You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何从已签名公证的.app生成可通过校验的.pkg安装包?

Mac安装包签名后spctl校验被拒的解决步骤

你遇到的问题核心是签名证书类型错误以及缺少安装包公证步骤,以下是你遗漏的关键操作:

1. 替换签名证书为Developer ID Installer

你使用的3rd Party Mac Developer Installer证书仅适用于开发测试或Mac App Store提交,公开分发的安装包必须使用Developer ID Installer证书(这是苹果专门用于非App Store分发的安装包签名证书)。

正确的签名命令:

productsign --sign "Developer ID Installer: 你的开发者名称(与证书一致)" MyApp.pkg MyAppSigned.pkg

2. 对签名后的安装包进行公证

.app已经公证,但打包生成的pkg是独立的分发载体,必须单独提交苹果公证服务,否则Gatekeeper会拒绝校验。执行以下两步:

  • 提交公证(需提前配置好notarytool的密钥链凭证):
    xcrun notarytool submit MyAppSigned.pkg --keychain-profile "你的公证密钥链配置名" --wait
    
  • 公证通过后,给安装包加盖公证戳:
    xcrun stapler staple MyAppSigned.pkg
    

3. 打包时保留.app的签名属性

打包时建议添加--preserve-xattr参数,确保.app的签名、公证等扩展属性被完整保留在pkg中:

pkgbuild --install-location /Applications/ --component MyApp.app --preserve-xattr MyApp.pkg

4. 正确校验安装包

校验时需指定分发场景的上下文,避免因Gatekeeper的测试规则导致误判:

spctl --assess --type install --context context:primary-signature --verbose MyAppSigned.pkg

内容的提问来源于stack exchange,提问作者Fractale

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.23 10:09:53