Aan de slag met uw codeondertekeningscertificaat: installatie, configuratie en uw eerste ondertekeningsbewerking

Een stapsgewijze handleiding voor token-gebaseerd en cloudgebaseerd (eSigner) codeondertekening voor ontwikkelaars, IT-teams en PKI beheerders.

Key Takeaways 

  • Met een codeondertekeningscertificaat kunt u software cryptografisch ondertekenen, zodat gebruikers en besturingssystemen kunnen controleren wie de software heeft gepubliceerd en kunnen bevestigen dat deze sinds de release niet is gemanipuleerd. 
  • SSL.com verstrekt alleen privésleutels voor codeondertekening aan FIPS-gecertificeerde hardware (YubiKey of Thales SafeNet USB-tokens) of aan de cloud. eSigner service — privésleutels kunnen nooit als downloadbaar bestand worden geëxporteerd .pfx bestand. 
  • De ondertekening vindt plaats via Microsoft. TekenToolof een eSigner-tool (eSigner CKA, eSigner CodeSignTool(of de eSigner CSC API), afhankelijk van of uw certificaat op een token of in de cloud staat. 
  • Vanaf 1 maart 2026 beperken de basisvereisten van het CA/Browser Forum de geldigheidsduur van publiekelijk vertrouwde codeondertekeningscertificaten tot 458 dagen; uw aangeschafte termijn blijft ongewijzigd, maar individuele certificaten binnen die termijn moeten mogelijk periodiek opnieuw worden uitgegeven. 
  • Voorzie uw handtekeningen altijd van een tijdstempel, zodat ze geldig blijven nadat het certificaat zelf is verlopen. 

 

 

Voorwaarden die gelden voor alle ondertekeningsmethoden 

Voordat u begint, ongeacht welke methode voor certificaatlevering u gebruikt, moet u ervoor zorgen dat u het volgende hebt: 

  • Windows SDK geïnstalleerd, Waaronder TekenTool (SignTool wordt meegeleverd met de Windows 10/11 SDK — er is geen aparte download nodig) 
  • De bestand dat u wilt ondertekenen Lokaal opgeslagen en toegankelijk via de commandoregel. 
  • Beheerderstoegang op de ondertekeningsmachine is vereist, aangezien sommige configuratiestappen en SignTool-bewerkingen verhoogde machtigingen vereisen. 

Vanaf hier splitst het installatieproces zich afhankelijk van of uw certificaat zich op een hardwaretoken bevindt of is geregistreerd bij eSigner. 

 

Optie 1: Codeondertekening op basis van tokens 

SSL.com levert codeondertekeningscertificaten op twee ondersteunde hardwaretokens: YubiKey (FIPS-gevalideerd) en Thales SafeNet (Gemalto)Deze handleiding gaat ervan uit dat er al een certificaat op uw token is geïnstalleerd. 

A. YubiKey-codeondertekening 

Installatie- en configuratievereisten 

  1. Installeer de Windows SDK en SignTool. SignTool wordt meegeleverd met de Windows 10/11 SDK en wordt doorgaans geïnstalleerd op een locatie die vergelijkbaar is met: C: \ Program Files (x86) \ Windows Kits \ 10 \ bin \ \ x64 \ signtool.exe. 
  2. Download en installeer de YubiKey Smart Card-ministuurprogrammaDeze driver is verkrijgbaar bij Yubico. Deze driver is nodig om Windows de FIPS-token te laten herkennen. 
  3. Zoek uw YubiKey-pincode op. U wordt elke keer dat u inlogt om deze pincode gevraagd. Deze is te bekijken in uw SSL.com-account. 

Voor de complete handleiding, met gedetailleerde schermafbeeldingen over het vinden van uw pincode en PUK-code, zie: Toegang tot uw YubiKey FIPS-pincode en PUK
 

Uw eerste bestand ondertekenen 

Nadat het token is aangesloten en de minidriver is geïnstalleerd, opent u PowerShell of de opdrachtprompt en voert u het volgende commando uit: 

.\signtool.exe sign /fd sha256 /a "C:\path\to\MyExecutable.exe" 

Hieronder wordt uitgelegd wat elk onderdeel van dat commando doet: 

  • .\signtool.exe Roept SignTool aan. Afhankelijk van uw SDK-versie en hoe uw PATH is geconfigureerd, heeft u mogelijk in plaats daarvan het volledige pad nodig naar SignTool.exe. 
  • /fd sha256 Hiermee wordt het hash-algoritme ingesteld dat wordt gebruikt bij het ondertekenen. Deze vlag is verplicht in Windows 10 SDK-, HLK-, WDK- ​​en ADK-builds 20236 en hoger, en SHA256 wordt aanbevolen boven SHA1 voor een betere beveiliging. 
  • /a Geeft SignTool de opdracht om automatisch een geschikt codeondertekeningscertificaat te selecteren — handig wanneer er slechts één certificaat aanwezig is. 
  • "C:\path\to\MyExecutable.exe" Dit is het volledige pad naar het bestand dat u ondertekent. 

U wordt gevraagd uw YubiKey-pincode in te voeren om de bewerking te autoriseren. 

Een tijdstempel toevoegen (aanbevolen)

Door een tijdstempel toe te voegen, blijft uw handtekening geldig, zelfs nadat het certificaat is verlopen. De tijdstempel bewijst namelijk dat de code is ondertekend toen het certificaat nog geldig was. /tr http://ts.ssl.com /td sha256 voor uw opdracht — houd er rekening mee dat de tijdstempelserver van SSL.com dit vereist. /tr vlag specifiek (niet de oudere) /t vlag), en /td moet komen na /tr Of SignTool zal standaard stilzwijgend het zwakkere SHA-1-tijdstempelalgoritme gebruiken. 

Voor de complete handleiding — inclusief hoe u een specifiek certificaat selecteert wanneer er meerdere aanwezig zijn, volledige tijdstempelopties en extra SignTool-vlaggen — zien: Uw codeondertekeningscertificaat gebruiken: een uitvoerbaar bestand ondertekenen met YubiKey

B. Thales SafeNet (Gemalto) USB-token 

Installatie- en configuratievereisten 

  1. Installeer de Windows SDK en SignTool. (zoals hierboven). 
  2. Installeer de SafeNet-authenticatieclient., de middleware die de hardware van Thales SafeNet beheert. Voor de complete handleiding met gedetailleerde download- en installatie-instructies, zie: SafeNet Authentication Client Downloaden voor Code Signing Certificaten 
  3. Activeer uw Thales SafeNet-token. Omdat SSL.com het certificaat vooraf op de token installeert voordat deze wordt verzonden, vindt de activering plaats via uw SSL.com-account in plaats van lokaal: 
  4. Zoek het serienummer op dat op het fysieke token is afgedrukt. 
  5. Meld u aan bij uw SSL.com-account en open de Bestellingen Tab. 
  6. Klik op de download-/detailslink voor uw certificaatbestelling en zoek vervolgens de Fysieke tokens pagina. 
  7. Voer het serienummer van de token in om deze te activeren. Dit onthult uw Activeringspincode (ook wel het tokenwachtwoord genoemd, dat u invoert bij het ondertekenen) en uw Beheerdersrol (ook wel PUK genoemd, wordt alleen gebruikt om een ​​vergrendeld token te resetten). 

Uw eerste bestand ondertekenen 

  1. Sluit het Thales SafeNet-token aan op uw computer. 
  2. Open de SafeNet-authenticatieclient zodat het token wordt herkend. 
  3. Voer het ondertekeningscommando uit: 

signtool sign /tr http://ts.ssl.com /td sha256 /fd sha256 /a "PATH_OF_FILE_TO_BE_SIGNED" 

  • /fd sha256 — digest-algoritme gebruikt voor ondertekening 
  • /td sha256 — tijdstempel-digest-algoritme 
  • /a — selecteert automatisch een geschikt certificaat 
  • Het bestandspad moet tussen dubbele aanhalingstekens staan ​​en de bestandsnaam zelf bevatten, bijvoorbeeld: "C:\Users\Admin\Documents\test file.dll". 

Als Windows meldt dat tekengereedschap wordt niet herkend als een commando, vervang tekengereedschap in de opdracht met het volledige pad tussen aanhalingstekens naar SignTool.exe (Het exacte pad is afhankelijk van de geïnstalleerde SDK-versie en architectuur.) 

  1. Voer de opdrachtprompt uit als beheerder en voer het commando uit. 
  2. Voer uw Token-wachtwoord (de activerings-PIN van uw SSL.com-bestelpagina). 
  3. Een succesbericht bevestigt dat het bestand is ondertekend. 

Voor de complete handleiding — inclusief hoe u een specifiek certificaat selecteert op basis van onderwerpnaam of vingerafdruk wanneer er meerdere aanwezig zijn, en de volledige stappen voor handtekeningverificatie — zien: Codeondertekening met een Thales SafeNet (Gemalto) USB-token
 

Als uw token geblokkeerd raakt of als u het wachtwoord moet wijzigen, probeer dan niet herhaaldelijk de pincode te raden, aangezien dit de token kan blokkeren. 

 

Uw handtekening verifiëren (beide tokensoorten) 

Controleer na het ondertekenen of de handtekening geldig is: 

.\signtool.exe verify /pa "C:\path\to\MyExecutable.exe" 

Bij een succesvol resultaat worden het gebruikte algoritme en de tijdstempel weergegeven. U kunt ook met de rechtermuisknop op het ondertekende bestand klikken en het openen. Aanbod, en controleer de Digitale handtekeningen tab om de identiteit van de ondertekenaar en de ondertekeningsdatum visueel te bevestigen. 

Optie 2: SSL.com eSigner Cloud Code Signing 

Als het beheren van fysieke tokens niet praktisch is voor uw team — met name voor gedistribueerde ontwikkelaars of geautomatiseerde build-pipelines — eSigner Met eSigner kunt u code op afstand ondertekenen vanaf elk apparaat met internetverbinding, waarbij de privésleutel wordt beveiligd in de cloud-HSM van SSL.com in plaats van op hardware die u beheert. Codeondertekening met eSigner vereist een EV-codeondertekeningscertificaat en ondersteunt een breed scala aan bestandstypen, waaronder Microsoft Authenticode-formaten..exe, . Dll, .sys, .ocx, en andere), MSI-installatieprogramma's, PowerShell-scripts, CAB- en CAT-bestanden, Java .jar bestanden, en — indien ondertekend via eSigner CKA — ook MSIX-, MDB- en ACCDE-bestanden. De maximale bestandsgrootte voor codeondertekening is 200 MB, ongeacht of u eSigner Express of de eSigner API gebruikt. 

Voor een complete en actuele lijst van ondersteunde bestandstypen en maximale bestandsgroottes (inclusief documentondertekeningsformaten), zie: Door eSigner ondersteunde bestandstypen
 

Stap 1: Registreer uw certificaat in eSigner 

Voordat u iets kunt ondertekenen, moet uw certificaatbestelling geregistreerd zijn in eSigner en gekoppeld zijn aan tweefactorauthenticatie (2FA), wat vereist is voor elke ondertekeningshandeling. U kunt zich op twee manieren registreren: 

QR-code (Authenticator-app) methode 

  1. Log in op uw SSL.com-account en klik Bestellingenen open de detailpagina van uw certificaatbestelling. 
  2. Vind de eSigner Cloud Signing-inschrijving sectie en selecteer OTP-APP als uw tweede factormethode. 
  3. Genereer een 4-cijferige pincode en bewaar deze veilig – bij voorkeur in een wachtwoordmanager, aangezien u deze later weer nodig hebt om ondertekeningsapparaten toe te voegen, te verwijderen of te vervangen. 
  4. Klik OTP maken en certificaat uitgevenEr verschijnt een QR-code. 
  5. Scan de QR-code met een authenticatie-app zoals Google Authenticator of Authy. De app genereert nu eenmalige wachtwoorden van 30 seconden die u voor elke toekomstige ondertekeningsactie kunt gebruiken. Houd er rekening mee dat de QR-code slechts één keer wordt weergegeven; deze verschijnt niet opnieuw als u de pagina vernieuwt. 

OTP SMS-methode 

  1. Log in op je SSL.com-account (selecteer het juiste team als je tot meerdere teams behoort) en klik op Bestellingenen open de detailpagina van uw certificaat. 
  2. Onder Tweede-factor-authenticatieselecteer OTP-sms. 
  3. In de Verificatie van mobiel nummer Selecteer in dit gedeelte uw landcode, voer uw mobiele nummer in en klik. OTP-sms verzenden. 
  4. Controleer je telefoon voor een 6-cijferige code van “AuthMSG” (de verificatieservice van SSL.com), voer deze in op de bestelpagina en klik op 'Bestellen'. telefoon verifiëren. 
  5. Zodra u bent geverifieerd, klikt u op OTP maken en certificaat uitgeven Om de inschrijving te voltooien. Op uw accountpagina worden vervolgens de laatste vier cijfers van het geverifieerde telefoonnummer weergegeven. 

Voor de complete inschrijvingshandleiding, inclusief schermafbeeldingen van beide methoden, zie: Meld u aan bij eSigner voor het op afstand ondertekenen van documenten en codes
 

Stap 2: Kies een ondertekeningstool 

Kies na inschrijving de ondertekeningsmethode die het beste bij uw workflow past: 

eSigner Cloud Key-adapter (CKA) 

 Een Windows-applicatie die zich gedraagt ​​als een virtueel USB-token en uw cloudgebaseerde certificaat in het Windows-certificaatarchief laadt, zodat vertrouwde tools zoals SignTool.exe en certutil.exe Je kunt het direct gebruiken. Dit is de beste optie voor teams die hun bestaande SignTool-workflows willen blijven gebruiken zonder fysieke hardware. 

Vereisten: Certificaat geregistreerd bij eSigner; eSigner CKA geïnstalleerd en geconfigureerd voor handmatige of geautomatiseerde ondertekening; Windows SDK/SignTool geïnstalleerd; het te ondertekenen bestand lokaal opgeslagen; en, voor handmatige ondertekening, uw 2FA-methode gereed. 

Voor de volledige installatie- en configuratiehandleiding, zie: Hoe SSL.com eSigner Cloud Key Adapter (CKA) te installeren
  

Een typisch CKA-ondertekeningscommando ziet er als volgt uit: 

"C:\Program Files (x86)\Windows Kits\10\bin\10.0.22000.0\x86\signtool.exe" sign /fd sha256 /tr http://ts.ssl.com /td sha256 /sha1 CERTIFICATE_THUMBPRINT "SIGNABLE_FILE_PATH" 

  • /fd sha256 — hash-algoritme 
  • /sha1 CERTIFICATE_THUMBPRINT — identificeert welk certificaat uit de certificaatopslag moet worden gebruikt aan de hand van de vingerafdruk. 
  • Het pad naar het te ondertekenen bestand moet tussen aanhalingstekens staan. 

Voor sommige bestandstypen is extra configuratie nodig voordat eSigner CKA ze kan ondertekenen. SSL.com biedt hiervoor aparte handleidingen: 

  • VBA-macro's ondertekenen — het ondertekenen van Microsoft Visual Basic for Applications-macro's die worden gebruikt om Office-taken te automatiseren 

eSigner CKA integreert ook met CI/CD-platformen zoals CircleCI, GitHub Actions, GitLab CI, Travis CI en Azure Pipelines voor volledig geautomatiseerde ondertekening. 

 

eSigner CodeSignTool 

CodeSignTool is een platformonafhankelijk, Java-gebaseerd commandoregelprogramma, speciaal ontwikkeld voor geautomatiseerd en grootschalig ondertekenen, inclusief CI/CD-pipelines. In plaats van het daadwerkelijke bestand te verzenden, stuurt CodeSignTool alleen een cryptografische hash van het bestand naar SSL.com voor ondertekening. Dit is een belangrijk voordeel als uw bestanden gevoelige code bevatten die uw netwerk niet mag verlaten. 

Voor CI/CD-automatisering vertrouwt CodeSignTool op de volgende omgevingsvariabelen: 

Veranderlijk 

Doel 

USERNAME 

Uw SSL.com-accountgebruikersnaam 

WACHTWOORD 

Uw SSL.com-accountwachtwoord 

CREDENTIAL_ID 

Hiermee wordt bepaald welk codeondertekeningscertificaat moet worden gebruikt — dit is alleen vereist als u meer dan één eSigner-certificaat hebt; als dit veld wordt weggelaten bij een enkel certificaat, wordt dat certificaat standaard gebruikt. 

TOTP_GEHEIM 

OAuth TOTP-geheim dat wordt gebruikt voor geautomatiseerde 2FA — zie de Automatiseer eSigner EV Code Signing gids 

OMGEVING_NAME 

Instellen op TEST or REF 

En deze invoer: 

  • invoer_bestandspad (verplicht) — pad naar het te ondertekenen bestand 
  • output_dir_pad — bestemmingsmap voor het ondertekende bestand; indien weggelaten, wordt het oorspronkelijke bestand overschreven met de ondertekende versie 

Voor de volledige referentie van de lokale ondertekeningsopdracht, zie: eSigner CodeSignTool-opdrachtgids
 

Platformspecifieke integratiehandleidingen zijn ook beschikbaar onder de volgende titels: 

Veelgestelde Vragen / FAQ 

Kan ik mijn privésleutel voor codeondertekening exporteren om deze op een andere computer te gebruiken? Nee. Volgens de basisvereisten van het CA/Browser Forum kunnen de privésleutels voor codeondertekening van SSL.com niet worden geëxporteerd en worden ze nooit als downloadbaar bestand verstrekt. .pfx bestanden. Sleutels bevinden zich alleen op een FIPS-gevalideerde YubiKey, een Thales SafeNet-token of in de eSigner cloud HSM van SSL.com. 

Waarom is de geldigheidsperiode van mijn certificaat korter geworden? Met ingang van 1 maart 2026 beperken de CA/Browser Forum Baseline Requirements de maximale geldigheidsduur van publiekelijk vertrouwde codeondertekeningscertificaten tot 458 dagen. Dit vermindert de waarde van uw aankoop niet – SSL.com is de limiet voor de uitgifte van nieuwe certificaten al vanaf 27 februari 2026 gaan handhaven en klanten ontvangen nog steeds de volledige looptijd waarvoor ze hebben betaald, hoewel individuele certificaten binnen die looptijd mogelijk vaker opnieuw moeten worden uitgegeven. 

Moet ik mijn ondertekende code van een tijdstempel voorzien? Ja. Zonder een betrouwbare tijdstempel wordt uw handtekening ongeldig zodra het certificaat verloopt. Met een tijdstempel blijft de handtekening onbeperkt betrouwbaar, omdat deze bewijst dat de code is ondertekend toen het certificaat nog geldig was. 

Wat is het verschil tussen token-gebaseerd ondertekenen en eSigner? Bij tokengebaseerde ondertekening (YubiKey of Thales SafeNet) wordt uw privésleutel op fysieke hardware bewaard die moet worden aangesloten op de ondertekeningsmachine. eSigner bewaart de sleutel in de cloud-HSM van SSL.com en stelt u in staat om vanaf elk apparaat met internetverbinding te ondertekenen met behulp van 2FA — beter geschikt voor gedistribueerde teams of CI/CD-automatisering. 

Welke bestandstypen kan ik met eSigner ondertekenen? eSigner ondersteunt Microsoft Authenticode-formaten (EXE, DLL, SYS, OCX en verwante typen), MSI-installatieprogramma's, PowerShell-scripts, CAB/CAT-bestanden en Java JAR-bestanden, plus MSIX, MDB en ACCDE wanneer ondertekend via eSigner CKA. Het ondertekenen van documenten (PDF, DOCX, PPTX, XLSX) wordt apart afgehandeld via de documentondertekeningstools van eSigner. 

Conclusie 

Of je nu af en toe een installatieprogramma ondertekent vanaf één ontwikkelaarsmachine of duizenden ondertekeningsbewerkingen automatiseert in een CI/CD-pipeline, het onderliggende doel is hetzelfde: aan je klanten, partners en besturingssystemen bewijzen dat je software precies is wat je zegt dat het is en dat er sinds de release geen wijzigingen in zijn aangebracht. Ondertekening op basis van tokens met YubiKey of Thales SafeNet biedt je directe, hardwarematige controle die zeer geschikt is voor kleinere teams of incidentele ondertekeningsbehoeften, terwijl het cloudgebaseerde model van eSigner de frictie van fysieke tokens volledig wegneemt, waardoor gedistribueerde teams en geautomatiseerde buildsystemen code veilig en overal kunnen ondertekenen. 

Zodra uw ondertekeningsomgeving correct is geconfigureerd, wordt het dagelijkse proces routine: hashen, ondertekenen, tijdstempelen, verifiëren. Als u het in één keer goed doet, krijgt u minder beveiligingswaarschuwingen van browsers en besturingssystemen, bouwt u meer vertrouwen in uw merk op en verloopt het naleven van de steeds veranderende eisen van CA's en het Browser Forum soepeler. Mocht u vragen hebben over uw specifieke configuratie, dan kunt u contact opnemen met het supportteam van SSL.com via e-mail. Support@SSL.com, telefonisch op 1-877-SSL-SECUREof via live chat. 

Blijf geïnformeerd en veilig

SSL.com is een wereldleider op het gebied van cyberbeveiliging, PKI en digitale certificaten. Meld u aan om het laatste branchenieuws, tips en productaankondigingen te ontvangen van SSL.com.

SSL.com

We willen graag uw feedback

Vul onze enquête in en laat ons uw mening over uw recente aankoop weten.

Privacyoverzicht
SSL.com

Deze website maakt gebruik van cookies zodat we u de best mogelijke gebruikerservaring kunnen bieden. Cookie-informatie wordt opgeslagen in uw browser en heeft functies zoals het herkennen van u wanneer u terugkeert naar onze website en ons team helpen te begrijpen welke secties van de website u het meest interessant en nuttig vindt.

Lees onze voor meer informatie Cookie- en privacyverklaring.

3rd Party Cookies

Deze website maakt gebruik van Google Analytics & Statcounter om anonieme informatie te verzamelen, zoals het aantal bezoekers van de site en de meest populaire pagina's.

Door deze cookies ingeschakeld te houden, kunnen we onze website verbeteren.

Toon details