Koodiallkirjastamise sertifikaadi kasutamine

Kuidas kasutada oma OV- või EV-koodi allkirjastamise sertifikaati Microsofti SignTooli ja SSL.com-dega SSL Manager taotlus.
Alates 1. märtsist 2026 jõustusid uued tööstusharu nõuded CA / brauseri foorum piirab avalikult usaldusväärsete koodiallkirjastamise sertifikaatide maksimaalse kehtivusaja 458 päevani. Ettevalmistamisel SSL.com hakkas seda 458-päevast sertifikaatide väljastamise piirangut jõustama alates 27. veebruarist 2026. See muudatus ei mõjuta kliendi tellimuse kogu ostuperioodi, kuid selle perioodi jooksul väljastatud üksikuid sertifikaate võib olla vaja sagedamini uuesti väljastada. Kliendid saavad ikkagi oma ostu eest täishinna, isegi kui iga sertifikaadi kehtivusaeg on lühem. See värskendus on kohustuslik kõigile avalikult usaldusväärsetele sertifitseerimisasutustele ja selle eesmärk on suurendada turvalisust, vähendades riskipositsiooni ja parandades krüptograafilist paindlikkust.

See veebileht sisaldab juhiseid SSL.com-i kasutamiseks OV or EV koodi allkirjastamise sertifikaat Microsofti SignTooli ja SSL.com-iga SSL Manager.

Need juhised eeldavad, et teie koodi allkirjastamise sertifikaat on installitud või teil on see riistvaramärgil. Pilvepõhise koodi allkirjastamise kohta eSigner platvormi abil vaadake palun Ülevaade lehele ja see sisseregistreerimise juhend.

Pidage meeles, et riistvarapõhiste OV- ja EV-koodi allkirjastamise sertifikaatide puhul on privaatvõti eksisteerib ainult YubiKey FIPS USB tokenil mis teile saadeti ja see märk tuleb kinnitada arvutisse, mida kasutatakse rakenduse allkirjastamiseks. Windowsi kasutajad, kellel on YubiKey FIPS märgid, peaksid ka alla laadima ja installima YubiKey kiipkaardi minidraiver enne nende märgi kasutamist.

OV ja EV-koodi allkirjastamise sertifikaate ei tohiks arvutisse käsitsi installida, mis võib põhjustada konfiguratsiooniprobleeme. SSL.com saidilt YubiKeys tarnitud sertifikaate saab kasutada ilma täiendava installimiseta pärast selle installimist YubiKey kiipkaardi minidraiver ja märgi ühendamine arvutiga. Sertifikaadid tellitud kaudu kaugtõendamine tuleks alla laadida ja installida seadmesse, mis sisaldab privaatvõtit (nt YubiKey FIPS või muud toetatud riistvara), mitte teie arvuti sertifikaadisalongi.
Kui plaanite Windows 10 draiveritele alla kirjutada EV-koodi allkirjastamise sertifikaadiga, peate seda tegema registreerima Windowsi riistvaraarendajaga.
Juhiseid oma OV / IV või EV-koodi allkirjastamise sertifikaadi kasutamiseks koos Java-ga leiate meie lehelt Java-koodi allkirjastamise juhend.

Yubikeyga täitmislepingu allkirjastamine

paigaldama Windows SDK ja SignTool

SignTool kuulub komplekti Windows 10 SDK. Pärast installimist asub SignTool allpool:

C: \ Program Files (x86) \ Windows Kits \ 10 \ bin \ \ x64 \ signtool.exe

Juurdepääs SignToolile Powershelli või käsurea kaudu

Juurdepääs SignToolile on mõlema käsu esimene osa oma faili allkirjastamine ja kontrollimine digiallkiri. SignToolile juurdepääsuks saab kasutada nii Powershelli kui ka käsuviipa. 

Sõltuvalt kasutatavast Windowsi OS-i versioonist ja Windows SDK versioonist on SignTooli juurdepääs erinev. Käsu esimese osana lisatakse üks järgmistest valikutest: 

  1. .\signtool.exe
  2. .\signtool
  3. allkirja tööriist
  4. signtool.exe
  5. "C:\Program Files (x86)\Windows Kits\10\bin\10.0.26100.0\x86\signtool.exe"

Pidage meeles, et privaatvõti eksisteerib ainult teile saadetud USB-tokenis märk peab olema kinnitatud arvutisse, mida kasutatakse rakenduse allkirjastamiseks. 

Kirjutama Käivitatav

Saate käivitatava faili allkirjastada, väljastades Powershelli aknas järgmise käsu. 

. \ signtool.exe sign / fd sha256 / a "C: \ path \ to \ MyExecutable.exe"
  • . /fd suvand valib allkirjastamisel kasutatava kokkuvõtte algoritmi. Windows 10 SDK, HLK, WDK ja ADK järk 20236 ja üle selle nõuda selle valiku määramist allkirjastamisel. Turvalisuse huvides on SHA256 soovitatav SHA1 asemel.
  • . /a valik juhendab SignToolit automaatselt leidma teie käivitatavale koodile allkirjastamise sertifikaadi.
  • Teilt küsitakse USB-märgi PIN-koodi. Kui vajate abi PIN-koodi leidmisel, vaadake see kuidas?.Sisestage PIN-kood
Märge: Kui allkirjastate installifaili kaasatavaid koodifaile (näiteks Windowsi MSI-fail), peate need failid enne installija ehitamist allkirjastama, seejärel allkirjastama installifail ise.

Allkirjastamise sertifikaadi valimine

Määrake teema nimi

Kui teil on installitud mitu koodi, mis allkirjastavad USB-tunnuseid või -sertifikaate, saate seda teha täpsustage sertifikaat mida soovite kasutada, lisades selle Õppeaine nimi kaudu /n valik.

Sertifikaadi teemanime leiate Microsofti sertifikaadihaldustööriista abil certmgr. Avage tööriist menüüst Start ja otsige oma sertifikaati kaustast "Isiklik" jaotises "Sertifikaadid", nagu on näidatud alloleval pildil. Teema nimi on sertmgr-i väli „Väljastatud”.

Ülaltoodud pildil on sertifikaadi teema nimi example. Selle väärtuse saate SignToolis määrata järgmise käsuga.

. \ signtool.exe sign / fd sha256 / n "näide" "C: \ path \ to \ MyExecutable.exe"

Täpsustage SHA1 Hash

Kui teil on mitu sama teemanimega sertifikaati, saate selle allkirjastamiseks kasutada ka sertifikaadi SHA1 räsi (või "pöidlajälge"). Selle väärtuse leiate järgmiste juhiste järgi.

Avage kasutajasertifikaatide pood, tippides tekst certmgr.msc Windowsi otsinguribal. Kui ilmub sertifikaadihalduri aken, navigeerige Isiklik kaust vasakul paneelil ja valige Sertifikaadid paremal asuvat alamkausta, et leida oma koodi allkirjastamise sertifikaat.

Topeltklõpsake sertifikaadil, minge lehele Detailid vahekaarti ja kerige alla, et leida Pöidlajälg. Kopeerige pöidlajälg ja lisage see koodi allkirjastamisel käsku. 

. \ signtool.exe sign / fd sha256 / sha1 THUMBPRINT "C: \ path \ to \ MyExecutable.exe"

Märkus. Võib juhtuda, et poes kuvatakse mitu sama nimega koodi allkirjastamise sertifikaati, kuna kasutajal on mitu USB-märki. Kui te pole kindel, kumba valida, valige see, mille seerianumber vastab teie SSL.com-i tellimuse üksikasjade lehel märgitule. Tõenäoliselt soovite valida sertifikaadi, millel on viimane aegumiskuupäev. 

 Kasutatava sertifikaadi täielikuks kontrollimiseks järgige neid juhiseid.

  1. Logige sisse oma SSL.com-i kontole ja klõpsake nuppu Tellimused sakk. Leidke oma sertifikaadi tellimus ja klõpsake nuppu lae alla link, et kuvada oma sertifikaadi üksikasjad. 

  2. Kerige alla ja klõpsake nuppu LÕPETA ÜKSUSE SERTIFIKAADID osa. all Koodiallkirjastamise sertifikaat alajaotises näete oma sertifikaadi seerianumbrit.

  3. Tehke ristkontroll. Topeltklõpsake oma arvuti sertifikaadihalduris sertifikaati. Klõpsake Üksikasjad. Kontrollige, kas seerianumbrid ühtivad. 

Kasutage PKCS # 12 / PFX-faili

Kui teil on PKCS # 12 failis (tuntud ka kui PFX või P12 fail) koodi allkirjastamise sertifikaat ja privaatne võti, saate faili ja selle parooli määrata käsureal:

. \ signtool.exe sign / fd sha256 / f "C: \ path \ to \ MyCertificate.pfx" / p parool "C: \ path \ to \ MyExecutable.exe"

Ajatempel

Koodi ajatemplid võimaldavad seda pärast koodi allkirjastamise sertifikaadi kehtivuse lõppemist usaldada. Kui soovite lisada a ajatempel allkirjastatud kahendfailis saate seda teha SignTooli abil /tr valik, millele peaks järgnema ajatempli kokkuvõtte algoritmi määramine /td. Allolevas katkendis olev käsk sisaldab ajatemplit pärit SSL.comajatempliteenus käivitatava faili allkirjastamise ajal.

. \ signtool.exe sign / fd sha256 / tr http://ts.ssl.com / td sha256 / a "C: \ path \ to \ MyExecutable.exe"
Märge: Kasutage kindlasti SignTooli /tr valik (täpsustage RFC 3161 ajatempliserveri URL), mitte /t (Ajatempliserveri URL), mis ei ühildu SSL.com ajatempliserveriga.
Märge: . /td valik peab mine järgi /tr valik. Kui enne ajatempliserverit on määratud ajatempli kokkuvõtte algoritm, kasutatakse vaikimisi algoritmi SHA-1. Windows 10 SDK, HLK, WDK ja ADK järk 20236 ja üle selle nõuda /tr ajatempel. SHA256 on turvalisuse huvides soovitatav üle SHA1.
Märge: Vaikimisi toetab SSL.com ECDSA võtmete ajatempleid.

Kui leiate selle vea: The timestamp certificate does not meet a minimum public key length requirement, võtke ECDSA võtmete ajatemplite lubamiseks ühendust oma tarkvara tarnijaga.

Kui teie tarkvaramüüjal pole võimalust tavalist lõpp-punkti kasutada, võite kasutada seda pärand-lõpp-punkti http://ts.ssl.com/legacy RSA ajatempliüksuselt ajatempli saamiseks.

Muud valikud

Muud olulised SignTooli võimalused on:

  • /d: Lisage allkirjastatud koodi kirjeldus. Näiteks, /d "test code".
  • /du: Lisage allkirjastatud koodi laiendatud kirjeldusega URL. Näiteks, /du https://your_website.tld/project/description.

Kasutades kõiki ülaltoodud võimalusi (kuid jättes välja /a, /sha1või /f kuna täpsustame sertifikaadi teema nime /n, näeb meie käsurida välja järgmine:

signtool.exe sign / n "example" / fd sha256 / tr http://ts.ssl.com / td sha256 / d "test code" / du https: //your_website.tld/project/description "C: \ path \ to \ MyExecutable.exe "

Kontrollige allkirja

Selle käsu abil saate kontrollida oma allkirjastatud koodi (pange tähele, et /pa peab olema käsus):

. \ signtool.exe kontrollige / pa "C: \ path \ to \ MyExecutable.exe"

Kui teie fail on edukalt allkirjastatud, peaksite nägema sellist väljundit:

Fail: C: \ path \ to \ MyExecutable.exe indeksi algoritmi ajatempel ===================================== ===== 0 sha256 RFC3161 edukalt kinnitatud: C: \ path \ to \ MyExecutable.exe

Samuti saate faili allkirjastada, paremklõpsates selle ikooni ja valides Kinnisvara menüüst, seejärel valides Digitaalallkirjad vaheleht. Allkirja üksikasjade kuvamiseks valige see ja klõpsake nuppu Detailid nuppu.

Digitaalallkirjad

Siit näeme, et fail sisaldab kehtivat digitaalallkirja, mille on loonud SSL Corp 28. juunil 2020.

Digitaalallkirja üksikasjad

Täidetava faili allkirjastamine SSL Manager

Kui eelistate rohkem graafikapõhist lähenemist, saate seda kasutada SSL.commajasisene tarkvara, SSL Manager, failide allkirjastamiseks. Paljud kliendid eelistavad kasutada SSL Manager kuna see pakub täiendavat eelist, kui teil on hõlbus juurdepääs kõigile teie sertifikaatidele ühes ühendatud liideses. Juhised allalaadimise ja installimise kohta SSL Manager, palun vaadake meie paigaldusjuhend.

Käivitatava faili allkirjastamiseks alustage valimisega Koodi allkirjastamine> Logi ja ajatempli koodipakett Rohkem kui SSL Managermenüü.

Logi ja ajatempli koodipakett

Koodiallkirjastamise vormil saate valida käivitatava ja koodiallkirjastamise sertifikaadi (kas failist või sertifikaadipoest) ja ühe saadaolevatest ajatempliserveritest. Kui olete lõpetanud, klõpsake nuppu Kirjutama nuppu oma koodi allkirjastamiseks. Teilt küsitakse USB-märgi PIN-koodi.

Lisaks koodiallkirjastamisele SSL Manager pakub palju võimsaid funktsioone. Lisateavet leiate siit SSL Managerdokumentatsioon, eriti Koodiallkirjastamise menüü.

Koodi allkirjastamine Thales SafeNet (Gemalto) USB-märgiga

Märkus. SSL.com tarnib Thales SafeNeti märke, mis on eelinstallitud koodi allkirjastamise sertifikaatidega. Ärge kustutage märgist materjali.

See jaotis näitab, kuidas allkirjastada koodi SSL.com-i koodi allkirjastamise sertifikaadi, Thales SafeNeti (Gemalto) USB-märgi ja Safeneti autentimiskliendi abil. 

Thales SafeNeti luba võib salvestada igat tüüpi SSL.com koodi allkirjastamise sertifikaate ja nende privaatvõtmeid. Nende hulka kuuluvad isikukoodi allkirjastamise sertifikaadid, organisatsiooni valideerimise koodi allkirjastamise sertifikaadid ja laiendatud valideerimise koodi allkirjastamise sertifikaadid.

SafeNet Authentication Client on vahevaralahendus, mis haldab Thalesi kõikehõlmavat SafeNeti sertifikaadipõhiste autentijate portfelli. See hõlmab eTokeneid, SafeNet IDPrime kiipkaarte, SafeNet IDPrime Virtual ja kombineeritud PKI/FIDO seadmed.

Juhiseid selle kohta, kuidas muuta oma Thales SafeNet (Gemalto) žetoonide koodi allkirjastamise parooli või taastada juurdepääs lukustatud loale, vaadake seda SSL.com-i artiklit: Kuidas muuta oma Thales SafeNet/Gemalto Tokeni parooli

Nõuded

  1. Windowsi arenduskomplekt arvutisse installitud
  2. Teie arvutisse installitud SafeNet Authentication Client. Juhiste saamiseks vaadake seda SSL.com-i juhendit: SafeNeti autentimiskliendi allalaadimine koodi allkirjastamise sertifikaatide jaoks
  3. Thales SafeNeti luba, mis sisaldab SSL.com eelinstallitud koodi allkirjastamise sertifikaati. Thales SafeNeti märk tuleb aktiveerida järgmiselt. 
    1. Leidke oma Thalese märgi seerianumber. See on tähtede ja numbrite seeria, mis on trükitud teie märgi pinnale. 
    2. Logige sisse oma SSL.com-i kontole.
    3. kliki Tellimused vahekaart, millele järgneb lae alla sertifikaadi tellimuse link, et kuvada selle üksikasjad. peal füüsilised žetoonid aktiveerige oma Thalesi märk, asetades selle seerianumbri eraldatud väljale. Pärast teie Thalese märgi aktiveerimist füüsilised žetoonid jaotises kuvatakse teie Aktiveerimise PIN-kood ja Administraatori PIN-kood. Aktiveerimise PIN-kood on tuntud ka kui Token parool ja teil palutakse see faili allkirjastamisel sisestada. The Administraatori PIN-kood on tuntud ka kui PUK – see on vajalik, kui seadistate lukustatud märgis uue märgi parooli. 

Toimingud koodi allkirjastamiseks Thales SafeNeti märgiga

  1. Ühenda oma Thales SafeNeti märk teie arvutisse. 
  2. avatud Safeneti autentimisklient.
  3. Seadistage oma koodi allkirjastamise käsk:
    signtool märk /tr http://ts.ssl.com /td sha256 /fd sha256 /a "PATH_OF_FILE_TO_BE_SIGNED"
    Legend:
    /fd sha256 valib allkirjastamisel kasutatava kokkuvõtte algoritmi.
    / tr http://ts.ssl.com määrab ajatempli serveri aadressi
    /td sha256 määrab ajatempli kokkuvõtte algoritmi
    /a annab SignToolile korralduse leida teie failile automaatselt sobiv koodi allkirjastamise sertifikaat.

    allkirjastatav failitee: teie faili tee peaks olema jutumärkides.
    Pange tähele, et teele lisada allkirjastatava faili nimi. Näide: /test fail.dll

    märkused: Mõned kasutajad võivad kogeda seda tõrget käsuga sign: Signaalitööriista ei tuvastata sisemise või välise käsuna, töötava programmina ega pakkfailina. Selle vea lahendus on teksti eemaldamine allkirja tööriist käsust ja asendage see signtool.exe teega. Tee tuleb panna jutumärkidesse.
    Märk "C:\Program Files (x86)\Windows Kits\10\folder\folder\x86\signtool.exe" /tr http://ts.ssl.com/ /td sha256 /fd sha256 /a "C:\ Users\Admin\Documents\test files\test file.dll"
  4. jooks Command Prompt administraatorina ja sisestage käsk sign. Pärast seda vajutage sisene.

  5. Näete sõnumit Täiendava poe lisamine on tehtud. Varsti pärast, teil palutakse oma Token parool. Nagu on märgitud Nõuded ülaltoodud jaotises on märgi parool sama, mis Aktiveerimise PIN-kood ja seda saab vaadata oma SSL.com-i sertifikaadi tellimislehe kaudu. Klõpsake nuppu OK nuppu koodi allkirjastamise lõpetamiseks.

  6. Edu! Teie fail on nüüd allkirjastatud. Käsuviip teavitab teid edukast allkirjastamisest. 

Allkirjakoodi valikud

1. Määrake sertifikaadi subjekti nimi

Kui teil on mitu koodi allkirjastamise USB-märki või sertifikaati, saate valida, millist konkreetset sertifikaati kasutada, lisades selle teema nime suvandi /n kaudu.

Saate vaadata oma sertifikaadi teemanime, klõpsates SafeNet Authentication Client'is hammasrattaikoonil, et võimaldada täpsemat vaadet. Järgmisena klõpsake noolt Kasutaja sertifikaadid et kuvada kõik märgisse installitud sertifikaadid. Kopeerige selle sertifikaadi nimi, mida soovite kasutada.

Märgistamiskäsk kasutades /n valik näeb välja järgmine. Teie sertifikaadi subjekti nimi tuleks lisada jutumärkidesse. 

Märk "PATH OF SIGNTOOL.EXE" /tr http://ts.ssl.com/ /td sha256 /fd sha256 /n "SERTIFIKAADI SUBJEKTI NIMETUS" "PATH_OF_FILE_TO_BE_SIGNED"

2. Määrake sertifikaadi pöidlajälg

Kui teil on mitu identsete teemanimedega sertifikaati, saate eristada ja valida allkirjastamiseks ühe, kasutades selle SHA1 räsi, mida tavaliselt nimetatakse pöidlajäljeks. Selleks asendage PÖIDLAJÄLG järgmises käsus teie sertifikaadi tegeliku SHA1 räsi abil.

Saate vaadata oma sertifikaadi pöidlajälje väärtust, kui klõpsate SafeNet Authentication Client'is hammasrattaikoonil, et võimaldada täpsemat vaadet. Järgmisena klõpsake noolt Kasutaja sertifikaadid. Topeltklõpsake sertifikaati, mida soovite kasutada. Klõpsake nuppu Detailid sakk. Lõpuks kerige alla jaotiseni Pöidlajälg valdkonnas. 


Asendage käskluses tekst PÖIDLAJÄLG teie sertifikaadi pöidlajälje tegeliku väärtusega. 

Märk „PATH OF SIGNTOOL.EXE” /tr http://ts.ssl.com/ /td sha256 /fd sha256 /SHA1 PISIAPRINT „PATH_OF_FILE_TO_BE_SIGNED”

Kontrollige allkirja

Rakendatud digitaalallkirja saate kontrollida, paremklõpsates allkirjastatud failil, et näha selle atribuute. 

  1. kliki Digitaalallkirjad sakk. Hõljutage kursorit valikule Allkirjade nimekiri ja klõpsake selle esiletõstmiseks oma sertifikaadi kuvatavat nime. Klõpsake nuppu Detailid kasti jätkamiseks. 

  2. Näete faili allkirjastamiseks kasutatud sertifikaadi nime, allkirjastamise kuupäeva ja kellaaega ning ajatemplit.

MÄRKUSEDSSL-koodi allkirjastamise sertifikaatide privaatvõtmed ei saa eksportida, ja sertifikaadid ei saa väljastada allalaaditavate .pfx-failidenaSertifikaadid tuleb genereerida ja salvestada heakskiidetud turvalise lahenduse abil, näiteks FIPS 140-2 valideeritud YubiKey USB-token, SSL-id eSigner Cloud Signing ServiceVõi toetatud pilve HSM.

Täname, et valisite SSL.com! Kui teil on küsimusi, võtke meiega ühendust e-posti aadressil Support@SSL.com, helistama 1-877-SSL-SECUREvõi klõpsake lihtsalt selle lehe paremas alanurgas olevat vestluslinki.

Olge kursis ja turvaline

SSL.com on ülemaailmne küberturvalisuse liider, PKI ja digitaalsed sertifikaadid. Registreeruge, et saada valdkonna uusimaid uudiseid, näpunäiteid ja tooteteateid SSL.com.

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile