# Azure Artifact Signing: Einrichtung

So legst du in Azure einen Artifact Signing Account an, lässt deine Organisation verifizieren und erstellst Zertifikatsprofil und Service Principal für die Pipeline.

> Source: https://www.application-platform.com/de/docs/azure-artifact-signing-setup/

**Azure Artifact Signing**, früher Trusted Signing, ist Microsofts Cloud-Dienst für die Authenticode-Signierung von Windows-Programmen und Installern. Organisationen aus der EU, etwa eine deutsche GmbH, sind für Zertifikate mit Public Trust berechtigt.

Du brauchst eine Azure Subscription (Pay-as-you-go reicht), einen Microsoft Entra ID Tenant, verifizierbare Organisationsdaten und Zugriff auf das [Azure-Portal](https://portal.azure.com/) mit Rechten, Ressourcen anzulegen und Rollen zu vergeben.

## Resource Provider registrieren und Account anlegen

1. Öffne im Azure-Portal **Subscriptions**, wähle deine Subscription und dann **Resource providers**.
2. Suche den Provider **`Microsoft.CodeSigning`** und klicke auf **Register**, falls er noch nicht registriert ist.
3. Lege eine neue Ressource vom Typ **Artifact Signing** (in älteren Oberflächen Code Signing) an und wähle eine Region, zum Beispiel **West Europe**.
4. Notiere unter **Overview** den **Account Name** und den **Endpoint**, zum Beispiel `https://weu.codesigning.azure.net`.

Microsoft beschreibt diese Schritte im [Quickstart zu Artifact Signing](https://learn.microsoft.com/azure/artifact-signing/quickstart).

## Identität der Organisation verifizieren

1. Weise dir am Artifact Signing Account (oder über IAM) die Rolle **Artifact Signing Identity Verifier** zu.
2. Starte im Account die **Identity Validation** und reiche die Daten deiner Organisation ein. Die Prüfung kann mehrere Werktage dauern.
3. Firmen aus der EU geben oft die **USt-IdNr. bzw. Tax ID** statt einer DUNS-Nummer an. Firmenname und Adresse müssen exakt mit den öffentlichen Registern übereinstimmen, sonst scheitert die Prüfung.

## Zertifikatsprofil anlegen

1. Wechsle nach erfolgreicher Validierung im Artifact Signing Account zu **Certificate profiles** und lege ein Profil vom Typ **Public Trust** an.
2. Notiere den **Certificate Profile Name**.

## Service Principal für die Pipeline

1. Öffne im Azure-Portal **Microsoft Entra ID** → **App registrations** → **New registration**.
2. Vergib einen sprechenden Namen wie `application-platform-artifact-signing`.
3. Erzeuge unter **Certificates & secrets** → **New client secret** ein Secret und speichere den **Value** direkt nach dem Anlegen.
4. Weise dem Service Principal, also der Enterprise Application zur App Registration, die Rolle **Artifact Signing Certificate Profile Signer** zu. Als Scope wählst du das Zertifikatsprofil oder den gesamten Account.

Welche Rollen es gibt, beschreibt Microsoft unter [Artifact Signing Roles](https://learn.microsoft.com/azure/artifact-signing/tutorial-assign-roles).

Die notierten Werte und das Secret trägst du anschließend unter [Azure Artifact Signing: Zugangsdaten]({{< relref "azure-artifact-signing-credentials" >}}) in die Plattform ein.

