You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

符合新FIPS要求的代码签名证书存入Azure Key Vault的提供商及方案咨询

符合FIPS要求且可导入Azure Key Vault的代码签名证书解决方案

一、合规证书提供商

以下提供商可颁发符合新FIPS要求、支持导入Azure Key Vault的代码签名证书:

  • DigiCert:证书符合FIPS 140-2/140-3标准,官方支持将私钥导入Azure Key Vault,流程成熟。
  • Sectigo:旗下FIPS合规代码签名证书适配Azure Key Vault导入规则,配套详细操作指引。
  • GlobalSign:提供FIPS级代码签名服务,支持与Azure Key Vault集成,私钥可通过合规渠道导入。

二、证书存入Azure Key Vault步骤

前置条件

  • 已获取提供商颁发的FIPS合规证书及对应私钥(需为Azure Key Vault支持的格式,如合规PKCS#12)
  • 拥有Azure Key Vault的Key Vault Contributor或同等管理权限
  • 安装并登录Azure CLI

操作流程

  1. 配置目标Key Vault
    确保Key Vault启用软删除、清除保护功能,并为当前用户配置证书导入的访问策略。

  2. 准备证书材料
    从提供商处获取合规的证书包(包含证书文件和加密私钥),确认私钥格式符合Azure Key Vault要求。

  3. 导入证书至Key Vault
    运行Azure CLI命令导入:

    az keyvault certificate import --vault-name "your-vault-name" --name "cert-name" --file "/path/to/cert.pfx" --password "your-pfx-password"
    

    若私钥存储在HSM中,需通过提供商工具导出为Azure支持的格式后再执行导入。

  4. 验证导入结果
    执行命令确认证书状态:

    az keyvault certificate show --vault-name "your-vault-name" --name "cert-name"
    
  5. 授权构建代理访问
    为构建代理的服务主体分配Key Vault Crypto User角色,限制权限至目标证书,遵循最小权限原则。

  6. 使用AzureSignTool调用证书
    在构建流程中执行签名命令:

    AzureSignTool sign --azure-key-vault-url "https://your-vault.vault.azure.net/" --azure-key-vault-client-id "client-id" --azure-key-vault-client-secret "client-secret" --azure-key-vault-certificate "cert-name" --input "input-file.exe" --output "signed-file.exe"
    

内容的提问来源于stack exchange,提问作者Arve

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.17 11:37:20