Mis on koodi allkirjastamise sertifikaat?
Koodiallkirjastamise sertifikaat on digitaalne sertifikaat, mis annab ülemaailmselt aktsepteeritud tõendi tarkvara väljaandja identiteedi kohta ja on saadaval avalikult usaldusväärselt sertifitseerimisasutuselt (CA), nagu SSL.com. Tarkvaraettevõtted kasutavad koodi allkirjastamise sertifikaate, et tõendada, et nad on rakenduse arendajad.
Koodi allkirjastamise sertifikaadid takistavad ka koodi rikkumist ja tagavad, et failil pole volitamata muudatusi, pahavara ja seda on ohutu installida. Koodi allkirjastamise sertifikaadid on tarkvara võrgus levitamisel, müümisel ja allalaadimisel oluline turvaelement.
Koodi digitaalne allkirjastamine Usaldusväärsete SSL.com-i sertifikaatidega annab kasutajatele ja operatsioonisüsteemidele teada, et teie tarkvara on autentne ja selle installimine on ohutu.
Võite alati meiega ühendust võtta müügimeeskond nende valikute selgitamiseks ja hinnapakkumise esitamiseks.
Õige koodi allkirjastamise sertifikaadi valimine
Organisatsiooni valideerimise (OV) ja Individual Validation (IV) sertifikaate nimetatakse kõrge kindlusega sertifikaatideks, kuna need nõuavad rohkem valideerimist ja pakuvad seega rohkem usaldust. OV- ja IV-sertifikaatide puhul kontrollib CA tegelikku organisatsiooni või üksikisikut, kes proovib sertifikaati hankida. Sertifikaadil on kirjas ka organisatsiooni või üksikisiku nimi, mis lisab usaldust, et sertifikaadi omanik on hea mainega.
OV-sertifikaate kasutavad sageli ettevõtted, valitsused ja muud üksused, kes soovivad pakkuda oma külastajatele täiendavat kindlustunnet. Peale SSL/TLS sertifikaatide jaoks kasutatakse tavaliselt ka OV ja IV koodi allkirjastamine, dokumentide allkirjastamine, kliendi autentimineja S/MIME meili sertifikaadid. Nõuete kohta lisateabe saamiseks vaadake SSL.com-i OV ja IV nõuded.
Individuaalse valideerimise (IV) koodi allkirjastamise sertifikaat rakendab isikliku nimega digitaalallkirju, mis sobib suurepäraselt sõltumatutele tarkvaraarendajatele ja üksikprojektide kaasautoritele, kes soovivad suurendada oma kasutajate usaldust ja usaldust.
EV-sertifikaadid, tuntud ka kui ettevõtte koodi allkirjastamise sertifikaadid, pakuvad külastajatele maksimaalset usaldust ja nõuavad ka kinnitamiseks CA-lt kõige rohkem pingutusi. EV sertifikaate võib väljastada ainult ettevõtetele ja teistele registreeritud organisatsioonidele, mitte eraisikutele.
SSL.com Füüsilisest isikust ettevõtja EV-koodi allkirjastamise sertifikaadid lisavad üksikisiku identiteedi standardsele EV-koodi allkirjastamise sertifikaadile. See valideerimisvalik võimaldab füüsilisest isikust ettevõtjal või üksikettevõtjal lisada oma nime digitaalallkirja. Füüsilisest isikust ettevõtja valideerimise valik on mõeldud ka ettevõtetele, kes nõuavad täiendavat turvakihti, lisades digitaalallkirja üksikisiku kinnitatud identiteedi.
Nende sertifikaatide funktsioonide kohta lisateabe saamiseks lugege meie artiklit, Millist koodiallkirjastamise sertifikaati ma vajan? EV või OV?
Lühidalt, allpool on loetletud OV- ja EV-koodi allkirjastamise sertifikaatide defineerivad omadused.
IV Koodi allkirjastamise sertifikaat:
- Rakendab isikunimega digitaalallkirju
- Ideaalne sõltumatutele tarkvaraarendajatele ja üksikutele projekti kaasautoritele
OV koodi allkirjastamise sertifikaat:
- Kinnitab teie identiteedi tarkvara väljaandjana
- Kaitseb teie tarkvara rikkumiste ja pahavaraga nakatumise eest
EV-koodi allkirjastamistunnistus:
- Võimalus allkirjastada nii eel-Windows 10 kui ka Windows 10 draivereid
- Microsoft SmartScreeni kiire maine
- Allkirja ja ajatempli aegumine
- Võimalus eSigneriga pilve sisse logida
- Füüsilisest isikust ettevõtja EV koodi allkirjastamise sertifikaadid lisavad üksikisiku identiteedi standardsele EV koodi allkirjastamise sertifikaadile
SSL.com-i konto seadistamine ja kasutamine
Kui te pole seda veel teinud, alustage sellest konto loomine saidil SSL.com. Teie kontol on võimalus luua mitu meeskonda ning kutsuda mitu kasutajat, kellel on konkreetsed rollid ja õigused.
Valideerimisprotsess
OV- või IV-sertifikaadi kinnitamiseks ja väljastamiseks peab SSL.com kontrollima teie isikut, füüsilist aadressi ja telefoninumbrit kontrollitavate veebiressursside ja/või kehtivate kinnitusdokumentide kaudu. Nõuete kohta lisateabe saamiseks võite lugeda Millised on nõuded SSL.com OV ja IV sertifikaatidele?
Lisaks IV koodi allkirjastamise sertifikaadi tellimustele peavad taotlejad esitama isikut tõendava dokumendi esi- ja tagakujutise ning pildi, millel on isikut tõendav dokument näo kõrval.
CA/Browser Foorumi juhiste kohaselt tuleb EV-sertifikaadi väljastamiseks esitada lisadokumendid. Suunduge poole KKK: Laiendatud valideerimise (EV) protsess teada kõiki EV sertifikaatide nõudeid.
EV koodi allkirjastamise sertifikaate taotlevate üksuste puhul teostab SSL.com valideerimist nii usaldusväärsete võrguressursside ja/või kehtivate dokumentide kui ka täiendavate dokumentide kaudu CA/Browser Forumi juhiste kohaselt.
Uued võtmete salvestusnõuded OV ja IV koodi allkirjastamise sertifikaatidele
Alates 1. juunist 2023 SSL.com Organisatsiooni valideerimise (OV) ja individuaalse valideerimise (IV) koodi allkirjastamise sertifikaadid väljastatakse ainult föderaalse teabetöötlusstandardi 140-2 (FIPS 140-2) USB-märke või meie eSigneri pilvkoodiallkirjastamisteenuse kaudu. See muudatus on kooskõlas sertifitseerimisasutuse/brauseri (CA/B) foorumi uute võtmesalvestusnõuetega, et suurendada koodi allkirjastamise võtmete turvalisust. Varasem reegel lubas OV ja IV koodi allkirjastamise sertifikaate väljastada internetist allalaaditavate failidena. Kuna uued nõuded lubavad sertifikaadi ja privaatvõtme salvestamiseks kasutada ainult krüpteeritud USB-märke või pilvepõhiseid FIPS-ühilduvaid riistvaraseadmeid, siis eeldatakse, et koodi allkirjastamise võtmete varastamise ja pahatahtlike isikute kuritarvitamise juhtude arv väheneb oluliselt. Klõpsake seda linki et rohkem teada saada SSL.com eSigner pilvkoodi allkirjastamise lahendus.
Võtmete salvestus- ja allkirjastamismeetodid laiendatud valideerimiskoodi allkirjastamise sertifikaatide jaoks
USB-märk
SSL.com tarnib koodi allkirjastamise sertifikaate, mis on eelinstallitud Yubikey FIPS žetoonidele ja Thales SafeNet (Gemalto) USB žetoonidele.
Thales SafeNeti märgid on varustatud kuni 3072-bitiste RSA-võtmete käsitlemiseks, mis on kerneli režiimis allkirjastamise jaoks üliolulised ja teatud tarkvaraarenduskeskkondade, näiteks Microsofti süsteemide draiveri allkirjastamise eeltingimus.
Kaugtõendamisena tuntud protseduuri kaudu saavad SSL.com-i kliendid oma asukohast olenemata luua võtmepaari otse oma YubiKeysse koos kinnitussertifikaadiga, mis kinnitab privaatvõtme genereerimist seadmes. Atesteerimissertifikaati saab hiljem kasutada Yubikeys oleva aegunud sertifikaadi uuendamiseks. Kaugtõendamise tugi on üks funktsioon, mis pole praegu Thalesi märgi klientidele saadaval. Yubikeysi ja Thales SafeNeti žetoonide funktsioonide üksikasjalikuma võrdluse saamiseks vaadake seda SSL.com-i artiklit: Yubikey FIPS märgid vs Thales / Gemalto USB märgid.
Nii Yubikey kui ka Thales SafeNeti tokenid on loodud turvalisuse suurendamiseks, ilma et see oluliselt kasutajakogemust kahjustaks. Nende vahel valiku tegemisel peaksid lähtuma organisatsiooni turvastrateegiast ja tegevusvajadustest. Füüsiliste seadmetena võivad need aga kaduma minna või varastada, mis kujutab endast märkimisväärset turvariski ja potentsiaalselt kõrgeid asenduskulusid. Kaasaegses kaugtöökeskkonnas võib nende riistvaratokenite levitamise ja hooldamise logistika olla IT-meeskondadele märkimisväärseks väljakutseks, nõudes märkimisväärseid kulusid ja tööjõudu. Lisaks ei paku need tokenid sama mugavustaset kui pilvepõhised lahendused, eriti arendajatele, kes töötavad CI/CD torujuhtme sees.
Pilv HSM
Teine võimalus EV-koodi allkirjastamiseks on kasutada pilves võrgustatud HSM-i, et hostida koodi allkirjastamise sertifikaate ja võtmeid. See meetod pakub USB-märgiga võrreldavat turvataset, kui HSM on konfigureeritud võtme genereerimise ajal mitteeksportitavate võtmetega. Kuna võtmematerjal on pilves juurdepääsetav, muutub integreerimine CI/CD teenustega lihtsamaks, nagu ka meeskonna koostöö sama sertifikaadi ja võtmematerjaliga. Tuleb märkida, et see meetod võib nõuda konkreetse pilveteenuse pakkuja asjatundlikkust. Koodi allkirjastamise sertifikaatide väljastamiseks toetab SSL.com mitmesuguseid pilve HSM-e, sealhulgas Azure Key Vault (Premium Tier), Azure Key Vault Managed HSM, Azure Dedicated HSM, Amazon Web Services (AWS) CloudHSM ja Google Cloud HSM. Üksikasjalikuma teabe saamiseks lugege meie juhendit: Toetatud pilv HSM-id dokumendi allkirjastamiseks ja EV-koodi allkirjastamiseks.
- Kui soovite teada, kuidas saate oma HSM-i kontot kasutada ja pilve HSM-i atesteerimiseks professionaali palgata, lugege meie artiklit Tooge oma audiitori pilve HSM-i tunnistus.
- SSL.com arendab ja testib praegu paljude HSM-platvormide atesteerimisprotseduure. Saate selle täita päringuvorm et teada saada, kas testime HSM-i platvormi, mida ülalpool loetletud ei olnud.
eSigner: koodi allkirjastamine teenusena
Kolmandaks on kaasaegne ja väga mugav lähenemine EV koodiallkirjastamisele koodiallkirjastamise kui teenuse käsitlemine. Selle meetodi näide on SSL.com pilvekoodi allkirjastamise teenus eSigner.
ESigneriga haldab SSL.com nii avaliku võtme infrastruktuuri (PKI) ja HSM-id koodi allkirjastamiseks. Mitteeksporditavad allkirjastamisvõtmed on salvestatud eSigneri HSM-idesse, kus ei klient ega SSL.com ei saa neid vaadata. Nii on turbestandard sama kõrge kui žetoonide ja pilve-HSM-ide puhul, kuid pole vaja, et klient nendega otse tegeleks.
ESigneri keskkond sisaldab mitmeid allkirjastamisvõimalusi, et rahuldada paljude klientide vajadusi, alates üksikutest arendajatest kuni keerukate organisatsioonideni.
eSigneri allkirjastamise valikud
- SSL.com-i teenuse eSigner abil saate oma SSL.com laiendatud valideerimise koodi allkirjastamise sertifikaati kasutada mis tahes Interneti-ühendusega seadme koodi allkirjastamiseks ilma täiendava riistvarata. Pärast EV koodi allkirjastamise sertifikaadi tellimuse registreerimist eSigneris saate koodi allkirjastada kas eSigner Expressi veebirakendus, eSigner CodeSignTool või SSL.com-i CSC-ühilduva kaudu koodi allkirjastamise API.
eSigneri toetatud failitüübid
- Saate lugeda meie juhendit, eSigneri toetatud failitüübid, et teada saada, milliseid failitüüpe eSigner Express ja eSigner API toetavad.
Koodi allkirjastamise sertifikaadiga alustamine:
Uue koodi allkirjastamise sertifikaadi saamisel võib teil tekkida küsimusi, kuidas seda kasutada ja milliste rakendustega saab seda integreerida. Allolevad lingitud juhendid vastavad tavalistele küsimustele, mis teil uue sertifikaadiga alustamise kohta tekkida võivad.
- Kuidas osta saidilt SSL.com koodi allkirjastamise ja EV koodi allkirjastamise sertifikaate
- Kuidas installida SSL.com OV-koodi allkirjastamise sertifikaat opsüsteemi Windows 10
- KKK: EV-koodi allkirjastamise sertifikaadiga alustamine
- Registreeruge Windowsi riistvaraarendaja programmis, et allkirjastada draiverid EV-koodi allkirjastamisega
- Kuidas kasutada oma OV- või EV-koodi allkirjastamise sertifikaati Microsofti SignTooli ja SSL.com-dega SSL Manager
eSigner Cloud Code Signingiga alustamine
- eSigneri teenusefunktsioonid
- Registreeruge eSignerisse
- Allkirjatellimuse valimine
Allpool on ressursid, mis võivad anda teile lisateavet eSigneri liidese kasutamise ja meeskonnale suunatud ülesannete jaoks seadistamise kohta.
- Korduma kippuvad küsimused eSigneri kohta
- Kuidas vaadata ja lähtestada eSigner QR-kood või lähtestada PIN-kood
- ESigneri dokumendi ja EV-koodi allkirjastamise sertifikaatide meeskondade jagamine
Yubikeyde kasutamine
Saidilt SSL.com tellitud sertifikaadid nagu EV Code Signing on varustatud võimalusega eelinstallida riistvara turbemoodulisse (HSM), nagu FIPS 140-2 kinnitatud turvavõtme USB-märk. Kui teie sertifikaati pole veel kinnitatud, saate tellimisel ja enne valideerimisprotsessi lõpetamist lisada nõutavate žetoonide arvu. Kui teie sertifikaat on juba väljastatud, on teil endiselt võimalus tellida täiendavaid žetoone.
Et teada saada, kuidas Yubikeysid oma EV koodi allkirjastamise sertifikaadile lisada, klõpsake sellel juhendil: Kuidas lisada YubiKeysi oma sertifikaaditellimusele
Kui teil juba on Yubikey, saate selle kasutamise kohta vaadata järgmisi juhendeid.
- YubiKey kiirjuhised
- YubiKey PIN-koodi deblokeerimine
- Kuidas pääseda juurde oma Yubikey FIPS PIN- ja PUK-koodile
- Mis siis, kui mu EV koodi allkirjastamise märk on tühi?
- Kuidas installida YubiKeysse SSL.com juur- ja kesksertifikaate
- Kuidas Yubikeyga võtme genereerimist ja atesteerimist läbi viia
Automatiseerimine ja integreerimine
eSigner CKA (Cloud Key Adapter)
- eSigner CKA (Cloud Key Adapter) on Windowsi-põhine rakendus, mis kasutab CNG-liidest (KSP Key Service Provider), et võimaldada sellistel tööriistadel nagu certutil.exe ja signtool.exe kasutada eSigner CSC-d automaatsete koodiallkirjastamistoimingute jaoks. eSigner CKA toimib virtuaalse USB-märgina ja laadib koodi allkirjastamise sertifikaadid sertifikaadisalve.
eSigner ja CodeSignTool automatiseeritud EV-koodi allkirjastamiseks
- CodeSignTool sobib ideaalselt automatiseeritud partiiprotsesside jaoks suure mahuga allkirjastamiseks või integreerimiseks olemasolevatesse CI/CD konveieri töövoogudesse.
- Loe meie CodeSignTooli juhend kuidas allkirjastada koodiobjekte, ilma et teilt küsitaks iga faili jaoks käsitsi OTP-sisestus.
- Head üle eSigner CodeSign Tooli käsujuhend toetatud käskude, valikute ja parameetrite kohta lisateabe saamiseks.
Spetsiifilised CI/CD teenuse integreerimise juhendid
Allpool on konkreetsed juhised selle kohta, kuidas automatiseerida koodi allkirjastamist eSigneriga kõige populaarsemate CI/CD platvormide jaoks.
- Pilvekoodi allkirjastamise integreerimine CircleCI-ga
- Pilvekoodi allkirjastamise integreerimine GitHubi toimingutega
- Pilvekoodi allkirjastamise integreerimine GitLab CI-ga
- Pilvekoodi allkirjastamise integreerimine Travis CI-ga
- Pilvekoodi allkirjastamise integreerimine Jenkins CI-ga
- Pilvekoodi allkirjastamise integreerimine Azure DevOpsiga
- Pilvekoodi allkirjastamise integreerimine BitBucketiga
Lisateavet pilvepõhise koodi allkirjastamise väärtuse kohta leiate meie artiklist: Pilvekoodi allkirjastamise automatiseerimine CI/CD teenustega.
EV koodi allkirjastamise testimine liivakastis
SSL.com haldab meie eSigner pilvallkirjastamise teenuse jaoks eraldi liivakastikeskkonda, et kasutajad saaksid enne reaalajas töötamist katsetada erinevate rakenduste, utiliitide ja API-dega EV-koodi allkirjastamine sertifikaadid.
<
ul>
- Head meie juurde kuidas-artikkel mis sisaldab eSigner demomandaate, QR-koode ja konfiguratsiooniteavet, et hõlbustada seadme eksperimentaalset kasutamist. eSigner Express liivakast, CodeSignToolja CSC, Koodiallkirjastamine.
- Täieliku juhendi liivakastikonto seadistamise, testtellimuse loomise ja SSL.com-i SWS API-ga liivakasti kasutamise kohta leiate meie juhendi artiklist: SSL.com liivakasti kasutamine testimiseks ja integreerimiseks.
Spetsiifilised keskkonnajuhised
SSL.com EV Code Signing sertifikaate saab kasutada erinevates koodiallkirjastamise keskkondades. Konkreetsete juhiste saamiseks vaadake allolevaid artikleid.
- Java koodi allkirjastamine OV/IV või EV koodi allkirjastamise sertifikaadiga
- Windowsi tuumarežiimi draiverite allkirjastamine EV või OV koodi allkirjastamise sertifikaatide abil
- KKK: Kernel-režiimis koodiallkirjastamise sertifikaadid
- Jsigni kasutamine Linuxi käsurealt OV/IV koodi allkirjastamiseks ja EV koodi allkirjastamiseks
- Koodi allkirjastamine Azure DevOpsiga, kasutades Azure Key Vault'i salvestatud sertifikaati
Peale ülalnimetatute on veel keskkondi, millega SSL.com-i koodiallkirjastamise sertifikaadid ühilduvad. Võtke ühendust support@ssl.com või kasutage muude keskkondade kohta küsimuste esitamiseks veebisaidi vestlust.
MÄRKUSEDSSL-koodiallkirjastamissertifikaatide privaatvõtmeid ei saa eksportida ja sertifikaate ei saa väljastada allalaaditavate .pfx-failidena. Sertifikaadid tuleb genereerida ja salvestada heakskiidetud turvalise valiku abil, näiteks FIPS 140-2 valideeritud YubiKey USB-tokeni, SSL-i eSigner Cloud Signing Service'i või toetatud Cloud HSM-i abil.
Võtke ühendust SSL.com-i müügimeeskonnaga
Kui vajate kedagi, kes juhendaks teid kõigi meie koodi allkirjastamise valikutega, arutaks kohandatud integratsioone, suuremahulisi tehinguid, hinnapakkumisi või muid kohandatud lahendusi, võite alati ühendust võtta meie müügimeeskonnaga aadressil sales@ssl.com või täita allolev vorm.