Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Se você publicar seu aplicativo como um pacote MSIX por meio do Microsoft Store, a assinatura de código será gratuita e tratada automaticamente– Microsoft assinar novamente o pacote após a certificação e você não precisará comprar ou gerenciar um certificado. Se você publicar como um instalador MSI/EXE por meio da Loja, você será responsável por assinar o seu instalador com Authenticode antes do envio. Todo o resto neste artigo se aplica a aplicativos distribuídos fora da Microsoft Store.
Comparação em um relance
| Opção | Custo | Disponibilidade | Comportamento do SmartScreen | Loja elegível | Mais adequado para |
|---|---|---|---|---|---|
| Microsoft Store (MSIX) — a Microsoft Store reassina seu pacote | Gratuito | Em todo o mundo | ✅ Sem avisos | ✅ Sim | Recomendado para a maioria dos novos aplicativos |
| Microsoft Store (instalador MSI/EXE) — o editor deve assinar | Encadeamento de certificado à AC do Programa Raiz Confiável necessário (varia de acordo com a AC) | Em todo o mundo | ✅ Nenhum prompt do SmartScreen durante a instalação da Microsoft Store (o UAC ainda pode aparecer) | ✅ Sim | Aplicativos Win32 existentes que são enviados por meio do caminho do instalador MSI/EXE |
| Azure Artifact Signing (anteriormente Assinatura Confiável) | ~$9,99/mês | Organizações: EUA, Canadá, UE, Reino Unido. Indivíduos: somente EUA e Canadá | ⚠️ A reputação é construída ao longo do tempo; avisos iniciais são esperados | ❌ Não | Recomendado para distribuição fora da Store |
| Certificado OV (de uma AC como DigiCert, Sectigo) | US$ 150 a 300/ano | Em todo o mundo | ⚠️ Semelhante à Assinatura de Artefatos do Azure — a reputação se constrói ao longo do tempo | ❌ Não | Desenvolvedores que não podem usar Azure Assinatura de Artefato ou que preferem CAs tradicionais |
| Certificado EV | 400+ USD/ano | Em todo o mundo | ⚠️ Igual ao OV desde 2024 — não mais contorno instantâneo | ❌ Não | Não é mais recomendado especificamente para bypass do SmartScreen |
| Certificado autoassinado | Gratuito | — | ❌ Bloqueia a instalação para usuários públicos | ❌ Não | Somente para desenvolvimento/teste ou para empresas com gerenciamento de confiança de certificado |
| Nenhuma assinatura | Gratuito | — | ❌ Bloqueio forte do SmartScreen; as empresas podem bloquear completamente | ❌ Não | Não recomendado para distribuição pública |
Microsoft Store — submissões MSIX: nenhuma assinatura necessária
Publicar um pacote MSIX por meio do Microsoft Store é o caminho de distribuição recomendado para a maioria dos aplicativos Windows. Microsoft reassina seu pacote automaticamente, o que significa que os usuários nunca veem um aviso smartscreen e você nunca precisa comprar ou renovar um certificado.
Observação
Se você estiver enviando um instalador MSI ou EXE Win32 para a Loja (em vez de um pacote MSIX), a Microsoft não assinará novamente o instalador. O instalador e seus arquivos PE devem ser assinados com um certificado que encadeia para uma AC no Programa de Raiz Confiável da Microsoft — certificados autoassinados não são aceitos. Consulte os requisitos do pacote de aplicativos para MSI/EXE.
Crie uma conta de desenvolvedor gratuita em storedeveloper.microsoft.com. Depois de se registrar, use o Partner Center para enviar seu aplicativo e gerenciar sua listagem.
→ Publish seu aplicativo no Microsoft Store
Assinatura de Artefatos do Azure (anteriormente Assinatura Confiável) – recomendado para distribuição fora da Loja
Azure Artifact Signing (antigo Trusted Signing) é Microsoft serviço de assinatura de código recomendado para desenvolvedores que distribuem aplicativos fora da Loja.
Detalhes principais:
- Custo: Aproximadamente US$ 9,99/mês — significativamente menor que um certificado OV ou EV tradicional
- Identity validation: Microsoft valida sua organização ou identidade individual antes de emitir certificados; planeje alguns dias úteis para verificação
- Nenhum token de hardware necessário: A assinatura se integra diretamente com pipelines de CI/CD (GitHub Actions, Azure DevOps e outros) — você não precisa de um token USB físico
- Comportamento do SmartScreen: O mesmo modelo de criação de reputação que os certificados OV – novos arquivos mostrarão um aviso smartscreen até acumularem histórico de download suficiente. Azure Assinatura de Artefatos não proporciona confiança instantânea do SmartScreen.
Importante
A limitação geográfica: Assinatura de Artefatos do Azure está disponível para organizações nos Estados Unidos, Canadá, União Europeia e Reino Unido. Atualmente, os desenvolvedores individuais estão limitados aos EUA e ao Canadá. Se você for um desenvolvedor individual fora dessas regiões, consulte os certificados OV abaixo.
Documentação do Azure Artifact Signing
→ assinar um pacote MSIX usando SignTool
Certificados OV — opção tradicional de Autoridade Certificadora
Certificados OV (Validados pela Organização) de uma AC (Autoridade de Certificação), como DigiCert, Sectigo ou GlobalSign, são uma opção bem estabelecida para assinatura de código. Elas são a escolha certa quando:
- Você está localizado fora dos EUA, Canadá, UE ou Reino Unido (organizações); ou fora dos EUA ou canadá (desenvolvedores individuais) e não pode usar Azure Assinatura de Artefato
- Sua organização já tem uma relação com uma AC específica
- Os clientes corporativos exigem um certificado de uma determinada AC
Detalhes principais:
- Custo: Normalmente$ 150 a 300/ano, dependendo da AC e da camada de certificado
- Validação de identidade: A AC valida a identidade legal da sua organização antes de emitir o certificado; permitir vários dias úteis
- Requisito de HSM: A partir de junho de 2023, o Fórum de Autoridade de Certificação/Navegador exige que as chaves privadas para certificados OV sejam armazenadas em um HSM (módulo de segurança de hardware) ou token de hardware. A maioria dos CAs fornece um token USB compatível ou uma opção de HSM na nuvem.
- SmartScreen behavior: Equivalente a Azure Artifact Signing – a reputação se acumula por hash de arquivo ao longo do tempo. Aguarde prompts do SmartScreen para novos arquivos.
Os certificados OV são uma opção comprovada e são funcionalmente equivalentes à assinatura de artefatos Azure para fins smartscreen. Se você estiver nos EUA ou Canadá (ou em uma organização na UE ou no Reino Unido), a Assinatura de Artefatos do Azure normalmente será mais econômica e se integrará mais suavemente com os processos de compilação automatizados.
Certificados EV – não recomendados para o SmartScreen
Os certificados de Validação Estendida (EV) anteriormente ignoravam completamente o SmartScreen no primeiro download, tornando-os a opção preferida para novos aplicativos sem reputação. Esse comportamento foi removido em 2024. Os arquivos assinados por EV agora passam pelo mesmo processo de criação de reputação que os certificados OV.
O que isso significa:
- Se você já tiver um certificado EV, ele ainda está válido e funcional para assinaturas – continue usando-o até que ele expire.
- Os certificados EV ainda exigem uma validação de identidade mais rigorosa, o que pode ser importante em processos de aquisição empresarial ou em outros contextos de confiança.
- Pagar o EV Premium (US$ 400+/ano) apenas para evitar avisos do SmartScreen não é mais justificado – você ainda verá os mesmos avisos que com um certificado OV
→ reputação do SmartScreen para desenvolvedores para obter detalhes completos sobre como a reputação é compilada e o que os usuários veem
Certificados autoassinados – somente desenvolvimento e teste
Um certificado autoassinado não é confiável pelo Windows por padrão e disparará um forte bloqueio do SmartScreen para qualquer usuário que não tenha instalado manualmente o certificado como raiz confiável. Isso torna os certificados autoassinados inadequados para distribuição pública.
Usos apropriados:
- Desenvolvimento local e teste – você controla o computador e pode instalar o certificado manualmente
- Distribuição interna corporativa – seu departamento de TI pode implantar o certificado como uma raiz confiável por meio do Intune ou da Política de Grupo, permitindo que dispositivos gerenciados instalem o aplicativo silenciosamente
→ assinar um pacote MSIX usando SignTool
Software livre: SignPath Foundation
Se o projeto for código aberto, SignPath Foundation oferecerá assinatura de código gratuita para projetos de software livre qualificados. O programa oferece assinatura de certificados no nível OV por meio de um pipeline gerenciado. Confira o site da SignPath Foundation para obter os requisitos de elegibilidade e o processo de inscrição.
Conteúdo relacionado
Windows developer