Administratoradgang på underskriftsmaskinen, da nogle konfigurationstrin og SignTool-handlinger kræver forhøjede tilladelser 

Herfra opdeles opsætningsstien afhængigt af, om dit certifikat er på en hardwaretoken eller tilmeldt eSigner. 

 

Mulighed 1: Tokenbaseret kodesignering 

SSL.com sender kodesigneringscertifikater på to understøttede hardwaretokens: YubiKey (FIPS-valideret) og Thales SafeNet (Gemalto)Denne vejledning forudsætter, at der allerede er installeret et certifikat på dit token. 

A. YubiKey-kodesignering 

Krav til installation og konfiguration 

  1. Installer Windows SDK og SignTool. SignTool leveres med Windows 10/11 SDK og installeres typisk på en sti, der ligner C: \ Program Files (x86) \ Windows Kits \ 10 \ bin \ \ x64 \ signtool.exe. 
  2. Download og installer YubiKey Smart Card Minidriver, tilgængelig fra Yubico. Denne driver er nødvendig for at Windows kan genkende FIPS-tokenet. 
  3. Find din YubiKey-pinkode. Du vil blive bedt om denne pinkode, hver gang du underskriver. Den kan ses fra din SSL.com-konto. 

For den komplette guide med detaljerede skærmbilleder om, hvordan du finder din pinkode og PUK-kode, se: Få adgang til din YubiKey FIPS PIN og PUK
 

Underskriv din første fil 

Når tokenen er tilsluttet, og minidriveren er installeret, skal du åbne PowerShell eller kommandoprompten og køre: 

.\signtool.exe sign /fd sha256 /a "C:\path\to\MyExecutable.exe" 

Her er hvad hver del af kommandoen gør: 

  • .\signtool.exe aktiverer SignTool. Afhængigt af din SDK-version og hvordan din PATH er konfigureret, skal du muligvis i stedet bruge den fulde sti til signtool.exe. 
  • /fd sha256 Angiver den digest-algoritme (hash-algoritme), der bruges ved signering. Dette flag er obligatorisk på Windows 10 SDK, HLK, WDK og ADK builds 20236 og nyere, og SHA256 anbefales frem for SHA1 for at opnå stærkere sikkerhed. 
  • /a fortæller SignTool automatisk at vælge et passende kodesigneringscertifikat — nyttigt når kun ét certifikat er til stede. 
  • "C:\path\to\MyExecutable.exe" er den fulde sti til den fil, du signerer. 

Du vil blive bedt om at indtaste din YubiKey-pinkode for at godkende handlingen. 

Tilføjelse af et tidsstempel (anbefales)

Tidsstempling sikrer, at din underskrift forbliver gyldig, selv efter at certifikatet udløber, da tidsstemplet beviser, at koden blev underskrevet, mens certifikatet stadig var gyldigt. /tr http://ts.ssl.com /td sha256 til din kommando — bemærk at SSL.coms tidsstempelserver kræver /tr flag specifikt (ikke det ældre /t flag), og /td skal komme efter /tr eller SignTool vil lydløst som standard skifte til den svagere SHA-1-tidsstempelalgoritme. 

For den komplette guide — inklusive hvordan man vælger et specifikt certifikat, når der er flere til stede, fulde tidsstemplingsmuligheder og yderligere SignTool-flag — se: Brug af dit kodesigneringscertifikat: Signering af en eksekverbar fil med YubiKey

B. Thales SafeNet (Gemalto) USB-token 

Krav til installation og konfiguration 

  1. Installer Windows SDK og SignTool (som ovenfor). 
  2. Installer SafeNet-godkendelsesklient, middlewaren, der administrerer Thales SafeNet-hardware. For den komplette guide med detaljerede download- og installationsvejledninger, se: SafeNet Authentication Client Download til kodesigneringscertifikater 
  3. Aktivér din Thales SafeNet-token. Fordi SSL.com forudinstallerer certifikatet på tokenet før afsendelse, sker aktiveringen via din SSL.com-konto i stedet for lokalt: 
  4. Find serienummeret, der er trykt på den fysiske token. 
  5. Log ind på din SSL.com-konto, og åbn Mine Ordrer fane. 
  6. Klik på linket download/detaljer for din certifikatordre, og find derefter Fysiske tokens sektion. 
  7. Indtast tokenets serienummer for at aktivere det. Dette afslører dine Aktiverings-PIN (også kaldet token-adgangskoden, indtastet ved underskrivelse) og din Administrator-PIN (også kaldet PUK, bruges kun til at nulstille en låst token). 

Underskriv din første fil 

  1. Tilslut Thales SafeNet-tokenet til din computer. 
  2. Åbn SafeNet Authentication Client, så tokenet genkendes. 
  3. Kør signeringskommandoen: 

signtool sign /tr http://ts.ssl.com /td sha256 /fd sha256 /a "PATH_OF_FILE_TO_BE_SIGNED" 

  • /fd sha256 — digest-algoritme brugt til signering 
  • /td sha256 — tidsstempelfordøjelsesalgoritme 
  • /a — vælger automatisk et passende certifikat 
  • Filstien skal være omsluttet af dobbelte anførselstegn og indeholde selve filnavnet, f.eks. "C:\Users\Admin\Documents\test file.dll". 

Hvis Windows rapporterer det skilteværktøj ikke genkendes som en kommando, skal du erstatte skilteværktøj i kommandoen med den fulde citerede sti til signtool.exe (den nøjagtige sti afhænger af din installerede SDK-version og arkitektur). 

  1. Kør kommandoprompt som administrator og udfør kommandoen. 
  2. Når du bliver bedt om det, skal du indtaste din Token adgangskode (aktiverings-PIN'en fra din SSL.com ordreside). 
  3. En succesmeddelelse bekræfter, at filen er signeret. 

For den komplette guide — herunder hvordan man vælger et specifikt certifikat efter emnenavn eller fingeraftryk, når der er flere til stede, og fulde trin til verificering af underskrift — se: Kodesignering med en Thales SafeNet (Gemalto) USB-token
 

Hvis din token bliver låst, eller du skal ændre dens adgangskode, skal du ikke forsøge at gætte pinkoden gentagne gange, da dette kan låse tokenen. 

 

Bekræftelse af din signatur (begge tokentyper) 

Efter underskrift skal du bekræfte, at underskriften er gyldig: 

.\signtool.exe verify /pa "C:\path\to\MyExecutable.exe" 

Et vellykket resultat viser den anvendte algoritme og tidsstempel. Du kan også højreklikke på den signerede fil, åbne Ejendomme, og tjek den Digitale signaturer for visuelt at bekræfte underskriverens identitet og underskriftsdato. 

Mulighed 2: SSL.com eSigner Cloud-kodesignering 

Hvis det ikke er praktisk for dit team at administrere fysiske tokens – især for distribuerede udviklere eller automatiserede build-pipelines – eSigner giver dig mulighed for at signere kode eksternt fra enhver internetforbundet enhed, hvor den private nøgle er sikret i SSL.com's cloud-HSM i stedet for på hardware, du administrerer. eSigner-kodesignering kræver et EV-kodesigneringscertifikat og understøtter en bred vifte af filtyper, herunder Microsoft Authenticode-formater (.exe, . Dll, Sys, .ocxog andre), MSI-installationsprogrammer, PowerShell-scripts, CAB- og CAT-filer, Java . Jar filer, og — når de signeres via eSigner CKA — også MSIX-, MDB- og ACCDE-filer. Den maksimale filstørrelse er 200 MB til kodesignering, uanset om du bruger eSigner Express eller eSigner API. 

For en komplet, opdateret liste over understøttede filtyper og størrelsesbegrænsninger (inklusive formater til dokumentsignering), se: eSigner-understøttede filtyper
 

Trin 1: Tilmeld dit certifikat i eSigner 

Før du kan underskrive noget, skal din certifikatordre være tilmeldt eSigner og parret med tofaktorgodkendelse (2FA), som er påkrævet ved hver underskriftshandling. Du har to tilmeldingsstier: 

QR-kodemetode (godkendelsesapp) 

  1. Log ind på din SSL.com-konto, klik på Mine Ordrer, og åbn detaljesiden for din certifikatordre. 
  2. Find eSigner Cloud Signing-tilmelding sektion og vælg OTP APP som din andenfaktormetode. 
  3. Opret en 4-cifret pinkode, og gem den sikkert – ideelt set i en adgangskodeadministrator, da du skal bruge den igen, hvis du vil tilføje, fjerne eller udskifte underskriftsenheder senere. 
  4. Klik oprette OTP og udstede certifikatEn QR-kode vises. 
  5. Scan QR-koden med en godkendelsesapp, f.eks. Google Authenticator eller Authy. Appen genererer nu 30-sekunders engangsadgangskoder, der bruges til hver fremtidig underskriftshandling. Bemærk, at QR-koden kun vises én gang – den vises ikke igen, hvis du genindlæser siden. 

OTP SMS metode 

  1. Log ind på din SSL.com-konto (vælg det korrekte team, hvis du tilhører mere end ét), klik på Mine Ordrer, og åbn siden med dit certifikats oplysninger. 
  2. Under Anden faktor autentificering, Vælg OTP SMS. 
  3. I Bekræftelse af mobilnummer afsnittet, vælg din landekode, indtast dit mobilnummer og klik på send engangskode-SMS. 
  4. Tjek din telefon for en 6-cifret kode fra “AuthMSG” (SSL.coms verifikationstjeneste), indtast den på bestillingssiden, og klik på bekræfte telefonen. 
  5. Når det er bekræftet, skal du klikke på oprette OTP og udstede certifikat for at fuldføre tilmeldingen. Din kontoside viser derefter de sidste fire cifre af det bekræftede telefonnummer. 

For den komplette tilmeldingsvejledning med komplette skærmbilleder for begge metoder, se: Tilmeld dig eSigner til fjernunderskrift af dokumenter og kode
 

Trin 2: Vælg et underskriftsværktøj 

Når du er tilmeldt, skal du vælge den underskriftsmetode, der passer til din arbejdsgang: 

eSigner Cloud Key Adapter (CKA) 

 En Windows-applikation, der fungerer som et virtuelt USB-token, og som indlæser dit cloudbaserede certifikat i Windows-certifikatlageret, så velkendte værktøjer som f. signtool.exe og certutil.exe kan bruge det direkte. Dette er den bedste mulighed for teams, der ønsker at fortsætte med at bruge eksisterende SignTool-baserede arbejdsgange uden fysisk hardware. 

Krav: certifikat tilmeldt i eSigner; eSigner CKA installeret og konfigureret til manuel eller automatisk underskrift; Windows SDK/SignTool installeret; filen til underskrift gemt lokalt; og, til manuel underskrift, din 2FA-metode klar. 

For den komplette installations- og konfigurationsvejledning, se: Sådan installeres SSL.com eSigner Cloud Key Adapter (CKA)
  

En typisk CKA-signeringskommando ser sådan ud: 

"C:\Program Files (x86)\Windows Kits\10\bin\10.0.22000.0\x86\signtool.exe" sign /fd sha256 /tr http://ts.ssl.com /td sha256 /sha1 CERTIFICATE_THUMBPRINT "SIGNABLE_FILE_PATH" 

  • /fd sha256 — hash-algoritme 
  • /sha1 CERTIFICATE_THUMBPRINT — identificerer hvilket certifikat der skal bruges fra certifikatlageret ved hjælp af et fingeraftryk 
  • Stien til den signérbare fil skal være anført 

Nogle filtyper kræver ekstra konfiguration, før eSigner CKA kan underskrive dem. SSL.com har dedikerede vejledninger til hver: 

  • Signering af VBA-makroer — signering af Microsoft Visual Basic for Applications-makroer, der bruges til at automatisere Office-opgaver 
  • Signering af .app-filer — sikker definition og reference til identiteten af ​​en komplet Microsoft-applikationsløsning 

eSigner CKA integrerer også med CI/CD-platforme, herunder CircleCI, GitHub Actions, GitLab CI, Travis CI og Azure Pipelines, for fuldt automatiseret underskrift. 

 

eSigner CodeSignTool 

Et Java-baseret kommandolinjeværktøj på tværs af platforme, bygget til automatiseret og storskalasignering, inklusive CI/CD-pipelines. I stedet for at overføre din faktiske fil sender CodeSignTool kun en kryptografisk hash af filen til SSL.com til signering, hvilket er en betydelig fordel, hvis dine filer indeholder følsom kode, der ikke bør forlade dit netværk. 

Til CI/CD-automatisering er CodeSignTool afhængig af følgende miljøvariabler: 

Variabel 

Formål 

USERNAME 

Dit SSL.com-kontobrugernavn 

PASSWORD 

Din SSL.com-kontoadgangskode 

CREDENTIAL_ID 

Identificerer hvilket kodesigneringscertifikat der skal bruges — kun påkrævet, hvis du har mere end ét eSigner-certifikat; hvis det udelades med et enkelt certifikat, bruges det som standard. 

TOTP_SECRET 

OAuth TOTP-hemmelighed brugt til automatiseret 2FA — se Automatiser eSigner EV-kodesignering vejlede 

ENVIRONMENT_NAME 

Indstil til TEST or PROD 

Og disse input: 

  • input_file_path (påkrævet) — sti til den fil, der skal signeres 
  • output_dir_path — destinationsmappe for den signerede fil; hvis udeladt, overskrives den originale fil med den signerede version 

For den komplette reference til lokal signeringskommando, se: eSigner CodeSignTool kommandoguide
 

Platformspecifikke integrationsvejledninger er også tilgængelige under følgende titler: 

Ofte stillede spørgsmål 

Kan jeg eksportere min private nøgle til kodesignering og bruge den på en anden maskine? Nej. I henhold til CA/Browser Forum Baseline-kravene kan SSL.com-kodesignerings private nøgler ikke eksporteres og udstedes aldrig som downloadbare. .pfx filer. Nøgler findes kun på en FIPS-valideret YubiKey, et Thales SafeNet-token eller i SSL.com's eSigner Cloud HSM. 

Hvorfor blev mit certifikats gyldighedsperiode kortere? Fra og med 1. marts 2026 begrænser CA/Browser Forum Baseline Requirements den maksimale gyldighed af offentligt betroede kodesigneringscertifikater til 458 dage. Dette reducerer ikke værdien af ​​det, du har købt — SSL.com begyndte at håndhæve grænsen for udstedelse af nye certifikater fra den 27. februar 2026, og kunder modtager stadig den fulde periode, de har købt, selvom individuelle certifikater inden for denne periode muligvis skal genudstedes oftere. 

Skal jeg tidsstemple min signerede kode? Ja. Uden et betroet tidsstempel bliver din signatur ugyldig i det øjeblik, certifikatet udløber. Med et tidsstempel forbliver signaturen betroet på ubestemt tid, da det beviser, at koden blev signeret, mens certifikatet var gyldigt. 

Hvad er forskellen mellem tokenbaseret underskrift og eSigner? Tokenbaseret signering (YubiKey eller Thales SafeNet) opbevarer din private nøgle på fysisk hardware, der skal være tilsluttet signeringsmaskinen. eSigner opbevarer nøglen i SSL.coms cloud-HSM og lader dig underskrive fra enhver internetforbundet enhed ved hjælp af 2FA - bedre egnet til distribuerede teams eller CI/CD-automatisering. 

Hvilke filtyper kan jeg underskrive med eSigner? eSigner understøtter Microsoft Authenticode-formater (EXE, DLL, SYS, OCX og relaterede typer), MSI-installationsprogrammer, PowerShell-scripts, CAB/CAT-filer og Java JAR-filer, plus MSIX, MDB og ACCDE, når de signeres via eSigner CKA. Dokumentsignering (PDF, DOCX, PPTX, XLSX) håndteres separat via eSigners dokumentsigneringsværktøjer. 

Konklusion 

Uanset om du signerer et lejlighedsvis installationsprogram fra en enkelt udviklermaskine eller automatiserer tusindvis af signeringsoperationer på tværs af en CI/CD-pipeline, er det underliggende mål det samme: at bevise over for dine kunder, partnere og operativsystemer, at din software er præcis, hvad du siger, den er, og at den ikke er blevet ændret, siden du udgav den. Tokenbaseret signering med YubiKey eller Thales SafeNet giver dig direkte, hardwarebaseret kontrol, der er velegnet til mindre teams eller sjældne signeringsbehov, mens eSigners cloudbaserede model fjerner friktionen fra fysiske tokens helt - hvilket lader distribuerede teams og automatiserede byggesystemer signere kode sikkert fra hvor som helst. 

Når dit signeringsmiljø er konfigureret korrekt, bliver den daglige proces rutine: hash, signering, tidsstempel, verificering. At gøre det rigtigt første gang betyder færre browser- og operativsystemsikkerhedsadvarsler, stærkere brandtillid og en mere gnidningsløs vej til overholdelse af CA/Browser Forum-krav, efterhånden som de fortsætter med at udvikle sig. Hvis du støder på spørgsmål specifikke for din opsætning, er SSL.coms supportteam tilgængeligt via e-mail på Support@SSL.com, telefonisk på 1-877-SSL-SECUREeller via livechat. 

Hold dig informeret og sikker

SSL.com er en global leder inden for cybersikkerhed, PKI og digitale certifikater. Tilmeld dig for at modtage de seneste industrinyheder, tips og produktmeddelelser fra SSL.com.

SSL.com

Vi vil meget gerne have din feedback

Tag vores undersøgelse og fortæl os dine tanker om dit seneste køb.

Beskyttelse af personlige oplysninger
SSL.com

Dette websted bruger cookies, så vi kan give dig den bedst mulige brugeroplevelse. Cookieoplysninger gemmes i din browser og udfører funktioner som at genkende dig, når du vender tilbage til vores websted og hjælpe vores team med at forstå, hvilke sektioner på webstedet du finder mest interessante og nyttige.

For mere information, se vores Cookie- og fortrolighedserklæring.

3. parts cookies

Denne hjemmeside bruger Google Analytics & Stattæller at indsamle anonyme oplysninger såsom antallet af besøgende på webstedet og de mest populære sider.

At holde disse cookies aktiveret hjælper os med at forbedre vores websted.

Vis detaljer