Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Observação
Alguns recursos do Controle de Aplicativos para Empresas estão disponíveis apenas em versões específicas do Windows. Saiba mais sobre a disponibilidade de recursos do Controle de Aplicativos.
Ao implantar o Controle de Aplicativos para Empresas, talvez seja necessário assinar arquivos de catálogo ou políticas de Controle de Aplicativos internamente. Para fazer essa assinatura, você precisará usar o serviço de Assinatura Confiável da Microsoft, um certificado de assinatura de código emitido publicamente ou uma CA interna. Se você comprou um certificado de assinatura de código, ignore este artigo e siga outros artigos listados no Guia de implantação do Controle de Aplicativos para Empresas.
Se você tiver uma CA interna, complete essas etapas para criar um certificado de assinatura do código.
Aviso
Ao criar certificados de assinatura para assinatura de política de Controle de Aplicativos, poderá ocorrer falha de inicialização (tela azul) se o certificado de assinatura não seguir estas regras:
- Todas as políticas, incluindo as básicas e suplementares, devem ser assinadas de acordo com o PKCS 7 Standard.
- Use chaves RSA apenas com tamanho de chave 2K, 3K ou 4K. Não há suporte para ECDSA.
- Você pode usar SHA-256, SHA-384 ou SHA-512 como o algoritmo de resumo no Windows 11, bem como no Windows 10 e no Windows Server 2019 e superior após aplicar a atualização de segurança cumulativa de novembro de 2022. Todos os outros dispositivos dão suporte apenas a SHA256.
Abra o snap-in Console de Gerenciamento Microsoft (MMC) Autoridade de Certificação e selecione a CA emissora.
Quando conectado, clique com o botão direito do mouse em Modelos de Certificado e selecione Gerenciar para abrir o Console de Modelos de Certificação.
Figura 1. Gerenciar os modelos de certificado
No painel de navegação, clique com o botão direito do mouse no certificado de Assinatura de Código e selecione Duplicar Modelo.
Na guia Compatibilidade , desmarque a caixa de seleção Mostrar alterações resultantes . Selecione Windows Server 2012 na lista Autoridade de Certificação e Windows 8 / Windows Server 2012 na lista Destinatário do Certificado .
Na guia Geral , especifique o Nome de exibição do modelo e Nome do modelo. Este exemplo usa o nome Certificado de Assinatura do Catálogo de Controle de Aplicativos.
Na guia Tratamento de Solicitação , marque a caixa de seleção Permitir que a chave privada seja exportada .
Na guia Extensões, marque a caixa de marcar Restrições Básicas e selecione Editar.
Na caixa de diálogo Editar Extensão das Restrições Básicas, selecione Habilitar esta extensão, conforme mostrado na Figura 2.
Figura 2. Selecionar restrições no novo modelo
Caso um gerenciador de certificados seja necessário para aprovar algum certificado emitido, na guia Requisitos de Emissão, selecione Aprovação do gerenciador de certificados de autoridade de certificação.
Na guia Nome do Requerente , selecione Fornecer na solicitação.
Na guia Segurança , verifique se alguma conta será usada para solicitar o certificado tem o direito de registrar o certificado.
Selecione OK para criar o modelo e feche o Console do Modelo de Certificado.
Quando esse modelo de certificado tiver sido criado, você deverá publicá-lo no repositório de modelos publicados da CA. Para isso, conclua as seguintes etapas:
No snap-in do MMC da Autoridade de Certificação, clique com o botão direito do mouse em Modelos de Certificação, aponte para Novo e selecione Modelo de Certificado para Emitir, conforme mostrado na Figura 3.
Figura 3. Selecione o novo modelo de certificado a ser emitido
Uma lista de modelos disponíveis para emissão é exibida, incluindo o modelo que você criou.
Selecione o certificado de assinatura do Catálogo de Controle de Aplicativos e selecione OK.
Agora que o modelo está disponível para ser emitido, você deve solicitar um do computador que executa o Windows 10 ou o Windows 11 no qual você cria e assina arquivos de catálogo. Para começar, abra o MMC e conclua as seguintes etapas:
No MMC, no menu Arquivo , selecione Adicionar/Remover Snap-in. Clique duas vezes em Certificadose selecione My user account.
No snap-in Certificados, clique com o botão direito do mouse na pasta Armazenamento pessoal, aponte para Todas as Tarefas e selecione Solicitar Novo Certificado.
Selecione Avançar duas vezes para acessar a lista de seleção de certificados.
Na lista Solicitar Certificado, selecione o certificado de assinatura de código recém-criado e o texto azul que solicita informações adicionais, conforme mostrado na Figura 4.
Figura 4. Obter mais informações para o certificado de assinatura de código
Na caixa de diálogo Propriedades do Certificado, para Tipo, selecione Nome comum. Em Valor, especifique um nome significativo para o certificado (neste exemplo, selecionamos $ContosoSigningCert) e, em seguida, selecione Adicionar. Quando adicionado, selecione OK.
Registre e conclua.
Observação
Se um gerenciador de certificados for necessário para aprovar todos os certificados emitidos e você tiver optado por exigir aprovação do gerenciamento no modelo, a solicitação precisará ser aprovada na CA antes de ser emitida para o cliente.
Esse certificado deve ser instalado no repositório pessoal do usuário no computador que assinará os arquivos de catálogo e as políticas de integridade do código. Se a assinatura for realizada no mesmo computador usado para solicitar o certificado, você poderá ignorar as etapas a seguir. Se você for assinar em outro computador, precisará exportar o certificado .pfx com as chaves e propriedades necessárias. Para isso, conclua as seguintes etapas:
Clique com o botão direito do mouse no certificado, aponte para Todas as Tarefas e selecione Exportar.
Selecione Avançar e, em seguida, selecione Sim, exportar a chave privada.
Escolha as configurações padrão e selecione Exportar todas as propriedades estendidas.
Defina uma senha, selecione um caminho de exportação e, em seguida, selecione AppControlCatSigningCert.pfx como o nome do arquivo.
Quando o certificado tiver sido exportado, importe-o para o armazenamento pessoal do usuário que assinará os arquivos de catálogo ou as políticas de integridade de código no computador específico que as assinará.