Markdown

Azure Artifact Signing: Einrichtung

So legst du in Azure einen Artifact Signing Account an, lässt deine Organisation verifizieren und erstellst Zertifikatsprofil und Service Principal für die Pipeline.

Auf dieser Seite

Azure Artifact Signing, früher Trusted Signing, ist Microsofts Cloud-Dienst für die Authenticode-Signierung von Windows-Programmen und Installern. Organisationen aus der EU, etwa eine deutsche GmbH, sind für Zertifikate mit Public Trust berechtigt.

Du brauchst eine Azure Subscription (Pay-as-you-go reicht), einen Microsoft Entra ID Tenant, verifizierbare Organisationsdaten und Zugriff auf das Azure-Portal mit Rechten, Ressourcen anzulegen und Rollen zu vergeben.

Resource Provider registrieren und Account anlegen

  1. Öffne im Azure-Portal Subscriptions, wähle deine Subscription und dann Resource providers.
  2. Suche den Provider Microsoft.CodeSigning und klicke auf Register, falls er noch nicht registriert ist.
  3. Lege eine neue Ressource vom Typ Artifact Signing (in älteren Oberflächen Code Signing) an und wähle eine Region, zum Beispiel West Europe.
  4. Notiere unter Overview den Account Name und den Endpoint, zum Beispiel https://weu.codesigning.azure.net.

Microsoft beschreibt diese Schritte im Quickstart zu Artifact Signing.

Identität der Organisation verifizieren

  1. Weise dir am Artifact Signing Account (oder über IAM) die Rolle Artifact Signing Identity Verifier zu.
  2. Starte im Account die Identity Validation und reiche die Daten deiner Organisation ein. Die Prüfung kann mehrere Werktage dauern.
  3. Firmen aus der EU geben oft die USt-IdNr. bzw. Tax ID statt einer DUNS-Nummer an. Firmenname und Adresse müssen exakt mit den öffentlichen Registern übereinstimmen, sonst scheitert die Prüfung.

Zertifikatsprofil anlegen

  1. Wechsle nach erfolgreicher Validierung im Artifact Signing Account zu Certificate profiles und lege ein Profil vom Typ Public Trust an.
  2. Notiere den Certificate Profile Name.

Service Principal für die Pipeline

  1. Öffne im Azure-Portal Microsoft Entra IDApp registrationsNew registration.
  2. Vergib einen sprechenden Namen wie application-platform-artifact-signing.
  3. Erzeuge unter Certificates & secretsNew client secret ein Secret und speichere den Value direkt nach dem Anlegen.
  4. Weise dem Service Principal, also der Enterprise Application zur App Registration, die Rolle Artifact Signing Certificate Profile Signer zu. Als Scope wählst du das Zertifikatsprofil oder den gesamten Account.

Welche Rollen es gibt, beschreibt Microsoft unter Artifact Signing Roles.

Die notierten Werte und das Secret trägst du anschließend unter Azure Artifact Signing: Zugangsdaten in die Plattform ein.