Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A encriptação interna do tráfego é uma funcionalidade de segurança que encripta a comunicação entre o frontend e os pods do backend do broker MQTT. Decida antes da implementação se precisa de alterar as definições internas predefinidas de encriptação de tráfego.
Importante
Essa configuração requer que você modifique o recurso Broker. Ele é configurado somente na implantação inicial usando a CLI do Azure ou o portal do Azure. Uma nova implantação será necessária se forem necessárias alterações na configuração do Broker. Para saber mais, consulte Personalizar o corretor padrão.
A funcionalidade encriptar o tráfego interno é utilizada para encriptar o tráfego interno em trânsito entre os pods de frontend e de backend do broker MQTT. Ele é habilitado por padrão quando você implanta as Operações do Azure IoT.
Para desativar a criptografia, modifique a advanced.encryptInternalTraffic configuração no recurso Broker. Você pode fazer essa etapa somente usando o sinalizador --broker-config-file durante a implantação das Operações IoT com o az iot ops create comando. Para mais informações, consulte o suporte da CLI Azure para configuração avançada de corretores MQTT.
Atenção
A desativação da criptografia pode melhorar o desempenho do broker MQTT. Para se proteger contra ameaças à segurança, como ataques man-in-the-middle, recomendamos vivamente que mantenha esta definição ativada. Desative a criptografia somente em ambientes controlados que não sejam de produção para teste.
{
"advanced": {
"encryptInternalTraffic": "Disabled"
}
}
Em seguida, implemente o IoT Operations utilizando o comando az iot ops create com a opção --broker-config-file, como no comando seguinte. (Outros parâmetros são omitidos por uma questão de brevidade.)
az iot ops create ... --broker-config-file <FILE>.json
Configurar certificados internos
Quando a encriptação está ativada, o corretor MQTT utiliza o gestor de certificados para gerar e gerir os certificados usados na encriptação do tráfego interno. O Cert-manager renova automaticamente os certificados quando eles expiram. Você pode definir configurações de certificado como duração, quando renovar e o algoritmo de chave privada no recurso Broker. Atualmente, a alteração das configurações do certificado é suportada apenas usando o --broker-config-file sinalizador quando você implanta Operações IoT usando o az iot ops create comando.
Por exemplo, para definir o certificado duration para 240 horas, o renewBefore tempo para 45 minutos e o RSA privateKeyalgorithm 2048, prepare um arquivo de configuração do Broker no formato JSON:
{
"advanced": {
"encryptInternalTraffic": "Enabled",
"internalCerts": {
"duration": "240h",
"renewBefore": "45m",
"privateKey": {
"algorithm": "Rsa2048",
"rotationPolicy": "Always"
}
}
}
}
Em seguida, implemente o IoT Operations utilizando o comando az iot ops create com --broker-config-file <FILE>.json.