Nach der Einrichtung in Azure trägst du sechs Werte, optional sieben, in MainPath ein. Der Service Principal braucht die Rolle Artifact Signing Certificate Profile Signer.
Werte aus der App Registration
- Öffne im Azure-Portal Microsoft Entra ID → App registrations und wähle die App Registration für die Signierung.
- Kopiere unter Overview die Directory (tenant) ID und die Application (client) ID.
- Wechsle zu Certificates & secrets → Client secrets. Wenn du den Value des vorhandenen Secrets nicht mehr hast, erzeuge mit New client secret ein neues; Azure zeigt den Value nur direkt nach dem Anlegen an.
Werte aus dem Artifact Signing Account
- Öffne im Azure-Portal die Ressource vom Typ Artifact Signing (bzw. Code Signing).
- Kopiere unter Overview den Name und den Endpoint. Der Endpoint folgt der Region des Accounts, für West Europe lautet er
https://weu.codesigning.azure.net; Microsofts Quickstart zu Artifact Signing beschreibt die Ressource. - Notiere unter Certificate profiles den Namen des Public-Trust-Profils.
Die Subscription ID unter Subscriptions ist optional und nur relevant, wenn die Pipeline Azure Login oder OIDC mit Subscription-Kontext verwendet.
Eintrag in MainPath anlegen
Öffne Store-Accounts, klicke auf Zugang hinzufügen und wähle Azure Artifact Signing:
| Feld in MainPath | Herkunft |
|---|---|
| Tenant ID | Directory (tenant) ID der App Registration |
| Client ID | Application (client) ID derselben App Registration |
| Client Secret | Value des Client Secrets unter Certificates & secrets |
| Signing Endpoint | Endpoint des Artifact Signing Accounts, z. B. https://weu.codesigning.azure.net |
| Signing Account Name | Name des Artifact Signing Accounts |
| Certificate Profile Name | Name des Zertifikatsprofils im Account |
| Subscription ID | optional, aus Subscriptions |
Klicke zuerst auf Zugangsdaten überprüfen; erst nach erfolgreicher Anmeldung bei Azure lässt sich der Eintrag speichern.
Signierung im Projekt aktivieren
Aktiviere im Projekt die Windows-Plattform und weise den Eintrag Azure Artifact Signing zu. Die Pipeline signiert dann die Windows-EXE und den Installer vor dem Hochladen. Für den Microsoft Store wählst du zusätzlich den Microsoft-Store-Account und trägst die Product ID ein, wie unter Microsoft Store: Zugangsdaten beschrieben.
Was die Pipeline beim Signieren verwendet
Die Pipeline signiert mit SignTool und der Azure Code Signing Dlib, nicht mit AzureSignTool oder Key Vault. Als Timestamp-Server dient http://timestamp.acs.microsoft.com. Die SmartScreen-Reputation entsteht erst über Downloads, deshalb kann Windows bei einer frisch signierten App anfangs Warnungen zeigen.