Co to jest zarządzanie certyfikatami (wersja zapoznawcza) w rejestrze urządzeń Azure?

Zarządzanie certyfikatami jest opcjonalną funkcją Rejestru urządzeń Azure (ADR), która upraszcza wystawianie i zarządzanie cyklem życia certyfikatów X.509 dla urządzeń IoT. Ta funkcja konfiguruje unikatową infrastrukturę kluczy publicznych w chmurze (PKI) dla każdej przestrzeni nazw ADR, eliminując potrzebę serwerów lokalnych, złożonych łączników lub dedykowanego sprzętu. Automatyzując wystawianie i odnawianie certyfikatów, ADR zapewnia, że aprovisionowane urządzenia utrzymują bezpieczne i bezproblemowe połączenie podczas uwierzytelniania z Azure IoT Hub.

Aby korzystać z zarządzania certyfikatami, musisz korzystać z IoT Hub, Azure Device Registry (ADR) oraz Device Provisioning Service (DPS). Zarządzanie certyfikatami jest obecnie dostępne w publicznej wersji zapoznawczej.

Important

Azure IoT Hub z integracją z usługą Azure Device Registry i zarządzaniem certyfikatami X.509 obsługiwanym przez firmę Microsoft jest dostępny w publicznej wersji zapoznawczej i nie jest zalecany do obciążeń produkcyjnych. Aby uzyskać więcej informacji, zobacz FAQ: Co nowego w IoT Hub?.

Omówienie funkcji

Następujące funkcje są obsługiwane w przypadku zarządzania certyfikatami dla urządzeń IoT Hub w wersji zapoznawczej:

Funkcja Opis
Tworzenie wielu urzędów certyfikacji w przestrzeni nazw ADR Utwórz dwuwarstwową hierarchię infrastruktury PKI z głównym i wystawiającym urzędem certyfikacji w chmurze.
Tworzenie unikatowego głównego urzędu certyfikacji (CA) dla każdej przestrzeni nazw ADR Utwórz maksymalnie 1 zasób poświadczeń na przestrzeń nazw ADR. Jedno poświadczenie zarządza jednym, unikatowym głównym urzędem certyfikacji (root CA) w dedykowanej infrastrukturze kluczy publicznych w chmurze.
Tworzenie maksymalnie jednego urzędu wystawiającego certyfikaty na przestrzeń nazw ADR Utwórz maksymalnie 1 zasady dla przestrzeni nazw ADR. Jedna polityka zarządza jednym, unikatowym, wydającym urzędem certyfikującym i umożliwia dostosowanie okresu ważności wystawionych certyfikatów urządzeń. Urząd wystawiający certyfikaty może być podpisany przez urząd certyfikacji główny na poziomie przestrzeni nazw lub zewnętrzny urząd certyfikacji główny, który jest własnością Twojej organizacji.
Algorytmy podpisywania i szyfrowania Zarządzanie certyfikatami obsługuje ECC (ECDSA) oraz krzywą NIST P-384.
Algorytmy hashujące Zarządzanie certyfikatami obsługuje algorytm SHA-384.
Klucze modułu HSM (podpisywanie i szyfrowanie) Klucze są udostępniane przy użyciu zarządzanego sprzętowego modułu zabezpieczeń Azure Key Vault (Azure Managed HSM). Urzędy certyfikacji utworzone w przestrzeni nazw ADR automatycznie używają kluczy podpisywania i szyfrowania HSM. Dla modułu HSM platformy Azure nie jest wymagana żadna subskrypcja platformy Azure.
Wystawianie i odnawianie certyfikatu urządzenia Certyfikaty urządzeń, znane również jako certyfikaty liści, są podpisane przez urząd wystawiający certyfikaty i dostarczane do urządzenia za pośrednictwem interfejsów API urządzeń. Certyfikaty liści mogą być również odnawiane przez urząd wystawiający certyfikaty.
Odwołanie certyfikatu urządzenia Odwoływanie poszczególnych certyfikatów urządzeń w celu blokowania połączeń urządzeń do momentu wystawienia nowego certyfikatu na urządzenie. Odwołane certyfikaty są dodawane do listy odwołania certyfikatów nadrzędnego urzędu certyfikacji (CRL).
Unieważnienie polityki Cofnij politykę usunięcia powiązanego certyfikatu CA z IoT Hub i dodaj go do listy unieważnień certyfikatów (CRL) nadrzędnego CA. Ta akcja blokuje wszystkie urządzenia przed połączeniem z IoT Hub za certyfikatem wydanym przez tego CA. Odwołanie nie jest wspierane dla polityk podpisanych przez zewnętrznego CA.
Punkty dystrybucji listy odwołania certyfikatów (CRL) Azure obsługuje punkt dystrybucji listy CRL (CDP) dla każdego urzędu certyfikacji. Adres URL usługi CDP jest osadzony w każdym certyfikacie. Lista CRL jest aktualizowana przy każdym odwołaniu certyfikatu.
Punkty końcowe dostępu do informacji o urzędzie (AIA) Azure hostuje punkt końcowy AIA dla każdego urzędu wystawiającego certyfikaty. Adres URL AIA jest osadzony na każdym certyfikacie. Punkt końcowy AIA może być używany przez podmioty polegające do pobierania certyfikatów nadrzędnych.
Synchronizowanie certyfikatów urzędu certyfikacji z usługą IoT Hubs Zsynchronizuj certyfikat CA zarządzany przez twoją politykę z centrum IoT powiązanym z przestrzenią nazw. Dzięki temu IoT Hub może ufać certyfikatom urządzeń, które zostały podpisane przez jeden z twoich urzędów certyfikacji.

Proces wdrażania a poświadczenia operacyjne

Zarządzanie certyfikatami obsługuje wystawianie i odnawianie certyfikatów operacyjnych urządzeń. Nie zarządza poświadczeniami procesu wdrażania.

  • Poświadczenia dołączania: Urządzenie używa tego poświadczenia do uwierzytelniania za pomocą usługi Device Provisioning Service (DPS) podczas wdrażania. Obsługiwane typy poświadczeń dołączania obejmują certyfikaty X.509 z zewnętrznego urzędu certyfikacji, klucze symetryczne i moduły Trusted Platform Module (TPM).
  • Operational certificate: Po oprogramowaniu urządzenia za pośrednictwem DPS, Rejestr urządzeń Azure (ADR) wystawia krótkotrwały certyfikat X.509, który urządzenie używa do bezpośredniego uwierzytelniania wobec IoT Hub.

Jak działa zarządzanie certyfikatami

Zarządzanie certyfikatami używa IoT Hub, ADR i DPS razem, aby zapewnić zarządzane środowisko infrastruktury kluczy publicznych (PKI) dla urządzeń IoT.

Na wysokim poziomie:

  • Tworzysz zasoby zarządzania certyfikatami w ADR, w tym przestrzeń nazw, poświadczenia i zasady.

  • Rejestracje usługi DPS należy skonfigurować tak, aby korzystały z tych zasad ADR podczas aprowizacji.

  • Urządzenia konfigurować za pośrednictwem usługi DPS oraz otrzymywać certyfikaty operacyjne podpisane przez urząd wystawiający certyfikaty z urzędu certyfikacji.

  • IoT Hub ufa tym certyfikatom urządzeń po zsynchronizowaniu certyfikatu urzędu wystawiającego (CA) z połączonymi koncentratorami.

Aby uzyskać szczegółowe informacje, zobacz Wydawanie certyfikatów w zarządzaniu certyfikatami Azure IoT Hub.

Zarządzanie certyfikatami w rejestrze urządzeń Azure obsługuje dwa typy zasad:

  • Podpisany przez główny urząd certyfikacji Microsoft: Utwórz politykę, która zarządza wystawiającym urzędem certyfikacji podpisanym przez unikalny główny urząd certyfikacji przestrzeni nazw. Microsoft zarządza cyklem życia zarówno urzędów certyfikacji wydających certyfikaty, jak i korzeniowych urzędów certyfikacji w infrastrukturze kluczy publicznych w chmurze.

  • Zewnętrzny podpis urzędu certyfikacji: Utwórz zasady, które zarządzają urzędem wystawiającym certyfikaty podpisane przez zewnętrzny główny urząd certyfikacji (root CA) organizacji. Zachowasz pełną własność zewnętrznego urzędu certyfikacji, a Microsoft zarządza urzędem wystawiającym certyfikaty w infrastrukturze kluczy publicznych w chmurze. Użyj tego typu zasad, jeśli organizacja utrzymuje prywatną infrastrukturę kluczy publicznych (PKI) i wymaga, aby wszystkie urządzenia IoT były połączone ze wspólnym zaufanym głównym certyfikatem.

Na poniższym diagramie przedstawiono kompleksową architekturę zarządzania certyfikatami, w tym sposób, w jaki IoT Hub, rejestr urządzeń Azure i usługa Device Provisioning Service integrują się z infrastrukturą PKI w celu zarządzania certyfikatami urządzeń.

Diagram przedstawiający przestrzeń nazw ADR łączącą centra IoT, rejestr, zasady poświadczeń, infrastrukturę PKI, DPS i urządzenia X.509 w chmurze i w terenie.

Aby uzyskać więcej informacji, zobacz Wydawanie certyfikatów w zarządzaniu certyfikatami Azure IoT Hub.

Odnawianie certyfikatu

Każde poświadczenie obsługuje jedną zasadę, a ważność zasad waha się od 7 do 90 dni. Gdy urządzenie wykryje, że jego certyfikat operacyjny jest bliski wygaśnięcia, może odnowić go na jeden z dwóch sposobów:

  • Ponowne wystawianie certyfikatów za pośrednictwem usługi DPS i przesyłanie nowego żądania podpisania certyfikatu (CSR) podczas ponownej konfiguracji.
  • Prześlij nowe żądanie CSR bezpośrednio do IoT Hub w celu odnowienia.

Każde urządzenie musi śledzić okres ważności certyfikatu i rozpocząć odnawianie przed wygaśnięciem, aby uniknąć przerw w działaniu połączenia.

Aby uzyskać więcej informacji, zobacz Odnawianie certyfikatów w Azure IoT Hub zarządzanie certyfikatami.

Limity przydziału i ograniczenia

Aby uzyskać najnowsze informacje o limitach i przydziałach zarządzania certyfikatami za pomocą IoT Hub, zobacz Limity subskrypcji i usług Azure.