Como Sidelocar um Pacote appx com Verificação de Assinatura Forte
🔍 WiseChecker

Como Sidelocar um Pacote appx com Verificação de Assinatura Forte

Solução rápida: Sideloading requer o Modo Desenvolvedor ativado em Configurações → Privacidade e segurança → Para desenvolvedores, além do certificado de assinatura de código do editor confiável no dispositivo. Importe o arquivo .cer para Computador Local → Pessoas Confiáveis e execute Add-AppxPackage -Path C:\app.appxbundle no PowerShell elevado.

Você quer instalar um arquivo .appxbundle baixado de um site de desenvolvedor (ou gerado por você). Apenas clicar duas vezes mostra uma janela do Instalador de Aplicativos com um erro de Confiança Necessária porque o certificado de assinatura não está na lista de confiáveis. Para sideloading com assinatura verificada, a etapa de confiança é obrigatória — o Windows se recusa a instalar pacotes não assinados ou não confiáveis por padrão.

Sintoma: Você precisa instalar um .appxbundle localmente sem a Microsoft Store, com verificação de assinatura completa.
Afeta: Windows 11 (qualquer edição).
Tempo de correção: 10 minutos para configuração inicial; 1 minuto para cada sideload subsequente.

ADVERTISEMENT

O que a verificação de assinatura no sideload verifica

Ao fazer sideload de um .appx ou .appxbundle, o Windows verifica a assinatura digital do pacote em relação aos certificados raiz confiáveis instalados no repositório de certificados do Computador Local. Se o certificado de assinatura encadear até uma raiz confiável, a instalação prossegue. Caso contrário, o Instalador de Aplicativos mostra “Confiança necessária” ou “Editor não confiável”. A correção é adicionar o certificado de assinatura (ou sua autoridade certificadora emissora) ao repositório confiável.

O sideloading moderno do Windows respeita isso mesmo com o Modo Desenvolvedor ativado — o Modo Desenvolvedor permite sideloading, mas não enfraquece a verificação de assinatura. As duas configurações são independentes.

Método 1: Ativar o Modo Desenvolvedor e importar o certificado

  1. Abra Configurações → Privacidade e segurança → Para desenvolvedores.
  2. Ative o Modo Desenvolvedor. Confirme o prompt.
  3. Extraia o certificado de assinatura do .appxbundle. Clique com o botão direito no arquivo → Propriedades → Assinaturas Digitais. Clique em Detalhes da assinatura, depois Exibir Certificado, depois Copiar para Arquivo.
  4. Exporte o certificado. Escolha X.509 binário codificado DER (.CER). Salve em um local memorável.
  5. Clique duas vezes no arquivo .cer salvo → Instalar Certificado.
  6. Escolha Computador Local (requer administrador). Clique em Avançar.
  7. Escolha Colocar todos os certificados no seguinte repositório → Procurar → Pessoas Confiáveis. Clique em OK, Avançar, Concluir.
  8. Agora clique duas vezes no .appxbundle. O Instalador de Aplicativos abre com um banner verde “Aplicativo Confiável”. Clique em Instalar.

O certificado é confiável em toda a máquina. Instalações subsequentes de .appxbundle do mesmo editor instalam sem reimportar.

ADVERTISEMENT

Método 2: Sideload direto via PowerShell

Para implantações com script ou repetidas:

  1. Abra o PowerShell como Administrador.
  2. Confie no certificado (se você tiver o arquivo .cer):

    Import-Certificate -FilePath C:\caminho\para\cert.cer -CertStoreLocation Cert:\LocalMachine\TrustedPeople

  3. Instale o pacote:

    Add-AppxPackage -Path C:\caminho\para\app.appxbundle

  4. Verifique a instalação:

    Get-AppxPackage -Name *SeuApp*

Isso é não interativo e ideal para sistemas de build ou scripts de implantação.

Método 3: Implantação em massa via Política de Grupo ou Intune

Para implantar aplicativos assinados em várias máquinas:

  1. Faça login no Intune (endpoint.microsoft.com) → Apps → Todos os aplicativos → Adicionar.
  2. Escolha Aplicativo de linha de negócios, carregue o .appxbundle, configure as atribuições.
  3. O Intune lida com a confiança do certificado e a instalação em todos os dispositivos inscritos. Nenhuma etapa manual de sideload em cada PC.
  4. Para ambientes sem Intune, implante o certificado via Política de Grupo: Configuração do Computador → Configurações do Windows → Configurações de Segurança → Políticas de Chave Pública → Pessoas Confiáveis → Importar. Em seguida, use um script de inicialização com Add-AppxPackage.

Isso é exagero para uso pessoal, mas é a maneira correta para implantação empresarial de aplicativos internos.

ADVERTISEMENT

Como verificar se a correção funcionou

  • Clique duas vezes no .appxbundle. O Instalador de Aplicativos abre com Aplicativo Confiável em verde no topo.
  • Após a instalação, o aplicativo aparece no Menu Iniciar.
  • Execute Get-AppxPackage -Name *NomeDoApp* | Select-Object Name, SignatureKind — SignatureKind mostra Developer ou Enterprise, não Untrusted.
  • Abra certmgr.msc → Pessoas Confiáveis → Certificados. O certificado de assinatura está na lista.

Se nenhum desses funcionar

Se o sideload ainda falhar com “Confiança necessária” apesar da importação do certificado, o pacote pode estar assinado por um certificado intermediário cuja raiz não está em Autoridades de Certificação Raiz Confiáveis. Importe a cadeia completa do certificado: ao exportar do pacote, escolha Incluir todos os certificados no caminho de certificação e importe para Pessoas Confiáveis E Raízes Confiáveis. Para pacotes muito antigos ou experimentais assinados com certificados SHA-1 obsoletos, o Windows 11 pode recusar independentemente da confiança — peça ao editor uma versão reassinada com SHA-256. Para aplicativos da Microsoft Store que você deseja sidelocar (raro; destinado a testes), obtenha o pacote da Store antecipadamente usando uma ferramenta como o extrator de URL da Store do rg-adguard em um PC com Store habilitada.

Conclusão: Sideload com verificação de assinatura = Modo Desenvolvedor + certificado em Pessoas Confiáveis + Add-AppxPackage. Uma vez configurado, sideloads repetidos do mesmo editor são um único comando. Intune e GPO cuidam do caso empresarial.

ADVERTISEMENT