Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Şunun için geçerlidir:
IoT Edge 1.6
Önemli
IoT Edge 1.6 LTS desteklenen sürümdür. IoT Edge 1.5 LTS desteği 10 Kasım 2026'da sona erer; IoT Edge 1.4 LTS, 12 Kasım 2024'te ömrünün sonuna ulaştı. Önceki bir sürümü kullanıyorsanız bkz. Update IoT Edge.
IoT Edge farklı amaçlar için farklı türde sertifikalar kullanır. Bu makalede IoT Edge Azure IoT Hub ve IoT Edge ağ geçidi senaryolarıyla sertifikaları nasıl kullandığı açıklanmaktadır.
Önemli
Kısa olması için, bu makale IoT Edge sürüm 1.2 veya üzeri için geçerlidir. Sürüm 1.1 için sertifika kavramları benzerdir, ancak bazı farklılıklar vardır:
- Sürüm 1.1'deki cihaz CA sertifikasına artık Edge CA sertifikası adı verilir.
- Sürüm 1.1'deki iş yükü CA sertifikası kullanımdan kaldırıldı. Sürüm 1.2 veya sonraki sürümlerde, IoT Edge modülü çalışma zamanı tüm sunucu sertifikalarını sertifika zincirindeki ara iş yükü CA sertifikası olmadan doğrudan Edge CA sertifikasından oluşturur.
Özet
IoT Edge bu temel senaryolarda sertifikaları kullanır. Her senaryo hakkında daha fazla bilgi edinmek için bağlantıları kullanın.
| Actor (Oyuncu) | Amaç | Sertifika |
|---|---|---|
| IoT Edge | Doğru IoT Hub'a iletişim sağlandığını garanti eder | IoT Hub sunucu sertifikası |
| IoT Hub | İstenin meşru bir IoT Edge cihazından geldiğini doğrular | IoT Edge kimlik sertifikası |
| Aşağı akış IoT cihazı | Doğru IoT Edge ağ geçidiyle iletişim kurduğundan emin olur | Edge CA tarafından verilen IoT Edge Hub edgeHub modülü sunucu sertifikası |
| IoT Edge | Yeni modül sunucusu sertifikalarını imzalar. Örneğin, edgeHub | Edge CA sertifikası |
| IoT Edge | İsteğin geçerli bir alt cihazdan gelip gelmediğinden emin olur | IoT cihaz kimliği sertifikası |
Önkoşullar
- Ortak anahtar şifrelemesi, anahtar çiftleri ve ortak anahtar ile özel anahtarın verileri nasıl şifreleyebileceği veya şifresini çözebileceği hakkında temel bilgilere sahip olmanız gerekir. IoT Edge ortak anahtar şifrelemesini nasıl kullandığı hakkında daha fazla bilgi için bkz. Klaslı Anahtar Şifrelemesini Anlama ve X.509 Ortak Anahtar Altyapısı.
- IoT Edge ile IoT Hub arasındaki ilişki hakkında temel bilgilere sahip olmanız gerekir. Daha fazla bilgi için bkz. Azure IoT Edge çalışma zamanını ve mimarisini anlama.
Tek cihaz senaryosu
IoT Edge sertifika kavramlarını öğrenmenize yardımcı olmak için EdgeGateway adlı bir IoT Edge cihazının ContosoIotHub adlı bir Azure IoT Hub bağlandığı bir senaryo düşünün. Bu örnekte, tüm kimlik doğrulaması simetrik anahtarlar yerine X.509 sertifika kimlik doğrulaması kullanır. Bu senaryoda güven oluşturmak için, IoT Hub ve IoT Edge cihazının orijinal olduğunu garanti etmeniz gerekir: "Bu cihaz orijinal ve geçerli mi?" ve "IoT Hub kimliği doğru mu?" senaryonun bir çizimi:
Bu makalede her sorunun yanıtları açıklanır ve sonraki bölümlerde örneği genişletir.
Cihaz IoT Hub kimliğini doğrular
EdgeGateway gerçek ContosoIotHub ile konuştuğunu nasıl denetler? EdgeGateway bulutla konuştuğunda, ContosoIoTHub.Azure-devices.NET uç noktasına bağlanır. Uç noktanın doğru olduğundan emin olmak için IoT Edge ContosoIoTHub'ın tanımlamayı (KIMLIK) göstermesi gerekir. Kimlik, EdgeGateway'in güvendiği bir yetkili tarafından düzenlenmelidir. IoT Hub kimliğini doğrulamak için IoT Edge ve IoT Hub, IoT Hub'ın sunucu kimliğini kontrol etmek amacıyla TLS el sıkışma protokolünü kullanır. Aşağıdaki diyagramda TLS el sıkışması gösterilmektedir. Basit tutmak için bazı ayrıntılar dışarıda bırakılır. TLS el sıkışma protokolü hakkında daha fazla bilgi için bkz. Wikipedia'da TLS el sıkışması.
Not
Bu örnekte ContosoIoTHub, ContosoIotHub.Azure-devices.NET IoT Hub ana bilgisayar adını temsil eder.
Bu bağlamda, şifreleme algoritmasının tam ayrıntılarını bilmeniz gerekmez. Anahtar kavramı, algoritmanın sunucunun ortak anahtarıyla eşleşen özel anahtara sahip olup olmadığını denetlemesidir. Bu denetim, sertifika sahibinin sertifikayı kopyalamadığını veya çalmadığını kanıtlar. Yüzünüzün fotoğrafla eşleştiği bir fotoğraf kimliği düşünün. Birisi kimliğinizi çalarsa, yüzünüz benzersiz olduğundan bu kimliği kullanamaz. Şifreleme anahtarları için anahtar çifti ilişkili ve benzersizdir. Şifreleme algoritması, bir yüzü fotoğraf kimliğiyle eşleştirmek yerine anahtar çiftini kullanarak kimliği doğrular.
Bu senaryoda ContosoIotHub aşağıdaki sertifika zincirini gösterir:
Kök sertifika yetkilisi (CA), DigiCert Global Root G2 sertifikasıdır. DigiCert bu kök sertifikayı imzalar ve yaygın olarak güvenilirdir ve birçok işletim sisteminde depolanır. Örneğin, Ubuntu bunu varsayılan sertifika deposuna ekler:
Bir cihaz DigiCert Genel Kök G2 sertifikasını denetlediğinde, o sertifika zaten işletim sisteminde bulunmaktadır. EdgeGateway perspektifinden bakıldığında ContosoIotHub sertifika zinciri işletim sisteminin güvendiği bir kök CA tarafından imzalandığından sertifika güvenilirdir. Bu sertifikaya IoT Hub sunucu sertifikası adı verilir. IoT Hub sunucu sertifikası hakkında daha fazla bilgi için bkz. IoT Hub'da Taşıma Katmanı Güvenliği (TLS) desteği.
Özetle, EdgeGateway ContosoIotHub'ın kimliğini doğrulayabilir ve güvenebilir çünkü:
- ContosoIotHub, IoT Hub sunucu sertifikasını sunar.
- Sunucu sertifikası, işletim sistemi sertifika deposunda güvenilmektedir.
- ContosoIotHub'ın ortak anahtarıyla şifrelenen verilerin şifresi ContosoIotHub tarafından çözülerek özel anahtara sahip olduğu kanıtlanabilir.
IoT Hub IoT Edge cihaz kimliğini doğrular
ContosoIotHub, EdgeGateway ile iletişim kurduğunu nasıl denetler? IoT Hub mutual TLS (mTLS) desteklediğinden, client kimliği doğrulanmış TLS el sıkışması sırasında EdgeGateway sertifikasını denetler. Basitlik adına, aşağıdaki diyagram bazı adımların atlandığı şekilde gösterilmiştir.
Bu durumda EdgeGateway, IoT Edge cihaz kimliği sertifikasını sağlar. ContosoIotHub'ın perspektifinden bakıldığında, sağlanan sertifikanın parmak izinin kaydıyla eşleşip eşleşmediğini ve EdgeGateway'in sunduğu sertifikayla eşleştirilmiş özel anahtara sahip olduğunu denetler. IoT Hub bir IoT Edge cihazı sağladığınızda, parmak izi sağlarsınız. IoT Hub sertifikayı doğrulamak için parmak izini kullanır.
İpucu
IoT Hub, bir IoT Edge cihazı kaydederken iki parmak izi gerektirir. Farklı son kullanma tarihlerine sahip iki farklı cihaz kimliği sertifikası hazırlayın. Bir sertifikanın süresi dolarsa, diğer sertifika hala geçerli olur ve süresi dolan sertifikayı döndürmek için size zaman verir. Ancak kayıt için yalnızca bir sertifika kullanabilirsiniz. Cihazı tek bir sertifika kullanmak üzere kaydettiğinizde hem birincil hem de ikincil parmak izleri için aynı sertifika parmak izini ayarlayın.
Örneğin, EdgeGateway'de kimlik sertifikasının parmak izini almak için aşağıdaki komutu kullanın:
sudo openssl x509 -in /var/lib/aziot/certd/certs/deviceid-random.cer -noout -nocert -fingerprint -sha256
Komutu sertifika SHA256 parmak izini çıkış olarak oluşturur:
SHA256 Fingerprint=1E:F3:1F:88:24:74:2C:4A:C1:A7:FA:EC:5D:16:C4:11:CD:85:52:D0:88:3E:39:CB:7F:17:53:40:9C:02:95:C3
IoT Hub kayıtlı EdgeGateway cihazının SHA256 parmak izi değerini görüntülerseniz EdgeGateway'deki parmak iziyle eşleşir:
Azure portalından alınmış bir ekran görüntüsü, ContosoIotHub'daki EdgeGateway cihazının parmak izini gösteriyor.
Özetle, ContosoIotHub EdgeGateway'e güveniyor çünkü EdgeGateway, IoT Hub'da kayıtlı olanla eşleşen parmak iziyle geçerli bir IoT Edge cihaz kimliği sertifikası sunuyor.
Sertifika oluşturma işlemi hakkında daha fazla bilgi için bkz. X.509 sertifikalarını kullanarak Linux'ta IoT Edge cihazı oluşturma ve sağlama.
Not
Bu örnek, bir kayıt grubuyla sağlandığında IoT Edge ile X.509 CA kimlik doğrulamasını destekleyen Azure IoT Hub Cihaz Sağlama Hizmeti'ni (DPS) kapsamaz. DPS ile CA sertifikasını veya ara sertifikayı karşıya yüklersiniz, sertifika zinciri doğrulanır, ardından cihazın kurulumu yapılır. Daha fazla bilgi için bkz. DPS X.509 sertifika kanıtlama.
Azure portalında DPS, SHA256 parmak izi yerine sertifikanın SHA1 parmak izini gösterir.
DPS, SHA256 parmak izini IoT Hub kaydeder veya güncelleştirir. komutunu openssl x509 -in /var/lib/aziot/certd/certs/deviceid-long-random-string.cer -noout -fingerprint -sha256kullanarak parmak izini de kontrol edebilirsiniz. Kayıt sonrasında IoT Edge IoT Hub ile parmak izi kimlik doğrulaması kullanır. Cihaz yeniden sağlanırsa ve yeni bir sertifika verilirse DPS yeni parmak iziyle IoT Hub güncelleştirir.
şu anda IoT Hub doğrudan IoT Edge ile X.509 CA kimlik doğrulamayı desteklemez.
Modül kimliği işlemleri için sertifika kullanımı
Sertifika doğrulama diyagramlarında IoT Edge yalnızca IoT Hub konuşmak için sertifikayı kullanıyor gibi görünebilir. IoT Edge çeşitli modülleri vardır. IoT Edge, ileti gönderen modüllerin modül kimliklerini yönetmek için sertifikayı kullanır. Modüller sertifikayı IoT Hub kimlik doğrulaması için kullanmaz, ancak modül çalışma zamanının oluşturduğu özel anahtardan türetilen SAS anahtarlarını IoT Edge kullanır. Cihaz kimliği sertifikasının süresi dolsa bile bu SAS anahtarları değişmez. Sertifikanın süresi dolarsa edgeHub çalışmaya devam eder, ancak yalnızca modül kimliği işlemleri başarısız olur.
SAS anahtarı bir gizli diziden türetildiğinden ve IoT Edge anahtarı insan müdahalesi riski olmadan yönettiğinden modüllerle IoT Hub arasındaki etkileşim güvenlidir.
IoT Edge'in ağ geçidi olarak kullanıldığı iç içe cihaz hiyerarşisi senaryosu
Artık IoT Edge ile IoT Hub arasındaki basit etkileşimi anlıyorsunuz. Ancak IoT Edge aşağı akış cihazları veya diğer IoT Edge cihazlar için bir ağ geçidi olarak da görev yapabilir. Bu iletişim kanalları şifrelenmeli ve güvenilir olmalıdır. Eklenen karmaşıklık nedeniyle örnek senaryoyu aşağı akış cihazı içerecek şekilde genişletelim.
Bir IoT Hub'a TempSensor bağlanan bir IoT Edge cihazına EdgeGateway bağlı ContosoIotHub adlı normal bir IoT cihazı ekleyin. Daha önce olduğu gibi, tüm kimlik doğrulaması X.509 sertifika kimlik doğrulamayı kullanır. Bu senaryoda iki soru sorabilirsiniz: "TempSensor cihazı meşru mu?" ve "EdgeGateway'in kimliği doğru mu?" Senaryo aşağıdaki diyagramda gösterilmiştir:
İpucu
TempSensor bu senaryoda bir IoT cihazıdır.
TempSensor
EdgeGateway ana cihazın bir downstream IoT Edge cihazıysa, sertifika kavramı aynıdır.
Cihaz ağ geçidi kimliğini doğrular
TempSensor Orijinal EdgeGatewayile iletişimde olduğunu nasıl doğrular?
TempSensor, EdgeGateway ile konuşmak istediğinde, TempSensor, EdgeGateway bir kimlik göstermesi gerekir. Kimlik, TempSensor'a güvenen bir yetkiliden gelmelidir.
Akış, EdgeGateway'in ContosoIotHub ile konuştuğundakiyle aynıdır.
TempSensor ve EdgeGateway kimliği doğrulamak için TLS el sıkışma protokolunu EdgeGateway kullanın. İki önemli ayrıntı dikkat çekiyor:
-
Ana bilgisayar adı özgülüğü:
EdgeGateway,TempSensoröğesininEdgeGatewayile bağlantı kurmak için kullandığı ana bilgisayar adına (etki alanı veya IP adresi) verilmiş bir sertifika sunmalıdır. -
Otomatik olarak imzalanan kök CA özgülüğü:
EdgeGatewayBüyük olasılıkla işletim sistemi varsayılan güvenilen kök deposunda olmayan bir sertifika zinciri sunar.
Ayrıntıları anlamak için önce EdgeGateway tarafından sunulan sertifika zincirini inceleyin.
Ana bilgisayar adı belirleyiciliği
Sertifika ortak adı CN = edgegateway.local zincirin en üstünde görünür.
edgegateway.local sunucu sertifikasının edgeHub ortak ismidir.
edgegateway.local aynı zamanda yerel ağda (LAN veya VNet) EdgeGateway üzerinde, TempSensor ve EdgeGateway’ın bağlandığı ana bilgisayar adıdır. Özel bir IP adresi (192.168.1.23 gibi) veya diyagramdaki gibi tam etki alanı adı (FQDN) olabilir.
edgeHub sunucu sertifikasını, IoT Edge config.toml dosyasında tanımlanan hostname parametresini kullanarak oluşturursunuz. Sunucu sertifikasını edgeHub Edge CA sertifikasıyla karıştırmayın. Edge CA sertifikasını yönetme hakkında daha fazla bilgi için bkz. IoT Edge sertifikalarını yönetme.
TempSensor
EdgeGateway ile bağlantı kurduğunda, TempSensoredgegateway.local ana bilgisayar adını kullanarak EdgeGateway ile bağlantı kurar.
TempSensor, EdgeGateway tarafından sunulan sertifikayı kontrol eder ve sertifikanın ortak adının edgegateway.local olduğunu doğrular. Sertifika ortak adı farklıysa bağlantıyı TempSensor reddeder.
Not
Kolaylık olması için örnek, doğrulanan özellik olarak konu sertifikası ortak adını (CN) gösterir. Uygulamada, bir sertifikanın konu alternatif adı (SAN) varsa, doğrulama işlemi CN yerine SAN'ı denetler. Genel olarak, SAN birden çok değer içerebileceğinden hem sertifika sahibi için ana etki alanına veya konak adına hem de diğer etki alanlarına sahiptir.
EdgeGateway'in neden kendi ana bilgisayar adını bilmesi gerekiyor?
EdgeGateway ağdaki diğer istemcilerin buna nasıl bağlanabileceğini bilmek için güvenilir bir yolu yoktur. Örneğin, özel bir ağda, EdgeGateway'yi 10.0.0.2 veya example-mdns-hostname.local olarak listeleyen DHCP sunucuları veya mDNS hizmetleri bulunabilir. Ancak, bazı ağlarda edgegateway.local, EdgeGateway10.0.0.2 IP adresine eşleyen DNS sunucuları olabilir.
Sorunu çözmek için IoT Edge config.toml içinde yapılandırılan konak adı değerini kullanır ve bunun için bir sunucu sertifikası oluşturur. Modüle edgeHub bir istek geldiğinde, sertifikayı doğru sertifika ortak adıyla (CN) sunar.
IoT Edge neden sertifika oluşturur?
Örnekte, sertifika zincirinde bir iotedged workload ca edgegateway olduğuna dikkat edin. IoT Edge cihazındaki, Edge CA adıyla bilinen (versiyon 1.1'de Cihaz CA olarak anılan) Sertifika Yetkilisidir. Önceki örnekteki DigiCert Genel Kök G2 gibi Edge CA da başka sertifikalar verebilir. En önemlisi ve bu örnekte modüle edgeHub sunucu sertifikası gönderir. Ancak, IoT Edge cihazda çalışan diğer modüllere de sertifika verebilir.
Önemli
Varsayılan olarak ve yapılandırma olmadan, IoT Edge modülü çalışma zamanı ilk kez başlatıldığında otomatik olarak Edge CA oluşturur. Bu sertifika yetkilisi, hızlı başlangıç Edge CA'sı olarak bilinir. Ardından edgeHub modülüne bir sertifika dağıtır. Bu işlem , edgeHub'ın imzaladığı geçerli bir sertifika sunmasına izin vererek aşağı akış cihaz bağlantısını hızlandırır. Bu özellik olmadan, edgeHub modülü için sertifika vermek üzere CA'nızı almanız gerekir. Otomatik oluşturulan hızlı başlangıç Edge CA'sı, üretimde kullanım için desteklenmez. Hızlı başlangıç Edge CA'sı hakkında daha fazla bilgi için bkz. Hızlı Başlangıç Edge CA'sı.
Cihazda bir veren sertifikası olması tehlikeli değil mi?
Edge CA sınırlı, güvenilir olmayan, pahalı veya bağlantısı olmayan çözümleri etkinleştirmek için tasarlanmıştır, ancak aynı zamanda sertifika yenilemeleriyle ilgili katı düzenlemelere veya ilkelere sahiptir. Edge CA olmadan, IoT Edge (ve özellikle edgeHub) çalışamaz.
Üretimde Edge CA'nın güvenliğini sağlamak için:
- EdgeCA özel anahtarını, tercihen özel anahtarın kısa süreli olarak oluşturulduğu ve TPM'den hiç ayrılmadığı bir şekilde güvenilir bir platform modülüne (TPM) yerleştirin.
- Edge CA'sı tarafından toplandığı bir Ortak Anahtar Altyapısı (PKI) kullanın. Bu kurulum, güvenliği aşılmış sertifikaların yenilenmesini devre dışı bırakma veya reddetme olanağı sağlar. PKI, müşteri BT departmanı gerekli bilgiye sahipse (daha düşük maliyet) veya ticari bir PKI sağlayıcısı aracılığıyla yönetilebilir.
Kendi imzalı kök CA'nın özgüllüğü
edgeHub modülü IoT Edge için tüm gelen trafiği işler. Bu örnekte, Edge CA tarafından verilen ve bu CA'nın kendi imzasını taşıyan kök CA tarafından sağlanan bir sertifika kullanılır. Kök CA'ya işletim sistemi tarafından güvenilemediğinden, ona güvenmenin tek yolu TempSensor CA sertifikasını cihaza yüklemektir. Bu güven yöntemi, kökü zincire güvenmesi gereken istemcilere dağıtmanız gereken güven paketi senaryosu olarak da bilinir. Güven paketi senaryosu, cihaza erişmeniz ve sertifikayı yüklemeniz gerektiğinden sorun olabilir. Sertifikanın yüklenmesi planlama gerektirir. Komut dosyaları kullanılarak yapılabilir, üretim sırasında eklenebilir veya işletim sistemi görüntüsüne önceden yüklenebilir.
Not
Bazı istemciler ve SDK'lar işletim sisteminin güvenilir kök deposunu kullanmaz ve kök CA dosyasını doğrudan geçirmeniz gerekir.
Bu kavramların tümünü uygulayarak, TempSensor adresle eşleşen bir sertifika sunduğundan ve sertifika güvenilir bir kök tarafından imzalandığından orijinal EdgeGateway ile iletişim kurduğunu doğrulayabilir.
Sertifika zincirini doğrulamak için cihazda kullanabilirsiniz opensslTempSensor . Bu örnekte, bağlantı için ana bilgisayar adı sertifikanın CN'si depth 0 ile eşleşir ve kök CA da bu sertifikayla uyumludur.
openssl s_client -connect edgegateway.local:8883 --CAfile my_private_root_CA.pem
depth=3 CN = my_private_root_CA
verify return:1
depth=2 CN = my_optional_intermediate_CA
verify return:1
depth=1 CN = iotedged workload ca edgegateway
verify return:1
depth=0 CN = edgegateway.local
verify return: 1
CONNECTED(00000003)
---
Certificate chain
0 s:/CN=edgegateway.local
i:/CN=iotedged workload ca edgegateway
1 s:/CN=iotedged workload ca edgegateway
i:/CN=my_optional_intermediate_CA
2 s:/CN=my_optional_intermediate_CA
i:/CN=my_private_root_CA
Komut hakkında openssl daha fazla bilgi için OpenSSL belgelerine bakın.
Ayrıca, içinde varsayılan olarak /var/lib/aziot/certd/certsdepolandıkları sertifikaları da inceleyebilirsiniz. Edge CA sertifikalarını, cihaz kimliği sertifikalarını ve modül sertifikalarını dizinde bulabilirsiniz. Sertifikaları incelemek için komutları kullanabilirsiniz openssl x509 . Örneğin:
sudo ls -l /var/lib/aziot/certd/certs
total 24
-rw-r--r-- 1 aziotcs aziotcs 1090 Jul 27 21:27 aziotedgedca-86f154be7ff14480027f0d00c59c223db6d9e4ab0b559fc523cca36a7c973d6d.cer
-rw-r--r-- 1 aziotcs aziotcs 2589 Jun 22 18:25 aziotedgedmoduleIoTEdgeAPIProxy637913460334654299server-c7066944a8d35ca97f1e7380ab2afea5068f39a8112476ffc89ea2c46ca81d10.cer
-rw-r--r-- 1 aziotcs aziotcs 2576 Jun 22 18:25 aziotedgedmoduleedgeHub637911101449272999server-a0407493b6b50ee07b3fedbbb9d181e7bb5f6f52c1d071114c361aca628daa92.cer
-rw-r--r-- 1 aziotcs aziotcs 1450 Jul 27 21:27 deviceid-bd732105ef89cf8edd2606a5309c8a26b7b5599a4e124a0fe6199b6b2f60e655.cer
Özetle, TempSensor şu nedenden dolayı güvenebilirsiniz EdgeGateway :
-
edgeHub modülü, için geçerli bir
edgegateway.localgösterir. - Sertifika, tarafından verilen
my_private_root_CAtarafından verilir. - Bu özel kök CA, daha önce güvenilen kök CA olarak
TempSensoriçinde de saklanmıştır. - Şifreleme algoritmaları, sahiplik ve verme zincirine güvenilebileceğini doğrular.
Diğer modüller için sertifikalar
Diğer modüller , Edge CA tarafından verilen sunucu sertifikalarını alabilir; örneğin, web arabirimine sahip bir Grafana modülü. Ayrıca Edge CA'dan sertifika alabilir. Modüller kapsayıcıda barındırılan aşağı akış cihazları olarak değerlendirilir. Ancak, IoT Edge modülü çalışma zamanından sertifika alabilmek özel bir ayrıcalıktır. Modüller, yapılandırılan Edge CA'ya zincirlenmiş sunucu sertifikasını almak için iş yükü API'sini çağırır.
Ağ geçidi cihaz kimliğini doğrular
EdgeGateway ile TempSensoriletişimde olup olmadığını nasıl denetler?
EdgeGateway, TLS client authentication kullanarak TempSensor kimlik doğrular.
Sıra, ContosoIotHub'ın bir cihazı denetlemesine benzer. Ancak bir ağ geçidi senaryosunda, EdgeGateway sertifika kaydının gerçek kaynağı olarak ContosoIotHub'ı kullanır.
EdgeGateway ayrıca bulut bağlantısı yoksa çevrimdışı bir kopya veya önbellek tutar.
İpucu
IoT Edge cihazlardan farklı olarak aşağı akış IoT cihazları parmak izi X.509 kimlik doğrulamasıyla sınırlı değildir. X.509 CA kimlik doğrulaması da bir seçenektir. Yalnızca parmak izi üzerinde bir eşleşme aramak yerine, EdgeGateway sertifikanın TempSensor's yüklenen bir CA'da köklenip köklenmediğini de denetleyebilirsiniz.
Özetle, EdgeGateway şu nedenden dolayı güvenebilirsiniz TempSensor :
-
TempSensoradı için geçerli bir IoT cihaz kimliği sertifikası sunar. - Kimlik sertifikasının parmak izi,
ContosoIotHubüzerine yüklenen parmak iziyle eşleşir. - Şifreleme algoritmaları, sahiplik ve verme zincirine güvenilebileceğini doğrular.
Sertifikaların ve yönetimin nereden alınacağı
Çoğu durumda, kendi sertifikalarınızı sağlar veya otomatik olarak oluşturulan sertifikaları kullanırsınız. Örneğin, Edge CA ve edgeHub sertifikası otomatik olarak oluşturulur.
Ancak en iyi yöntem, x509 sertifikalarını yönetmek için cihazlarınızı Güvenli Aktarım Üzerinden Kayıt (EST) sunucusu kullanacak şekilde ayarlamaktır. EST sunucusu, sertifikaları el ile işlemekten ve cihazlara yüklemekten kaçınmanıza yardımcı olur. EST sunucusu kullanma hakkında daha fazla bilgi için bkz. Azure IoT Edge için Güvenli Aktarım Sunucusu Üzerinden Kaydı Yapılandırma.
EST sunucusunda kimlik doğrulaması yapmak için sertifikaları da kullanabilirsiniz. Bu sertifikalar, diğer sertifikaları vermek için EST sunucularıyla kimlik doğrulaması yapar. Sertifika hizmeti, EST sunucusuyla kimlik doğrulaması yapmak için bir bootstrap sertifikası kullanır. Bootstrap sertifikası uzun ömürlüdür. İlk kimlik doğrulaması yapıldığında sertifika hizmeti EST sunucusundan bir kimlik sertifikası istemektedir. Kimlik sertifikası, aynı sunucuya gelecek EST isteklerinde kullanılır.
EST sunucusu kullanamıyorsanız PKI sağlayıcınızdan sertifika isteyin. Sertifika dosyalarını IoT Hub ve IoT Edge cihazlarınızda el ile yönetin. Daha fazla bilgi için bkz. IoT Edge cihazında sertifikaları yönetme.
Kavram kanıtı geliştirme için test sertifikaları oluşturun. Daha fazla bilgi için bkz. IoT Edge cihaz özelliklerini test etmek için tanıtım sertifikaları oluşturma.
IoT'de sertifikalar
Sertifika yetkilisi
Sertifika yetkilisi (CA) dijital sertifikalar sağlar. CA, sertifika sahibi ile sertifikanın alıcısı arasında güvenilir bir üçüncü taraf olarak görev yapar. Dijital sertifika, alıcının ortak anahtara sahip olduğunu kanıtlar. Güven sertifika zinciri, yetkilinin verdiği tüm sertifikalara olan güvenin temeli olan bir kök sertifikayla başlar. Kök sertifika sahibi ek ara sertifikalar (aşağı akış cihaz sertifikaları) verebilir.
Kök CA sertifikası
Kök CA sertifikası, işlemin güven köküdür. Üretimde bu CA sertifikalarını genellikle DigiCert gibi güvenilir bir ticari sertifika yetkilisinden satın alırsınız. IoT Edge cihazlarınıza bağlanan tüm cihazları denetlerseniz, bir şirket sertifika yetkilisi kullanabilirsiniz. Her iki durumda da, IoT Edge IoT Hub sertifika zinciri kök CA sertifikasını kullanır. Aşağı akış IoT cihazlarının kök sertifikaya güvenmesi gerekir. Kök CA sertifikasını güvenilen kök sertifika yetkilisi deposunda depolayın veya uygulama kodunuzda sertifika ayrıntılarını sağlayın.
Ara sertifikalar
Güvenli cihazlar için tipik bir üretim sürecinde, üreticiler sızıntı veya maruz kalma riski nedeniyle kök CA sertifikalarını nadiren doğrudan kullanır. Kök CA sertifikası bir veya daha fazla ara CA sertifikası oluşturur ve dijital olarak imzalar. Ara sertifika tek bir tane veya bir zincir halinde olabilir. Ara sertifika zinciri gerektiren senaryolar şunlardır:
- Bir üretici içindeki departman hiyerarşisi.
- Bir cihazın üretimine seri olarak dahil olan birden çok şirket.
- Müşteri, üreticinin müşteri adına cihazları imzalaması için bir kök CA satın alır ve bir imzalama sertifikası türetir.
Üretici, uç cihaza yerleştirilen Edge CA sertifikasını imzalamak için bu zincirin sonunda bir ara CA sertifikası kullanır. Üretim tesisi bu ara sertifikaları yakından koruma altındadır. Katı fiziksel ve elektronik süreçler kullanımlarını denetler.
Sonraki adımlar
- IoT Edge bir cihaza sertifika yükleme ve yapılandırma dosyasından bunlara başvurma hakkında daha fazla bilgi için bkz. IoT Edge cihazında sertifikayı yönetme
. - Azure IoT Edge modüllerini anlama
- Saydam ağ geçidi olarak davranacak IoT Edge cihazı yapılandırın
- Bu makalede sertifikaların IoT Edge bir cihazdaki farklı bileşenler arasındaki veya bir IoT Edge cihazı ile aşağı akış cihazları arasındaki bağlantıların güvenliğini nasıl sağlamaları açıklanmaktadır. IoT Hub için IoT Edge cihazınızın kimliğini doğrulamak için sertifikaları da kullanabilirsiniz. Bu kimlik doğrulama sertifikaları farklıdır ve bu makalede açıklanmamıştır. Cihazınızın kimliğini sertifikalarla doğrulama hakkında daha fazla bilgi için bkz. X.509 sertifikalarını kullanarak IoT Edge cihazı oluşturma ve sağlama.