Planowanie wdrożenia — wewnętrzne szyfrowanie ruchu

Szyfrowanie ruchu wewnętrznego to funkcja zabezpieczeń, która szyfruje komunikację między frontonem brokera MQTT i zasobnikami zaplecza. Zdecyduj przed wdrożeniem, czy chcesz zmienić domyślne ustawienia szyfrowania ruchu wewnętrznego.

Ważna

To ustawienie wymaga zmodyfikowania zasobu brokera. Jest ona konfigurowana tylko podczas początkowego wdrażania przy użyciu interfejsu wiersza polecenia platformy Azure lub witryny Azure Portal. Nowe wdrożenie jest wymagane, jeśli wymagane są zmiany konfiguracji brokera. Aby dowiedzieć się więcej, zobacz Dostosowywanie domyślnego brokera.

Funkcja szyfrowanie ruchu wewnętrznego służy do szyfrowania ruchu wewnętrznego przesyłanego między podami frontendu i backendu brokera MQTT. Jest ona domyślnie włączona podczas wdrażania operacji usługi Azure IoT.

Aby wyłączyć szyfrowanie, zmodyfikuj ustawienie advanced.encryptInternalTraffic w zasobie Broker. Ten krok można wykonać tylko przy użyciu flagi --broker-config-file podczas wdrażania usługi IoT Operations za pomocą polecenia az iot ops create. Aby uzyskać więcej informacji, zobacz obsługę zaawansowanej konfiguracji brokera MQTT w Azure CLI.

Caution

Wyłączenie szyfrowania może poprawić wydajność brokera MQTT. Aby chronić przed zagrożeniami bezpieczeństwa, takimi jak ataki typu man-in-the-middle, zdecydowanie zalecamy, aby to ustawienie było włączone. Wyłącz szyfrowanie tylko w kontrolowanych środowiskach nieprodukcyjnych na potrzeby testowania.

{
  "advanced": {
    "encryptInternalTraffic": "Disabled"
  }
}

Następnie wdróż IoT Operations za pomocą polecenia az iot ops create z flagą --broker-config-file, jak w poniższym poleceniu. (Inne parametry są pomijane dla zwięzłości).

az iot ops create ... --broker-config-file <FILE>.json

Konfigurowanie certyfikatów wewnętrznych

Po włączeniu szyfrowania broker MQTT używa menedżera certyfikatów do generowania certyfikatów używanych do szyfrowania ruchu wewnętrznego i zarządzania nimi. Menedżer certyfikatów automatycznie odnawia certyfikaty po wygaśnięciu. Możesz skonfigurować ustawienia certyfikatu, takie jak czas trwania, czas odnowienia i algorytm klucza prywatnego w zasobie brokera. Obecnie zmiana ustawień certyfikatu jest obsługiwana tylko przy użyciu --broker-config-file flagi podczas wdrażania operacji IoT za pomocą az iot ops create polecenia .

Aby na przykład ustawić certyfikat duration na 240 godzin, renewBefore czas na 45 minut i privateKeyalgorithm rsa 2048, przygotuj plik konfiguracji brokera w formacie JSON:

{
  "advanced": {
    "encryptInternalTraffic": "Enabled", 
    "internalCerts": {
      "duration": "240h",
      "renewBefore": "45m",
      "privateKey": {
        "algorithm": "Rsa2048",
        "rotationPolicy": "Always"
      }
    }
  }
}

Następnie wdroż usługę IoT Operations za pomocą polecenia az iot ops create z użyciem --broker-config-file <FILE>.json.

Następne kroki