Key Takeaways
- Met een codeondertekeningscertificaat kunt u software cryptografisch ondertekenen, zodat gebruikers en besturingssystemen kunnen controleren wie de software heeft gepubliceerd en kunnen bevestigen dat deze sinds de release niet is gemanipuleerd.
- SSL.com verstrekt alleen privésleutels voor codeondertekening aan FIPS-gecertificeerde hardware (YubiKey of Thales SafeNet USB-tokens) of aan de cloud. eSigner service — privésleutels kunnen nooit als downloadbaar bestand worden geëxporteerd .pfx bestand.
- De ondertekening vindt plaats via Microsoft. TekenToolof een eSigner-tool (eSigner CKA, eSigner CodeSignTool(of de eSigner CSC API), afhankelijk van of uw certificaat op een token of in de cloud staat.
- Vanaf 1 maart 2026 beperken de basisvereisten van het CA/Browser Forum de geldigheidsduur van publiekelijk vertrouwde codeondertekeningscertificaten tot 458 dagen; uw aangeschafte termijn blijft ongewijzigd, maar individuele certificaten binnen die termijn moeten mogelijk periodiek opnieuw worden uitgegeven.
- Voorzie uw handtekeningen altijd van een tijdstempel, zodat ze geldig blijven nadat het certificaat zelf is verlopen.
Voorwaarden die gelden voor alle ondertekeningsmethoden
Voordat u begint, ongeacht welke methode voor certificaatlevering u gebruikt, moet u ervoor zorgen dat u het volgende hebt:
- Windows SDK geïnstalleerd, Waaronder TekenTool (SignTool wordt meegeleverd met de Windows 10/11 SDK — er is geen aparte download nodig)
- De bestand dat u wilt ondertekenen Lokaal opgeslagen en toegankelijk via de commandoregel.
- Beheerderstoegang op de ondertekeningsmachine is vereist, aangezien sommige configuratiestappen en SignTool-bewerkingen verhoogde machtigingen vereisen.
Vanaf hier splitst het installatieproces zich afhankelijk van of uw certificaat zich op een hardwaretoken bevindt of is geregistreerd bij eSigner.
Optie 1: Codeondertekening op basis van tokens
SSL.com levert codeondertekeningscertificaten op twee ondersteunde hardwaretokens: YubiKey (FIPS-gevalideerd) en Thales SafeNet (Gemalto)Deze handleiding gaat ervan uit dat er al een certificaat op uw token is geïnstalleerd.
A. YubiKey-codeondertekening
Installatie- en configuratievereisten
- Installeer de Windows SDK en SignTool. SignTool wordt meegeleverd met de Windows 10/11 SDK en wordt doorgaans geïnstalleerd op een locatie die vergelijkbaar is met: C: \ Program Files (x86) \ Windows Kits \ 10 \ bin \ \ x64 \ signtool.exe.
- Download en installeer de YubiKey Smart Card-ministuurprogrammaDeze driver is verkrijgbaar bij Yubico. Deze driver is nodig om Windows de FIPS-token te laten herkennen.
- Zoek uw YubiKey-pincode op. U wordt elke keer dat u inlogt om deze pincode gevraagd. Deze is te bekijken in uw SSL.com-account.
Uw eerste bestand ondertekenen
Nadat het token is aangesloten en de minidriver is geïnstalleerd, opent u PowerShell of de opdrachtprompt en voert u het volgende commando uit:
.\signtool.exe sign /fd sha256 /a "C:\path\to\MyExecutable.exe"
Hieronder wordt uitgelegd wat elk onderdeel van dat commando doet:
.\signtool.exeRoept SignTool aan. Afhankelijk van uw SDK-versie en hoe uw PATH is geconfigureerd, heeft u mogelijk in plaats daarvan het volledige pad nodig naar SignTool.exe.
/fd sha256Hiermee wordt het hash-algoritme ingesteld dat wordt gebruikt bij het ondertekenen. Deze vlag is verplicht in Windows 10 SDK-, HLK-, WDK- en ADK-builds 20236 en hoger, en SHA256 wordt aanbevolen boven SHA1 voor een betere beveiliging.
/aGeeft SignTool de opdracht om automatisch een geschikt codeondertekeningscertificaat te selecteren — handig wanneer er slechts één certificaat aanwezig is.
"C:\path\to\MyExecutable.exe"Dit is het volledige pad naar het bestand dat u ondertekent.
U wordt gevraagd uw YubiKey-pincode in te voeren om de bewerking te autoriseren.
Een tijdstempel toevoegen (aanbevolen)
Door een tijdstempel toe te voegen, blijft uw handtekening geldig, zelfs nadat het certificaat is verlopen. De tijdstempel bewijst namelijk dat de code is ondertekend toen het certificaat nog geldig was. /tr http://ts.ssl.com /td sha256 voor uw opdracht — houd er rekening mee dat de tijdstempelserver van SSL.com dit vereist. /tr vlag specifiek (niet de oudere) /t vlag), en /td moet komen na /tr Of SignTool zal standaard stilzwijgend het zwakkere SHA-1-tijdstempelalgoritme gebruiken.
B. Thales SafeNet (Gemalto) USB-token
Installatie- en configuratievereisten
- Installeer de Windows SDK en SignTool. (zoals hierboven).
- Installeer de SafeNet-authenticatieclient., de middleware die de hardware van Thales SafeNet beheert. Voor de complete handleiding met gedetailleerde download- en installatie-instructies, zie: SafeNet Authentication Client Downloaden voor Code Signing Certificaten
- Activeer uw Thales SafeNet-token. Omdat SSL.com het certificaat vooraf op de token installeert voordat deze wordt verzonden, vindt de activering plaats via uw SSL.com-account in plaats van lokaal:
- Zoek het serienummer op dat op het fysieke token is afgedrukt.
- Meld u aan bij uw SSL.com-account en open de Bestellingen Tab.
- Klik op de download-/detailslink voor uw certificaatbestelling en zoek vervolgens de Fysieke tokens pagina.
- Voer het serienummer van de token in om deze te activeren. Dit onthult uw Activeringspincode (ook wel het tokenwachtwoord genoemd, dat u invoert bij het ondertekenen) en uw Beheerdersrol (ook wel PUK genoemd, wordt alleen gebruikt om een vergrendeld token te resetten).
Uw eerste bestand ondertekenen
- Sluit het Thales SafeNet-token aan op uw computer.
- Open de SafeNet-authenticatieclient zodat het token wordt herkend.
- Voer het ondertekeningscommando uit:
signtool sign /tr http://ts.ssl.com /td sha256 /fd sha256 /a "PATH_OF_FILE_TO_BE_SIGNED"
/fd sha256— digest-algoritme gebruikt voor ondertekening
/trhttp://ts.ssl.com— Het adres van de timestamp-server van SSL.com
/td sha256— tijdstempel-digest-algoritme
/a— selecteert automatisch een geschikt certificaat
- Het bestandspad moet tussen dubbele aanhalingstekens staan en de bestandsnaam zelf bevatten, bijvoorbeeld:
"C:\Users\Admin\Documents\test file.dll".
Als Windows meldt dat tekengereedschap wordt niet herkend als een commando, vervang tekengereedschap in de opdracht met het volledige pad tussen aanhalingstekens naar SignTool.exe (Het exacte pad is afhankelijk van de geïnstalleerde SDK-versie en architectuur.)
- Voer de opdrachtprompt uit als beheerder en voer het commando uit.
- Voer uw Token-wachtwoord (de activerings-PIN van uw SSL.com-bestelpagina).
- Een succesbericht bevestigt dat het bestand is ondertekend.
Als uw token geblokkeerd raakt of als u het wachtwoord moet wijzigen, probeer dan niet herhaaldelijk de pincode te raden, aangezien dit de token kan blokkeren.
Uw handtekening verifiëren (beide tokensoorten)
Controleer na het ondertekenen of de handtekening geldig is:
.\signtool.exe verify /pa "C:\path\to\MyExecutable.exe"
Bij een succesvol resultaat worden het gebruikte algoritme en de tijdstempel weergegeven. U kunt ook met de rechtermuisknop op het ondertekende bestand klikken en het openen. Aanbod, en controleer de Digitale handtekeningen tab om de identiteit van de ondertekenaar en de ondertekeningsdatum visueel te bevestigen.
Optie 2: SSL.com eSigner Cloud Code Signing
Als het beheren van fysieke tokens niet praktisch is voor uw team — met name voor gedistribueerde ontwikkelaars of geautomatiseerde build-pipelines — eSigner Met eSigner kunt u code op afstand ondertekenen vanaf elk apparaat met internetverbinding, waarbij de privésleutel wordt beveiligd in de cloud-HSM van SSL.com in plaats van op hardware die u beheert. Codeondertekening met eSigner vereist een EV-codeondertekeningscertificaat en ondersteunt een breed scala aan bestandstypen, waaronder Microsoft Authenticode-formaten..exe, . Dll, .sys, .ocx, en andere), MSI-installatieprogramma's, PowerShell-scripts, CAB- en CAT-bestanden, Java .jar bestanden, en — indien ondertekend via eSigner CKA — ook MSIX-, MDB- en ACCDE-bestanden. De maximale bestandsgrootte voor codeondertekening is 200 MB, ongeacht of u eSigner Express of de eSigner API gebruikt.
Stap 1: Registreer uw certificaat in eSigner
Voordat u iets kunt ondertekenen, moet uw certificaatbestelling geregistreerd zijn in eSigner en gekoppeld zijn aan tweefactorauthenticatie (2FA), wat vereist is voor elke ondertekeningshandeling. U kunt zich op twee manieren registreren:
QR-code (Authenticator-app) methode
- Log in op uw SSL.com-account en klik Bestellingenen open de detailpagina van uw certificaatbestelling.
- Vind de eSigner Cloud Signing-inschrijving sectie en selecteer OTP-APP als uw tweede factormethode.
- Genereer een 4-cijferige pincode en bewaar deze veilig – bij voorkeur in een wachtwoordmanager, aangezien u deze later weer nodig hebt om ondertekeningsapparaten toe te voegen, te verwijderen of te vervangen.
- Klik OTP maken en certificaat uitgevenEr verschijnt een QR-code.
- Scan de QR-code met een authenticatie-app zoals Google Authenticator of Authy. De app genereert nu eenmalige wachtwoorden van 30 seconden die u voor elke toekomstige ondertekeningsactie kunt gebruiken. Houd er rekening mee dat de QR-code slechts één keer wordt weergegeven; deze verschijnt niet opnieuw als u de pagina vernieuwt.
OTP SMS-methode
- Log in op je SSL.com-account (selecteer het juiste team als je tot meerdere teams behoort) en klik op Bestellingenen open de detailpagina van uw certificaat.
- Onder Tweede-factor-authenticatieselecteer OTP-sms.
- In de Verificatie van mobiel nummer Selecteer in dit gedeelte uw landcode, voer uw mobiele nummer in en klik. OTP-sms verzenden.
- Controleer je telefoon voor een 6-cijferige code van “AuthMSG” (de verificatieservice van SSL.com), voer deze in op de bestelpagina en klik op 'Bestellen'. telefoon verifiëren.
- Zodra u bent geverifieerd, klikt u op OTP maken en certificaat uitgeven Om de inschrijving te voltooien. Op uw accountpagina worden vervolgens de laatste vier cijfers van het geverifieerde telefoonnummer weergegeven.
Stap 2: Kies een ondertekeningstool
Kies na inschrijving de ondertekeningsmethode die het beste bij uw workflow past:
eSigner Cloud Key-adapter (CKA)
Een Windows-applicatie die zich gedraagt als een virtueel USB-token en uw cloudgebaseerde certificaat in het Windows-certificaatarchief laadt, zodat vertrouwde tools zoals SignTool.exe en certutil.exe Je kunt het direct gebruiken. Dit is de beste optie voor teams die hun bestaande SignTool-workflows willen blijven gebruiken zonder fysieke hardware.
Vereisten: Certificaat geregistreerd bij eSigner; eSigner CKA geïnstalleerd en geconfigureerd voor handmatige of geautomatiseerde ondertekening; Windows SDK/SignTool geïnstalleerd; het te ondertekenen bestand lokaal opgeslagen; en, voor handmatige ondertekening, uw 2FA-methode gereed.
Een typisch CKA-ondertekeningscommando ziet er als volgt uit:
"C:\Program Files (x86)\Windows Kits\10\bin\10.0.22000.0\x86\signtool.exe" sign /fd sha256 /tr http://ts.ssl.com /td sha256 /sha1 CERTIFICATE_THUMBPRINT "SIGNABLE_FILE_PATH"
/fd sha256— hash-algoritme
/trhttp://ts.ssl.comen/td sha256— tijdstempelserver en digest-algoritme
/sha1 CERTIFICATE_THUMBPRINT— identificeert welk certificaat uit de certificaatopslag moet worden gebruikt aan de hand van de vingerafdruk.
- Het pad naar het te ondertekenen bestand moet tussen aanhalingstekens staan.
Voor sommige bestandstypen is extra configuratie nodig voordat eSigner CKA ze kan ondertekenen. SSL.com biedt hiervoor aparte handleidingen:
- Hardware Lab Kit (HLK)-bestanden ondertekenen — eSigner CKA gebruiken met HLKSigntool om kernelmodusstuurprogramma's voor te bereiden voor indiening bij Microsoft
- VBA-macro's ondertekenen — het ondertekenen van Microsoft Visual Basic for Applications-macro's die worden gebruikt om Office-taken te automatiseren
- Het ondertekenen van .app-bestanden — het veilig definiëren en verwijzen naar de identiteit van een complete Microsoft-applicatieoplossing
- Het ondertekenen van .vsix-bestanden — het ondertekenen van Visual Studio-extensie- en add-onpakketten
eSigner CKA integreert ook met CI/CD-platformen zoals CircleCI, GitHub Actions, GitLab CI, Travis CI en Azure Pipelines voor volledig geautomatiseerde ondertekening.
eSigner CodeSignTool
CodeSignTool is een platformonafhankelijk, Java-gebaseerd commandoregelprogramma, speciaal ontwikkeld voor geautomatiseerd en grootschalig ondertekenen, inclusief CI/CD-pipelines. In plaats van het daadwerkelijke bestand te verzenden, stuurt CodeSignTool alleen een cryptografische hash van het bestand naar SSL.com voor ondertekening. Dit is een belangrijk voordeel als uw bestanden gevoelige code bevatten die uw netwerk niet mag verlaten.
Voor CI/CD-automatisering vertrouwt CodeSignTool op de volgende omgevingsvariabelen:
|
Veranderlijk |
Doel |
|
USERNAME |
Uw SSL.com-accountgebruikersnaam |
|
WACHTWOORD |
Uw SSL.com-accountwachtwoord |
|
CREDENTIAL_ID |
Hiermee wordt bepaald welk codeondertekeningscertificaat moet worden gebruikt — dit is alleen vereist als u meer dan één eSigner-certificaat hebt; als dit veld wordt weggelaten bij een enkel certificaat, wordt dat certificaat standaard gebruikt. |
|
TOTP_GEHEIM |
OAuth TOTP-geheim dat wordt gebruikt voor geautomatiseerde 2FA — zie de Automatiseer eSigner EV Code Signing gids |
|
OMGEVING_NAME |
Instellen op TEST or REF |
En deze invoer:
- invoer_bestandspad (verplicht) — pad naar het te ondertekenen bestand
- output_dir_pad — bestemmingsmap voor het ondertekende bestand; indien weggelaten, wordt het oorspronkelijke bestand overschreven met de ondertekende versie
Platformspecifieke integratiehandleidingen zijn ook beschikbaar onder de volgende titels:
Veelgestelde Vragen / FAQ
Kan ik mijn privésleutel voor codeondertekening exporteren om deze op een andere computer te gebruiken? Nee. Volgens de basisvereisten van het CA/Browser Forum kunnen de privésleutels voor codeondertekening van SSL.com niet worden geëxporteerd en worden ze nooit als downloadbaar bestand verstrekt. .pfx bestanden. Sleutels bevinden zich alleen op een FIPS-gevalideerde YubiKey, een Thales SafeNet-token of in de eSigner cloud HSM van SSL.com.
Waarom is de geldigheidsperiode van mijn certificaat korter geworden? Met ingang van 1 maart 2026 beperken de CA/Browser Forum Baseline Requirements de maximale geldigheidsduur van publiekelijk vertrouwde codeondertekeningscertificaten tot 458 dagen. Dit vermindert de waarde van uw aankoop niet – SSL.com is de limiet voor de uitgifte van nieuwe certificaten al vanaf 27 februari 2026 gaan handhaven en klanten ontvangen nog steeds de volledige looptijd waarvoor ze hebben betaald, hoewel individuele certificaten binnen die looptijd mogelijk vaker opnieuw moeten worden uitgegeven.
Moet ik mijn ondertekende code van een tijdstempel voorzien? Ja. Zonder een betrouwbare tijdstempel wordt uw handtekening ongeldig zodra het certificaat verloopt. Met een tijdstempel blijft de handtekening onbeperkt betrouwbaar, omdat deze bewijst dat de code is ondertekend toen het certificaat nog geldig was.
Wat is het verschil tussen token-gebaseerd ondertekenen en eSigner? Bij tokengebaseerde ondertekening (YubiKey of Thales SafeNet) wordt uw privésleutel op fysieke hardware bewaard die moet worden aangesloten op de ondertekeningsmachine. eSigner bewaart de sleutel in de cloud-HSM van SSL.com en stelt u in staat om vanaf elk apparaat met internetverbinding te ondertekenen met behulp van 2FA — beter geschikt voor gedistribueerde teams of CI/CD-automatisering.
Welke bestandstypen kan ik met eSigner ondertekenen? eSigner ondersteunt Microsoft Authenticode-formaten (EXE, DLL, SYS, OCX en verwante typen), MSI-installatieprogramma's, PowerShell-scripts, CAB/CAT-bestanden en Java JAR-bestanden, plus MSIX, MDB en ACCDE wanneer ondertekend via eSigner CKA. Het ondertekenen van documenten (PDF, DOCX, PPTX, XLSX) wordt apart afgehandeld via de documentondertekeningstools van eSigner.
Conclusie
Of je nu af en toe een installatieprogramma ondertekent vanaf één ontwikkelaarsmachine of duizenden ondertekeningsbewerkingen automatiseert in een CI/CD-pipeline, het onderliggende doel is hetzelfde: aan je klanten, partners en besturingssystemen bewijzen dat je software precies is wat je zegt dat het is en dat er sinds de release geen wijzigingen in zijn aangebracht. Ondertekening op basis van tokens met YubiKey of Thales SafeNet biedt je directe, hardwarematige controle die zeer geschikt is voor kleinere teams of incidentele ondertekeningsbehoeften, terwijl het cloudgebaseerde model van eSigner de frictie van fysieke tokens volledig wegneemt, waardoor gedistribueerde teams en geautomatiseerde buildsystemen code veilig en overal kunnen ondertekenen.
Zodra uw ondertekeningsomgeving correct is geconfigureerd, wordt het dagelijkse proces routine: hashen, ondertekenen, tijdstempelen, verifiëren. Als u het in één keer goed doet, krijgt u minder beveiligingswaarschuwingen van browsers en besturingssystemen, bouwt u meer vertrouwen in uw merk op en verloopt het naleven van de steeds veranderende eisen van CA's en het Browser Forum soepeler. Mocht u vragen hebben over uw specifieke configuratie, dan kunt u contact opnemen met het supportteam van SSL.com via e-mail. Support@SSL.com, telefonisch op 1-877-SSL-SECUREof via live chat.