電子署名ツールとハードウェアトークン:適切なコード署名方法の選択

概要:SSLのクラウド署名サービス「eSigner」とハードウェアトークンのどちらを選択するかは、鍵の保管方法だけでなく、署名ワークフロー全体の運用方法にも影響します。このガイドでは、両方の方法を機能、価格、CI/CD互換性の観点から比較し、最適な方法を見つけるお手伝いをします。署名をたまに行う場合でも、大規模な自動化パイプラインを実行する場合でも、ここで答えが見つかります。

SSLからコード署名証明書を注文する際、秘密鍵が生成される前に、重要な決定を下す必要があります。それは、その鍵をどこに保管し、どのように署名に使用するかということです。主な選択肢は2つあります。1つは物理的なハードウェアトークンを自宅に配送してもらう方法、もう1つはSSLのクラウド署名サービス「eSigner」を利用する方法です。どちらも2023年6月に施行されたCA/Browser Forumの鍵保管要件を満たしていますが、それぞれ異なるワークフロー、チーム規模、自動化ニーズに対応しています。

このガイドでは、2つの選択肢を並べて提示することで、複数の情報源から情報を寄せ集めることなく、十分な情報に基づいた選択ができるようにしています。

それぞれの方法の仕組み

ハードウェアトークン (YubiKey FIPSおよびThales SafeNet)は、改ざん防止機能を備えたハードウェアに秘密鍵を保存する物理的なUSBデバイスです。SSLは、証明書をプリロードした状態でこれらのデバイスを出荷します。署名には、トークンが物理的に存在し、マシンに接続され、PINでロック解除されている必要があります。秘密鍵はデバイスから決して外部に持ち出されません。

電子署名者 eSigner Expressは、SSLのクラウド署名サービスです。秘密鍵は、SSLが管理するFIPS 140-2準拠のHSM上で生成され、そこに保存されます。鍵はクラウド上に存在するため、ハードウェアを持ち運ぶことなく、インターネットに接続されたあらゆるマシンから署名できます。署名は、eSigner Expressウェブアプリ、CodeSignToolコマンドラインユーティリティ、CSC準拠API、またはWindowsベースのツールチェーン用のeSigner CKA(クラウドキーアダプタ)を介して実行されます。

どちらの方法も、FIPS 140-2認証済みのハードウェアに秘密鍵を保存します。主な違いは、誰がそのハードウェアを保有し、ワークフローのどの位置に配置されるかという点です。

機能比較

機能

ハードウェアトークン

電子署名者

OV / IVコード署名

はい

はい

EVコード署名

はい

はい

ドキュメントの署名

はい

はい

物理的なハードウェアが存在しない状態で署名する

いいえ

はい

チーム/認証情報の共有

いいえ

はい

Webアプリ経由での署名(ローカルツール不要)

いいえ

はい(eSigner Express)

CLI/スクリプトによる署名

はい(SignTool + ドライバー経由)

はい(CodeSignTool)

CSC APIへのアクセス

いいえ

はい

Windows CNG/KSP統合

はい(ネイティブ)

はい(eSigner CKA経由)

リモート認証サポート

YubiKeyのみ

適用されない

カーネルモードドライバの署名

はい(Thales SafeNet、最大3072ビットのRSA)

はい(EV)

サンドボックス/テスト環境

いいえ

はい

機能比較

機能

ハードウェアトークン

電子署名者

鍵の保管場所

デバイス上(物理的)

クラウドHSM(SSL管理型)

FIPS 140-2準拠

はい

はい

物理デバイスが必要

はい

いいえ

紛失・盗難リスク

はい

いいえ

交換プロセス

新規トークン注文+再登録(手数料150ドル)

適用されない

同時ユーザー数

トークン1つにつき1つ

サブスクリプションごとに複数の認証情報

CI/CDパイプラインからの署名

物理的なUSB接続が必要です

ネイティブ

マルチOSサポート

Windowsがメイン。その他のOSは限定的。

インターネット接続可能なOSであればどれでも

監査/使用状況追跡

内蔵なし

アカウントポータルで月ごとの契約件数を追跡

Microsoft SmartScreenの評価(EV)

はい

はい

30日無料トライアル

いいえ

はい(契約人数無制限)

資格情報間の証明書共有

いいえ

はい

価格比較

ハードウェアトークンは証明書のご注文に含まれており、デバイス1台につき1回限りのハードウェア費用となります。署名ごとの手数料はかかりませんが、各物理トークンは1人のユーザーと場所に紐付けられます。チームメンバー用の追加トークンは別途ご注文いただく必要があります。

eSignerは、証明書の上に構築されたサブスクリプションモデルで運営されています。サブスクリプションは月払いまたは年払いから選択でき、年払いプランは25%割引となります。未使用の署名回数は、サブスクリプションが有効である限り、次回の請求サイクルに繰り越されます。

eSigner:IV、OV、およびIV+OVによるコード署名と文書署名

署名資格情報

月間契約締結件数

月額費用

年間契約締結件数

年間費用

超過分(各)

1

1

20

$20.00

240

$180.00

$1.00

2

5

100

$85.00

1,200

$765.00

$0.85

3

9

300

$175.00

3,600

$1,575.00

$0.58

4

13

1,000

$250.00

12,000

$2,250.00

$0.25

追加のIV/OV署名資格は、すべてのティアにおいて、資格1つにつき月額20.00ドルでご利用いただけます。

eSigner: EVコード署名

署名資格情報

月間契約締結件数

月額費用

年間契約締結件数

年間費用

超過分(各)

1

1

10

$100.00

120

$900.00

$10.00

2

3

100

$300.00

1,200

$2,700.00

$3.00

3

7

1,000

$700.00

12,000

$6,300.00

$0.70

4

15

10,000

$1,500.00

120,000

$13,500.00

$0.15

追加のEV署名認証情報は、すべてのプランで認証情報1件あたり月額29.00ドルでご利用いただけます。プランの上限を超えるご利用量については、SSLの法人営業チーム(sales@ssl.com)までお問い合わせください。

注意: サブスクリプションが非アクティブになると、eSignerの署名クレジットはすべて失効します。解約後の再登録は150ドルの手数料で可能です。

CI/CD互換性マトリックス

ハードウェアトークンは物理的なUSB接続を必要とするため、ほとんどのクラウドホスト型CI/CDランナーとは互換性がありません。eSignerはパイプライン統合のために特化して設計されています。

CI/CD プラットフォーム

ハードウェアトークン

電子署名ツール(CodeSignTool)

eSigner (CKA)

eSigner(CSC API)

GitHubアクション

サポートされていません

はい

はい(自己ホスト型ランナー)

はい

GitLab CI

サポートされていません

はい

はい(自己ホスト型ランナー)

はい

サークルCI

サポートされていません

はい

はい(自己ホスト型ランナー)

はい

ジェンキンズ

サポートされていません

はい

はい

はい

Azure DevOps

サポートされていません

はい

はい

はい

トラビスCI

サポートされていません

はい

いいえ

はい

Bitbucketパイプライン

サポートされていません

はい

いいえ

はい

セルフホスト型ランナー(プラットフォームは問わない)

USBダイレクトアクセスで可能

はい

はい

はい

eSigner CKAは、SignToolやcertutilといったWindowsネイティブのツールチェーンと統合されています。LinuxおよびmacOSのCI環境では、CodeSignToolとCSC APIの使用が推奨されます。

どの方法を選択すべきでしょうか?

どちらの選択肢も絶対的に優れているわけではありません。最適な選択肢は、チーム構成、リリース頻度、インフラストラクチャによって異なります。

ハードウェアトークンを選択する場合:

  • あなたはめったにサインをしませんね。 リリース頻度が低い場合(月に数回以下)、eSignerの署名ごとのサブスクリプション料金は、リリース量に見合う価値を超える可能性があります。
  • あなたは、エアギャップ環境、つまりインターネット接続が制限された環境で作業しています。 ハードウェアトークンは、初期設定後は完全にオフラインで機能する。
  • 署名ワークフローは既にWindowsネイティブツールを中心に構築されています SignToolのようなツールを使えば、自動化は不要です。
  • コンプライアンス要件では、物理的な鍵の保管が規定されている。 規制対象となる業界の中には、秘密鍵を組織の直接管理下にある物理的なハードウェア上に保存することを義務付けているところもある。

電子署名サービスを選択する場合:

  • CI/CDパイプラインを使用します。 eSignerは、GitHub Actions、GitLab CI、CircleCI、Azure DevOpsなどのクラウドホスト型ランナーとネイティブに統合できる唯一のオプションです。ハードウェアトークンは、自動化されたクラウドビルドには参加できません。
  • あなたは分散型チーム、あるいはリモートチームを率いています。 eSignerの署名資格情報は、ハードウェアを発送したり、複数の場所にまたがる物理的な資産を管理したりすることなく、チームメンバー間で共有できます。
  • あなたは大量のサインをします。 ティア4では、EV署名は1件あたり0.15ドル、IV/OV署名は1件あたり0.25ドルに下がります。月間数百件または数千件の署名を行う組織にとっては、eSignerのボリュームティアが経済的に有利です。
  • コード署名に加えて、文書署名も必要です。 eSignerは、文書署名証明書をサポートする唯一の方法です。SSLによって発行されるハードウェアトークンは、コード署名専用です。
  • ハードウェア関連の物流をなくしたいのですね。 トークンの紛失、PINコードのロックアウト、物理的な配送の遅延といった運用上のリスクは、eSignerによって完全に排除されます。
  • あなたはまだ始まったばかりです。 30日間の無料トライアルでは、署名回数に制限がないため、チームはサブスクリプションプランに加入する前にeSignerを十分に評価する時間を確保できます。

混合環境に関する注記

これら2つの方法は、組織レベルでは相互に排他的ではありません。一部のチームは、開発者にハードウェアトークンを発行し、開発者はローカルでビルドに署名する一方で、リリースパイプラインや自動バッチジョブにはeSignerを採用しています。同じSSLコード署名証明書は、注文に関連付けられたハードウェアトークンとは独立してeSignerに登録できます。

スタートガイド

  • コード署名証明書を注文する: ssl.com/code-signing-certificates
  • eSignerに登録する: ssl.com/esigner
  • CI/CD統合ガイドを確認してください。 GitHub Actions、GitLab CI、CircleCI、Jenkins、Azure DevOps、Travis CI、Bitbucketに対応。ssl.comで入手可能。
  • ボリュームディスカウントについては、SSLエンタープライズ営業担当までお問い合わせください。 お問い合わせ

どのオプションがお客様の環境に適しているかについてのご質問は、SSL のサポートチームまでお問い合わせください。 ライブチャット または、ssl.comのチケットポータルをご利用ください。

Twitter
Facebook
LinkedIn
Reddit
メールアドレス

常に最新情報を入手して安全を確保

SSL.com サイバーセキュリティの世界的リーダーであり、 PKI そしてデジタル証明書。サインアップして、最新の業界ニュース、ヒント、製品のお知らせを受け取ります。 SSL.com.

SSL.com

フィードバックをお待ちしております

アンケートにご協力いただき、最近のご購入についてのご意見をお聞かせください。

プライバシーの概要
SSL.com

このWebサイトではCookieを使用しているため、可能な限り最高のユーザーエクスペリエンスを提供できます。 Cookie情報はブラウザーに保存され、Webサイトに戻ったときにユーザーを認識したり、Webサイトのどのセクションが最も興味深く有用であるかをチームが理解するのに役立ちます。

詳細については、 クッキーとプライバシーステートメント.

サードパーティのCookie

このウェブサイトは Google Analytics 統計カウンター(&S) サイトへの訪問者数や最も人気のあるページなどの匿名情報を収集するため。

これらのCookieを有効にしておくと、ウェブサイトの改善に役立ちます。

詳細を表示