以 Certum 代码签名证书 为例,把从售前选型 → 下单申请 → 审核签发 → 安装配置 → 日常签名 → 售后续费/重签/退款 的完整流程讲清楚。

适用场景:.exe / .dll / .msi / .sys / .cab / .ocx 等 Windows 软件、驱动、安装包、插件签名。

文章配图-1

一、售前阶段:先判断自己适合哪种证书

Certum 代码签名证书主要分为三类:个人版 / OV 企业版 / EV 增强版

1. 个人开发者怎么选?

如果你是个人开发者,做小工具、脚本、开源项目、桌面软件,通常选 Certum 个人版 即可。

需要准备:

  • 个人身份证明

  • 手机营业厅缴费发票等实名核验材料

2. 企业普通软件怎么选?

如果你是企业,发布商业软件、客户端、管理工具、插件,但不涉及内核驱动,一般选 OV 企业版

需要准备:

  • 企业营业执照

  • 法人或经办人身份证明

3. 驱动、WHQL、系统级软件怎么选?

如果你要签名 Windows 内核驱动、.sys 文件,或者需要走微软 WHQL 认证、硬件开发者中心流程,必须选 EV 增强版

需要准备:

  • 企业营业执照

  • 法人或经办人身份证明

  • 企业近期增值税发票

  • 租房合同或办公地址证明材料

OV 和 EV 的关键区别是:

OV 适合普通软件签名;EV 适合驱动签名、WHQL 认证、更高企业核验场景。

二、价格参考:certum中国合作伙伴SSDLUN(ssldun.cn)

不同时间、渠道、套餐会有差异,以下价格可作为选型参考,最终以实际下单页面为准。

文章配图-1

另外需要注意:

自 2026年3月1日起,Certum 代码签名证书最长有效期调整为 460天

如果你购买多年期套餐,通常不是“一张证书连续有效460天以上”,而是按 CA 规则分周期签发或续订。

三、下单前需要准备什么?

1. 确认签名对象

你要先明确:

  • 签的是普通软件,还是驱动?

  • 文件格式是 .exe / .dll / .msi,还是 .sys

  • 是否需要 WHQL 认证?

  • 是否需要显示企业名称?

  • 是否团队多人协作签名?

如果是普通商业软件,通常 OV 够用

如果是驱动或 WHQL,必须 EV

2. 准备企业资质材料

不同证书类型材料不同:

  • 个人版:个人身份证明 + 实名核验材料

  • OV 企业版:营业执照 + 法人/经办人身份证明

  • EV 增强版:营业执照 + 法人/经办人身份证明 + 增值税发票 / 租房合同地址证明

3. 确认公司信息一致性

申请前建议检查:

  • 营业执照名称是否与申请主体一致

  • 法人信息是否准确

  • 企业地址是否与证明材料一致

  • 企业邮箱、电话是否可用

  • 是否需要对公转账、合同、增值税发票

SSLDUN 支持支付宝、微信、对公转账,并可开具增值税发票和中文合同,比较适合国内企业采购流程。

四、下单申请流程

第一步:选择证书类型和年限

进入 SSDLUN 证书平台后,根据需求选择:

  • 个人版

  • OV 企业版

  • EV 增强版

然后选择 1 年、2 年或 3 年套餐。

如果预算有限但希望长期稳定,3 年期通常更省管理成本。

第二步:生成 CSR 或在线生成密钥

代码签名证书申请通常需要生成 CSR,即证书签名请求。

ssldun已经通过技术方式实现无需额外生成CSR,直接填写资料提交,即可自动通过api实时生成certum订单
提交后收到的自动验证邮件可以忽略,这个链接是认证护照不太适合中国,然后资料发给ssldun客服在certum后台上传即可

第三步:上传审核材料

根据证书类型上传,不同代码签名证书类型材料请参考上面的准备资质材料:

SSLDUN 通常会提供材料预审,帮助减少因格式、信息不一致导致的驳回。

第四步:支付订单

支持:

  • 支付宝

  • 微信

  • 对公转账

企业用户如果需要报销或合规采购,可以提前说明发票和合同需求。

五、CA 审核与证书签发

1. 审核方式

Certum 会进行企业信息核验,可能包括:

  • 工商信息核验

  • 电话回访

  • 邮箱验证

  • 材料真实性审核

  • 企业信息交叉核验

2. 审核时间参考

  • OV 企业版:通常 1–2 个工作日左右

  • EV 增强版:因核验更严格,通常略长,常见为 1–3 个工作日左右

具体时间以实际审核进度为准。

3. 证书签发方式

Certum 代码签名证书采用 SimplySign 云签名方案,私钥存储在云端 HSM 安全模块中,不需要传统硬件 UKey 邮寄。

审核通过后,你会收到:

  • 激活码邮件

  • 激活链接邮件

  • 证书使用指引

需要在有效期内完成激活和设备绑定。

六、证书激活与安装配置

1. 安装 SimplySign Desktop

PC 端需要安装:

  • SimplySign Desktop 客户端

手机端需要安装:

  • SimplySign APP

2. 激活证书

常见流程是:

  1. 打开激活链接页面

  2. 输入激活码

  3. 获取二维码

  4. 使用 SimplySign APP 扫码绑定

  5. 完成 Token 激活

注意:激活链接通常有时效性,收到邮件后应尽快完成激活。

3. 设备绑定限制

SimplySign 手机客户端通常有设备绑定限制。

如果更换手机,需要使用激活时生成的二维码重新绑定新设备,不能像普通文件一样随意备份私钥。

七、日常签名流程

1. 使用 Signtool 签名

Windows 下常用命令类似:


  1. signtool                sign /v /fd sha256 /sha1 [证书指纹] /tr http://timestamp.sectigo.com /td sha256 [文件路径]

重点参数:

  • /fd sha256:使用 SHA-256 摘要算法

  • /tr:时间戳服务器地址

  • /td sha256:时间戳摘要算法

  • [证书指纹]:证书指纹

  • [文件路径]:要签名的文件

2. 一定要加时间戳

时间戳非常重要。

加了时间戳后,即使证书后续到期,之前签名的软件仍可被验证为当时有效签名

3. 签名顺序要正确

正确顺序是:

  1. 编译完成

  2. 生成最终文件

  3. 对最终文件签名

  4. 不再修改文件

如果签名后又修改了 .exe / .dll / .msi,签名会失效。

4. 批量签名建议

如果是 CI/CD、自动化构建、批量发布场景,可以配合:

  • 批处理脚本

  • Signtool 自动化命令

  • 构建流程中的签名步骤

  • SSDLUN 提供的签名工具配置指导

  • SSLDUN 同时免费提供各种签名时遇到的问题解答,免费whql图文教程和注册认证指导等

八、售后阶段:续费、重签、退款、故障处理

1. 证书到期前续费

代码签名证书到期后,新软件无法继续用旧证书签名。

建议提前 30–90 天 启动续费流程。

续费流程通常是:

  1. 登录证书后台查询有效期

  2. 选择续费年限

  3. 确认企业信息是否变更

  4. 提交订单并支付

  5. 完成信息核验

  6. 重新签发证书

  7. 用新证书重新签名软件

如果企业信息没有变化,通常不需要重复提交全部材料;

如果企业名称、营业执照、法人信息有变更,则需要重新上传最新材料。

2. 证书到期后怎么办?

如果证书已经过期:

  • 已签名且带时间戳的软件通常仍可验证

  • 新软件需要用新证书重新签名

  • 用户下载时可能重新出现安全警告

  • 驱动场景下可能影响新驱动提交和认证

所以驱动和持续发布软件的场景,一定要设置续费提醒。

3. 更换电脑或更换手机怎么办?

如果是 SimplySign 云签名证书,更换设备后通常需要:

  • 重新安装 SimplySign Desktop

  • 重新绑定手机端

  • 使用激活二维码或重新获取激活邮件

  • 联系 SSDLUN 协助重发激活邮件

不要自行删除证书或随意重置 Token,避免影响使用。

4. 证书被吊销怎么办?

代码签名证书如果出现严重违规,例如签名恶意软件、违规程序、被微软通报等,CA 可能会吊销证书。

正规软件一般不需要担心这个问题。

如果遇到吊销情况,SSLDUN 通常会协助提供相关报告链接,并说明后续处理方式。

5. 退款政策参考

不同产品退款规则不同。以 SSDLUN 渠道为例:

  • SSL 证书:常见为签发后 30 天内无理由全额退款

  • 代码签名证书:常见为签发后 15 天内无理由全额退款

具体以实际订单页面和服务协议为准。

九、常见问题排查

1. 提示“证书已过期”

可能原因:

  • 证书确实到期

  • 系统时间错误

  • 使用了过期证书签名

处理方式:

  • 检查证书有效期

  • 同步系统时间

  • 续费后使用新证书重新签名

2. 签名后仍被拦截

可能原因:

  • 没有加时间戳

  • SmartScreen 信誉未积累

  • 使用了旧证书

  • 文件签名后被修改

  • 证书链不完整

处理方式:

  • 检查是否启用时间戳

  • 确认使用最新证书

  • 重新签名最终文件

  • 检查中间证书和根证书

3. 签名工具报错

常见原因:

  • 证书指纹填写错误

  • Signtool 参数错误

  • 文件路径错误

  • 算法不匹配

  • 客户端未正确激活

处理方式:

  • 核对证书指纹

  • 使用 SHA-256 算法

  • 确认文件未被二次修改

  • 联系技术支持远程协助

十、选型建议:一句话总结

  • 个人开发者、开源项目、小工具:选 Certum 个人版

  • 企业普通软件、客户端、安装包:选 Certum OV 企业版

  • 驱动、WHQL、系统级软件、高安全需求:选 Certum EV 增强版

通过 ssldun.cn 申请,整体流程可以概括为:

选型 → 准备材料 → 下单支付 → 材料预审 → CA 审核 → 云端签发 → SimplySign 激活 → Signtool 签名 → 到期续费/重签/售后支持。