WDAC不允许自签名的.exe运行

编程语言 2026-07-11

我有一台已经正确部署了WDAC(又称App Control for Business)的电脑,功能按预期运行。不过,我无法让自签名的.exe执行。

我的策略是这样的:

    <Signer ID="ID_SIGNER_STUFF" Name="redacted">
      <CertRoot Type="TBS" Value="redacted" />
    </Signer>
   <SigningScenario Value="12" ID="ID_SIGNINGSCENARIO_WINDOWS" FriendlyName="WIN">
      <ProductSigners>
        <AllowedSigners>
          <AllowedSigner SignerId="ID_SIGNER_STUFF" />
   </AllowedSigners>
      </ProductSigners>
    </SigningScenario>

我已确认TBS值正确,并且把所有基础事项都再次核对了一遍(策略已更新)。看起来关于如何执行这件事的文档很零散,或者我还没有找到太多相关资料。我开始怀疑这是否真的可能(例如,它是否不允许自签名证书)。

我是使用最新的Windows SDK自带的signtool进行签名:signtool sign /n "mycert" /fd sha256 /ph /v "test.exe"

证书同时位于本地计算机的证书颁发机构存储区以及受信任的发行者存储区,同时也在我的当前用户账户的Personal存储中。

我可能遗漏了什么——有没有人做过这件事?

解决方案

也许这能帮助某些人避免挫折感……它其实只是需要以下这一步:

<CiSigners>
    <CiSigner SignerId="ID_SIGNER_STUFF" />
  </CiSigners>
站内所有文章版权归属LeftHeroAI导航站,无授权禁止任何主体转载、抄袭、复制内容,亦不得私自架设镜像站点。一经侵权,本站将通过法律途径追责。

相关文章