質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.47%
Windows

Windowsは、マイクロソフト社が開発したオペレーティングシステムです。当初は、MS-DOSに変わるOSとして開発されました。 GUIを採用し、主にインテル系のCPUを搭載したコンピューターで動作します。Windows系OSのシェアは、90%を超えるといわれています。 パソコン用以外に、POSシステムやスマートフォンなどの携帯端末用、サーバ用のOSもあります。

Q&A

解決済

1回答

2442閲覧

ドライバ署名時のSHA-2用Microsoftのクロスルート証明書

homepage1031

総合スコア15

Windows

Windowsは、マイクロソフト社が開発したオペレーティングシステムです。当初は、MS-DOSに変わるOSとして開発されました。 GUIを採用し、主にインテル系のCPUを搭載したコンピューターで動作します。Windows系OSのシェアは、90%を超えるといわれています。 パソコン用以外に、POSシステムやスマートフォンなどの携帯端末用、サーバ用のOSもあります。

1グッド

1クリップ

投稿2016/05/31 13:17

質問内容がteratailに合っているか微妙ですが、質問させて下さい。

#やりたい事
SHA-2のAuthenticode証明書で、Windowsドライバの.catファイルに署名を行いたいと思っております。
ドライバインストール時に発行元不明にならない様にするために、microsoftのルートCAにも信頼チェーン
を作成したいと思っております。証明書はシマンテックで購入しております。WHQLは不要で、あくまでauthenticode署名を行いたいです。

#疑問点
microsoftのルートCAへの信頼チェーンを作成するために、microsoft発行のクロスルート証明書が必要かと思います。
昔は以下のページにありました。
https://msdn.microsoft.com/ja-jp/library/windows/hardware/gg487315.aspx

しかし、これはSHA-1用のクロスルート証明書の為、SHA-2の証明書には使用できないと思います。
SHA-2用のクロスルート証明書を探したのですが見つかりませんでした。

SHA-2用のクロスルート証明書はmicrosoftから出ているのか?
出ているならどこにあるのか?
出ていないならどうすればよいのか?
を知りたいです。

以上です。
よろしくお願いいたします。

KoichiSugiyama👍を押しています

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

ベストアンサー

まず、クロス証明書に限らず、MSから最新の情報を入手したい場合は、
必ず英語ページの方を参照しましょう。

Cross-Certificates for Kernel Mode Code Signing
https://msdn.microsoft.com/en-us/library/windows/hardware/dn170454(v=vs.85).aspx

日本語ページには無い「New Cross-Certificate List」が追加されています。
(ただし、ご希望の物は英語ページでも存在しませんが)

で、試してはいませんが、シマンテックで購入した証明書は、
SHA-2用でも、SHA-1のクロス証明書を使用して署名出来ませんか?

例えば、コードサイニングの場合は、
「※ 署名アルゴリズムでSHA256を選択された場合は、こちらの証明書もダウンロードし、証明書ストアの中間証明機関にインポートする必要があります。」
という対応方法が記述されています。

[コードサイニング] Windows カーネルモード対応 署名ツールの利用方法
https://jp.globalsign.com/support/os/03.html

一方シマンテックでは、Windows7未アップデート以前での制限が記載されているだけで、
SHA-2の場合でも特に追加処置が必要であるように見えません。

SHA-2アルゴリズムを用いたAuthenticode 対応Digiral ID によるカーネルモード署名について
https://knowledge.symantec.com/jp/support/code-signing-support/index?page=content&actp=CROSSLINK&id=SO27296

つまり、SHA-2を使用する場合でも、クロス証明書自体はSHA-1で問題ないように見受けられます。

もしダメなようなら、コードサイニングのケースのように、ベリサイン用の追加クロス証明書を手動で追加しなければならないのかもしれません。
その場合は、ベリサインサイトを確認してみたら、対処方法が見つかるかもしれません。

投稿2016/06/10 22:10

KenjiToriumi

総合スコア344

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.47%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問