符合新FIPS要求的代码签名证书存入Azure Key Vault的提供商及方案咨询
符合FIPS要求且可导入Azure Key Vault的代码签名证书解决方案
一、合规证书提供商
以下提供商可颁发符合新FIPS要求、支持导入Azure Key Vault的代码签名证书:
- DigiCert:证书符合FIPS 140-2/140-3标准,官方支持将私钥导入Azure Key Vault,流程成熟。
- Sectigo:旗下FIPS合规代码签名证书适配Azure Key Vault导入规则,配套详细操作指引。
- GlobalSign:提供FIPS级代码签名服务,支持与Azure Key Vault集成,私钥可通过合规渠道导入。
二、证书存入Azure Key Vault步骤
前置条件
- 已获取提供商颁发的FIPS合规证书及对应私钥(需为Azure Key Vault支持的格式,如合规PKCS#12)
- 拥有Azure Key Vault的
Key Vault Contributor或同等管理权限 - 安装并登录Azure CLI
操作流程
配置目标Key Vault
确保Key Vault启用软删除、清除保护功能,并为当前用户配置证书导入的访问策略。准备证书材料
从提供商处获取合规的证书包(包含证书文件和加密私钥),确认私钥格式符合Azure Key Vault要求。导入证书至Key Vault
运行Azure CLI命令导入:az keyvault certificate import --vault-name "your-vault-name" --name "cert-name" --file "/path/to/cert.pfx" --password "your-pfx-password"若私钥存储在HSM中,需通过提供商工具导出为Azure支持的格式后再执行导入。
验证导入结果
执行命令确认证书状态:az keyvault certificate show --vault-name "your-vault-name" --name "cert-name"授权构建代理访问
为构建代理的服务主体分配Key Vault Crypto User角色,限制权限至目标证书,遵循最小权限原则。使用AzureSignTool调用证书
在构建流程中执行签名命令:AzureSignTool sign --azure-key-vault-url "https://your-vault.vault.azure.net/" --azure-key-vault-client-id "client-id" --azure-key-vault-client-secret "client-secret" --azure-key-vault-certificate "cert-name" --input "input-file.exe" --output "signed-file.exe"
内容的提问来源于stack exchange,提问作者Arve
相关产品推荐
相关产品推荐

