AWS üzerinde derleme yapıyorsanız kod imzalamayı CodePipeline/CodeBuild'e entegre edebilirsiniz. AWS ayrıca imzalama için yönetilen bir servis de sunar.
Pipeline'a imzalama
Build sonrası bir imzalama adımı ekleyin (platforma göre signtool/jarsigner). İmza + zaman damgası uygulayın; imzalı artifact'ı yayınlayın.
AWS Signer
AWS Signer, imzalamayı yönetilen bir servis olarak sunar (özellikle Lambda, konteyner imzalama). Anahtar yönetimini AWS üstlenir; imza politikaları tanımlarsınız.
Anahtar güvenliği
- Secrets Manager: İmzalama kimlik bilgilerini saklayın; build'e çalışma anında verin.
- KMS/CloudHSM: Kod imzalama anahtarını donanım korumalı tutun (kural gereği).
- Yetkiyi dar bir IAM rolüne bağlayın.
En iyi uygulamalar
- Anahtar asla artifact/log'a düşmesin.
- Zaman damgası ekleyin.
- İmzalı çıktının bütünlüğünü dağıtımdan önce doğrulayın.
Windows uygulamaları için ticari (tercihen EV) bir kod imzalama sertifikası ile SmartScreen itibarını hızlandırın.

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz