Как подписать приложение ios
Чтобы зарегистрироваться как частное лицо или компания, перейдите на портал iOS Developer Program . Нажмите Enroll и следуйте инструкциям. Если у вас нет Apple ID, вам будет предложено создать его.
После регистрации, вам необходимо выполнить следующие шаги:
Создание сертификата распространения
Чтобы опубликовать приложение в App Store или распространить его на ограниченное количество устройств, необходимо подписать код с помощью профиля обеспечения распространения. Чтобы создать профиль обеспечения распространения, вам необходим сертификат распространения, подписанный Apple.
Вы можете создать сертификат распространения в iOS Dev Center.
Создание сертификата *p12 для пользователей Mac
1. Откройте приложение “Keychain Access” (в папке “Программы / Утилиты”).
2. Если вы еще не добавили сертификат в связку ключей, выберите “File” - "Import". Затем перейдите к файлу сертификата (файл .cer), который вы получили от Apple.
3. Выберите категорию “Keys” в “Keychain Access”.
4. Выберите закрытый ключ, связанный с вашим сертификатом разработки iPhone. Закрытый ключ определяется разработчиком iPhone: публичный сертификат, который в паре с ним.
5. Командой щелкните сертификат iPhone Developer и выберите "Export» iPhone Developer: Name".
6. Сохраните хранилище ключей в формате файла обмена личной информацией (*p12).
7. Вам будет предложено создать пароль, который будет использоваться при использовании хранилища ключей для подписи приложений или при передаче ключа и сертификата в этом хранилище ключей в другое хранилище ключей.
Создание сертификата *p12 для пользователей Windows
1. Загрузите и установите OpenSSL
2. Преобразуйте файл сертификата разработчика, полученный от Apple, в файл сертификата PEM. Для этого выполните следующую инструкцию командной строки из каталога bin OpenSSL :
openssl x509 -in developer_identity.cer -inform DER -out developer_identity.pem -outform PEM
3. Если вы используете закрытый ключ из цепочки для ключей на компьютере Mac, преобразуйте его в ключ PEM:
openssl pkcs12 -nocerts -in mykey.p12 -out mykey.pem
4. Теперь вы можете создать действительный файл *P12 на основе ключа и версии PEM сертификата разработчика iPhone:
openssl pkcs12 -export -inkey mykey.key -in developer_identity.pem -out iphone_dev.p12
Для тестирования или распространения приложения iOS вамм потребуется Профиль обеспечения.
приложения iOS должны быть подписаны для запуска на реальных устройствах. В центре приложений этот процесс требует передачи допустимых файлов подписывания, созданных с помощью процесса подписывания кода Apple. Перед попыткой выполнить вход в центр приложений необходимо иметь возможность успешного подписания действительного пакета приложения локально.
Подписывание файлов
Центр приложений не поддерживает подписывание файлов специальными символами или символами в имени. Например, диакритические знаки, такие как c, вложенный или символы, такие как / .
Сертификаты (. p12)
- Разработка Apple: Используется для включения определенных служб приложений во время разработки и тестирования.
- Распространение Apple: Для отправки в магазин приложений, прямое или корпоративное распространение.
Профили подготовки (. mobileprovision)
Подписывание кода для расширений app и watchOS
Отправьте дополнительный профиль подготовки для каждого расширения приложения в приложении. Профили подготовки должны иметь один и тот же тип.
Отправка файлов подписывания
Убедитесь, что отправляемые вами активы подписывания являются теми, которые вы собираетесь подписать в приложении. Идентификатор пакета и идентификатор команды в приложении будут перезаписаны ресурсами подписи.
Чтобы подписать сборки iOS, передайте профиль подготовки ( .mobileprovision ) и сертификат ( .p12 file ) при настройке сборки, а также пароль, заданный для сертификата. Эти файлы можно найти в центре разработчиков Appleв разделе Сертификаты, идентификаторы & профили.
Поиск профилей подготовки
Вариант 1. получение профиля подготовки (. mobileprovision) из центра разработчиков Apple
Вариант 2. получение профиля подготовки (. mobileprovision), автоматически создаваемого Xcode
При включении автоматического управления подписями в целевом объекте проекта можно передать профиль подготовки разработчика, созданный Xcode, а не один на портале разработчика Apple. Для добавления новых устройств в управляемый профиль Xcode требуется физическое подключение устройства к компьютеру Xcode, поэтому этот параметр не позволяет центру приложений регистрировать устройства и повторно подписывать приложения.
- Включите параметр автоматического подписывания в Xcode. См. статью Настройка Xcode для автоматического управления профилями подготовки
- Отправьте изменения проекта в репозиторий.
- Получить созданный профиль подготовки из
Получение сертификата из центра разработчиков Apple (. p12)
- На странице сертификаты, идентификаторы & профиля щелкните Сертификаты.
- Выберите сертификат, который будет использоваться для подписи приложения в центре приложений, и скачайте его. Убедитесь, что выбран правильный тип сертификата (разработка или рабочая) и что выбранный ранее профиль подготовки содержит этот сертификат. Кроме того, вам потребуется закрытый ключ сертификата, установленного на компьютере Mac. он не включается, если вы просто скачиваете сертификат из центра разработчиков Apple, поэтому необходимо открыть скачанный сертификат.
- После скачивания сертификата перейдите на компьютер Mac и откройте его. Откроется приложение "доступ к цепочке ключей".
- Если нужный сертификат не выбран в поле "доступ к цепочке ключей", выберите "Мои сертификаты" слева и перейдите к скачанному сертификату.
- Разверните сертификат, чтобы просмотреть соответствующий закрытый ключ.
- Выберите сертификат и закрытый ключ, а затем щелкните правой кнопкой мыши контекстное меню в элементах и выберите пункт "экспорт 2 элементов. ".
- Выберите расположение на диске, чтобы сохранить файл как, .p12 — рекомендуется использовать надежный пароль для файла.
- После того как экспорт профиля подготовки выполняется локально, его можно передать в центр приложений при настройке ветви.
Только для пользователей Mac OS X. За небольшую плату мы даем сертификаты и мобильный профиль (всего 5 файлов),
позволяющий в течение срока действия привязки UDID (до одного года) ставить на Ваше устройство любое количество платных программ без взлома и jailbreak. Как этим пользоваться? Читайте далее.
К сожалению, программы доступны только для Mac OS X, но для пользователей Windows существуют системы виртуализации, например, VmWare,
которые позволят запустить Mac OS на Windows в отдельном окне.
После подписи приложения на виртуальной машине вам достаточно будет перекинуть ее обратно в Windows и залить в iTunes.
I) Это нужно скачать и установить заранее:
3) Подписывающая программа iModSign или iOS App Signer.
II) Это мы даем после оплаты (через форму на главной странице):
III) Приложение для подписывания:
Как подготовить устройство к загрузке подписанных приложений (без этого они не будут работать, так что сделайте в первую очередь):
Способ 1: Перенести .mobileprovision в девайс с помощью бесплатной программы
Apple Configurator 2 (только для Mac).
Способ 2: Способ старый, может не работать в свежих версиях iOS. Перенести профиль .mobileprovision в девайс с помощью iTunes.
При подключенном девайсе перетащить файл профиля .mobileprovision в iTunes в раздел Apps, как обычное приложение, и запустить синхронизацию с девайсом.
Делать это следует до синхронизации подписанных приложений, а не одновременно с ними. Иначе придется синхронизироваться еще раз.
Как проверить правильность установки:
Как подписать приложение:
[Прим. пер.: переведя вызвавший широкое обсуждение на Хабре пост, я заинтересовался новыми правилами для разработчиков ПО, введёнными компанией Apple. В этой статье рассказывается о личном опыте освоения правил одним из разработчиков игр.]
Введение
В новой версии macOS Apple сделала обязательными некоторые требования к приложениям, которые раньше были рекомендациями: 64-битные исполняемые файлы, подписывание и нотаризация. Не удовлетворяющие этим требованиям приложения больше запускаться не будут.
Это сделано для того, чтобы обезопасить работу пользователей и предотвратить распространение зловредных программ, но в то же время это сильно усложняет жизнь, особенно тем людям, для которых Mac не является основной платформой разработки, но которые тем не менее хотели бы начать или продолжить поддержку Mac.
Особенно актуально это для разработчиков игр, публикующих игры для Mac в Steam. До недавних изменений игры, запущенные из Steam, не нужно было подписывать и подвергать нотаризации, но теперь они должны подчиняться тем же правилам, что и все остальные.
Я только что закончил разбираться с тем, как реализовать соответствие этим требованиям для моей игры Airships: Conquer the Skies. Airships работают на Java, а потому требуют ещё и JVM, но в целом всё остальное будет применимо для большинства разработчиков.
Вот что я узнал о подписывании и нотаризации приложения для Mac, которое не было скомпилировано непосредственно Xcode. Учтите, что информация получена из моих собственных исследований и может быть точной не на 100%. Вопросы и поправки приветствуются.
История вопроса
В этой статье рассматривается подписывание и нотаризация. Получение 64-битного исполняемого файла программы — это уже задача вашего компилятора или среды разработки.
В macOS приложения обычно упаковываются в bundle — папки, содержащие исполняемый файл, а также дополнительные ресурсы и метаданные. Подписывание бандла означает создание криптографичекой контрольной суммы содержимого бандла с последующим созданием криптографической подписи с сертификатом, которые Apple выпускает для разработчика. Подпись — это заявление о том, что вы лично гарантируете правильное поведение приложения. Если содержимое бандла меняется, то меняется контрольная сумма, и подпись перестаёт им соответствовать, предупреждая операционную систему, что в бандл внесены несанкционированные изменения.
Подписывание приложений существовало много лет. Чуть позже приложения также стало необходимо нотаризировать. Нотаризация (notarization) означает, что вы отправляете подписанное приложение Apple, а компания выполняет дополнительные проверки и регистрирует приложение. Если нотаризация завершается успешно, вы «прилепляете» нотаризацию к своему приложению, чтобы офлайн-машины без доступа к Интернету тоже могли убедиться, что приложение прошло нотаризацию.
Это своего рода метафора работы с бумажными документами. Разработчик собирает в бандл все части, из которых состоит приложение. Затем он создаёт список всех элементов бандла (контрольную сумму) и подписывает этот список (цифровой подписью), которую приклеивает к бандлу. Затем он передаёт подписанный бандл нотариусу господину Яблокову, который проверяет, всё ли в порядке с бандлом, а затем регистрирует его. Он даёт разработчику квитанцию, которую тот степлером прикрепляет к бандлу. То есть если разработчик сказал, что приложение безопасно, и господин Яблоков тоже говорит, что оно безопасно, то так скорее всего и есть. А если нехороший человек попробует изменить его содержимое, то список элементов бандла перестанет ему соответствовать, и пользователь будет знать, что использовать его не нужно.
Требования
Что необходимо для подписывания и нотаризации приложения:
- Компьютер Mac, достаточно новый, чтобы на нём можно было запустить Xcode 11, то есть достаточно новый, чтобы запустить macOS 10.14.3. Если вы ещё не установили Xcode, то потребуется 25 ГБ свободного места для установки.
- Если вы пока не являетесь официальным разработчиком Apple, то для членства необходим логин Apple ID и примерно 110 долларов США.
Двухфакторная аутентификация
Если у вас её ещё нет, включите двухфакторную аутентификацию для Apple ID. Это можно сделать с любого i-устройства или с Mac. На Mac перейдите в iCloud control panel настроек System Preferences. В верхней части должна быть панель, предлагающая включить 2FA.
Покупка членства
Идентификатор приложения
Возможно, вам понадобится зарегистрировать ID бандла приложения в бэкенде разработчика. ID бандла можно найти в YourApp.app/Contents/Info.plist. (Открывать бандлы приложений можно, нажав на них правой клавишей мыши и выбрав «Show Package Contents».) Идентификатор должен иметь вид com.yourcompanyname.applicationname, например, у моей игры Airships это com.zarkonnen.airships.
Для регистрации ID выполните вход в https://developer.apple.com/, выберите в левой панели «Certificates, IDs & Profiles», а затем выберите на следующей странице «Identifiers». Затем можно нажать кнопку "+", чтобы добавить идентификатор приложения.
Пароль приложения
Xcode и инструменты
Сертификат
Запустите Xcode, перейдите в Preferences, откройте вкладку Accounts. При необходимости добавьте свой Apple ID к списку аккаунтов. Затем нажмите на кнопку «Manage Certificates. » в нижнем правом углу. Отобразятся имеющиеся у вас сертификаты для подписывания приложений. Вам нужен сертификат «Developer ID Application»; если в списке его нет, то создайте его. Нажмите «Done», а затем «Download» в окне Preferences:Accounts, чтобы скачать сертификаты локально.
Подготовка приложения
Чтобы приложение правильно работало в новой системе, исполняемый файл и библиотеки должны быть 64-битными.
Кроме того, Mac OS выполняет операцию под названием «translocation»: из соображений безопасности перемещает запущенный бандл приложения в случайное место. В случае моего приложения это проявилось тем, что оно не смогло найти файлы данных, расположенные рядом с бандлом приложения. Можно получать исходное расположение бандла приложения, но я решил проблему, просто поместив всё в бандл.
Разрешения (Entitlements)
Для создания нового файла plist с помощью Xcode выберите «New File», а затем в появившемся списке нажмите на «Property List». Добавьте в корневой словарь элементы с названиями entitlements, которые вам нужны; они имеют значения boolean:YES.
В случае моей игры, поскольку она написана на Java, мне понадобились следующие разрешения, чтобы работала JVM: com.apple.security.cs.allow-jit, com.apple.security.cs.allow-unsigned-executable-memory, com.apple.security.cs.disable-executable-page-protection, com.apple.security.cs.disable-library-validation, com.apple.security.cs.allow-dyld-environment-variables. Для пользователя они выглядят пугающе, поэтому если вам они не нужны, то не добавляйте их.
Далее в статье мы будем считать, что вы поместили свои entitlements в файл под названием entitlements.plist.
Подписывание
Это процесс создания цифровой подписи, сообщающей: тот, кто имеет доступ к сертификату подписи, обещает, что данный конкретный бандл приложения надёжен и не зловреден. Любые изменения в бандле приложения (кроме прикрепления подтверждения нотаризации, см. выше) после его подписывания делают подпись недействительной и требуют повторного подписания бандла.
Также это означает, что ваше приложение при работе не должно менять ничего в содержимом бандла приложения, например, не помещать туда кэш.
Каждый исполняемый файл и динамическая библиотека в бандле приложения подписываются отдельно. В некоторых случаях библиотеки уже могут быть подписанными. То есть вежливее и спокойнее всего подписывать бандл, подписав каждый элемент по очереди, а затем подписать весь бандл. Если у какого-то элемента уже есть подпись, то она останется на своём месте.
Грубым, но эффективным способом будет принудительное глубокое подписание, то есть ваша подпись будет применена ко всем элементам бандла приложения, заменив все предыдущие подписи. Именно так мы и поступим, потому что это проще и потому, что предыдущие подписи могут быть недействительными или недостаточно сильными.
Вам понадобится следующая пугающая команда:
codesign -s "Developer ID Application: <YourName>" --timestamp --options runtime -f --entitlements entitlements.plist --deep YourApp.app
Опция --timestamp означает, что вместе с подписью встраивается действительная метка времени, которая необходима для успешной нотаризации.
Опция --options runtime означает, что подпись включает «hardened runtime», что также необходимо для успешной нотаризации.
Изучить подпись можно командой
codesign -d -vvvv YourApp.app
Также следует запустить приложение, чтобы убедиться, что оно продолжает работать после подписывания.
Если вы хотите подписывать элементы более вежливым образом, то уберите из команды -f и --deep , сначала подпишите все исполняемые файлы и библиотеки внутри приложения, а потом всё приложение.
Нотаризация
Подписав приложение, нужно предоставить его системам Apple для нотаризации, чтобы сказать: «смотрите, я подписал вот эту штуку».
Для этого надо сначала сжать приложение в специальный файл zip с помощью команды ditto:
/usr/bin/ditto -c -k --keepParent YourApp.app YourApp.zip
Простая упаковка приложения в zip при помощи Finder или командной строки не подойдёт.
xcrun altool --notarize-app --primary-bundle-id "<id>" -u "<appleid>" -p "<app-specific password>" --file YourApp.zip
xcrun altool --notarize-app --primary-bundle-id "com.zarkonnen.airships" -u "[email protected]" -p "bwnh-pbbt-llpt-xxxx" --file Airships.zip
ID бандла можно найти, заглянув в YourApp.app/Contents/Info.plist. (Открывать бандлы приложений можно, нажав на них правой клавишей мыши и выбрав «Show Package Contents».)
Нотаризация может занять довольно много времени. Обычно это несколько секунд или минут, но иногда может быть и час. Налейте себе ещё чая, или чего покрепче, выбирайте сами. Рано или поздно вы получите нечто подобное:
No errors uploading 'YourApp.zip'.
RequestUUID = 29926ae6-f551-4d54-b283-e29d6f9b9156
Теперь мы можете использовать следующую команду для проверки состояния переданного бандла:
xcrun altool --notarization-info <RequestUUID> -u -u "<appleid>" -p "<app-specific password>"
xcrun altool --notarization-info 29926ae6-f551-4d54-b283-e29d6f9b9156 -u "[email protected]" -p "bwnh-pbbt-llpt-xxxx"
На экран будет выведено нечто подобное:
Повторюсь, подтверждение обычно занимает около 15 минут, но иногда на то же самое приложение требуется несколько часов. Ага, вот так.
Если status имеет значение failure, то посмотрите ошибки, перечисленные по URL файла лога. Если вы получили success, то всё равно взгляните, потому что там могут быть предупреждения, и эти предупреждения вполне могут стать ошибками, когда Apple снова ужесточит свои требования.
Прикрепление
Наконец, «пристеплерим» подтверждение нотаризации к бандлу приложения, чтобы её мог проверять даже Mac без подключения к Интернету. Для этого необходимо выполнить на удивление короткую команду:
xcrun stapler staple "YourApp.app"
Поздравляю, вы подписали и нотаризировали приложение для Mac. Теперь вы можете распространять бандл приложения любым удобным вам способом, если он не будет изменяться в процессе.
Если вы оказались в одной лодке со мной и вам нужно добавить в бандл с приложением JVM, то продолжайте чтение.
Следуйте инструкциям в документации на странице github для настройки бандла. Лично я использую NetBeans, и для решения задачи я вставил в build.xml следующие строки:
Это задача, выполняемая после создания файла jar. Она использует appbundler-1.1.0.jar для создания бандла приложения со встроенной JVM.
Также есть более юридически свободные JVM от OpenJDK, но мне не удалось заставить их работать с app bundler.
Примечание: JVM — это «Java Virtual Machine». JRE — это «Java Runtime Environment», которая включает в себя JVM плюс дополнительные элементы, например, Java updater. JDK — это «Java Development Kit», который состоит из JRE плюс вещей, необходимых для написания программ на Java, например, компилятора. До Java 8 JRE была доступна для конечных пользователей отдельно, но с тех пор доступен только JDK, и поэтому мы связываем среду разработки Java с компьютерной игрой.
Вы должны получить возможность глубокой подписи и нотаризации получившегося бандла. В документации к AppBundler есть целая куча дополнительных опций, например, добавление иконки, ассоциации типов файлов и генерация урезанной JVM для приложения.
Читайте также: