Apple змінює Developer ID-сертифікати: що треба встигнути до 2027 року

Apple попередила розробників macOS: проміжний сертифікаційний центр Developer ID Certification Authority (Sub-CA), з якого багато хто досі отримує сертифікати, припинить роботу 1 лютого 2027 року. Усе, що підписано цими сертифікатами, з цього дня просто перестане працювати.

Йдеться не про загальний перехід на нову платформу, а про конкретну зміну інфраструктури підпису коду. Якщо ви підписуєте .pkg-інсталятори або розповсюджуєте Mac-додатки поза Mac App Store, варто перевірити свої сертифікати вже зараз і спланувати перехід.

Apple радить почати з перевірки, чи взагалі ви потрапляєте в зону ризику. У розділі Certificates, Identifiers & Profiles у вашому Apple Developer акаунті потрібно знайти Developer ID-сертифікати з датою закінчення до або 1 лютого 2027 року. Додаткові інструкції є в розділі «Replacing Developer ID certificates issued from the previous Sub-CA» — там пояснюється, як саме визначити, яким центром сертифікації видано ваш сертифікат.

Далі крок — створити новий Developer ID-сертифікат, але вже від актуального центру Developer ID Certification Authority (G2). Важливий нюанс: сам G2-центр дійсний до 2031 року, але окремі сертифікати все одно мають річний строк дії, тому їх доведеться оновлювати щороку. Це нормальна практика, але її варто врахувати в своїх процесах релізу.

Якщо ви все ще працюєте зі старими інструментами — наприклад, Xcode 11.4 або раніше — Apple прямо радить оновитися перед створенням нового сертифіката. Під час запиту на Developer ID Certificate Intermediary потрібно обрати саме G2 Sub-CA. Будь-який інший варіант може знову видати сертифікат, який «вмре» у 2027 році, і ви просто відкладете проблему, а не вирішите її.

Найчутливіше зміна вдарить по інсталяторних пакетах .pkg. Починаючи з 1 лютого 2027 року, будь-які .pkg, підписані «старим» сертифікатом, більше не встановлюватимуться в macOS. Тому всі релевантні інсталятори потрібно перепідписати новим сертифікатом до цієї дати. Це особливо критично для компаній, які тримають на сайті архіви версій або поширюють софт через MDM/внутрішні портали.

З Mac-додатками ситуація м’якша. Якщо програма вже була підписана, пройшла notarization і має secure timestamp, вона продовжить працювати й після 2027 року — перевипускати старі білди не потрібно. Але всі майбутні оновлення варто підписувати вже новим Developer ID-сертифікатом і знову проходити notarization із захищеною міткою часу.

Чому це важливо

Для українських розробників і компаній, які працюють із macOS, це не просто формальність, а питання безперервності дистрибуції. Якщо нічого не робити, у 2027 році:

  • користувачі не зможуть встановити ваші .pkg-інсталятори;
  • партнери, які розгортають ваш софт у корпоративних мережах, зіткнуться з помилками встановлення;
  • оновлення Mac-додатків можуть блокуватися політиками безпеки macOS.

Практично я б радив:

  • Зробити інвентаризацію: перелік усіх Developer ID-сертифікатів, хто ними користується в команді, які продукти під ними підписані.
  • Перейти на G2 вже цього року: не чекати 2027-го, а поступово перевести процеси підпису на Developer ID Certification Authority (G2).
  • Оновити CI/CD: якщо підпис відбувається в автоматизованому пайплайні, перевірити скрипти, сертифікатні сховища, документацію для команди.
  • Перепідписати «довгоживучі» .pkg: усе, що ви плануєте тримати доступним для завантаження роками (on-prem рішення, інструменти для клієнтів, внутрішні утиліти).

З технічного боку це не складне оновлення, але воно потребує планування. Чим раніше ви перейдете на G2, тим менше шансів, що у 2027 році вас чекатиме неприємний сюрприз із масовими скаргами користувачів.


Джерело: Apple Developer (https://developer.apple.com/news/?id=w4atic4c)