Azure DevOps Pipelines, kurumsal CI/CD hatlarında yaygındır. Yazılımınızı burada otomatik imzalamak için token yerine bulut kod imzalama kullanmak en pratik yöntemdir.
Kimlik bilgisi yönetimi
Kod imzalama API anahtarı ve kullanıcı bilgilerinizi Azure DevOps'ta Variable Groups (Library) veya Secure Files ile saklayın. Bu değerleri pipeline loglarında gizli (secret) olarak işaretleyin.
Örnek pipeline görevi
- task: CmdLine@2
displayName: 'Sign EXE'
inputs:
script: |
signtool sign /fd SHA256 /tr http://timestamp.sectigo.com /td SHA256 /a $(Build.ArtifactStagingDirectory)\uygulama.exeWindows agent gereksinimi
İmzalama Windows üzerinde SignTool ile yapıldığından, pipeline'ın bir Windows agent'ında (ör. windows-latest) çalıştığından emin olun. Bulut sağlayıcınızın imzalama istemcisini de kurun.
İyi uygulamalar
- İmzalamayı yalnızca release aşamasında çalıştırın.
- Her imzada RFC 3161 zaman damgası ekleyin.
- İmzalanan çıktıyı doğrulama adımıyla kontrol edin.
Sertifika için Cloud Kod İmzalama sayfamıza bakın. İlgili: GitHub Actions.