Markdown

Azure Artifact Signing: Zugangsdaten

MainPath signiert Windows-Builds mit deinem Service Principal und Zertifikatsprofil aus Azure, deren Werte du einmal für die Organisation hinterlegst.

Auf dieser Seite

Nach der Einrichtung in Azure trägst du sechs Werte, optional sieben, in MainPath ein. Der Service Principal braucht die Rolle Artifact Signing Certificate Profile Signer.

Werte aus der App Registration

  1. Öffne im Azure-Portal Microsoft Entra ID → App registrations und wähle die App Registration für die Signierung.
  2. Kopiere unter Overview die Directory (tenant) ID und die Application (client) ID.
  3. Wechsle zu Certificates & secrets → Client secrets. Wenn du den Value des vorhandenen Secrets nicht mehr hast, erzeuge mit New client secret ein neues; Azure zeigt den Value nur direkt nach dem Anlegen an.

Werte aus dem Artifact Signing Account

  1. Öffne im Azure-Portal die Ressource vom Typ Artifact Signing (bzw. Code Signing).
  2. Kopiere unter Overview den Name und den Endpoint. Der Endpoint folgt der Region des Accounts, für West Europe lautet er https://weu.codesigning.azure.net; Microsofts Quickstart zu Artifact Signing beschreibt die Ressource.
  3. Notiere unter Certificate profiles den Namen des Public-Trust-Profils.

Die Subscription ID unter Subscriptions ist optional und nur relevant, wenn die Pipeline Azure Login oder OIDC mit Subscription-Kontext verwendet.

Eintrag in MainPath anlegen

Öffne Store-Accounts, klicke auf Zugang hinzufügen und wähle Azure Artifact Signing:

Feld in MainPath Herkunft
Tenant ID Directory (tenant) ID der App Registration
Client ID Application (client) ID derselben App Registration
Client Secret Value des Client Secrets unter Certificates & secrets
Signing Endpoint Endpoint des Artifact Signing Accounts, z. B. https://weu.codesigning.azure.net
Signing Account Name Name des Artifact Signing Accounts
Certificate Profile Name Name des Zertifikatsprofils im Account
Subscription ID optional, aus Subscriptions

Klicke zuerst auf Zugangsdaten überprüfen; erst nach erfolgreicher Anmeldung bei Azure lässt sich der Eintrag speichern.

Signierung im Projekt aktivieren

Aktiviere im Projekt die Windows-Plattform und weise den Eintrag Azure Artifact Signing zu. Die Pipeline signiert dann die Windows-EXE und den Installer vor dem Hochladen. Für den Microsoft Store wählst du zusätzlich den Microsoft-Store-Account und trägst die Product ID ein, wie unter Microsoft Store: Zugangsdaten beschrieben.

Was die Pipeline beim Signieren verwendet

Die Pipeline signiert mit SignTool und der Azure Code Signing Dlib, nicht mit AzureSignTool oder Key Vault. Als Timestamp-Server dient http://timestamp.acs.microsoft.com. Die SmartScreen-Reputation entsteht erst über Downloads, deshalb kann Windows bei einer frisch signierten App anfangs Warnungen zeigen.