Nach der Einrichtung in Azure trägst du sechs Werte, optional sieben, in die Plattform ein. Der Service Principal braucht die Rolle Artifact Signing Certificate Profile Signer.
Werte aus der App Registration
- Öffne im Azure-Portal Microsoft Entra ID → App registrations und wähle die App Registration für die Signierung.
- Kopiere unter Overview die Directory (tenant) ID und die Application (client) ID.
- Wechsle zu Certificates & secrets → Client secrets. Wenn du den Value des vorhandenen Secrets nicht mehr hast, erzeuge mit New client secret ein neues; Azure zeigt den Value nur direkt nach dem Anlegen an.
Werte aus dem Artifact Signing Account
- Öffne im Azure-Portal die Ressource vom Typ Artifact Signing (bzw. Code Signing).
- Kopiere unter Overview den Name und den Endpoint. Der Endpoint folgt der Region des Accounts, für West Europe lautet er
https://weu.codesigning.azure.net; Microsofts Quickstart zu Artifact Signing beschreibt die Ressource. - Notiere unter Certificate profiles den Namen des Public-Trust-Profils.
Die Subscription ID unter Subscriptions ist optional und nur relevant, wenn die Pipeline Azure Login oder OIDC mit Subscription-Kontext verwendet.
Eintrag in der Plattform anlegen
Lege unter Anbindungen einen Eintrag Azure Artifact Signing an:
| Feld in der Plattform | Herkunft |
|---|---|
| Tenant ID | Directory (tenant) ID der App Registration |
| Client ID | Application (client) ID derselben App Registration |
| Client Secret | Value des Client Secrets unter Certificates & secrets |
| Signing Endpoint | Endpoint des Artifact Signing Accounts, z. B. https://weu.codesigning.azure.net |
| Signing Account Name | Name des Artifact Signing Accounts |
| Certificate Profile Name | Name des Zertifikatsprofils im Account |
| Subscription ID | optional, aus Subscriptions |
Klicke zuerst auf Zugangsdaten überprüfen; erst nach erfolgreicher Anmeldung bei Azure lässt sich der Eintrag speichern.
Signierung im Projekt aktivieren
Aktiviere im Projekt die Windows-Plattform und weise den Eintrag Azure Artifact Signing zu. Die Pipeline signiert dann die Windows-EXE und den Installer vor dem Hochladen. Für den Microsoft Store wählst du zusätzlich den Microsoft-Store-Account und trägst die Product ID ein, wie unter Microsoft Store: Zugangsdaten beschrieben.
Was die Pipeline beim Signieren verwendet
Die Pipeline signiert mit SignTool und der Azure Code Signing Dlib, nicht mit AzureSignTool oder Key Vault. Als Timestamp-Server dient http://timestamp.acs.microsoft.com. Die SmartScreen-Reputation entsteht erst über Downloads, deshalb kann Windows bei einer frisch signierten App anfangs Warnungen zeigen.