Это зависит от того, насколько безопасным вы хотите, чтобы ваш личный ключ был защищен, возможно, вам не нужен временный сотрудник с доступом к источнику, чтобы иметь полный доступ.
На моей работе мы делаем следующее:
Двоичные файлы «Test sign» как часть нашей ежедневной сборки с проверенным ключом. Это требует наличия тестового корневого сертификата на компьютерах, чтобы доверять двоичным файлам, но они не будут доверенными, если биты развернуты за пределами компании.
Еженедельно (и для внешних выпусков) мы подписываемся реальным ключом. Это делается с помощью отдельного, несколько ручного процесса. Только несколько человек имеют доступ к ключу для подписи продукта.