Zusammenfassung: Die Wahl zwischen dem Cloud-Signaturdienst eSigner von SSL und einem Hardware-Token beeinflusst mehr als nur die Schlüsselspeicherung. Sie prägt Ihren gesamten Signatur-Workflow. Dieser Leitfaden vergleicht beide Methoden hinsichtlich Funktionen, Preisgestaltung und CI/CD-Kompatibilität, um Ihnen die optimale Lösung zu bieten. Ob Sie nur gelegentlich signieren oder automatisierte Pipelines in großem Umfang betreiben – hier finden Sie die Antwort.
Wenn Sie ein Code-Signatur-Zertifikat von SSL bestellen, müssen Sie vor der Generierung Ihres privaten Schlüssels eine grundlegende Entscheidung treffen: Wo soll dieser Schlüssel gespeichert werden und wie werden Sie ihn zum Signieren verwenden? Es gibt zwei Hauptwege: einen physischen Hardware-Token, der Ihnen zugeschickt wird, oder den Cloud-Signaturdienst eSigner von SSL. Beide erfüllen die Anforderungen des CA/Browser Forums an die Schlüsselspeicherung, die im Juni 2023 in Kraft traten, eignen sich aber für sehr unterschiedliche Arbeitsabläufe, Teamgrößen und Automatisierungsanforderungen.
Dieser Leitfaden stellt die beiden Optionen einander gegenüber, damit Sie eine fundierte Entscheidung treffen können, ohne Informationen aus verschiedenen Quellen zusammentragen zu müssen.
So funktionieren die einzelnen Methoden
Hardware-Token YubiKey FIPS und Thales SafeNet sind physische USB-Geräte, die Ihren privaten Schlüssel in manipulationssicherer Hardware speichern. SSL liefert diese Geräte mit vorinstalliertem Zertifikat aus. Zum Signieren muss das Token physisch vorhanden, mit einem Computer verbunden und mit einer PIN entsperrt sein. Der private Schlüssel verlässt das Gerät niemals.
eSignierer eSigner ist der Cloud-Signaturdienst von SSL. Ihr privater Schlüssel wird auf FIPS 140-2-konformen HSMs generiert und gespeichert, die von SSL verwaltet werden. Da sich der Schlüssel in der Cloud befindet, können Sie von jedem internetfähigen Gerät aus signieren, ohne zusätzliche Hardware mitführen zu müssen. Die Signierung erfolgt über die Webanwendung eSigner Express, das Kommandozeilenprogramm CodeSignTool, die CSC-konforme API oder den eSigner CKA (Cloud Key Adapter) für Windows-basierte Toolchains.
Beide Methoden speichern private Schlüssel auf validierter FIPS 140-2-Hardware. Der Hauptunterschied liegt darin, wer die Hardware besitzt und wo sie in Ihren Workflow integriert ist.
Leistungsvergleich
|
Capability |
Hardware-Token |
eSignierer |
|
OV / IV-Codesignatur |
Ja |
Ja |
|
EV-Code-Signierung |
Ja |
Ja |
|
Signieren von Dokumenten |
Ja |
Ja |
|
Signieren ohne vorhandene physische Hardware |
Nein |
Ja |
|
Team-/Zugangsdatenteilung |
Nein |
Ja |
|
Anmeldung über eine Web-App (ohne lokale Tools) |
Nein |
Ja (eSigner Express) |
|
CLI-/skriptbasierte Signierung |
Ja (über SignTool + Treiber) |
Ja (CodeSignTool) |
|
CSC-API-Zugriff |
Nein |
Ja |
|
Windows CNG/KSP-Integration |
Ja (Muttersprachler) |
Ja (über eSigner CKA) |
|
Unterstützung für Fernbeglaubigungen |
Nur YubiKey |
Unzutreffend |
|
Kernelmodus-Treibersignatur |
Ja (Thales SafeNet, RSA bis zu 3072 Bit) |
Ja (EV) |
|
Sandbox-/Testumgebung |
Nein |
Ja |
Funktionsvergleich
|
Funktion |
Hardware-Token |
eSignierer |
|
Schlüssellagerort |
Auf dem Gerät (physisch) |
Cloud-HSM (SSL-verwaltet) |
|
FIPS 140-2-Konformität |
Ja |
Ja |
|
Physisches Gerät erforderlich |
Ja |
Nein |
|
Verlust-/Diebstahlrisiko |
Ja |
Nein |
|
Austauschprozess |
Neue Token-Bestellung + erneute Anmeldung (Gebühr: 150 $) |
Unzutreffend |
|
Anzahl gleichzeitiger Nutzer |
Ein Token pro Token |
Mehrere Zugangsdaten pro Abonnement |
|
Signierung aus CI/CD-Pipelines |
Erfordert physischen USB-Zugang |
Ureinwohner |
|
Multi-OS-Unterstützung |
Windows primär; eingeschränkt sonst. |
Jedes Betriebssystem mit Internetzugang |
|
Audit-/Nutzungsverfolgung |
Keine eingebaut |
Die monatlichen Vertragsabschlüsse werden im Kontoportal erfasst. |
|
Microsoft SmartScreen Reputation (EV) |
Ja |
Ja |
|
30-Tage kostenlose Testversion |
Nein |
Ja (unbegrenzte Anzahl an Unterschriften) |
|
Zertifikatsfreigabe zwischen Anmeldeinformationen |
Nein |
Ja |
Preisvergleich
Hardware-Tokens sind in Ihrer Zertifikatsbestellung enthalten und stellen einmalige Hardwarekosten pro Gerät dar. Es fallen keine Gebühren pro Signierung an, jedoch ist jeder physische Token an einen einzelnen Benutzer und Standort gebunden. Zusätzliche Tokens für Teammitglieder müssen separat bestellt werden.
eSigner funktioniert auf Basis eines Abonnementmodells, das auf Ihrem Zertifikat aufbaut. Abonnements sind monatlich oder jährlich erhältlich; Jahresabonnements bieten einen Rabatt von 25 %. Nicht genutzte Signaturen werden in den nächsten Abrechnungszeitraum übertragen, solange das Abonnement aktiv ist.
eSigner: IV-, OV- und IV+OV-Code-Signatur und Dokumentensignatur
|
Tier |
Anmeldeinformationen zum Signieren |
Monatliche Autogrammstunden |
Monatliche Kosten |
Jährliche Vertragsunterzeichnungen |
Jährliche Kosten |
Überschreitung (jeweils) |
|
1 |
1 |
20 |
$20.00 |
240 |
$180.00 |
$1.00 |
|
2 |
5 |
100 |
$85.00 |
1,200 |
$765.00 |
$0.85 |
|
3 |
9 |
300 |
$175.00 |
3,600 |
$1,575.00 |
$0.58 |
|
4 |
13 |
1,000 |
$250.00 |
12,000 |
$2,250.00 |
$0.25 |
Zusätzliche IV/OV-Unterschriftsberechtigungen sind in allen Stufen für 20.00 $ pro Berechtigung und Monat erhältlich.
eSigner: EV-Codierung
|
Tier |
Anmeldeinformationen zum Signieren |
Monatliche Autogrammstunden |
Monatliche Kosten |
Jährliche Vertragsunterzeichnungen |
Jährliche Kosten |
Überschreitung (jeweils) |
|
1 |
1 |
10 |
$100.00 |
120 |
$900.00 |
$10.00 |
|
2 |
3 |
100 |
$300.00 |
1,200 |
$2,700.00 |
$3.00 |
|
3 |
7 |
1,000 |
$700.00 |
12,000 |
$6,300.00 |
$0.70 |
|
4 |
15 |
10,000 |
$1,500.00 |
120,000 |
$13,500.00 |
$0.15 |
Zusätzliche EV-Signaturberechtigungen sind in allen Tarifen für 29.00 $ pro Monat und Berechtigung erhältlich. Bei Bedarf können Sie sich für höhere Mengen an das Enterprise-Vertriebsteam von SSL unter sales@ssl.com wenden.
Hinweis: Alle eSigner-Guthaben verfallen, wenn ein Abonnement inaktiv wird. Eine erneute Anmeldung nach der Kündigung ist gegen eine Gebühr von 150 US-Dollar möglich.
CI/CD-Kompatibilitätsmatrix
Hardware-Tokens benötigen eine physische USB-Verbindung und sind daher mit den meisten Cloud-basierten CI/CD-Systemen inkompatibel. eSigner wurde speziell für die Pipeline-Integration entwickelt.
|
CI/CD-Plattform |
Hardware-Token |
eSigner (CodeSignTool) |
eSigner (CKA) |
eSigner (CSC-API) |
|
GitHub-Aktionen |
Nicht unterstützt |
Ja |
Ja (selbstgehosteter Runner) |
Ja |
|
GitLab-CI |
Nicht unterstützt |
Ja |
Ja (selbstgehosteter Runner) |
Ja |
|
CircleCI |
Nicht unterstützt |
Ja |
Ja (selbstgehosteter Runner) |
Ja |
|
Jenkins |
Nicht unterstützt |
Ja |
Ja |
Ja |
|
Azure-DevOps |
Nicht unterstützt |
Ja |
Ja |
Ja |
|
Travis CI |
Nicht unterstützt |
Ja |
Nein |
Ja |
|
Bitbucket-Pipelines |
Nicht unterstützt |
Ja |
Nein |
Ja |
|
Selbstgehosteter Runner (beliebige Plattform) |
Möglich über direkten USB-Zugriff |
Ja |
Ja |
Ja |
eSigner CKA integriert sich in Windows-native Toolchains wie SignTool und certutil. Für Linux- und macOS-CI-Umgebungen werden CodeSignTool und die CSC-API empfohlen.
Welche Methode sollten Sie wählen?
Keine der beiden Optionen ist generell überlegen. Die richtige Antwort hängt von Ihrer Teamstruktur, Ihrem Release-Zyklus und Ihrer Infrastruktur ab.
Wählen Sie einen Hardware-Token, wenn:
- Sie melden sich selten an. Wenn Sie nur gelegentlich Dokumente veröffentlichen (ein paar Mal im Monat oder weniger), können die Abonnementkosten pro Unterzeichnung bei eSigner den Wert für Ihr Volumen übersteigen.
- Sie arbeiten in einer abgeschotteten oder vom Internet eingeschränkten Umgebung. Hardware-Tokens funktionieren nach der Ersteinrichtung vollständig offline.
- Ihr Signatur-Workflow basiert bereits auf Windows-nativen Tools. wie beispielsweise SignTool, und Sie benötigen keine Automatisierung.
- Die Compliance-Anforderungen schreiben die physische Verwahrung der Schlüssel vor. Einige regulierte Branchen schreiben vor, dass private Schlüssel auf physischer Hardware unter direkter Kontrolle der Organisation gespeichert werden müssen.
Wählen Sie eSigner, wenn:
- Sie verwenden eine CI/CD-Pipeline. eSigner ist die einzige Option, die sich nativ in Cloud-basierte Build-Prozesse wie GitHub Actions, GitLab CI, CircleCI, Azure DevOps und andere integrieren lässt. Hardware-Token können nicht an automatisierten Cloud-Builds teilnehmen.
- Sie haben ein verteiltes oder Remote-Team. Die Anmeldeinformationen für die elektronische Signatur können von Teammitgliedern gemeinsam genutzt werden, ohne dass Hardware versendet oder physische Geräte an verschiedenen Standorten verwaltet werden müssen.
- Sie unterschreiben in hoher Lautstärke. In Stufe 4 sinkt der Preis für elektronische Unterschriften auf 0.15 US-Dollar pro Unterschrift und für virtuelle/offizielle Unterschriften auf 0.25 US-Dollar. Für Organisationen mit Hunderten oder Tausenden von Unterschriften pro Monat sind die Mengentarife von eSigner wirtschaftlich vorteilhafter.
- Sie benötigen zusätzlich zur Codesignatur auch die Dokumentensignatur. eSigner ist die einzige Methode, die Dokumentensignaturzertifikate unterstützt. Hardware-Token, die von SSL ausgestellt werden, sind speziell für die Codesignierung vorgesehen.
- Sie möchten den logistischen Aufwand für die Hardware eliminieren. Verlust von Tokens, PIN-Sperren und Verzögerungen beim physischen Versand sind operative Risiken, die eSigner vollständig beseitigt.
- Du stehst erst am Anfang. Die kostenlose 30-Tage-Testversion mit unbegrenzter Anzahl an Unterschriften gibt den Teams Zeit, eSigner umfassend zu testen, bevor sie sich für ein Abonnement entscheiden.
Eine Anmerkung zu gemischten Umgebungen
Diese beiden Methoden schließen sich auf Organisationsebene nicht gegenseitig aus. Manche Teams stellen Entwicklern Hardware-Tokens zur Verfügung, die Builds lokal signieren, während sie eSigner für Release-Pipelines und automatisierte Batch-Jobs einsetzen. Dasselbe SSL-Codesignaturzertifikat kann unabhängig von einem mit der Bestellung verknüpften Hardware-Token in eSigner registriert werden.
Erste Schritte
- Bestellen Sie ein Code-Signaturzertifikat: ssl.com/code-signing-certificates
- Registrieren Sie sich bei eSigner: ssl.com/esigner
- CI/CD-Integrationsleitfäden prüfen: Verfügbar für GitHub Actions, GitLab CI, CircleCI, Jenkins, Azure DevOps, Travis CI und Bitbucket unter ssl.com
- Kontaktieren Sie den SSL-Unternehmensvertrieb für Preise bei größeren Bestellmengen: sales@ssl.com
Bei Fragen zur passenden Option für Ihre spezifische Umgebung steht Ihnen das Support-Team von SSL zur Verfügung über Live-Chat oder über das Ticketportal auf ssl.com.