Azure Artifact Signing: Einrichtung

Artifact Signing Account, Identity Validation und Certificate Profile in Azure anlegen.

Auf dieser Seite

Azure Artifact Signing (früher Trusted Signing) ist Microsofts Cloud-Dienst für Authenticode-Signing von Windows-EXEs und Installern — ohne USB-Token. EU-Organisationen (z. B. deutsche GmbH) sind für Public Trust berechtigt.

Voraussetzungen

  • Azure Subscription (Pay-as-you-go reicht)
  • Microsoft Entra ID Tenant
  • Verifizierbare Organisationsdaten für die Identity Validation
  • Zugriff auf das Azure-Portal mit Rechten zum Anlegen von Ressourcen und Rollen

1. Resource Provider und Account

  1. Im Azure-Portal Subscriptions öffnen → deine Subscription wählen → Resource providers.
  2. Den Provider Microsoft.CodeSigning suchen und Register ausführen (falls noch nicht registriert).
  3. Eine neue Ressource vom Typ Artifact Signing (bzw. Code Signing) anlegen — Region wählen, z. B. West Europe.
  4. Nach dem Anlegen die Ressource öffnen und unter Overview notieren:
    • Account Name (Name der Ressource)
    • Endpoint (regionale URI, z. B. https://weu.codesigning.azure.net)

Quickstart: Artifact Signing einrichten.

2. Identity Validation

  1. Am Artifact Signing Account (oder über IAM) dir die Rolle Artifact Signing Identity Verifier zuweisen.
  2. Im Account die Identity Validation starten und die Organisationsdaten einreichen (kann mehrere Werktage dauern).
  3. Für EU-Firmen oft USt-Id / Tax ID statt DUNS verwenden; Firmenname und Adresse müssen exakt zu öffentlichen Registern passen.

Ohne abgeschlossene Validation kannst du kein Public-Trust-Certificate-Profile anlegen.

3. Certificate Profile

  1. Nach erfolgreicher Validation im Artifact Signing Account unter Certificate profiles ein Profil vom Typ Public Trust anlegen.
  2. Den Certificate Profile Name notieren — du brauchst ihn später in der Application Platform.

4. Service Principal für CI

  1. Azure-Portal → Microsoft Entra IDApp registrationsNew registration.
  2. Klaren Namen vergeben (z. B. application-platform-artifact-signing).
  3. Unter Certificates & secretsNew client secret erzeugen und den Value sicher speichern.
  4. Dem Service Principal (Enterprise Application zur App Registration) die Rolle Artifact Signing Certificate Profile Signer zuweisen — Scope: gesamter Artifact Signing Account oder nur das Certificate Profile.

Rollen: Artifact Signing Roles.

Nächster Schritt

Trage Tenant ID, Client ID, Secret, Endpoint, Account Name und Certificate Profile in der Application Platform ein: Azure Artifact Signing: Zugangsdaten.