Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel werden verschiedene Treibersignaturangebote behandelt, die im Hardware Dev Center verfügbar sind. Außerdem empfiehlt der Artikel bewährte Methoden.
Hardware-Lab-Kit getestete und durch das Dashboard signierte Treiber
Ein signierter Dashboardtreiber, der die Hardware-Lab-Kit (HLK)-Tests bestanden hat, funktioniert auf Windows Vista und höher, einschließlich Windows Server Editionen. HLK-Tests sind die empfohlene Methode für die Treibersignierung, da sie einen Treiber für alle Betriebssystemversionen signiert.
HLK getestete Treiber zeigen, dass ein Hersteller seine Hardware streng testet, um alle Microsoft Anforderungen hinsichtlich Zuverlässigkeit, Sicherheit, Energieeffizienz, Serviceierbarkeit und Leistung zu erfüllen. Tests umfassen die Einhaltung von Branchenstandards und die Einhaltung von Microsoft Spezifikationen für technologiespezifische Features. Solche Tests tragen dazu bei, die richtige Installation, Bereitstellung, Konnektivität und Interoperabilität sicherzustellen.
Informationen zum Erstellen eines HLK-getesteten Treibers für Ihre Dashboardübermittlung finden Sie unter Windows HLK Getting Started.
Bestätigungs-signierte Treiber für Testszenarien
Windows Geräteinstallation verwendet digitale Signaturen, um die Integrität von Treiberpaketen und die Identität des Softwareherausgebers zu überprüfen, der die Treiberpakete bereitstellt.
Nur zu Testzwecken können Sie Ihre Treiber zur Nachweissignierung übermitteln, was keine HLK-Tests erfordert.
Das Signieren von Nachweisen weist die folgenden Einschränkungen und Anforderungen auf:
Attestierungssignierte Treiber können nicht an Endbenutzer über Windows Update veröffentlicht werden. Um einen Treiber für Einzelhandelskunden Windows Update zu veröffentlichen, müssen Sie Ihren Treiber über das Windows Hardwarekompatibilitätsprogramm übermitteln. Die Veröffentlichung von bescheinigungs-signierten Treibern bei Windows Update zu Testzwecken wird unterstützt, indem die Optionen CoDev oder Test-Registrierungsschlüssel / Surface SSRK ausgewählt werden.
Die Nachweissignatur funktioniert nur auf Windows 10 Desktop- und höheren Versionen von Windows.
Die Nachweissignatur unterstützt Windows Desktop-Kernelmodus- und Benutzermodustreiber. Für Treiber, die auf früheren Versionen von Windows ausgeführt werden müssen, sollten Sie HLK/HCK-Testprotokolle für die Windows-Zertifizierung einreichen.
Die Attestierungssignatur gibt nicht das richtige Niveau für Portable Executable (PE)-Dateien bei Early Launch Antimalware (ELAM) oder Windows Hello PE-Binärdateien zurück. Diese Binärdateien müssen als HLKX-Pakete getestet und übermittelt werden, um die zusätzlichen Signaturattribute zu erhalten.
Die Nachweissignatur erfordert die Verwendung eines erweiterten Validierungszertifikats , um den Treiber an Partner Center (das Hardware Dev Center-Dashboard) zu übermitteln.
Die Nachweissignatur erfordert, dass die Namen des Treiberordners keine Sonderzeichen und keine UNC-Dateifreigabepfade enthalten. Treiberordnernamen müssen weniger als 40 Zeichen lang sein.
Wenn ein Treiber eine Bescheinigungssignierung erhält, ist er nicht Windows Zertifiziert. Eine Nachweissignatur von Microsoft gibt an, dass Windows dem Treiber vertraut. Da der Treiber jedoch nicht in HLK Studio getestet wird, gibt es keine Gewähr für Kompatibilität oder Funktionalität.
DUA (Driver Update Acceptable) unterstützt keine signierte Attestation-Treiber.
Die folgenden PE-Ebenen und Binärdateien können über eine Bestätigung verarbeitet werden.
- PeTrust
- DrmLevel
- HAL
- .exe
- .cab
- .dll
- .ocx
- .msi
- .Xpi
- .xap
Weitere Informationen finden Sie unter Attestierungssignatur für Windows-Treiber.
Vorproduktion signierter Treiber
Die Vorproduktionssignierung steht Partnern während der frühen Entwicklung und Validierung zur Verfügung. Vorproduktion signierter Treiber ermöglichen Partnern das Testen von Treiberbinärdateien auf Systemen, auf denen der sichere Start aktiviert bleibt.
Standardmäßig sind diese Treiber nicht auf Einzelhandelssystemen vertrauenswürdig. Stattdessen werden sie nur auf Geräten geladen, die explizit konfiguriert sind, um der Vorproduktionssignatur zu vertrauen. Diese Spezifikation ermöglicht Tests mit höherer Genauigkeit, einschließlich sicherer Startkompatibilität, und stellt sicher, dass Sie nicht vollständig abgeschlossene oder nichtvalidierte Treiber bereitstellen können.
Unterstützte Szenarien
Möglicherweise möchten Sie die Vorproduktionssignatur verwenden, wenn Partner Folgendes benötigen:
Überprüfen Sie frühe Treiberbuilds, die noch nicht für die WHCP/HLK-Übermittlung bereit sind.
Führen Sie Inbetriebnahme- und Co-Entwicklungstests mit aktiviertem Secure Boot durch.
Testen Sie Interaktionen mit Betriebssystemsicherheitsfeatures wie Hypervisor-basierte Codeintegrität (HVCI) und Kernel-/Benutzermodus-Codeintegrität in einer kontrollierten Umgebung.
Betriebssystemkonfigurationskompatibilität
Wenn Sie ein Gerät mit der Vorproduktionssignaturkonfiguration bereitstellen:
Treiberinstallation und -lade werden unterstützt, wobei "Sicherer Start" aktiviert ist.
HVCI, Kernel-Modus-Codeintegrität und Codeintegrität des Benutzermodus bleiben unterstützt, ähnlich wie vertrauenswürdige Einzelhandels- und Attestierungskonfigurationen.
Treiber können nicht auf Endkundensysteme geladen werden, es sei denn, diese Systeme werden explizit konfiguriert, um die Vorproduktionssignatur zu akzeptieren.
Unterstützte Treibersignaturattribute
Die folgenden Treibersignaturattribute werden bei der Vorproduktionssignierung unterstützt: ELAM, HalExt, PETrust, DRM und Windows Hello.
Bereitstellung und Übermittlung
Um die Vorproduktionssignatur zu verwenden, müssen Partner ihre Testgeräte bereitstellen, um der Vorproduktionssignatur zu vertrauen. Ausführliche Bereitstellungsanweisungen, einschließlich der erforderlichen Richtlinien und Tools für den sicheren Start, finden Sie unter Testen von Vorproduktionstreibern mit aktivierter Aktivierung des sicheren Starts.
Partner können Vorproduktionsübermittlungen mithilfe der Microsoft Hardware Dev Center-APIs erstellen und verwalten. Informationen zu Übermittlungsschritten und Paketverwaltungsdetails finden Sie unter Verwalten von Vorproduktionssignaturübermittlungen.
Windows Server signierter Treiber
Verstehen Sie die folgenden Einschränkungen bei Windows Server signierten Treibern:
Windows Server 2016 und höher akzeptiert keine bestätigten Geräte- und Filtertreibersignaturübermittlungen.
Das Dashboard signiert nur Geräte- und Filtertreiber, die die HLK-Tests erfolgreich bestanden haben.
Windows Server 2016 und höher lädt nur dashboardsignierte Treiber, die die HLK-Tests erfolgreich bestanden haben.
Windows Defender Anwendungssteuerung
Für Windows 10 Enterprise Edition können Unternehmen eine Richtlinie implementieren, um die Treibersignaturanforderungen zu ändern. Windows Defender Anwendungssteuerung (Application Control, WDAC) stellt eine unternehmensdefinierte Codeintegritätsrichtlinie bereit, die so konfiguriert werden kann, dass mindestens ein signierter Nachweistreiber erforderlich ist. Weitere Informationen zu WDAC finden Sie unter Deploying App Control for Business policies.
Windows Treibersignaturanforderungen
In der folgenden Tabelle sind die Treibersignaturanforderungen für Windows zusammengefasst.
| Version | Signiertes Attestations-Dashboard | HLK-Test bestanden, Dashboard signiert | Mit einem SHA-1-Zertifikat cross-signiert, das vor dem 29. Juli 2015 ausgestellt wurde |
|---|---|---|---|
| Windows Vista | No | Ja | Ja |
| Windows 7 | No | Ja | Ja |
| Windows 8 / 8.1 | No | Ja | Ja |
| Windows 10 | Ja | Ja | Nein (ab Windows 10 1809) |
| Windows 10 - DG Aktiviert | *Konfigurationsabhängig | *Konfigurationsabhängig | *Konfigurationsabhängig |
| Windows Server 2008 R2 | No | Ja | Ja |
| Windows Server 2012 R2 | No | Ja | Ja |
| Windows Server >= 2016 | No | Ja | Ja |
| Windows Server >= 2016 – DG Aktiviert | *Konfigurationsabhängig | *Konfigurationsabhängig | *Konfigurationsabhängig |
| Windows IoT Enterprise | Ja | Ja | Ja |
| Windows IoT Enterprise - DG Enabled | *Konfigurationsabhängig | *Konfigurationsabhängig | *Konfigurationsabhängig |
| Windows IoT Core(1) | Ja (nicht erforderlich) | Ja (nicht erforderlich) | Ja (Kreuzsignierung funktioniert auch für Zertifikate, die nach dem 29. Juli 2015 ausgestellt wurden) |
*Konfiguration abhängig – Mit Windows 10 Enterprise Edition können Organisationen WDAC verwenden, um benutzerdefinierte Signaturanforderungen zu definieren.
(1) Die Treibersignierung ist für Hersteller erforderlich, die Einzelhandelsprodukte (d. h. für einen Nichtentwicklungszweck) mit IoT Core erstellen. Eine Liste der autorisierten Zertifizierungsstellen finden Sie unter Cross-Certificates for Kernel Mode Code Signing. Wenn der sichere UEFI-Start aktiviert ist, müssen Sie signierte Treiber verwenden.