Was ist die Zertifikatverwaltung (Vorschau) in der Azure-Geräte-Registry?

Certificate Management ist ein optionales Feature von Azure Device Registry (ADR), das die Ausstellungs- und Lebenszyklusverwaltung von X.509-Zertifikaten für IoT-Geräte vereinfacht. Dieses Feature konfiguriert eine eindeutige Cloud Public Key Infrastructure (PKI) für jeden ADR-Namespace, wodurch die Notwendigkeit von lokalen Servern, komplexen Connectors oder dedizierter Hardware eliminiert wird. Durch die Automatisierung der Zertifikatausstellung und -erneuerung stellt ADR sicher, dass bereitgestellte Geräte eine sichere, nahtlose Verbindung bei der Authentifizierung mit Azure IoT Hub erhalten.

Um Zertifikatsverwaltung zu nutzen, müssen Sie IoT Hub, Azure Device Registry (ADR) und Device Provisioning Service (DPS) verwenden. Die Zertifikatverwaltung befindet sich derzeit in der öffentlichen Vorschau.

Important

Azure IoT Hub mit Azure Geräteregistrierungsintegration und Microsoft gesicherten X.509-Zertifikatverwaltung befindet sich in public preview und wird für Produktionsworkloads nicht empfohlen. Weitere Informationen finden Sie unter FAQ: Neuerungen in IoT Hub?.

Übersicht über Features

Die folgenden Features werden mit der Zertifikatverwaltung für IoT Hub-Geräte in der Vorschau unterstützt:

Funktion Beschreibung
Erstellen mehrerer Zertifizierungsstellen (Ca) in einem ADR-Namespace Erstellen Sie eine PKI-Hierarchie mit zwei Ebenen mit Stamm und ausstellende Zertifizierungsstelle in der Cloud.
Erstellen einer eindeutigen Stammzertifizierungsstelle pro ADR-Namespace Erstellen Sie bis zu 1 Berechtigungsressource pro ADR-Namespace. Ein einziger Berechtigungsnachweis verwaltet eine einzige Stammzertifizierungsstelle in Ihrer speziellen Cloud-PKI.
Erstellen Sie bis zu einer ausstellenden Zertifizierungsstelle pro ADR-Namespace Erstellen Sie bis zu 1 Richtlinie pro ADR-Namespace. Eine einzelne Richtlinie verwaltet eine einzige, eindeutige, ausstellende Zertifizierungsstelle und ermöglicht es Ihnen, den Gültigkeitszeitraum für ausgestellte Gerätezertifikate anzupassen. Sie können festlegen, dass Ihre ausstellende Zertifizierungsstelle von Ihrer Stammzertifizierungsstelle auf Namespaceebene oder einer externen Stammzertifizierungsstelle signiert werden soll, die Ihre Organisation besitzt.
Signierungs- und Verschlüsselungsalgorithmen Zertifikatverwaltung unterstützt ECC (ECDSA) und die NIST P-384-Kurve.
Hashalgorithmen Zertifikatverwaltung unterstützt SHA-384.
HSM-Schlüssel (Signieren und Verschlüsselung) Schlüssel werden mithilfe Azure Key Vault Managed Hardware Security Module (Azure Managed HSM) bereitgestellt. In Ihrem ADR-Namespace erstellte CAs verwenden automatisch HSM-Signatur- und Verschlüsselungsschlüssel. Für Azure HSM ist kein Azure Abonnement erforderlich.
Veröffentlichung und Verlängerung von Gerätezertifikaten Gerätezertifikate, auch als Blattzertifikate bezeichnet, werden von der ausstellenden Zertifizierungsstelle signiert und über Geräte-APIs an das Gerät übermittelt. Blattzertifikate können auch von der ausstellenden Zertifizierungsstelle erneuert werden.
Gerätezertifikatswiderruf Widerrufen Sie einzelne Gerätezertifikate, um Geräteverbindungen zu blockieren, bis ein neues Zertifikat für das Gerät ausgestellt wird. Widerrufene Zertifikate werden der Zertifikatsperrliste der übergeordneten Zertifizierungsstelle (Certificate Revocation List, CRL) hinzugefügt.
Richtlinienwiderruf Widerrufen Sie eine Richtlinie zur Entfernung des zugehörigen CA-Zertifikats aus dem IoT Hub und fügen Sie die CA der Certificate Revocation List (CRL) der übergeordneten CA hinzu. Diese Maßnahme verhindert, dass alle Geräte mit einem von dieser CA ausgestellten Zertifikat mit dem IoT Hub verbunden werden. Widerruf wird nicht für Richtlinien unterstützt, die von einer externen CA unterzeichnet wurden.
Verteilungspunkte der Zertifikatsperrliste (Certificate Revocation List, CRL) Azure hosten den CRL-Verteilungspunkt (CDP) für jede Zertifizierungsstelle. Die CDP-URL ist in jedes Zertifikat eingebettet. Die Zertifikatsperrliste wird mit jeder Zertifikatsperrung aktualisiert.
Endpunkte für den Zugriff auf Autoritätsinformationen (Authority Information Access, AIA) Azure hosten den AIA-Endpunkt für jede ausstellende Zertifizierungsstelle. Die AIA-URL ist in jedes Zertifikat eingebettet. Der AIA-Endpunkt kann von vertrauenswürdigen Stellen verwendet werden, um Stammzertifikate abzurufen.
Synchronisieren Sie CA-Zertifikate mit IoT-Hubs Synchronisieren Sie das von Ihrer Verwaltung verwaltete CA-Zertifikat mit den IoT-Hubs, die mit Ihrem Namespace verbunden sind. Auf diese Weise kann IoT Hub den Gerätezertifikaten vertrauen, die von einer Ihrer ausstellenden Zertifizierungsstellen signiert wurden.

Onboarding vs. Betriebsanmeldeinformationen

Die Zertifikatverwaltung unterstützt die Ausstellung und Erneuerung von Gerätebetriebszertifikaten. Es verwaltet keine Onboarding-Anmeldedaten.

  • Onboarding-Anmeldeinformationen: Ein Gerät nutzt diese Anmeldeinformationen, um sich bei Device Provisioning Service (DPS) während der Bereitstellung zu authentifizieren. Zu den unterstützten Onboarding-Anmeldeinformationstypen gehören X.509-Zertifikate von einer Zertifizierungsstelle eines Drittanbieters, symmetrischen Schlüsseln und Trusted Platform Modules (TPM).
  • Operational certificate: Nachdem das Gerät über DPS verfügt, gibt Azure Device Registry (ADR) ein kurzlebiges X.509-Zertifikat aus, das das Gerät für die direkte Authentifizierung mit IoT Hub verwendet.

Funktionsweise der Zertifikatverwaltung

Die Zertifikatverwaltung verwendet IoT Hub, ADR und DPS zusammen, um eine verwaltete PKI-Umgebung (Public Key Infrastructure) für IoT-Geräte bereitzustellen.

Auf hoher Ebene:

  • Sie erstellen Zertifikatverwaltungsressourcen in ADR, einschließlich namespace, Anmeldeinformationen und Richtlinien.

  • Sie konfigurieren DPS-Registrierungen für die Verwendung dieser ADR-Richtlinie während der Bereitstellung.

  • Geräte werden über DPS bereitgestellt und erhalten funktionsfähige Zertifikate, die von der ausstellenden Zertifizierungsstelle der Richtlinie signiert sind.

  • IoT Hub vertraut diesen Gerätezertifikaten, nachdem ADR das ausstellende Zertifizierungsstellenzertifikat mit verknüpften Hubs synchronisiert hat.

Ausführliche Informationen finden Sie unter der Zertifikatausstellung und Verwaltung von Azure IoT Hub Zertifikaten.

Die Zertifikatsverwaltung in der Azure-Geräteregistrierung unterstützt zwei Richtlinientypen:

  • Von der Microsoft-Stammzertifizierungsstelle signiert: Erstellen Sie eine Richtlinie, die eine ausstellende Zertifizierungsstelle verwaltet, die von der eindeutigen Stammzertifizierungsstelle Ihres Namespaces signiert ist. Microsoft verwaltet den Lebenszyklus sowohl für die ausstellenden als auch für die Stamm-CAs in der Cloud-PKI.

  • Externe Zertifizierungsstelle signiert: Erstellen Sie eine Richtlinie, die eine ausstellende Zertifizierungsstelle verwaltet, die von der externen Stammzertifizierungsstelle Ihrer Organisation signiert ist. Sie behalten den vollständigen Besitz der externen Zertifizierungsstelle bei, während Microsoft die ausstellende Zertifizierungsstelle in der Cloud-PKI verwaltet. Verwenden Sie diesen Richtlinientyp, wenn Ihre Organisation eine private Public Key-Infrastruktur (PKI) verwaltet und erfordert, dass alle IoT-Geräte bis zu einem gemeinsamen vertrauenswürdigen Stamm verkettet werden.

Das folgende Diagramm zeigt die End-to-End-Zertifikatverwaltungsarchitektur, einschließlich der Integration IoT Hub, Azure Geräteregistrierung und des Gerätebereitstellungsdiensts in PKI zum Verwalten von Gerätezertifikaten.

Diagramm, das ADR-Namespaces zeigt, die IoT-Hubs, Registrierung, Anmeldeinformationen und -richtlinien, PKI, DPS und X.509-Geräte über Cloud und Feld hinweg verknüpfen.

Weitere Informationen finden Sie unter Zertifikatausstellung in der Zertifikatverwaltung von Azure IoT Hub.

Zertifikaterneuerung

Jeder Berechtigungsnachweis unterstützt eine Richtlinie, und die Gültigkeit der Richtlinie reicht von 7 bis 90 Tagen. Wenn ein Gerät erkennt, dass sein Betriebszertifikat kurz vor dem Ablauf steht, kann es auf eine von zwei Arten erneuern:

  • Wiederholen Sie die Ausstellung des Zertifikats über DPS, und übermitteln Sie während der erneuten Bereitstellung eine neue Zertifikatsignierungsanforderung (CSR).
  • Übermitteln Sie eine neue CSR direkt an IoT Hub zur Verlängerung.

Jedes Gerät muss den Gültigkeitszeitraum des Zertifikats überwachen und vor dem Ablauf erneuern, um Verbindungsunterbrechungen zu vermeiden.

Weitere Informationen finden Sie unter Zertifikaterneuerung in der Azure IoT Hub Zertifikatverwaltung.

Grenzen und Kontingente

Die neuesten Informationen zu Grenzwerten und Kontingenten für die Zertifikatverwaltung mit IoT Hub finden Sie unter Azure Abonnement- und Dienstgrenzwerte.