Certificate 관리는 IoT 디바이스에 대한 X.509 인증서의 발급 및 수명 주기 관리를 간소화하는 Azure 디바이스 레지스트리(ADR)의 선택적 기능입니다. 이 기능은 각 ADR 네임스페이스에 대해 고유한 클라우드 PKI(퍼블릭 키 인프라)를 구성하므로 온-프레미스 서버, 복잡한 커넥터 또는 전용 하드웨어가 필요하지 않습니다. ADR은 인증서 발급 및 갱신을 자동화하여 프로비전된 디바이스가 Azure IoT Hub 인증할 때 안전하고 원활한 연결을 유지하도록 합니다.
인증서 관리를 사용하려면 IoT Hub, Azure Device Registry(ADR),Device Provisioning Service(DPS)를 사용해야 합니다. 인증서 관리는 현재 공개 미리 보기로 제공됩니다.
Important
Azure Device Registry 통합 및 Microsoft 지원되는 X.509 인증서 관리를 사용하는 Azure IoT Hub 공개 미리 보기이며 프로덕션 워크로드에는 권장되지 않습니다. 자세한 내용은 FAQ: IoT Hub 새로운 기능? 참조하세요.
기능 개요
다음 기능은 미리 보기의 IoT Hub 디바이스에 대한 인증서 관리에서 지원됩니다.
| 특징 | 설명 |
|---|---|
| ADR 네임스페이스에 여러 CA(인증 기관) 만들기 | 클라우드에서 루트 및 발급 CA를 사용하여 2계층 PKI 계층 구조를 만듭니다. |
| ADR 네임스페이스당 고유한 루트 CA 만들기 | ADR 네임스페이스당 최대 1개 자격 증명 리소스를 만듭니다. 단일 자격 증명은 전용 클라우드 PKI에서 고유한 루트 CA를 관리합니다. |
| ADR 네임스페이스당 최대 하나의 발급 CA 만들기 | ADR 네임스페이스당 최대 1 정책을 만듭니다. 단일 정책은 고유한 발급 CA를 관리하며 발급된 디바이스 인증서의 유효 기간을 사용자 지정할 수 있습니다. 조직에서 소유하는 네임스페이스 수준 루트 CA 또는 외부 루트 CA에서 발급 CA에 서명하도록 선택할 수 있습니다. |
| 서명 및 암호화 알고리즘 | 인증서 관리는 ECDSA(ECC) 및 NIST P-384 곡선을 지원합니다. |
| 해시 알고리즘 | 인증서 관리는 SHA-384를 지원합니다. |
| HSM 키(서명 및 암호화) | 키는 Azure Key Vault 관리형 HSM(Azure 관리형 하드웨어 보안 모듈) 사용하여 프로비전됩니다. ADR 네임스페이스 내에서 만든 CA는 HSM 서명 및 암호화 키를 자동으로 사용합니다. Azure HSM에는 Azure 구독이 필요하지 않습니다. |
| 디바이스 인증서 발급 및 갱신 | 리프 인증서라고도 하는 디바이스 인증서는 발급 CA에서 서명하고 디바이스 API를 통해 디바이스에 전달됩니다. 리프 인증서는 발급 CA를 통해 갱신할 수도 있습니다. |
| 디바이스 인증서 해지 | 디바이스에 새 인증서가 발급될 때까지 디바이스 연결을 차단하도록 개별 디바이스 인증서를 해지합니다. 해지된 인증서는 부모 CA의 CRL(인증서 해지 목록)에 추가됩니다. |
| 정책 해지 | IoT Hub에서 연관된 CA 인증서를 제거하고 CA를 부모 CA의 인증서 취소 목록(CRL)에 추가하는 정책을 취소하세요. 이 조치는 해당 CA에서 발급한 인증서를 가진 모든 기기가 IoT Hub에 연결하는 것을 차단합니다. 외부 CA가 서명한 정책에는 취소가 지원되지 않습니다. |
| CRL(인증서 해지 목록) 배포 지점 | Azure 각 CA에 대한 CRL 배포 지점(CDP)을 호스트합니다. CDP URL은 각 인증서에 포함됩니다. CRL은 모든 인증서 해지로 업데이트됩니다. |
| AIA(기관 정보 액세스) 엔드포인트 | Azure 각 발급 CA에 대한 AIA 엔드포인트를 호스트합니다. AIA URL은 각 인증서에 포함됩니다. AIA 엔드포인트는 신뢰 당사자가 부모 인증서를 검색하는 데 사용할 수 있습니다. |
| IoT Hubs와 CA 인증서 동기화 | 정책에 의해 관리되는 CA 인증서를 네임스페이스에 연결된 IoT Hub와 동기화합니다. 이렇게 하면 IoT Hub 발급 CA 중 하나에서 서명한 디바이스 인증서를 신뢰할 수 있습니다. |
온보딩 및 운영 자격 증명
인증서 관리는 디바이스 운영 인증서에 대한 발급 및 갱신을 지원합니다. 온보딩 자격 증명을 관리하지 않습니다.
- 온보딩 자격 증명: 디바이스는 이 자격 증명을 사용하여 프로비전하는 동안 DPS(Device Provisioning Service) 로 인증합니다. 지원되는 온보딩 자격 증명 유형에는 타사 CA(인증 기관), 대칭 키 및 TPM(신뢰할 수 있는 플랫폼 모듈)의 X.509 인증서가 포함됩니다.
- Operational certificate: 디바이스가 DPS를 통해 프로비전한 후 Azure ADR(Device Registry)은 디바이스가 IoT Hub 직접 인증하는 데 사용하는 수명이 짧은 X.509 인증서를 발급합니다.
인증서 관리 작동 방식
인증서 관리는 IoT Hub, ADR 및 DPS를 함께 사용하여 IoT 디바이스에 대한 관리형 PKI(공개 키 인프라) 환경을 제공합니다.
높은 수준에서:
네임스페이스, 자격 증명 및 정책을 포함하여 ADR에서 인증서 관리 리소스를 만듭니다.
프로비저닝하는 동안 해당 ADR 정책을 사용하도록 DPS 등록을 구성합니다.
디바이스는 DPS를 통해 프로비전되고 정책의 발급 CA에서 서명한 운영 인증서를 받습니다.
IoT Hub ADR이 발급 CA 인증서를 연결된 허브에 동기화한 후 해당 디바이스 인증서를 신뢰합니다.
자세한 내용은 Azure IoT Hub 인증서 관리에서 발급 인증 참조하세요.
Microsoft 루트 CA-signed: 네임스페이스의 고유한 루트 CA로 서명된 발급 CA를 관리하는 정책을 만듭니다. Microsoft 클라우드 PKI에서 발급 및 루트 CA 모두에 대한 수명 주기를 관리합니다.
외부 CA 서명: 조직의 외부 루트 CA에서 서명한 발급 CA를 관리하는 정책을 만듭니다. Microsoft 클라우드 PKI에서 발급 CA를 관리하는 동안 외부 CA의 전체 소유권을 유지합니다. 조직에서 PKI(프라이빗 공개 키 인프라)를 유지 관리하고 모든 IoT 디바이스가 공통 신뢰할 수 있는 루트에 연결하도록 요구하는 경우 이 정책 유형을 사용합니다.
다음 다이어그램에서는 IoT Hub, Azure Device Registry 및 Device Provisioning Service를 PKI와 통합하여 디바이스 인증서를 관리하는 방법을 포함하여 엔드투엔드 인증서 관리 아키텍처를 보여 줍니다.
자세한 내용은 Azure IoT Hub 인증서 관리에서 발급 인증 참조하세요.
인증서 갱신
각 자격 증명은 하나의 정책을 지원하며 정책 유효 기간은 7~90일입니다. 디바이스에서 작동 인증서가 만료에 가까워졌다는 것을 감지하면 다음 두 가지 방법 중 하나로 갱신할 수 있습니다.
- DPS를 통해 인증서 발급을 반복하고 다시 프로비전하는 동안 새 CSR(인증서 서명 요청)을 제출합니다.
- IoT Hub 갱신을 위해 새 CSR을 직접 제출하십시오.
각 디바이스는 연결 중단을 방지하기 위해 인증서 유효 기간을 추적하고 만료 전에 갱신을 시작해야 합니다.
자세한 내용은 Azure IoT Hub 인증서 관리에서 갱신 인증 참조하세요.
한도 및 할당량
IoT Hub 사용하여 인증서 관리에 대한 제한 및 할당량에 대한 최신 정보는 Azure 구독 및 서비스 제한 참조하세요.