Azure Artifact Signing (früher Trusted Signing) ist Microsofts Cloud-Dienst für Authenticode-Signing von Windows-EXEs und Installern — ohne USB-Token. EU-Organisationen (z. B. deutsche GmbH) sind für Public Trust berechtigt.
Voraussetzungen
- Azure Subscription (Pay-as-you-go reicht)
- Microsoft Entra ID Tenant
- Verifizierbare Organisationsdaten für die Identity Validation
- Zugriff auf das Azure-Portal mit Rechten zum Anlegen von Ressourcen und Rollen
1. Resource Provider und Account
- Im Azure-Portal Subscriptions öffnen → deine Subscription wählen → Resource providers.
- Den Provider
Microsoft.CodeSigningsuchen und Register ausführen (falls noch nicht registriert). - Eine neue Ressource vom Typ Artifact Signing (bzw. Code Signing) anlegen — Region wählen, z. B. West Europe.
- Nach dem Anlegen die Ressource öffnen und unter Overview notieren:
- Account Name (Name der Ressource)
- Endpoint (regionale URI, z. B.
https://weu.codesigning.azure.net)
Quickstart: Artifact Signing einrichten.
2. Identity Validation
- Am Artifact Signing Account (oder über IAM) dir die Rolle Artifact Signing Identity Verifier zuweisen.
- Im Account die Identity Validation starten und die Organisationsdaten einreichen (kann mehrere Werktage dauern).
- Für EU-Firmen oft USt-Id / Tax ID statt DUNS verwenden; Firmenname und Adresse müssen exakt zu öffentlichen Registern passen.
Ohne abgeschlossene Validation kannst du kein Public-Trust-Certificate-Profile anlegen.
3. Certificate Profile
- Nach erfolgreicher Validation im Artifact Signing Account unter Certificate profiles ein Profil vom Typ Public Trust anlegen.
- Den Certificate Profile Name notieren — du brauchst ihn später in der Application Platform.
4. Service Principal für CI
- Azure-Portal → Microsoft Entra ID → App registrations → New registration.
- Klaren Namen vergeben (z. B.
application-platform-artifact-signing). - Unter Certificates & secrets → New client secret erzeugen und den Value sicher speichern.
- Dem Service Principal (Enterprise Application zur App Registration) die Rolle Artifact Signing Certificate Profile Signer zuweisen — Scope: gesamter Artifact Signing Account oder nur das Certificate Profile.
Rollen: Artifact Signing Roles.
Nächster Schritt
Trage Tenant ID, Client ID, Secret, Endpoint, Account Name und Certificate Profile in der Application Platform ein: Azure Artifact Signing: Zugangsdaten.