Descontinuação de certificados de editor de software, certificados de liberação comercial e certificados de teste comercial

Atenção

A maioria dos certificados cruzados expirou em julho de 2021. Não é possível usar certificados de assinatura de código que encadeiam com certificados cruzados expirados para criar novas assinaturas digitais no modo kernel para qualquer versão do Windows.

O Microsoft Trusted Root Program não suporta mais certificados raiz com recursos de assinatura no modo kernel.

Para requisitos de política, consulte requisitos de assinatura de código em modo kernel do Windows 10.

Os certificados raiz de assinatura cruzada existentes com capacidades de assinatura de código em modo kernel continuam a funcionar até à expiração. Todos os certificados de editor de software, certificados de lançamento comercial e certificados de teste comercial que estão associados a esses certificados raiz também se tornam inválidos de acordo com o mesmo cronograma.

Para assinar o driver, primeiro Registre-se no programa Centro de Desenvolvimento de Hardware do Windows.

Perguntas frequentes

Como posso encontrar o cronograma de expiração dos certificados cruzados confiáveis?

Todos os certificados raiz confiáveis assinados entre si agora expiraram.

Existem alternativas aos certificados assinados cruzados para testar motoristas?

Estão disponíveis os seguintes procedimentos. Para todos os métodos, a opção de inicialização TESTSIGNING deve ser habilitada.

Para testar drivers na inicialização, consulte Como instalar um driver assinado de teste necessário para a instalação e inicialização do Windows.

Para obter mais informações, consulte a Introdução à assinatura de drivers durante o desenvolvimento e o teste.

Como meus pacotes de driver assinados existentes são afetados?

Desde que os pacotes de driver tenham carimbo de data/hora antes da data de expiração do certificado de assinatura do tipo folha, os pacotes continuam a funcionar.

Existe uma maneira de executar pacotes de driver de produção sem expô-lo à Microsoft?

Não, todos os pacotes de driver de produção devem ser enviados e assinados pela Microsoft.

Cada nova versão de produção de um pacote de driver requer uma assinatura da Microsoft?

Sim, sempre que um pacote de driver de nível de produção é reconstruído, a Microsoft deve assinar o pacote.

Posso assinar um código de não-condutor com certificados existentes emitidos por terceiros?

Sim, estes certificados continuam a funcionar até expirarem. O código assinado usando esses certificados é executado somente no modo de usuário, a menos que tenha uma assinatura válida da Microsoft.

Posso continuar a usar o certificado EV para assinar envios para o Centro de Desenvolvimento de Hardware?

Sim, os certificados de validação estendida (EV) continuam a funcionar até expirarem. Se assinares um driver de modo kernel com um certificado EV depois que o certificado cruzado emissor expirar, o driver resultante não carregará, não será executado nem será instalado.

Como posso saber se as expirações agendadas podem afetar o meu certificado de assinatura?

Se a cadeia de certificados cruzados terminar em Microsoft Code Verification Root, o certificado de assinatura será afetado.

Para exibir a cadeia de certificados cruzados, execute o signtool verify /v /kp <mydriver.sys> comando. Por exemplo:

Captura de tela que mostra a saída do comando da ferramenta de assinatura que identifica uma cadeia de certificados cruzados.

Como posso automatizar o Microsoft Test Signing para trabalhar com os processos de compilação da minha organização?

Seus processos de compilação podem chamar a API do Centro de Desenvolvimento de Hardware.

Para obter exemplos que mostram a utilização, consulte o repositório do Surface Dev Center Manager (SDCM) no GitHub.

A Microsoft é o único fornecedor de assinaturas de código de modo kernel para produção?

Yes.

Como posso fazer com que meus drivers sejam executados no Windows XP quando o Centro de Desenvolvimento de Hardware não fornece assinatura de driver?

Os drivers ainda podem ser assinados com um certificado de assinatura de código emitido por um terceiro. No entanto, o certificado que assinou o driver deve ser importado para o Local Computer Trusted Publishers armazenamento de certificados no computador de destino. Para obter mais informações, consulte Armazenamento de certificados de editores confiáveis.

Como as opções de assinatura de produção diferem de acordo com a versão do Windows?

Advertência

A assinatura cruzada já não é suportada para certificação de drivers. Usar certificados cruzados para assinar drivers de modo kernel é uma violação da política do Microsoft Trusted Root Program (TRP). O TRP não suporta mais certificados raiz que têm recursos de assinatura no modo kernel. Os certificados que violem as políticas de TRP da Microsoft serão revogados pela autoridade de certificação.

Se o driver funcionar no Windows 7, 8 ou 8.1, o driver deverá ser assinado pelo Programa de Compatibilidade de Hardware do Windows. Para começar, consulte Criar uma nova submissão de hardware.

A partir do Windows 10, use o Programa de Compatibilidade de Hardware do Windows (WHCP) ou a assinatura de atestado.

Se tiver desafios para assinar o seu driver com o WHCP, relate os detalhes usando uma das seguintes opções: