eSignatur vs. Hardware-Token: Die richtige Codesignaturmethode auswählen

Zusammenfassung: Die Wahl zwischen dem Cloud-Signaturdienst eSigner von SSL und einem Hardware-Token beeinflusst mehr als nur die Schlüsselspeicherung. Sie prägt Ihren gesamten Signatur-Workflow. Dieser Leitfaden vergleicht beide Methoden hinsichtlich Funktionen, Preisgestaltung und CI/CD-Kompatibilität, um Ihnen die optimale Lösung zu bieten. Ob Sie nur gelegentlich signieren oder automatisierte Pipelines in großem Umfang betreiben – hier finden Sie die Antwort.

Wenn Sie ein Code-Signatur-Zertifikat von SSL bestellen, müssen Sie vor der Generierung Ihres privaten Schlüssels eine grundlegende Entscheidung treffen: Wo soll dieser Schlüssel gespeichert werden und wie werden Sie ihn zum Signieren verwenden? Es gibt zwei Hauptwege: einen physischen Hardware-Token, der Ihnen zugeschickt wird, oder den Cloud-Signaturdienst eSigner von SSL. Beide erfüllen die Anforderungen des CA/Browser Forums an die Schlüsselspeicherung, die im Juni 2023 in Kraft traten, eignen sich aber für sehr unterschiedliche Arbeitsabläufe, Teamgrößen und Automatisierungsanforderungen.

Dieser Leitfaden stellt die beiden Optionen einander gegenüber, damit Sie eine fundierte Entscheidung treffen können, ohne Informationen aus verschiedenen Quellen zusammentragen zu müssen.

So funktionieren die einzelnen Methoden

Hardware-Token YubiKey FIPS und Thales SafeNet sind physische USB-Geräte, die Ihren privaten Schlüssel in manipulationssicherer Hardware speichern. SSL liefert diese Geräte mit vorinstalliertem Zertifikat aus. Zum Signieren muss das Token physisch vorhanden, mit einem Computer verbunden und mit einer PIN entsperrt sein. Der private Schlüssel verlässt das Gerät niemals.

eSignierer eSigner ist der Cloud-Signaturdienst von SSL. Ihr privater Schlüssel wird auf FIPS 140-2-konformen HSMs generiert und gespeichert, die von SSL verwaltet werden. Da sich der Schlüssel in der Cloud befindet, können Sie von jedem internetfähigen Gerät aus signieren, ohne zusätzliche Hardware mitführen zu müssen. Die Signierung erfolgt über die Webanwendung eSigner Express, das Kommandozeilenprogramm CodeSignTool, die CSC-konforme API oder den eSigner CKA (Cloud Key Adapter) für Windows-basierte Toolchains.

Beide Methoden speichern private Schlüssel auf validierter FIPS 140-2-Hardware. Der Hauptunterschied liegt darin, wer die Hardware besitzt und wo sie in Ihren Workflow integriert ist.

Leistungsvergleich

Capability

Hardware-Token

eSignierer

OV / IV-Codesignatur

Ja

Ja

EV-Code-Signierung

Ja

Ja

Signieren von Dokumenten

Ja

Ja

Signieren ohne vorhandene physische Hardware

Nein

Ja

Team-/Zugangsdatenteilung

Nein

Ja

Anmeldung über eine Web-App (ohne lokale Tools)

Nein

Ja (eSigner Express)

CLI-/skriptbasierte Signierung

Ja (über SignTool + Treiber)

Ja (CodeSignTool)

CSC-API-Zugriff

Nein

Ja

Windows CNG/KSP-Integration

Ja (Muttersprachler)

Ja (über eSigner CKA)

Unterstützung für Fernbeglaubigungen

Nur YubiKey

Unzutreffend

Kernelmodus-Treibersignatur

Ja (Thales SafeNet, RSA bis zu 3072 Bit)

Ja (EV)

Sandbox-/Testumgebung

Nein

Ja

Funktionsvergleich

Funktion

Hardware-Token

eSignierer

Schlüssellagerort

Auf dem Gerät (physisch)

Cloud-HSM (SSL-verwaltet)

FIPS 140-2-Konformität

Ja

Ja

Physisches Gerät erforderlich

Ja

Nein

Verlust-/Diebstahlrisiko

Ja

Nein

Austauschprozess

Neue Token-Bestellung + erneute Anmeldung (Gebühr: 150 $)

Unzutreffend

Anzahl gleichzeitiger Nutzer

Ein Token pro Token

Mehrere Zugangsdaten pro Abonnement

Signierung aus CI/CD-Pipelines

Erfordert physischen USB-Zugang

Ureinwohner

Multi-OS-Unterstützung

Windows primär; eingeschränkt sonst.

Jedes Betriebssystem mit Internetzugang

Audit-/Nutzungsverfolgung

Keine eingebaut

Die monatlichen Vertragsabschlüsse werden im Kontoportal erfasst.

Microsoft SmartScreen Reputation (EV)

Ja

Ja

30-Tage kostenlose Testversion

Nein

Ja (unbegrenzte Anzahl an Unterschriften)

Zertifikatsfreigabe zwischen Anmeldeinformationen

Nein

Ja

Preisvergleich

Hardware-Tokens sind in Ihrer Zertifikatsbestellung enthalten und stellen einmalige Hardwarekosten pro Gerät dar. Es fallen keine Gebühren pro Signierung an, jedoch ist jeder physische Token an einen einzelnen Benutzer und Standort gebunden. Zusätzliche Tokens für Teammitglieder müssen separat bestellt werden.

eSigner funktioniert auf Basis eines Abonnementmodells, das auf Ihrem Zertifikat aufbaut. Abonnements sind monatlich oder jährlich erhältlich; Jahresabonnements bieten einen Rabatt von 25 %. Nicht genutzte Signaturen werden in den nächsten Abrechnungszeitraum übertragen, solange das Abonnement aktiv ist.

eSigner: IV-, OV- und IV+OV-Code-Signatur und Dokumentensignatur

Tier

Anmeldeinformationen zum Signieren

Monatliche Autogrammstunden

Monatliche Kosten

Jährliche Vertragsunterzeichnungen

Jährliche Kosten

Überschreitung (jeweils)

1

1

20

$20.00

240

$180.00

$1.00

2

5

100

$85.00

1,200

$765.00

$0.85

3

9

300

$175.00

3,600

$1,575.00

$0.58

4

13

1,000

$250.00

12,000

$2,250.00

$0.25

Zusätzliche IV/OV-Unterschriftsberechtigungen sind in allen Stufen für 20.00 $ pro Berechtigung und Monat erhältlich.

eSigner: EV-Codierung

Tier

Anmeldeinformationen zum Signieren

Monatliche Autogrammstunden

Monatliche Kosten

Jährliche Vertragsunterzeichnungen

Jährliche Kosten

Überschreitung (jeweils)

1

1

10

$100.00

120

$900.00

$10.00

2

3

100

$300.00

1,200

$2,700.00

$3.00

3

7

1,000

$700.00

12,000

$6,300.00

$0.70

4

15

10,000

$1,500.00

120,000

$13,500.00

$0.15

Zusätzliche EV-Signaturberechtigungen sind in allen Tarifen für 29.00 $ pro Monat und Berechtigung erhältlich. Bei Bedarf können Sie sich für höhere Mengen an das Enterprise-Vertriebsteam von SSL unter sales@ssl.com wenden.

Hinweis: Alle eSigner-Guthaben verfallen, wenn ein Abonnement inaktiv wird. Eine erneute Anmeldung nach der Kündigung ist gegen eine Gebühr von 150 US-Dollar möglich.

CI/CD-Kompatibilitätsmatrix

Hardware-Tokens benötigen eine physische USB-Verbindung und sind daher mit den meisten Cloud-basierten CI/CD-Systemen inkompatibel. eSigner wurde speziell für die Pipeline-Integration entwickelt.

CI/CD-Plattform

Hardware-Token

eSigner (CodeSignTool)

eSigner (CKA)

eSigner (CSC-API)

GitHub-Aktionen

Nicht unterstützt

Ja

Ja (selbstgehosteter Runner)

Ja

GitLab-CI

Nicht unterstützt

Ja

Ja (selbstgehosteter Runner)

Ja

CircleCI

Nicht unterstützt

Ja

Ja (selbstgehosteter Runner)

Ja

Jenkins

Nicht unterstützt

Ja

Ja

Ja

Azure-DevOps

Nicht unterstützt

Ja

Ja

Ja

Travis CI

Nicht unterstützt

Ja

Nein

Ja

Bitbucket-Pipelines

Nicht unterstützt

Ja

Nein

Ja

Selbstgehosteter Runner (beliebige Plattform)

Möglich über direkten USB-Zugriff

Ja

Ja

Ja

eSigner CKA integriert sich in Windows-native Toolchains wie SignTool und certutil. Für Linux- und macOS-CI-Umgebungen werden CodeSignTool und die CSC-API empfohlen.

Welche Methode sollten Sie wählen?

Keine der beiden Optionen ist generell überlegen. Die richtige Antwort hängt von Ihrer Teamstruktur, Ihrem Release-Zyklus und Ihrer Infrastruktur ab.

Wählen Sie einen Hardware-Token, wenn:

  • Sie melden sich selten an. Wenn Sie nur gelegentlich Dokumente veröffentlichen (ein paar Mal im Monat oder weniger), können die Abonnementkosten pro Unterzeichnung bei eSigner den Wert für Ihr Volumen übersteigen.
  • Sie arbeiten in einer abgeschotteten oder vom Internet eingeschränkten Umgebung. Hardware-Tokens funktionieren nach der Ersteinrichtung vollständig offline.
  • Ihr Signatur-Workflow basiert bereits auf Windows-nativen Tools. wie beispielsweise SignTool, und Sie benötigen keine Automatisierung.
  • Die Compliance-Anforderungen schreiben die physische Verwahrung der Schlüssel vor. Einige regulierte Branchen schreiben vor, dass private Schlüssel auf physischer Hardware unter direkter Kontrolle der Organisation gespeichert werden müssen.

Wählen Sie eSigner, wenn:

  • Sie verwenden eine CI/CD-Pipeline. eSigner ist die einzige Option, die sich nativ in Cloud-basierte Build-Prozesse wie GitHub Actions, GitLab CI, CircleCI, Azure DevOps und andere integrieren lässt. Hardware-Token können nicht an automatisierten Cloud-Builds teilnehmen.
  • Sie haben ein verteiltes oder Remote-Team. Die Anmeldeinformationen für die elektronische Signatur können von Teammitgliedern gemeinsam genutzt werden, ohne dass Hardware versendet oder physische Geräte an verschiedenen Standorten verwaltet werden müssen.
  • Sie unterschreiben in hoher Lautstärke. In Stufe 4 sinkt der Preis für elektronische Unterschriften auf 0.15 US-Dollar pro Unterschrift und für virtuelle/offizielle Unterschriften auf 0.25 US-Dollar. Für Organisationen mit Hunderten oder Tausenden von Unterschriften pro Monat sind die Mengentarife von eSigner wirtschaftlich vorteilhafter.
  • Sie benötigen zusätzlich zur Codesignatur auch die Dokumentensignatur. eSigner ist die einzige Methode, die Dokumentensignaturzertifikate unterstützt. Hardware-Token, die von SSL ausgestellt werden, sind speziell für die Codesignierung vorgesehen.
  • Sie möchten den logistischen Aufwand für die Hardware eliminieren. Verlust von Tokens, PIN-Sperren und Verzögerungen beim physischen Versand sind operative Risiken, die eSigner vollständig beseitigt.
  • Du stehst erst am Anfang. Die kostenlose 30-Tage-Testversion mit unbegrenzter Anzahl an Unterschriften gibt den Teams Zeit, eSigner umfassend zu testen, bevor sie sich für ein Abonnement entscheiden.

Eine Anmerkung zu gemischten Umgebungen

Diese beiden Methoden schließen sich auf Organisationsebene nicht gegenseitig aus. Manche Teams stellen Entwicklern Hardware-Tokens zur Verfügung, die Builds lokal signieren, während sie eSigner für Release-Pipelines und automatisierte Batch-Jobs einsetzen. Dasselbe SSL-Codesignaturzertifikat kann unabhängig von einem mit der Bestellung verknüpften Hardware-Token in eSigner registriert werden.

Erste Schritte

  • Bestellen Sie ein Code-Signaturzertifikat: ssl.com/code-signing-certificates
  • Registrieren Sie sich bei eSigner: ssl.com/esigner
  • CI/CD-Integrationsleitfäden prüfen: Verfügbar für GitHub Actions, GitLab CI, CircleCI, Jenkins, Azure DevOps, Travis CI und Bitbucket unter ssl.com
  • Kontaktieren Sie den SSL-Unternehmensvertrieb für Preise bei größeren Bestellmengen: sales@ssl.com

Bei Fragen zur passenden Option für Ihre spezifische Umgebung steht Ihnen das Support-Team von SSL zur Verfügung über Live-Chat oder über das Ticketportal auf ssl.com.

Twitter
Facebook
LinkedIn
Reddit
E-Mail

Bleiben Sie informiert und sicher

SSL.com ist ein weltweit führendes Unternehmen im Bereich Cybersicherheit, PKI und digitale Zertifikate. Melden Sie sich an, um die neuesten Branchennachrichten, Tipps und Produktankündigungen von zu erhalten SSL.com.

SSL.com

Wir würden uns über Ihr Feedback freuen

Nehmen Sie an unserer Umfrage teil und teilen Sie uns Ihre Meinung zu Ihrem letzten Kauf mit.

Datenschutzübersicht
SSL.com

Diese Website verwendet Cookies, damit wir Ihnen die bestmögliche Benutzererfahrung bieten können. Cookie-Informationen werden in Ihrem Browser gespeichert und führen Funktionen wie das Erkennen von Ihnen bei der Rückkehr zu unserer Website aus und helfen unserem Team zu verstehen, welche Bereiche der Website für Sie am interessantesten und nützlichsten sind.

Weitere Informationen finden Sie in unserer Cookie und Datenschutzerklärung.

3rd Party Cookies

Diese Website verwendet Google Analytics & Statistikzähler um anonyme Informationen wie die Anzahl der Besucher der Website und die beliebtesten Seiten zu sammeln.

Wenn Sie diese Cookies aktiviert lassen, können Sie unsere Website verbessern.

Zeige Details