Gewusst wie: Signieren von Setupdateien mit SignTool.exe (ClickOnce)

Sie können "SignTool.exe" verwenden, um ein Setupprogramm (setup.exe) zu signieren. So können Sie sicherstellen, dass auf Endbenutzercomputern keine manipulierten Dateien installiert werden.

Standardmäßig verfügt ClickOnce über Manifeste und ein signiertes Setupprogramm. Wenn Sie die Parameter des Setupprogramms später jedoch ändern möchten, müssen Sie das Setupprogramm signieren. Wenn Sie die Parameter ändern, nachdem das Setupprogramm signiert wurde, wird die Signatur beschädigt.

Beim folgenden Verfahren werden unsignierte Manifeste und ein unsigniertes Setupprogramm generiert. Anschließend wird in Visual Studio das ClickOnce-Signieren aktiviert, um signierte Manifeste zu generieren. Das Setupprogramm bleibt unsigniert, sodass der Kunde die ausführbare Datei mit einem eigenen Zertifikat signieren kann.

So generieren Sie ein unsigniertes Setupprogramm und signieren es später

  1. Installieren Sie auf dem Entwicklungscomputer das Zertifikat, mit dem Sie die Manifeste signieren möchten.

  2. Wählen Sie das Projekt im Projektmappen-Explorer aus.

  3. Klicken Sie im Menü Projekt auf Projektname-Eigenschaften.

  4. Deaktivieren Sie auf der Seite Signierung die Option ClickOnce-Manifeste signieren.

  5. Klicken Sie auf der Seite Veröffentlichen auf Erforderliche Komponenten.

  6. Überprüfen Sie, ob alle erforderlichen Komponenten aktiviert sind, und klicken Sie dann auf OK.

  7. Überprüfen Sie auf der Seite Veröffentlichen die Veröffentlichungseinstellungen, und klicken Sie dann auf Jetzt veröffentlichen.

    Die Projektmappe veröffentlicht das unsignierte Anwendungsmanifest, das unsignierte Bereitstellungsmanifest, versionsspezifische Dateien und das unsignierte Setupprogramm unter dem Pfad des Veröffentlichungsordners.

  8. Klicken Sie auf der Seite Veröffentlichen auf Erforderliche Komponenten.

  9. Deaktivieren Sie im Dialogfeld Erforderliche Komponenten die Option Setupprogramm zur Installation erforderlicher Komponenten erstellen.

  10. Überprüfen Sie auf der Seite Veröffentlichen die Veröffentlichungseinstellungen, und klicken Sie dann auf Jetzt veröffentlichen.

    Die Projektmappe veröffentlicht das signierte Anwendungsmanifest, das signierte Bereitstellungsmanifest und versionsspezifische Dateien unter dem Pfad des Veröffentlichungsordners. Das unsignierte Setupprogramm wird vom Veröffentlichungsvorgang nicht überschrieben.

  11. Öffnen Sie auf der Kundensite eine Eingabeaufforderung.

  12. Wechseln Sie in das Verzeichnis, das die EXE-Datei enthält.

  13. Signieren Sie die EXE-Datei mit dem folgenden Befehl:

    signtool sign /sha1 CertificateHash Setup.exe
    signtool sign /f CertFileName Setup.exe
    

    Verwenden Sie zum Beispiel einen der folgenden Befehle, um das Setupprogramm zu signieren:

    signtool sign /sha1 CCB... Setup.exe
    signtool sign /f CertFileName Setup.exe
    

Siehe auch

Aufgaben

Gewusst wie: Erneutes Signieren von Anwendungs- und Bereitstellungsmanifesten

Weitere Ressourcen

Gewusst wie: Signieren von Setupdateien mit "SignTool.exe" (Windows Installer)