Odnawianie certyfikatów w zarządzaniu certyfikatami Azure IoT Hub (wersja zapoznawcza)

Odnawianie certyfikatu to proces, w którym już aprowizowane urządzenie żąda i otrzymuje nowy certyfikat operacyjny dla istniejącej tożsamości urządzenia. Odnawianie służy do zastępowania certyfikatów, które zbliżają się do wygaśnięcia lub wygasły. Urządzenie pozostaje aprowizowane przy użyciu tej samej tożsamości; aktualizowany jest tylko certyfikat operacyjny. Każde urządzenie IoT musi śledzić wygaśnięcie certyfikatu i inicjować odnawianie przed wygaśnięciem. W tym artykule wyjaśniono, kiedy należy odnowić dostępne ścieżki odnowienia, jak śledzić wygaśnięcie i co zrobić, jeśli certyfikat wygaśnie.

Ważna

Azure IoT Hub z integracją z usługą Azure Device Registry i zarządzaniem certyfikatami X.509 obsługiwanym przez firmę Microsoft jest dostępny w publicznej wersji zapoznawczej i nie jest zalecany do obciążeń produkcyjnych. Aby uzyskać więcej informacji, zobacz FAQ: Co nowego w IoT Hub?.

Kiedy urządzenia muszą odnowić

Zarządzanie certyfikatami wystawia certyfikaty operacyjne z okresem ważności ustawionym podczas konfigurowania zasad w rejestrze urządzeń Azure (ADR). Okres ważności waha się od 7 do 90 dni.

Certyfikaty krótkotrwałe zwiększają bezpieczeństwo, ponieważ skracają czas ekspozycji w przypadku naruszenia zabezpieczeń certyfikatu. Każde urządzenie musi rozpocząć odnawianie przed wygaśnięciem bieżącego certyfikatu operacyjnego, aby zachować łączność z IoT Hub. Zaplanuj odnowienie przed datą wygaśnięcia. Dodaj logikę odnawiania do oprogramowania układowego lub aplikacji urządzenia, aby wysyłała żądanie odnowienia, gdy certyfikat osiągnie określony procent okresu ważności, na przykład 80 procent.

Jak działa odnawianie

Certyfikat operacyjny można odnowić na jeden z następujących sposobów:

  • Powtarzanie wystawiania certyfikatów za pośrednictwem usługi DPS: urządzenie rozpoczyna nową rejestrację w usłudze Device Provisioning Service (DPS), używa swoich poświadczeń onboardingu i przesyła nowe żądanie podpisania certyfikatu (CSR). Ta ścieżka podąża za tym samym procesem co pierwotne wystawianie certyfikatów. Aby uzyskać więcej informacji, zobacz Wystawianie certyfikatów urządzenia w zarządzaniu certyfikatami Azure IoT Hub.

  • Prześlij nowe CSR bezpośrednio do IoT Hub: urządzenie przesyła CSR do IoT Hub przez MQTT. IoT Hub obsługuje żądanie odnowienia, koordynuje się z ADR w celu uzyskania nowego certyfikatu operacyjnego i publikuje odpowiedź na odnowienie. Aby uzyskać więcej informacji, zobacz Odnawianie certyfikatu urządzenia (certyfikatu operacyjnego).

W obu ścieżkach urządzenie powinno wykryć, kiedy jest wymagane odnowienie, wygenerować nową parę kluczy w celu utworzenia csr, zastąpić certyfikat lokalny i ponownie nawiązać połączenie z nowym certyfikatem.

Śledzenie wygaśnięcia certyfikatu na urządzeniach

Każde urządzenie musi śledzić wygaśnięcie certyfikatu operacyjnego. Zarządzanie certyfikatami nie wysyła do urządzeń powiadomień o automatycznym odnawianie. Certyfikat operacyjny zawiera pola Valid from i Valid until. Urządzenie może odczytać te pola, aby określić, kiedy certyfikat wygaśnie i kiedy należy rozpocząć odnawianie.

Oprogramowanie układowe lub kod aplikacji urządzenia musi:

  1. Odczytaj Valid until pole z certyfikatu po każdej pomyślnej aprowizacji.
  2. Oblicz pozostały czas przed wygaśnięciem.
  3. Zainicjuj żądanie odnowienia przed wygaśnięciem certyfikatu, poprzez ponowne aprowizowanie za pośrednictwem usługi Device Provisioning Service (DPS) lub przesłanie nowego żądania CSR bezpośrednio do IoT Hub.

Raportowanie wygaśnięcia certyfikatu za pomocą cyfrowych bliźniaków urządzeń

W publicznej wersji zapoznawczej urządzenia powinny używać zgłoszonych właściwości bliźniaczych urządzeń do zgłoszenia dat Valid from i Valid until bieżącego certyfikatu operacyjnego. Te zgłoszone właściwości obsługują widoczność całej floty, takie jak pulpity nawigacyjne, które pokazują urządzenia z certyfikatami blisko wygaśnięcia.

W poniższym przykładzie przedstawiono strukturę zgłoszonych właściwości:

{
  "reported": {
    "certificate": {
      "validFrom": "2026-03-01T00:00:00Z",
      "validUntil": "2026-03-31T00:00:00Z"
    }
  }
}

Po zgłoszeniu tych właściwości przez urządzenia można użyć języka zapytań IoT Hub do identyfikowania urządzeń w całej flocie, które wymagają odnowienia.

Co się stanie po wygaśnięciu certyfikatu

Jeśli urządzenie nie odnowi certyfikatu przed wygaśnięciem, utraci możliwość uwierzytelniania przy użyciu IoT Hub. IoT Hub odrzuca połączenia z urządzeń, które zawierają wygasłe certyfikaty.

Aby odzyskać urządzenie z wygasłym certyfikatem, należy ponownie aprowizować urządzenie przy użyciu usługi Device Provisioning:

  1. Upewnij się, że urządzenie nadal ma swoje poświadczenie onboardingowe. To poświadczenie jest używane do początkowej aprowizacji, takiej jak klucz symetryczny lub moduł TPM.

  2. Niech urządzenie zainicjuje nowe wywołanie rejestracyjne do usługi DPS, które zawiera nowy CSR.

  3. DPS wystawia nowy certyfikat operacyjny przez ADR, korzystając z tego samego przepływu aprowizacji opartego na CSR.

  4. Urządzenie łączy się z IoT Hub przy użyciu nowego certyfikatu.

Jeśli urządzenie utraci poświadczenia dołączania, a jego certyfikat operacyjny wygaśnie, musisz ponownie aprowizować urządzenie nowym poświadczeniem dołączania, korzystając z przepływu pracy zarządzania urządzeniami w organizacji.

Relacja z odwołaniem certyfikatu

Odnawianie certyfikatu rozwiązuje problem wygaśnięcia i jest oddzielne od unieważniania certyfikatu. Odwołanie to akcja zabezpieczeń, która unieważnia certyfikat urządzenia przed wygaśnięciem. Po cofnięciu, urządzenie musi ponownie uzyskać nowy certyfikat poprzez ponowną aprowizację DPS i ten sam proces wystawiania oparty na CSR. Aby uzyskać więcej informacji na temat odwołania, zobacz Pojęcia dotyczące odwoływania certyfikatów i zarządzania zasadami.

Aby usunąć dostęp dla urządzenia korzystającego z certyfikatu operacyjnego X.509 bez odwołania, możesz wyłączyć urządzenie w IoT Hub. Aby uzyskać więcej informacji, zobacz Wyłączanie lub usuwanie urządzenia.