You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Trusted Signing GitHub Action报403错误求排查

Azure Trusted Signing GitHub Action 403 Forbidden错误排查指引

针对你遇到的签名失败403权限错误,可按以下步骤逐一排查:

1. 验证角色分配的准确性

  • 确认Trusted Signing Certificate Profile Signer角色是直接分配到目标Trusted Signing账户或对应的证书配置文件上,而非仅分配到订阅/资源组级别。
  • 检查角色分配的对象是否为你在GitHub Secrets中使用的Entra ID应用注册,避免选错主体。

2. 检查应用注册的API权限配置

  • 登录Azure Entra ID门户,找到目标应用注册,添加Azure Code Signing的Application权限,勾选CodeSigningAccountCertificateProfileSign权限,并完成管理员同意操作。

3. 确认GitHub Secrets的有效性

  • 验证AZURE_CLIENT_SECRET是否为应用注册的有效密钥,检查密钥是否过期、未被吊销。
  • 核对AZURE_TENANT_ID、AZURE_CLIENT_ID与应用注册信息完全一致,无拼写错误。

4. 核对Trusted Signing资源参数

  • 确认code-signing-account-name、certificate-profile-name与Azure门户中的名称完全匹配(注意部分场景大小写敏感)。
  • 检查证书配置文件是否处于已验证状态,未验证的配置文件无法执行签名。
  • 确认endpoint与Trusted Signing账户的区域Endpoint一致,比如美国东部区域为https://eus.codesigning.azure.net/,避免区域不匹配。

5. 调整GitHub Action参数

  • 将exclude-interactive-browser-credential设置为true,强制使用服务主体认证,避免Action尝试交互式凭据流程。
  • 确认files-folder-filter仅匹配目标MSI文件,避免尝试签名其他无权限的文件。

6. 本地环境验证

  • 在本地使用相同的服务主体信息,通过Azure CLI登录:
    az login --service-principal -u <AZURE_CLIENT_ID> -p <AZURE_CLIENT_SECRET> --tenant <AZURE_TENANT_ID>
    
    然后调用Trusted Signing的签名命令测试,确认是否仍出现403错误,排除GitHub环境的影响。

内容的提问来源于stack exchange,提问作者Jonas

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.25 03:19:50