Renovação de certificado no gerenciamento de certificado Hub IoT do Azure (versão prévia)

A renovação do certificado é o processo em que um dispositivo já provisionado solicita e recebe um novo certificado operacional para sua identidade de dispositivo existente. A renovação é usada para substituir certificados que estão prestes a expirar ou expiraram. O dispositivo permanece provisionado com a mesma identidade; somente o certificado operacional é atualizado. Cada dispositivo IoT deve acompanhar a expiração do certificado e iniciar uma renovação antes da expiração. Este artigo explica quando renovar, os caminhos de renovação disponíveis, como acompanhar a expiração e o que fazer se um certificado expirar.

Importante

O Hub IoT do Azure com integração ao Registro de Dispositivos do Azure e gerenciamento de certificados X.509 com suporte da Microsoft está em prévia pública e não é recomendado para cargas de trabalho de produção. Para obter mais informações, consulte FAQ: o que há de novo em Hub IoT?.

Quando os dispositivos precisam renovar

O gerenciamento de certificados emite certificados operacionais com um período de validade definido quando você configura a política em Azure Registro de Dispositivo (ADR). O período de validade varia de 7 a 90 dias.

Certificados de curta duração melhoram a segurança porque reduzem o tempo de exposição se um certificado estiver comprometido. Cada dispositivo deve iniciar a renovação antes que seu certificado operacional atual expire para manter a conectividade com Hub IoT. Planeje a renovação antes da data de validade. Adicione lógica de renovação ao firmware ou aplicativo do dispositivo para que ele envie uma solicitação de renovação quando o certificado atingir um percentual definido de seu período de validade, como 80%.

Como funciona a renovação

Você pode renovar um certificado operacional de qualquer uma destas maneiras:

  • Repita a emissão de certificado por meio do DPS: o dispositivo inicia um novo registro do DPS (Serviço de Provisionamento de Dispositivos), usa sua credencial de integração e envia uma nova CSR (solicitação de assinatura de certificado). Esse caminho segue o mesmo fluxo que a emissão inicial de certificado. Para obter mais informações, consulte Emissão de certificados de dispositivos na gestão de certificados do Hub IoT do Azure.

  • Submitir uma nova CSR diretamente para Hub IoT: o dispositivo envia a CSR para Hub IoT por MQTT. Hub IoT manipula a solicitação de renovação, coordena com a ADR para obter um novo certificado operacional e publica a resposta de renovação. Para obter mais informações, consulte Renovar um certificado de dispositivo (certificado operacional).

Em ambos os caminhos, o dispositivo deve detectar quando a renovação é necessária, gerar um novo par de chaves para produzir a CSR, substituir o certificado local e reconectar-se com o novo certificado.

Acompanhar a expiração do certificado em dispositivos

Cada dispositivo deve acompanhar a expiração do certificado operacional. O gerenciamento de certificados não envia notificações de renovação automática para dispositivos. O certificado operacional inclui Valid from e Valid until campos. O dispositivo pode ler esses campos para determinar quando o certificado expira e quando iniciar a renovação.

O firmware do dispositivo ou o código do aplicativo deve:

  1. Leia o Valid until campo do certificado após cada provisionamento bem-sucedido.
  2. Calcule o tempo restante antes da expiração.
  3. Inicie uma solicitação de renovação antes que o certificado expire, seja por meio de reprovisionamento pelo DPS ou enviando uma nova Solicitação de Assinatura (CSR) diretamente para o Hub IoT.

Relatório de expiração de certificado com dispositivos gêmeos

Durante a visualização pública, os dispositivos devem usar as propriedades relatadas do dispositivo gêmeo para relatar as Valid from e Valid until do certificado operacional atual. Essas propriedades relatadas dão suporte à visibilidade de toda a frota, como painéis que mostram dispositivos com certificados próximos à expiração.

O exemplo a seguir mostra uma estrutura de propriedades relatadas:

{
  "reported": {
    "certificate": {
      "validFrom": "2026-03-01T00:00:00Z",
      "validUntil": "2026-03-31T00:00:00Z"
    }
  }
}

Depois que os dispositivos relatarem essas propriedades, você poderá usar a linguagem de consulta Hub IoT para identificar dispositivos em toda a frota que exigem renovação.

O que acontece quando um certificado expira

Se um dispositivo não renovar seu certificado antes da expiração, ele perderá a capacidade de autenticar com Hub IoT. Hub IoT rejeita conexões de dispositivos que apresentam certificados expirados.

Para recuperar um dispositivo com um certificado expirado, o dispositivo deve ser provisionado novamente usando o Serviço de Provisionamento de Dispositivos:

  1. Confirme se o dispositivo ainda tem sua credencial de integração. Essa credencial é usada para provisionamento inicial, como uma chave simétrica ou TPM.

  2. Fazer com que o dispositivo inicie uma nova chamada de registro para o DPS que inclua uma nova CSR.

  3. O DPS emite um novo certificado operacional por meio da ADR usando o mesmo fluxo de provisionamento baseado em CSR.

  4. O dispositivo se conecta ao Hub IoT com o novo certificado.

Se um dispositivo perder sua credencial de integração e seu certificado operacional expirar, você deverá reprovisionar o dispositivo com uma nova credencial de integração por meio do fluxo de trabalho de gerenciamento de dispositivos da sua organização.

Relação com revogação de certificado

A renovação do certificado resolve a expiração e é separada da revogação do certificado. Revogação é uma ação de segurança que invalida um certificado de dispositivo antes da expiração. Após a revogação, o dispositivo deve obter um novo certificado novamente, por meio do reprovisionamento do DPS e do mesmo fluxo de emissão baseado em CSR. Para obter mais informações sobre revogação, consulte conceitos de gerenciamento de políticas e revogação de certificados.

Para remover o acesso a um dispositivo que usa um certificado operacional X.509 sem revogação, você pode desabilitar o dispositivo em Hub IoT. Para saber mais, confira Desabilitar ou excluir um dispositivo.