Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Šifrování interního provozu je bezpečnostní funkce, která šifruje komunikaci mezi frontendem brokeru MQTT a backendovými pody. Před nasazením rozhodněte, jestli potřebujete změnit výchozí nastavení interního šifrování provozu.
Important
Toto nastavení vyžaduje, abyste upravili prostředek Broker. Konfiguruje se pouze při počátečním nasazení pomocí Azure CLI nebo webu Azure Portal. Pokud jsou potřeba změny konfigurace zprostředkovatele, je potřeba nové nasazení. Další informace najdete v tématu Přizpůsobení výchozího zprostředkovatele.
Funkce šifrování interního provozu slouží k šifrování interního provozu přenášeného mezi front-endem zprostředkovatele MQTT a back-endovými pody. Při nasazování operací Azure IoT je ve výchozím nastavení povolená.
Chcete-li zakázat šifrování, upravte nastavení advanced.encryptInternalTraffic v prostředku Broker. Tento krok můžete provést pouze pomocí příznaku --broker-config-file během nasazení operací IoT pomocí příkazu az iot ops create. Další informace najdete v tématu Podpora Azure CLI pro pokročilou konfiguraci zprostředkovatele MQTT.
Caution
Zakázání šifrování může zlepšit výkon zprostředkovatele MQTT. Pokud chcete chránit před bezpečnostními hrozbami, jako jsou útoky typu man-in-the-middle, důrazně doporučujeme toto nastavení zachovat. Zakažte šifrování jenom v řízeném neprodukčním prostředí pro účely testování.
{
"advanced": {
"encryptInternalTraffic": "Disabled"
}
}
Potom pomocí příkazu s az iot ops create příznakem --broker-config-file nasaďte operace IoT, jako je následující příkaz. (Pro stručnost nejsou vynechány další parametry.)
az iot ops create ... --broker-config-file <FILE>.json
Konfigurace interních certifikátů
Pokud je šifrování povolené, zprostředkovatel MQTT používá nástroj cert-manager ke generování a správě certifikátů používaných k šifrování interního provozu. Cert-manager automaticky obnoví certifikáty, jakmile vyprší jejich platnost. Nastavení certifikátu, jako je doba trvání, kdy se má prodloužit, a algoritmus privátního klíče v prostředku zprostředkovatele můžete nakonfigurovat. V současné době se změna nastavení certifikátu podporuje pouze pomocí příznaku --broker-config-file při nasazování operací IoT pomocí az iot ops create příkazu.
Pokud chcete například nastavit certifikát duration na 240 hodin, renewBefore dobu 45 minut a privateKeyalgorithm hodnotu RSA 2048, připravte konfigurační soubor zprostředkovatele ve formátu JSON:
{
"advanced": {
"encryptInternalTraffic": "Enabled",
"internalCerts": {
"duration": "240h",
"renewBefore": "45m",
"privateKey": {
"algorithm": "Rsa2048",
"rotationPolicy": "Always"
}
}
}
}
Poté nasaďte IoT Operations pomocí příkazu az iot ops create s parametrem --broker-config-file <FILE>.json.