Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Moduł guardian to dodatkowy element sprzętowy wyposażony w układ Azure Sphere, który jest fizycznie podłączany do portu w urządzeniu „brownfield”, czyli istniejącym urządzeniu, które może być już używane.
Korzystając z modułu guardian, można dodać bezpieczne możliwości IoT do sprzętu, który nie obsługuje łączności z Internetem lub nie obsługuje go bezpiecznie. Krótko mówiąc, moduł ochrony zapewnia sposób implementowania bezpiecznej łączności na istniejących urządzeniach bez ujawniania tych urządzeń w Internecie. Ponieważ jest to urządzenie Azure Sphere, wszystkie funkcje zabezpieczeń i łączności Azure Sphere są dostępne: wszystkie dane są szyfrowane, system operacyjny i aktualizacje aplikacji są dostarczane bezpiecznie, a uwierzytelnianie gwarantuje, że moduł komunikuje się tylko z zaufanymi hostami.
Oto jak działa moduł guardian:
Moduł Guardian łączy się z istniejącym urządzeniem, jak opisano w sekcji Łączność tego artykułu. Samo urządzenie typu brownfield nie jest połączone z siecią.
System operacyjny Azure Sphere działa w module guardian wraz z niestandardową aplikacją wysokiego poziomu oraz wszelkimi innymi aplikacjami Azure Sphere, których wymaga dany scenariusz.
Moduł Guardian używa usługi Azure Sphere Security Service do uwierzytelniania opartego na certyfikatach, raportowania awarii i zdalnych aktualizacji oprogramowania.
Urządzenie brownfield komunikuje się z modułem guardian, który może reagować, wykonując lokalne działania lub zgłaszając obecność w chmurze, taką jak Azure IoT Central.
Moduły ochrony można kupić od dostawcy i dostosować je do scenariusza użycia lub zaprojektować własny moduł ochrony, prawdopodobnie współpracując z partnerem sprzętu. Aby uzyskać informacje o dostawcach sprzętu, zobacz witrynę internetową Azure Sphere.
Zastosowania modułu guardian
Moduł strażniczy może zrobić wszystko to, co każde inne urządzenie Azure Sphere, a jednocześnie działać jako bezpieczny interfejs między istniejącym sprzętem a siecią zewnętrzną. Możliwe zastosowania modułu guardian obejmują:
- Zbieranie danych z urządzenia brownfield, przetwarzanie danych i bezpieczne przesyłanie danych do punktu końcowego chmury
- Wysyłanie danych do wielu punktów końcowych, pod warunkiem, że może uwierzytelnić każdy punkt końcowy
- Zbieranie dodatkowych danych, które nie są dostępne na urządzeniu brownfield; na przykład czujniki w module guardian mogą dostarczać dane środowiskowe do użycia z danymi operacyjnymi z urządzenia brownfield
- Zapisywanie danych z urządzenia typu brownfield w przypadku utraty połączenia
Repozytorium przykładów Azure Sphere zawiera dwa przykłady pokazujące, jak urządzenie Azure Sphere może być używane jako moduł ochrony:
- Device to Cloud pokazuje, jak urządzenie Azure Sphere może służyć do zbierania danych, zapewniając jednocześnie bezpieczny dostęp do Internetu istniejącemu urządzeniu podłączonemu do niego przez interfejs szeregowy.
- Prywatne usługi sieciowe pokazują, jak urządzenie Azure Sphere może zapewnić bezpieczny dostęp do internetu urządzeniu typu brownfield, które jest z nim połączone za pośrednictwem interfejsu TCP/IP.
Connectivity
Istnieje kilka obsługiwanych mechanizmów łączności między modułem guardian i siecią oraz między modułem guardian i urządzeniem brownfield. Aby uzyskać ogólne informacje na temat rozwiązań łączności Azure Sphere, zobacz Połączność — omówienie i Wymagania dotyczące sieci.
Aplikacja wysokiego poziomu modułu ochronnego komunikuje się w górę z siecią, w tym z usługą Azure Sphere Security Service i innymi usługami w chmurze, a w dół z urządzeniem brownfield:
W przypadku połączeń nadrzędnych między modułem guardian i siecią można użyć sieci Ethernet, sieci Wi-Fi lub sieci komórkowej.
W przypadku połączeń podrzędnych między modułem guardian i sprzętem brownfield można użyć następujących elementów:
- Dowolny interfejs szeregowy, taki jak UART, RS-485 lub SPI, który urządzenie brownfield uwidacznia
- Sieć Private Ethernet, która nie uwidacznia urządzenia typu brownfield w sieci publicznej
- Bezprzewodowe, takie jak Bluetooth lub ZigBee
Tworzenie i wdrażanie aplikacji
Tworzenie i wdrażanie aplikacji dla modułu guardian nie różni się od tworzenia i wdrażania aplikacji dla dowolnego innego urządzenia Azure Sphere. Aby uzyskać szczegółowe informacje, zobacz Przegląd aplikacji Azure Sphere i Deployment Basics. Podobnie jak w przypadku dowolnego urządzenia Azure Sphere moduł ochrony musi mieć co najmniej jedną aplikację wysokiego poziomu Azure Sphere, a także mieć aplikacje obsługujące czas rzeczywisty.
Będziesz potrzebować dostępu do usługi UART, która jest głównym interfejsem programowania i debugowania między mt3620 a środowiskiem deweloperów uruchomionym na komputerze hosta. Jeśli projektujesz własny moduł strażnika, musisz upewnić się, że sygnały UART usługi są uwidocznione i że obsługujesz sposób interfejsu z modułem UART usługi w samym module strażnika lub na osobnym sprzęcie. W przypadku zakupu modułów od dostawcy dostawca powinien dostarczyć rozwiązanie, które umożliwia to połączenie.
Jeśli dostawca lub inna firma utworzy aplikację, może być konieczne zapewnienie dostępu do katalogu Azure Sphere, aby deweloper aplikacji mógł załadować i przetestować aplikację i utworzyć wdrożenie.
Aplikacje wysokiego poziomu
Aplikacja wysokiego poziomu modułu ochronnego musi zostać napisana na zamówienie dla istniejących urządzeń każdej organizacji. Jeśli dostawca modułu guardian udostępnia aplikację, upewnij się, że otrzymasz kod źródłowy aplikacji wysokiego poziomu i biblioteki, aby można było w razie potrzeby zmodyfikować lub zaktualizować aplikację.
Podobnie jak w przypadku każdej aplikacji urządzenia Azure Sphere szczegóły specyficzne dla urządzenia i aplikacji muszą być wymienione w manifeście aplikacji. Na przykład połączenia modułu guardian są szczegółami specyficznymi dla urządzenia, które muszą zostać uwzględnione w manifeście.
Aplikacja wysokiego poziomu uruchamiana w module guardian jest odpowiedzialna za następujące kwestie:
- Nawiązywanie i utrzymywanie łączności z istniejącymi urządzeniami
- Ustanawianie i utrzymywanie łączności z Internetem, w tym usługi zabezpieczeń Azure Sphere i innych usług w chmurze
- Obsługa danych odbieranych z urządzenia brownfield — rozpakowywanie i przechowywanie danych, w razie potrzeby, oraz komunikacja z hostami w internecie, stosownie do okoliczności
- Obsługa danych odebranych od hosta internetowego — rozpakowywanie i zapisywanie danych, w razie potrzeby, oraz komunikowanie się ze sprzętem istniejącej instalacji stosownie do potrzeb
Wysłane dane nadrzędne mogą obejmować raporty o błędach, parametry operacyjne lub ogólną telemetrię. Azure Sphere gwarantuje, że wszystkie takie dane są szyfrowane. Aplikacja może łączyć się z usługami internetowymi i używać wzajemnego uwierzytelniania dla takich połączeń.
Dane przesyłane dalej mogą obejmować zaktualizowane oprogramowanie lub zmiany ustawień bądź parametrów istniejącego urządzenia. Aby uniknąć potencjalnych naruszeń bezpieczeństwa, aplikacja powinna walidować dane wejściowe przed przekazaniem ich dalej do istniejącego urządzenia.
Zagadnienia dotyczące aplikacji
Podczas tworzenia aplikacji należy wziąć pod uwagę dostępne urządzenia peryferyjne, wymagania dotyczące magazynu i zużycie energii.
Urządzenia peryferyjne
Podobnie jak inne urządzenia Azure Sphere, moduły guardian różnią się tym, jakie urządzenia peryferyjne udostępniają. Wybierz moduł guardian, który zapewnia łączność i możliwości wykrywania, których wymaga scenariusz.
W zależności od architektury sprzętowej modułu guardian — czyli sposobu uwidacznia możliwości mikroukładu Azure Sphere — można określić, czy oprogramowanie do uzyskiwania dostępu do poszczególnych funkcji musi być zaimplementowane jako aplikacja wysokiego poziomu lub aplikacji obsługującej w czasie rzeczywistym.
Wymagania dotyczące magazynowania
Azure Sphere ma ograniczony magazyn, dlatego starannie zastanów się, ile pamięci jest potrzebne dla aplikacji i danych. Aby uzyskać więcej informacji, zobacz Dostępna pamięć .
Podczas wysyłania danych z chmury do urządzenia brownfield upewnij się, że moduł Guardian ma wystarczająco dużo miejsca, aby przechować te dane. Może być konieczne wysłanie danych we fragmentach, jak pokazano w przykładzie HTTPS_Curl_Multi w repozytorium przykładów Azure Sphere GitHub.
Po wysłaniu danych nadrzędnych z urządzenia brownfield do modułu guardian upewnij się, że aplikacja może obsługiwać awarie łączności nadrzędnej. Jeśli urządzenie brownfield generuje ciągłą telemetrię, należy rozważyć, jakie dane i w jakiej ilości zachować, a następnie przesłać do chmury po przywróceniu łączności. Zobacz przykład z galerii zapisz i przekaż, który pokazuje, jak używać pamięci lokalnej do tymczasowego buforowania danych przed ich przesłaniem.
Pobór mocy
Istnieje wiele aplikacji, w których moduł guardian jest nieaktywny przez większość czasu. Rozważmy na przykład urządzenie Azure Sphere, które co godzinę zbiera dane z sieci czujników i przekazuje te dane do chmury — operację, która może potrwać minutę lub dwie. W takim przypadku większość energii zużywanej przez urządzenie jest marnowana.
Można znacznie zmniejszyć zużycie energii, a tym samym zwiększyć żywotność baterii, umieszczając urządzenie w stanie Wyłącz zasilanie, gdy jest nieaktywne lub przez ustawienie profilu zasilania. Szczegółowe informacje można znaleźć w sekcjach Zarządzanie stanem wyłączenia zasilania oraz ustawianie profili zasilania.