Zertifikatverlängerung in Azure IoT Hub Zertifikatverwaltung (Vorschau)

Die Zertifikatverlängerung ist der Prozess, bei dem ein bereits bereitgestelltes Gerät ein neues Betriebszertifikat für seine vorhandene Geräteidentität anfordert und erhält. Die Verlängerung wird verwendet, um Zertifikate zu ersetzen, die bald ablaufen oder abgelaufen sind. Das Gerät bleibt mit derselben Identität bereitgestellt; nur das Betriebszertifikat wird aktualisiert. Jedes IoT-Gerät muss den Ablauf des Zertifikats nachverfolgen und vor dem Ablauf eine Verlängerung initiieren. In diesem Artikel wird erklärt, wann eine Verlängerung nötig ist, welche Verlängerungsoptionen verfügbar sind, wie das Ablaufdatum nachverfolgt werden kann und was zu tun ist, wenn ein Zertifikat abläuft.

Important

Azure IoT Hub mit Azure Geräteregistrierungsintegration und Microsoft gesicherten X.509-Zertifikatverwaltung befindet sich in public preview und wird für Produktionsworkloads nicht empfohlen. Weitere Informationen finden Sie unter FAQ: Neuerungen in IoT Hub?.

Wenn Geräte erneuert werden müssen

Die Zertifikatverwaltung stellt Betriebszertifikate mit einem Gültigkeitszeitraum aus, den Sie beim Konfigurieren der Richtlinie in Azure Geräteregistrierung (Device Registry, ADR) festlegen. Die Gültigkeitsdauer reicht von 7 bis 90 Tagen.

Kurzlebige Zertifikate verbessern die Sicherheit, da sie die Belichtungszeit verringern, wenn ein Zertifikat kompromittiert wird. Jedes Gerät muss die Verlängerung starten, bevor sein aktuelles Betriebszertifikat abläuft, um die Verbindung mit IoT Hub beizubehalten. Planen Sie die Verlängerung vor dem Ablaufdatum. Fügen Sie Ihrer Gerätefirmware oder -anwendung Verlängerungslogik hinzu, sodass sie eine Verlängerungsanforderung sendet, wenn das Zertifikat einen festgelegten Prozentsatz des Gültigkeitszeitraums erreicht, z. B. 80 Prozent.

Funktionsweise der Verlängerung

Sie können ein Betriebszertifikat auf eine der folgenden Arten erneuern:

  • Wiederholen Sie die Zertifikatausstellung über DPS: Das Gerät startet eine neue Device Provisioning Service (DPS)-Registrierung, verwendet die Onboarding-Anmeldeinformationen und sendet eine neue Zertifikatsignaturanforderung (CSR). Dieser Pfad folgt demselben Ablauf wie die ursprüngliche Zertifikatausstellung. Weitere Informationen finden Sie unter Device-Zertifikatausstellung in Azure IoT Hub Zertifikatverwaltung.

  • Submitt eine neue CSR direkt an IoT Hub: Das Gerät übermittelt die CSR an IoT Hub über MQTT. IoT Hub behandelt die Verlängerungsanforderung, koordiniert mit ADR, um ein neues Betriebszertifikat zu erhalten und die Verlängerungsantwort zu veröffentlichen. Weitere Informationen finden Sie unter Verlängern eines Gerätezertifikats (Betriebszertifikat).

In beiden Pfaden sollte das Gerät erkennen, wann eine Erneuerung erforderlich ist, ein neues Schlüsselpaar generieren, um die CSR zu erzeugen, das lokale Zertifikat zu ersetzen und die Verbindung mit dem neuen Zertifikat erneut herzustellen.

Nachverfolgen des Ablaufs von Zertifikaten auf Geräten

Jedes Gerät muss das Ablaufdatum für sein Betriebszertifikat nachverfolgen. Die Zertifikatverwaltung sendet keine automatischen Verlängerungsbenachrichtigungen an Geräte. Das Betriebszertifikat enthält Valid from und Valid until Felder. Das Gerät kann diese Felder lesen, um zu bestimmen, wann das Zertifikat abläuft und wann die Verlängerung gestartet werden soll.

Ihre Gerätefirmware oder Ihr Anwendungscode muss:

  1. Lesen Sie das Valid until Feld aus dem Zertifikat nach jeder erfolgreichen Bereitstellung.
  2. Berechnen Sie die verbleibende Zeit bis zum Ablauf.
  3. Stoßen Sie eine Verlängerungsanforderung an, bevor das Zertifikat abläuft, entweder durch Wiederbereitstellung über DPS oder durch direkte Übermittlung einer neuen CSR an IoT Hub.

Melden des Zertifikatablaufs mit Geräte-Twins

Während der öffentlichen Vorschau sollten Geräte gerätetwin-gemeldete Eigenschaften verwenden, um die Valid from- und Valid until-Datumsangaben des aktuellen Betriebszertifikats zu melden. Diese gemeldeten Eigenschaften unterstützen die flottenübergreifende Sichtbarkeit, z. B. Dashboards, die Geräte mit Zertifikaten anzeigen, die kurz vor dem Ablauf stehen.

Das folgende Beispiel zeigt eine gemeldete Eigenschaftenstruktur:

{
  "reported": {
    "certificate": {
      "validFrom": "2026-03-01T00:00:00Z",
      "validUntil": "2026-03-31T00:00:00Z"
    }
  }
}

Nachdem Geräte diese Eigenschaften melden, können Sie die Abfragesprache IoT Hub verwenden, um Geräte in Ihrer Flotte zu identifizieren, die eine Verlängerung erfordern.

Was geschieht, wenn ein Zertifikat abläuft

Wenn ein Gerät sein Zertifikat vor dem Ablauf nicht verlängert, verliert es die Möglichkeit, sich bei IoT Hub zu authentifizieren. IoT Hub lehnt Verbindungen von Geräten ab, auf denen abgelaufene Zertifikate vorhanden sind.

Um ein Gerät mit einem abgelaufenen Zertifikat wiederherzustellen, muss das Gerät mithilfe des Gerätebereitstellungsdiensts erneut bereitgestellt werden:

  1. Vergewissern Sie sich, dass das Gerät weiterhin über seine Onboarding-Anmeldeinformationen verfügt. Diese Anmeldeinformationen werden für die Erstkonfiguration verwendet, z. B. für einen symmetrischen Schlüssel oder ein TPM.

  2. Lassen Sie das Gerät einen neuen Registrierungsaufruf an DPS initiieren, der eine neue CSR enthält.

  3. DPS stellt über ADR ein neues, gültiges Betriebszertifikat aus, indem derselbe CSR-basierte Bereitstellungsablauf verwendet wird.

  4. Das Gerät stellt eine Verbindung mit IoT Hub mit dem neuen Zertifikat bereit.

Wenn ein Gerät seine Onboarding-Daten verliert und sein Betriebszertifikat abläuft, müssen Sie das Gerät über den Verwaltungsprozess für Geräte Ihrer Organisation erneut bereitstellen.

Beziehung zum Zertifikatswiderruf

Die Erneuerung eines Zertifikats erfolgt, um das Ablaufen zu verhindern, und ist getrennt von der Zertifikatssperrung. Die Sperrung ist eine Sicherheitsaktion, die vor dem Ablauf ein Gerätezertifikat ungültig macht. Nach dem Widerruf muss das Gerät erneut ein neues Zertifikat erhalten, indem es über das DPS neu bereitgestellt wird und derselbe CSR-basierte Ausstellungsprozess verwendet wird. Weitere Informationen zum Widerruf finden Sie unter Zertifikatsperrungs- und Richtlinienverwaltungskonzepte.

Um den Zugriff auf ein Gerät zu entfernen, das ein X.509-Betriebszertifikat ohne Sperrung verwendet, können Sie das Gerät in IoT Hub deaktivieren. Weitere Informationen finden Sie unter Deaktivieren oder Löschen eines Geräts.