gpt4 book ai didi

azure - 在 Azure Pipeline 中签署代码时构建失败

转载 作者:行者123 更新时间:2023-12-03 02:36:07 25 4
gpt4 key购买 nike

我已经搜索了我能想到的所有内容,但找不到解决方案。我有一个 ClickOnce 应用程序,我正在尝试使用我们内部证书颁发机构创建的证书对其进行签名。在我的本地计算机上,我可以毫无问题地对代码进行签名,但是当尝试在 Azure Pipeline 中构建时,我开始遇到问题。

我首先尝试在 VisualStudio 中检查“签署 ClickOnce list ”的典型途径。然后我选择了证书并输入了密码。证书已导入到证书存储中,我可以在本地计算机上进行构建。

enter image description here

在 Azure 中运行管道时,出现错误,由于密码原因,无法导入证书。因此,我将 .pfx 文件作为安全文件添加到 Azure 库中,并向管道中添加了两个任务 - 一个用于下载安全文件,另一个用于导入证书的 Powershell 任务。成功导入证书后,我的 VSBuild 任务开始失败,并出现以下错误。

签名时发生错误:无法签署 {AppName.exe}。 SignTool 错误:签名者的证书对于签名无效。

大多数针对此错误的 Google 结果都是由于证书过期造成的,但我使用的证书是在过去一个月内刚刚生成的,而且过期时间已经有几年了。

我尝试了无数种不同的方法来让这个应用程序签名,所有这些都导致了相同的错误。其中一些尝试包括:

  • 使用 MSBuild 任务而不是 VisualStudio Build
  • 取消选中“Sign ClickOnce”并在 .csproj 文件中添加自定义目标以执行signtool.exe 的命令,以便我可以微调要传递的参数
  • 在构建后使用 Powershell 脚本(无需签名)尝试使用 Mage.exe 对 list 进行签名

我已经与我们的服务器管理员和 Active Directory 组讨论了这个问题,但没有成功解决这个问题,因为我们的组织主要从事 Web 应用程序。据我所知,这是我们组织中唯一的 clickonce 应用程序。

这个应用程序自 2013 年以来一直存在,仅供内部员工使用,但最近被赛门铁克隔离,因​​为它没有签名,所以我需要弄清楚如何对其进行签名并使其在 DevOps 中构建。

我们的管道使用本地服务器 (Server 2012 R2)(如果这有助于确定问题)。

编辑:包含我在 .csproj 中尝试过的自定义目标的示例。这是我添加时间戳 url 的最新尝试。我最初尝试不使用时间戳服务器。

此外,我尝试注释掉 AfterCompile 目标。构建将通过该部分,并且实际上会使用 mage.exe 成功签署 list ,但随后在使用signtool.exe 签署 setup.exe 的最后一个命令上会失败。 看来问题出在signtool.exe上,而不一定是证书问题,因为mage.exe可以用它来签名。

<PropertyGroup>
<CertPath>
</CertPath>
<CertPass>
</CertPass>
</PropertyGroup>
<Target Name="AfterCompile" Condition="'$(Configuration)|$(Platform)' != 'Debug|x86' ">
<Exec Command="&quot;C:\Program Files (x86)\Microsoft SDKs\ClickOnce\SignTool\signtool.exe&quot; sign /f &quot;$(CertPath)&quot; /fd sha256 /p $(CertPass) /v /t &quot;http://timestamp.comodoca.com?td=sha256&quot; &quot;$(ProjectDir)obj\$(Platform)\$(ConfigurationName)\$(TargetFileName)&quot;" />
</Target>
<Target Name="SignManifest" AfterTargets="_DeploymentSignClickOnceDeployment" Condition="'$(Configuration)|$(Platform)' != 'Debug|x86' ">
<Exec Command="&quot;C:\Program Files (x86)\Microsoft SDKs\Windows\v10.0A\bin\NETFX 4.7.2 Tools\mage.exe&quot; -Sign &quot;$(_DeploymentApplicationDir)$(_DeploymentTargetApplicationManifestFileName)&quot; -cf $(CertPath) -pwd $(CertPass)" />
<Exec Command="&quot;C:\Program Files (x86)\Microsoft SDKs\Windows\v10.0A\bin\NETFX 4.7.2 Tools\mage.exe&quot; -Update &quot;$(PublishDir)$(TargetDeployManifestFileName)&quot; -AppManifest &quot;$(_DeploymentApplicationDir)$(_DeploymentTargetApplicationManifestFileName)&quot;" />
<Exec Command="&quot;C:\Program Files (x86)\Microsoft SDKs\Windows\v10.0A\bin\NETFX 4.7.2 Tools\mage.exe&quot; -Sign &quot;$(PublishDir)$(TargetDeployManifestFileName)&quot; -cf $(CertPath) -pwd $(CertPass)" />
<Exec Command="&quot;C:\Program Files (x86)\Microsoft SDKs\ClickOnce\SignTool\signtool.exe&quot; sign /f $(CertPath) /fd sha256 /p $(CertPass) /v /t &quot;http://timestamp.comodoca.com?td=sha256&quot; &quot;$(PublishDir)\setup.exe&quot;" />
</Target>

以及构建日志的相关部分。

enter image description here

最佳答案

免责声明:我是该工具的所有者。

我最近为 Azure Pipelines 制作了一个开源插件,可能会为您解决这个问题,available on the Azure DevOps Marketplace (source is MIT, available on GitHub)。它可以在托管代理或本地代理中运行。

只需照常构建应用程序(无需在构建管道中发布),然后将 ClickOnce Package 任务设置为部署管道中的一个步骤。根据您在任务 UI 中选择的设置,它将创建每个部署的应用程序和部署 list 。文件是使用 UI 中的通配模式指定的,而不是从项目文件中读取。

对于签名,您可以通过指纹指定证书(如果已安装在生成服务器上),也可以将其作为安全文件添加到 Azure DevOps(您可以使用安全管道变量来保护密码)。您还可以指定时间戳服务器。

鉴于您要迁移现有包,我建议您在上传到部署位置之前区分新旧 list 以确认它们正确。

编辑:此加载项不使用 Mage,而是使用 MSBuild API 直接创建 ClickOnce list 。我怀疑这与 MSBuild 和(因此)Visual Studio 使用的机制相同。

关于azure - 在 Azure Pipeline 中签署代码时构建失败,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/63236883/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com