Resumé: Valget mellem SSL's eSigner cloud-signeringstjeneste og et hardwaretoken påvirker mere end blot nøglelagring. Det former, hvordan hele din signeringsworkflow fungerer. Denne guide sammenligner begge metoder på tværs af funktioner, priser og CI/CD-kompatibilitet for at hjælpe dig med at finde den rigtige løsning. Uanset om du underskriver lejlighedsvis eller kører automatiserede pipelines i stor skala, er svaret her.
Når du bestiller et kodesigneringscertifikat fra SSL, skal du træffe en grundlæggende beslutning, før din private nøgle nogensinde genereres: Hvor skal nøglen være, og hvordan vil du bruge den til at signere? De to primære veje er en fysisk hardwaretoken sendt til din dør eller SSL's eSigner cloud-signeringstjeneste. Begge opfylder CA/Browser Forums krav til nøglelagring, der trådte i kraft i juni 2023, men de dækker meget forskellige arbejdsgange, teamstørrelser og automatiseringsbehov.
Denne guide sætter de to muligheder side om side, så du kan træffe et informeret valg uden at skulle samle information fra flere kilder.
Hvordan hver metode fungerer
Hardware-tokens (YubiKey FIPS og Thales SafeNet) er fysiske USB-enheder, der gemmer din private nøgle i manipulationssikret hardware. SSL leverer disse forudinstalleret med dit certifikat. Signering kræver, at tokenet er fysisk til stede, tilsluttet en maskine og låst op med en pinkode. Den private nøgle forlader aldrig enheden.
eSigner er SSL's cloud-signeringstjeneste. Din private nøgle genereres på og gemmes i FIPS 140-2-kompatible HSM'er, som SSL administrerer. Da nøglen findes i skyen, kan du underskrive fra enhver internetforbundet maskine uden at skulle medbringe hardware. Underskrift udføres via eSigner Express-webappen, kommandolinjeværktøjet CodeSignTool, den CSC-kompatible API eller eSigner CKA (Cloud Key Adapter) til Windows-baserede værktøjskæder.
Begge metoder gemmer private nøgler på valideret FIPS 140-2-hardware. Den primære forskel er, hvem der besidder hardwaren, og hvor den er placeret i din arbejdsgang.
Sammenligning af kapaciteter
|
Capability |
Hardware-token |
eSigner |
|
OV / IV-kodesignering |
Ja |
Ja |
|
EV-kode underskrift |
Ja |
Ja |
|
Dokumentunderskrift |
Ja |
Ja |
|
Underskrift uden fysisk hardware til stede |
Ingen |
Ja |
|
Deling af team-/legitimationsoplysninger |
Ingen |
Ja |
|
Underskrift via en webapp (ingen lokale værktøjer) |
Ingen |
Ja (eSigner Express) |
|
CLI/scriptable signing |
Ja (via SignTool + driver) |
Ja (CodeSignTool) |
|
CSC API-adgang |
Ingen |
Ja |
|
Windows CNG/KSP-integration |
Ja (modersmål) |
Ja (via eSigner CKA) |
|
Fjernattesteringssupport |
Kun YubiKey |
Ikke relevant |
|
Signering af drivere i kernetilstand |
Ja (Thales SafeNet, RSA op til 3072-bit) |
Ja (EV) |
|
Sandkasse-/testmiljø |
Ingen |
Ja |
Feature Sammenligning
|
Feature |
Hardware-token |
eSigner |
|
Nøgleopbevaringssted |
På enheden (fysisk) |
Cloud HSM (SSL-administreret) |
|
FIPS 140-2-overholdelse |
Ja |
Ja |
|
Fysisk enhed kræves |
Ja |
Ingen |
|
Risiko for tab/tyveri |
Ja |
Ingen |
|
Udskiftningsproces |
Ny token-ordre + gentilmelding (gebyr på 150 USD) |
Ikke relevant |
|
Antal samtidige brugere |
En pr. token |
Flere loginoplysninger pr. abonnement |
|
Signering fra CI/CD-pipelines |
Kræver fysisk USB-adgang |
Native |
|
Understøttelse af flere operativsystemer |
Windows primært; begrænset andre steder |
Ethvert operativsystem med internetadgang |
|
Revision/brugssporing |
Ingen indbygget |
Underskrifter sporet pr. måned i kontoportalen |
|
Microsoft SmartScreen-omdømme (EV) |
Ja |
Ja |
|
30-dages gratis prøveperiode |
Ingen |
Ja (ubegrænsede signeringer) |
|
Certifikatdeling mellem legitimationsoplysninger |
Ingen |
Ja |
Prissammenligning
Hardwaretokens er inkluderet i din certifikatordre og repræsenterer en engangs hardwareomkostning pr. enhed. Der er ingen gebyrer pr. signering, men hver fysisk token er knyttet til en enkelt bruger og lokation. Yderligere tokens til teammedlemmer skal bestilles separat.
eSigner fungerer på en abonnementsmodel, der lægges oven på dit certifikat. Abonnementer er tilgængelige månedligt eller årligt; årlige planer giver 25% rabat. Ubrugte signeringer overføres til den næste faktureringscyklus, så længe abonnementet forbliver aktivt.
eSigner: IV-, OV- og IV+OV-kodesignering og dokumentsignering
|
dyr |
Signeringslegitimationsoplysninger |
Månedlige signeringer |
Månedlige omkostninger |
Årlige underskrifter |
Årlige omkostninger |
Overforbrug (hver) |
|
1 |
1 |
20 |
$20.00 |
240 |
$180.00 |
$1.00 |
|
2 |
5 |
100 |
$85.00 |
1,200 |
$765.00 |
$0.85 |
|
3 |
9 |
300 |
$175.00 |
3,600 |
$1,575.00 |
$0.58 |
|
4 |
13 |
1,000 |
$250.00 |
12,000 |
$2,250.00 |
$0.25 |
Yderligere IV/OV-signeringslegitimationsoplysninger er tilgængelige for $20.00 pr. legitimationsoplysninger pr. måned på alle niveauer.
eSigner: EV-kodesignering
|
dyr |
Signeringslegitimationsoplysninger |
Månedlige signeringer |
Månedlige omkostninger |
Årlige underskrifter |
Årlige omkostninger |
Overforbrug (hver) |
|
1 |
1 |
10 |
$100.00 |
120 |
$900.00 |
$10.00 |
|
2 |
3 |
100 |
$300.00 |
1,200 |
$2,700.00 |
$3.00 |
|
3 |
7 |
1,000 |
$700.00 |
12,000 |
$6,300.00 |
$0.70 |
|
4 |
15 |
10,000 |
$1,500.00 |
120,000 |
$13,500.00 |
$0.15 |
Yderligere legitimationsoplysninger til EV-signering er tilgængelige for 29.00 USD/måned pr. legitimationsoplysninger på alle niveauer. For mængder over niveauets maksimumgrænser, kontakt SSL's salgsteam for virksomheder på sales@ssl.com.
Bemærk: Alle eSigner-signeringskreditter fortabes, hvis et abonnement bliver inaktivt. Gentilmelding efter opsigelse er mulig mod et gebyr på 150 USD.
CI/CD-kompatibilitetsmatrix
Hardware-tokens kræver en fysisk USB-forbindelse, hvilket gør dem inkompatible med de fleste cloud-hostede CI/CD-programmer. eSigner er specialbygget til pipeline-integration.
|
CI/CD-platform |
Hardware-token |
eSigner (CodeSignTool) |
eSigner (CKA) |
eSigner (CSC API) |
|
GitHub -handlinger |
Ikke understøttet |
Ja |
Ja (selvhostet løber) |
Ja |
|
GitLab CI |
Ikke understøttet |
Ja |
Ja (selvhostet løber) |
Ja |
|
CirkelCI |
Ikke understøttet |
Ja |
Ja (selvhostet løber) |
Ja |
|
Jenkins |
Ikke understøttet |
Ja |
Ja |
Ja |
|
Azure DevOps |
Ikke understøttet |
Ja |
Ja |
Ja |
|
Travis CI |
Ikke understøttet |
Ja |
Ingen |
Ja |
|
Bitbucket rørledninger |
Ikke understøttet |
Ja |
Ingen |
Ja |
|
Selvhostet runner (enhver platform) |
Muligt med direkte USB-adgang |
Ja |
Ja |
Ja |
eSigner CKA integrerer med Windows-native værktøjskæder som SignTool og certutil. Til Linux- og macOS CI-miljøer anbefales CodeSignTool og CSC API.
Hvilken metode skal du vælge?
Ingen af mulighederne er universelt bedre. Det rigtige svar afhænger af din teamstruktur, udgivelsestakt og infrastruktur.
Vælg en hardwaretoken hvis:
- Du underskriver sjældent. Hvis din udgivelsesplan er lejlighedsvis (et par gange om måneden eller mindre), kan abonnementsomkostningerne pr. signering af eSigner overstige værdien for din volumen.
- Du arbejder i et miljø med airgap eller internetbegrænset adgang. Hardware-tokens kan fungere helt offline efter den første opsætning.
- Din underskriftsworkflow er allerede bygget op omkring Windows-native værktøjer såsom SignTool, og du behøver ikke automatisering.
- Overholdelseskrav specificerer fysisk nøgleopbevaring. Nogle regulerede brancher kræver, at private nøgler skal være placeret på fysisk hardware under direkte organisatorisk kontrol.
Vælg eSigner hvis:
- Du bruger en CI/CD-pipeline. eSigner er den eneste mulighed, der integreres native med cloud-hostede runners på GitHub Actions, GitLab CI, CircleCI, Azure DevOps og andre. Hardwaretokens kan ikke deltage i automatiserede cloud-builds.
- Du har et distribueret eller fjerntliggende team. Legitimationsoplysninger til e-signering kan deles på tværs af teammedlemmer uden at skulle sende hardware eller administrere fysiske aktiver på tværs af lokationer.
- Du underskriver med høj volumen. På niveau 4 falder EV-signering til $0.15 pr. signering, og IV/OV-signering falder til $0.25. For organisationer med hundredvis eller tusindvis af månedlige signeringer favoriserer økonomien eSigners volumenniveauer.
- Du skal bruge dokumentsignering ud over kodesignering. eSigner er den eneste metode her, der understøtter dokumentsigneringscertifikater. Hardwaretokens udstedt af SSL er specifikke for kodesignering.
- Du vil eliminere hardwarelogistik. Mistede tokens, PIN-spærring og fysiske forsendelsesforsinkelser er operationelle risici, som eSigner fjerner helt.
- Du er lige begyndt. Den gratis 30-dages prøveperiode med ubegrænsede signeringer giver teams tid til at evaluere eSigner fuldt ud, før de forpligter sig til et abonnementsniveau.
En bemærkning om blandede miljøer
Disse to metoder udelukker ikke hinanden på organisationsniveau. Nogle teams udsteder hardwaretokens til udviklere, der signerer builds lokalt, mens de anvender eSigner til release pipelines og automatiserede batchjob. Det samme SSL-kodesigneringscertifikat kan tilmeldes eSigner uafhængigt af eventuelle hardwaretokens, der er knyttet til ordren.
Kom godt i gang
- Bestil et kodesigneringscertifikat: ssl.com/code-signing-certificates
- Tilmeld dig eSigner: ssl.com/designer
- Gennemgå CI/CD-integrationsvejledninger: Tilgængelig for GitHub Actions, GitLab CI, CircleCI, Jenkins, Azure DevOps, Travis CI og Bitbucket på ssl.com
- Kontakt SSL Enterprise Sales for at få oplysninger om volumenpriser: sales@ssl.com
Hvis du har spørgsmål om, hvilken mulighed der passer til dit specifikke miljø, er SSL's supportteam tilgængeligt via live Chat eller billetportalen på ssl.com.