See veebileht sisaldab juhiseid SSL.com-i kasutamiseks OV or EV koodi allkirjastamise sertifikaat Microsofti SignTooli ja SSL.com-iga SSL Manager.
Need juhised eeldavad, et teie koodi allkirjastamise sertifikaat on installitud või teil on see riistvaramärgil. Pilvepõhise koodi allkirjastamise kohta eSigner platvormi abil vaadake palun Ülevaade lehele ja see sisseregistreerimise juhend.
Pidage meeles, et riistvarapõhiste OV- ja EV-koodi allkirjastamise sertifikaatide puhul on privaatvõti eksisteerib ainult YubiKey FIPS USB tokenil mis teile saadeti ja see märk tuleb kinnitada arvutisse, mida kasutatakse rakenduse allkirjastamiseks. Windowsi kasutajad, kellel on YubiKey FIPS märgid, peaksid ka alla laadima ja installima YubiKey kiipkaardi minidraiver enne nende märgi kasutamist.
Yubikeyga täitmislepingu allkirjastamine
paigaldama Windows SDK ja SignTool
SignTool kuulub komplekti Windows 10 SDK. Pärast installimist asub SignTool allpool:
C: \ Program Files (x86) \ Windows Kits \ 10 \ bin \ \ x64 \ signtool.exe
Juurdepääs SignToolile Powershelli või käsurea kaudu
Juurdepääs SignToolile on mõlema käsu esimene osa oma faili allkirjastamine ja kontrollimine digiallkiri. SignToolile juurdepääsuks saab kasutada nii Powershelli kui ka käsuviipa.
Sõltuvalt kasutatavast Windowsi OS-i versioonist ja Windows SDK versioonist on SignTooli juurdepääs erinev. Käsu esimese osana lisatakse üks järgmistest valikutest:
- .\signtool.exe
- .\signtool
- allkirja tööriist
- signtool.exe
- "C:\Program Files (x86)\Windows Kits\10\bin\10.0.26100.0\x86\signtool.exe"
Pidage meeles, et privaatvõti eksisteerib ainult teile saadetud USB-tokenis märk peab olema kinnitatud arvutisse, mida kasutatakse rakenduse allkirjastamiseks.
Kirjutama Käivitatav
Saate käivitatava faili allkirjastada, väljastades Powershelli aknas järgmise käsu.
. \ signtool.exe sign / fd sha256 / a "C: \ path \ to \ MyExecutable.exe"
- .
/fdsuvand valib allkirjastamisel kasutatava kokkuvõtte algoritmi. Windows 10 SDK, HLK, WDK ja ADK järk 20236 ja üle selle nõuda selle valiku määramist allkirjastamisel. Turvalisuse huvides on SHA256 soovitatav SHA1 asemel. - .
/avalik juhendab SignToolit automaatselt leidma teie käivitatavale koodile allkirjastamise sertifikaadi. - Teilt küsitakse USB-märgi PIN-koodi. Kui vajate abi PIN-koodi leidmisel, vaadake see kuidas?.

Allkirjastamise sertifikaadi valimine
Määrake teema nimi
Kui teil on installitud mitu koodi, mis allkirjastavad USB-tunnuseid või -sertifikaate, saate seda teha täpsustage sertifikaat mida soovite kasutada, lisades selle Õppeaine nimi kaudu /n valik.
Sertifikaadi teemanime leiate Microsofti sertifikaadihaldustööriista abil certmgr. Avage tööriist menüüst Start ja otsige oma sertifikaati kaustast "Isiklik" jaotises "Sertifikaadid", nagu on näidatud alloleval pildil. Teema nimi on sertmgr-i väli „Väljastatud”.
Ülaltoodud pildil on sertifikaadi teema nimi example. Selle väärtuse saate SignToolis määrata järgmise käsuga.
. \ signtool.exe sign / fd sha256 / n "näide" "C: \ path \ to \ MyExecutable.exe"
Täpsustage SHA1 Hash
Kui teil on mitu sama teemanimega sertifikaati, saate selle allkirjastamiseks kasutada ka sertifikaadi SHA1 räsi (või "pöidlajälge"). Selle väärtuse leiate järgmiste juhiste järgi.
Avage kasutajasertifikaatide pood, tippides tekst certmgr.msc Windowsi otsinguribal. Kui ilmub sertifikaadihalduri aken, navigeerige Isiklik kaust vasakul paneelil ja valige Sertifikaadid paremal asuvat alamkausta, et leida oma koodi allkirjastamise sertifikaat.
Topeltklõpsake sertifikaadil, minge lehele Detailid vahekaarti ja kerige alla, et leida Pöidlajälg. Kopeerige pöidlajälg ja lisage see koodi allkirjastamisel käsku.
![]()
. \ signtool.exe sign / fd sha256 / sha1 THUMBPRINT "C: \ path \ to \ MyExecutable.exe"
Märkus. Võib juhtuda, et poes kuvatakse mitu sama nimega koodi allkirjastamise sertifikaati, kuna kasutajal on mitu USB-märki. Kui te pole kindel, kumba valida, valige see, mille seerianumber vastab teie SSL.com-i tellimuse üksikasjade lehel märgitule. Tõenäoliselt soovite valida sertifikaadi, millel on viimane aegumiskuupäev.
Kasutatava sertifikaadi täielikuks kontrollimiseks järgige neid juhiseid.
- Logige sisse oma SSL.com-i kontole ja klõpsake nuppu Tellimused sakk. Leidke oma sertifikaadi tellimus ja klõpsake nuppu lae alla link, et kuvada oma sertifikaadi üksikasjad.

- Kerige alla ja klõpsake nuppu LÕPETA ÜKSUSE SERTIFIKAADID osa. all Koodiallkirjastamise sertifikaat alajaotises näete oma sertifikaadi seerianumbrit.

- Tehke ristkontroll. Topeltklõpsake oma arvuti sertifikaadihalduris sertifikaati. Klõpsake Üksikasjad. Kontrollige, kas seerianumbrid ühtivad.
Kasutage PKCS # 12 / PFX-faili
Kui teil on PKCS # 12 failis (tuntud ka kui PFX või P12 fail) koodi allkirjastamise sertifikaat ja privaatne võti, saate faili ja selle parooli määrata käsureal:
. \ signtool.exe sign / fd sha256 / f "C: \ path \ to \ MyCertificate.pfx" / p parool "C: \ path \ to \ MyExecutable.exe"
Ajatempel
Koodi ajatemplid võimaldavad seda pärast koodi allkirjastamise sertifikaadi kehtivuse lõppemist usaldada. Kui soovite lisada a ajatempel allkirjastatud kahendfailis saate seda teha SignTooli abil /tr valik, millele peaks järgnema ajatempli kokkuvõtte algoritmi määramine /td. Allolevas katkendis olev käsk sisaldab ajatemplit pärit SSL.comajatempliteenus käivitatava faili allkirjastamise ajal.
. \ signtool.exe sign / fd sha256 / tr http://ts.ssl.com / td sha256 / a "C: \ path \ to \ MyExecutable.exe"
/tr valik (täpsustage RFC 3161 ajatempliserveri URL), mitte /t (Ajatempliserveri URL), mis ei ühildu SSL.com ajatempliserveriga./td valik peab mine järgi /tr valik. Kui enne ajatempliserverit on määratud ajatempli kokkuvõtte algoritm, kasutatakse vaikimisi algoritmi SHA-1. Windows 10 SDK, HLK, WDK ja ADK järk 20236 ja üle selle nõuda /tr ajatempel. SHA256 on turvalisuse huvides soovitatav üle SHA1.Kui leiate selle vea:
The timestamp certificate does not meet a minimum public key length requirement, võtke ECDSA võtmete ajatemplite lubamiseks ühendust oma tarkvara tarnijaga.Kui teie tarkvaramüüjal pole võimalust tavalist lõpp-punkti kasutada, võite kasutada seda pärand-lõpp-punkti
http://ts.ssl.com/legacy RSA ajatempliüksuselt ajatempli saamiseks.Muud valikud
Muud olulised SignTooli võimalused on:
/d: Lisage allkirjastatud koodi kirjeldus. Näiteks,/d "test code"./du: Lisage allkirjastatud koodi laiendatud kirjeldusega URL. Näiteks,/du https://your_website.tld/project/description.
Kasutades kõiki ülaltoodud võimalusi (kuid jättes välja /a, /sha1või /f kuna täpsustame sertifikaadi teema nime /n, näeb meie käsurida välja järgmine:
signtool.exe sign / n "example" / fd sha256 / tr http://ts.ssl.com / td sha256 / d "test code" / du https: //your_website.tld/project/description "C: \ path \ to \ MyExecutable.exe "
Kontrollige allkirja
Selle käsu abil saate kontrollida oma allkirjastatud koodi (pange tähele, et /pa peab olema käsus):
. \ signtool.exe kontrollige / pa "C: \ path \ to \ MyExecutable.exe"
Kui teie fail on edukalt allkirjastatud, peaksite nägema sellist väljundit:
Fail: C: \ path \ to \ MyExecutable.exe indeksi algoritmi ajatempel ===================================== ===== 0 sha256 RFC3161 edukalt kinnitatud: C: \ path \ to \ MyExecutable.exe
Samuti saate faili allkirjastada, paremklõpsates selle ikooni ja valides Kinnisvara menüüst, seejärel valides Digitaalallkirjad vaheleht. Allkirja üksikasjade kuvamiseks valige see ja klõpsake nuppu Detailid nuppu.
Siit näeme, et fail sisaldab kehtivat digitaalallkirja, mille on loonud SSL Corp 28. juunil 2020.
Täidetava faili allkirjastamine SSL Manager
Kui eelistate rohkem graafikapõhist lähenemist, saate seda kasutada SSL.commajasisene tarkvara, SSL Manager, failide allkirjastamiseks. Paljud kliendid eelistavad kasutada SSL Manager kuna see pakub täiendavat eelist, kui teil on hõlbus juurdepääs kõigile teie sertifikaatidele ühes ühendatud liideses. Juhised allalaadimise ja installimise kohta SSL Manager, palun vaadake meie paigaldusjuhend.
Käivitatava faili allkirjastamiseks alustage valimisega Koodi allkirjastamine> Logi ja ajatempli koodipakett Rohkem kui SSL Managermenüü.
Koodiallkirjastamise vormil saate valida käivitatava ja koodiallkirjastamise sertifikaadi (kas failist või sertifikaadipoest) ja ühe saadaolevatest ajatempliserveritest. Kui olete lõpetanud, klõpsake nuppu Kirjutama nuppu oma koodi allkirjastamiseks. Teilt küsitakse USB-märgi PIN-koodi.
Lisaks koodiallkirjastamisele SSL Manager pakub palju võimsaid funktsioone. Lisateavet leiate siit SSL Managerdokumentatsioon, eriti Koodiallkirjastamise menüü.
Koodi allkirjastamine Thales SafeNet (Gemalto) USB-märgiga
See jaotis näitab, kuidas allkirjastada koodi SSL.com-i koodi allkirjastamise sertifikaadi, Thales SafeNeti (Gemalto) USB-märgi ja Safeneti autentimiskliendi abil.
Thales SafeNeti luba võib salvestada igat tüüpi SSL.com koodi allkirjastamise sertifikaate ja nende privaatvõtmeid. Nende hulka kuuluvad isikukoodi allkirjastamise sertifikaadid, organisatsiooni valideerimise koodi allkirjastamise sertifikaadid ja laiendatud valideerimise koodi allkirjastamise sertifikaadid.
SafeNet Authentication Client on vahevaralahendus, mis haldab Thalesi kõikehõlmavat SafeNeti sertifikaadipõhiste autentijate portfelli. See hõlmab eTokeneid, SafeNet IDPrime kiipkaarte, SafeNet IDPrime Virtual ja kombineeritud PKI/FIDO seadmed.
Juhiseid selle kohta, kuidas muuta oma Thales SafeNet (Gemalto) žetoonide koodi allkirjastamise parooli või taastada juurdepääs lukustatud loale, vaadake seda SSL.com-i artiklit: Kuidas muuta oma Thales SafeNet/Gemalto Tokeni parooli
Nõuded
- Windowsi arenduskomplekt arvutisse installitud
- Teie arvutisse installitud SafeNet Authentication Client. Juhiste saamiseks vaadake seda SSL.com-i juhendit: SafeNeti autentimiskliendi allalaadimine koodi allkirjastamise sertifikaatide jaoks
- Thales SafeNeti luba, mis sisaldab SSL.com eelinstallitud koodi allkirjastamise sertifikaati. Thales SafeNeti märk tuleb aktiveerida järgmiselt.
- Leidke oma Thalese märgi seerianumber. See on tähtede ja numbrite seeria, mis on trükitud teie märgi pinnale.
- Logige sisse oma SSL.com-i kontole.
- kliki Tellimused vahekaart, millele järgneb lae alla sertifikaadi tellimuse link, et kuvada selle üksikasjad. peal füüsilised žetoonid aktiveerige oma Thalesi märk, asetades selle seerianumbri eraldatud väljale. Pärast teie Thalese märgi aktiveerimist füüsilised žetoonid jaotises kuvatakse teie Aktiveerimise PIN-kood ja Administraatori PIN-kood. Aktiveerimise PIN-kood on tuntud ka kui Token parool ja teil palutakse see faili allkirjastamisel sisestada. The Administraatori PIN-kood on tuntud ka kui PUK – see on vajalik, kui seadistate lukustatud märgis uue märgi parooli.

Toimingud koodi allkirjastamiseks Thales SafeNeti märgiga
- Ühenda oma Thales SafeNeti märk teie arvutisse.
- avatud Safeneti autentimisklient.
- Seadistage oma koodi allkirjastamise käsk:
signtool märk /tr http://ts.ssl.com /td sha256 /fd sha256 /a "PATH_OF_FILE_TO_BE_SIGNED"
Legend:
/fd sha256 valib allkirjastamisel kasutatava kokkuvõtte algoritmi.
/ tr http://ts.ssl.com määrab ajatempli serveri aadressi
/td sha256 määrab ajatempli kokkuvõtte algoritmi
/a annab SignToolile korralduse leida teie failile automaatselt sobiv koodi allkirjastamise sertifikaat.
allkirjastatav failitee: teie faili tee peaks olema jutumärkides. Pange tähele, et teele lisada allkirjastatava faili nimi. Näide: /test fail.dll
märkused: Mõned kasutajad võivad kogeda seda tõrget käsuga sign: Signaalitööriista ei tuvastata sisemise või välise käsuna, töötava programmina ega pakkfailina. Selle vea lahendus on teksti eemaldamine allkirja tööriist käsust ja asendage see signtool.exe teega. Tee tuleb panna jutumärkidesse.
Märk "C:\Program Files (x86)\Windows Kits\10\folder\folder\x86\signtool.exe" /tr http://ts.ssl.com/ /td sha256 /fd sha256 /a "C:\ Users\Admin\Documents\test files\test file.dll"
- jooks Command Prompt administraatorina ja sisestage käsk sign. Pärast seda vajutage sisene.

- Näete sõnumit Täiendava poe lisamine on tehtud. Varsti pärast, teil palutakse oma Token parool. Nagu on märgitud Nõuded ülaltoodud jaotises on märgi parool sama, mis Aktiveerimise PIN-kood ja seda saab vaadata oma SSL.com-i sertifikaadi tellimislehe kaudu. Klõpsake nuppu OK nuppu koodi allkirjastamise lõpetamiseks.

- Edu! Teie fail on nüüd allkirjastatud. Käsuviip teavitab teid edukast allkirjastamisest.

Allkirjakoodi valikud
1. Määrake sertifikaadi subjekti nimi
Kui teil on mitu koodi allkirjastamise USB-märki või sertifikaati, saate valida, millist konkreetset sertifikaati kasutada, lisades selle teema nime suvandi /n kaudu.
Saate vaadata oma sertifikaadi teemanime, klõpsates SafeNet Authentication Client'is hammasrattaikoonil, et võimaldada täpsemat vaadet. Järgmisena klõpsake noolt Kasutaja sertifikaadid et kuvada kõik märgisse installitud sertifikaadid. Kopeerige selle sertifikaadi nimi, mida soovite kasutada.

Märgistamiskäsk kasutades /n valik näeb välja järgmine. Teie sertifikaadi subjekti nimi tuleks lisada jutumärkidesse.
Märk "PATH OF SIGNTOOL.EXE" /tr http://ts.ssl.com/ /td sha256 /fd sha256 /n "SERTIFIKAADI SUBJEKTI NIMETUS" "PATH_OF_FILE_TO_BE_SIGNED"
2. Määrake sertifikaadi pöidlajälg
Kui teil on mitu identsete teemanimedega sertifikaati, saate eristada ja valida allkirjastamiseks ühe, kasutades selle SHA1 räsi, mida tavaliselt nimetatakse pöidlajäljeks. Selleks asendage PÖIDLAJÄLG järgmises käsus teie sertifikaadi tegeliku SHA1 räsi abil.
Saate vaadata oma sertifikaadi pöidlajälje väärtust, kui klõpsate SafeNet Authentication Client'is hammasrattaikoonil, et võimaldada täpsemat vaadet. Järgmisena klõpsake noolt Kasutaja sertifikaadid. Topeltklõpsake sertifikaati, mida soovite kasutada. Klõpsake nuppu Detailid sakk. Lõpuks kerige alla jaotiseni Pöidlajälg valdkonnas.
![]()
Asendage käskluses tekst PÖIDLAJÄLG teie sertifikaadi pöidlajälje tegeliku väärtusega.
Märk „PATH OF SIGNTOOL.EXE” /tr http://ts.ssl.com/ /td sha256 /fd sha256 /SHA1 PISIAPRINT „PATH_OF_FILE_TO_BE_SIGNED”
Kontrollige allkirja
Rakendatud digitaalallkirja saate kontrollida, paremklõpsates allkirjastatud failil, et näha selle atribuute.
- kliki Digitaalallkirjad sakk. Hõljutage kursorit valikule Allkirjade nimekiri ja klõpsake selle esiletõstmiseks oma sertifikaadi kuvatavat nime. Klõpsake nuppu Detailid kasti jätkamiseks.

- Näete faili allkirjastamiseks kasutatud sertifikaadi nime, allkirjastamise kuupäeva ja kellaaega ning ajatemplit.

MÄRKUSEDSSL-koodi allkirjastamise sertifikaatide privaatvõtmed ei saa eksportida, ja sertifikaadid ei saa väljastada allalaaditavate .pfx-failidenaSertifikaadid tuleb genereerida ja salvestada heakskiidetud turvalise lahenduse abil, näiteks FIPS 140-2 valideeritud YubiKey USB-token, SSL-id eSigner Cloud Signing ServiceVõi toetatud pilve HSM.




