Azure IoT Edge güvenlik yöneticisi

Şunun için geçerlidir:IoT Edge 1.6 onay işareti IoT Edge 1.6

Önemli

IoT Edge 1.6 LTS desteklenen sürümdür. IoT Edge 1.5 LTS desteği 10 Kasım 2026'da sona erer; IoT Edge 1.4 LTS, 12 Kasım 2024'te ömrünün sonuna ulaştı. Önceki bir sürümü kullanıyorsanız bkz. Update IoT Edge.

Azure IoT Edge güvenlik yöneticisi, güvenli silikon donanımı soyutlayarak IoT Edge cihazı ve bileşenlerini koruyan iyi sınırlanmış bir güvenlik çekirdeğidir. Güvenlik yöneticisi, güvenlik sağlamlaştırmaya odaklanır ve orijinal ekipman üreticilerine (OEM) bir teknoloji tümleştirme noktası sağlar.

Güvenlik yöneticisi, IoT Edge bir cihazdaki güvenli silikon donanımını soyutlar ve ek güvenlik hizmetleri için genişletilebilirlik çerçevesi sağlar.

IoT Edge güvenlik yöneticisi, IoT Edge cihazının ve yazılım işlemlerinin bütünlüğünü korur. Güvenlik yöneticisi, uygun güven donanımı kökü varsa, güveni temel donanımdan IoT Edge çalışma ortamına aktarır ve devam eden işlemleri izler. IoT Edge güvenlik yöneticisi, mümkün olan en yüksek güvenlik güvencelerini sunmak için güvenli silikon donanımla (varsa) çalışır.

IoT Edge güvenlik yöneticisi ayrıca konak düzeyinde modüller aracılığıyla güvenlik hizmeti uzantıları için güvenli bir çerçeve sağlar. Bu hizmetler, bazı cihaz bileşenlerine ayrıcalıklı erişimi olan cihaz içindeki aracıları gerektiren güvenlik izleme ve güncelleştirmeleri içerir. Genişletilebilirlik çerçevesi, bu tümleştirmelerin her zaman genel sistem güvenliğini korumasını sağlar.

IoT Edge güvenlik yöneticisi aşağıdaki gibi görevlerde sorumludur:

  • Azure IoT Edge cihazını önyükleme
  • Noter hizmetleri aracılığıyla cihaz donanım güven köküne erişimi denetleme
  • Çalışma zamanında IoT Edge işlemlerinin bütünlüğünü izleme
  • Cihaz kimliğini sağlama ve gerektiğinde güven geçişini yönetme
  • IoT Hub için Cihaz Güncelleştirmesi ve IoT için Microsoft Defender gibi hizmetler için istemci aracılarının güvenli bir şekilde çalıştırıldığından emin olun

IoT Edge güvenlik yöneticisinin üç bileşeni vardır:

  • IoT Edge modül çalışma zamanı
  • PKCS#11 ve Güvenilen Platform Modülü (TPM) gibi standart uygulamalar aracılığıyla donanım güvenlik modülü (HSM) soyutlamaları
  • Güvenlik donanımının silikon kökü veya Donanım Güvenlik Modülü (HSM) (isteğe bağlı, ancak kesinlikle önerilir)

Sürüm 1.2 ve sonraki sürümlerdeki değişiklikler

IoT Edge 1.0 ve 1.1 sürümlerinde, güvenlik yöneticisinin mantıksal güvenlik işlemlerini güvenlik daemon adlı bir bileşen yönetir. Sürüm 1.2'de, çeşitli önemli sorumluluklar Azure IoT Identity Service güvenlik alt sistemine taşınır. Bu güvenlik görevleri güvenlik daemon'undan taşındıktan sonra adı rolüne uymuyor. Bu bileşenin 1.2 ve sonraki sürümlerde ne yaptığını daha iyi yansıtmak için modül çalışma zamanı olarak yeniden adlandırılır.

IoT Edge modülü çalışma zamanı

IoT Edge modülü çalışma zamanı, IoT Edge kapsayıcı çalışma zamanı ortamını korumak amacıyla güveni Azure IoT Identity Service güvenlik alt sisteminden devreder. Şimdi Azure IoT Kimlik Hizmeti'ne devredilen hizmetlerden biri, BIR EST sunucusu aracılığıyla otomatik sertifika kaydı ve yenileme hizmetidir. Bunun nasıl çalıştığını görmek ve IoT Edge cihazı için yapılmış bir örnek EST sunucusu oluşturmak için Azure IoT Edge için Güvenli Taşıma Sunucusu Üzerinden Kaydı Yapılandırma öğreticisini deneyin.

Modül çalışma zamanı, güvenlik yöneticisinin mantıksal güvenlik işlemlerinden sorumludur. IoT Edge cihazının güvenilir bilgi işlem tabanının önemli bir bölümünü temsil eder. Modül çalışma zamanı, cihaz üreticisinin seçtiği donanım güvenlik modülü (HSM) ile güçlendirilmiş olan IoT Kimlik Hizmeti'nden güvenlik hizmetlerini kullanır. Cihaz sağlamlaştırma için HSM'lerin kullanılmasını kesinlikle öneririz.

Tasarım ilkeleri

IoT Edge iki temel ilkeyi izler: operasyonel bütünlüğü en üst düzeye çıkarın ve şişirme ve değişim oranını en aza indirin.

Operasyonel bütünlüğü en üst düzeye çıkarma

IoT Edge modül çalışma zamanı, belirli bir güven kökü donanımının savunma kapasitesi içinde mümkün olan en yüksek bütünlükle çalışır. Doğru tümleştirme sayesinde, güven donanımının kökü kurcalamaya karşı dayanıklı olmak için güvenlik daemon'unu statik olarak ve çalışma zamanında ölçer ve izler.

Cihazlara kötü amaçlı fiziksel erişim, IoT'de her zaman bir tehdittir. Güvenin donanım kökü, IoT Edge cihazının bütünlüğünü savunmada önemli bir rol oynar. Güvenin donanım kökü iki çeşitte gelir:

  • Gizli diziler ve şifreleme anahtarları gibi hassas bilgilerin korunması için güvenli öğeler.
  • Anahtarlar gibi gizli dizilerin ve gizli makine öğrenmesi modelleri ve ölçüm işlemleri gibi hassas iş yüklerinin korunması için kuşatmaların güvenliğini sağlayın.

Güvenin donanım kökünü kullanmak için iki tür yürütme ortamı vardır:

  • Hassas bilgileri korumak için güvenli öğelerin kullanılmasına dayanan standart veya zengin yürütme ortamı (REE).
  • Hassas bilgileri korumak ve yazılım yürütmeye koruma sağlamak için güvenli kapanım teknolojisini kullanan güvenilir yürütme ortamı (TEE).

Güvenli bölgeleri donanım güven kökü olarak kullanan cihazlar için, IoT Edge modülü çalışma zamanındaki hassas mantık enklav içinde olmalıdır. Modül çalışma zamanının hassas olmayan bölümleri TEE'nin dışında olabilir. Her durumda, özgün tasarım üreticileri (ODM) ve orijinal ekipman üreticileri (OEM) için HSM'lerinden gelen güveni, önyükleme ve çalışma zamanında IoT Edge modülü çalışma zamanının bütünlüğünü ölçmek ve savunmak amacıyla genişletmelerini kesinlikle öneririz.

Aşırı yük ve gereksiz değişiklikleri en aza indirmek

IoT Edge modülü çalışma zamanının bir diğer temel ilkesi de değişim oranını en aza indirmektir. En yüksek güven düzeyi için IoT Edge modül çalışma zamanı, cihaz donanımının güven köküyle sıkı bir şekilde ilişkilendirilebilir ve özgün kod olarak çalışabilir. Bu gibi durumlarda, IoT Edge yazılımını işletim sisteminin güncelleme mekanizmaları yerine, zor olabilen ancak daha güvenli olan donanım güven kökünün güncelleme yolları üzerinden güncellemek yaygındır. IoT cihazları için güvenlik yenilemesi önerilir, ancak aşırı güncelleştirme gereksinimleri veya büyük güncelleştirme yükleri tehdit yüzeyini birçok yolla genişletebilir. Örneğin, cihaz kullanılabilirliğini en üst düzeye çıkarmak için bazı güncelleştirmeleri atlayabilirsiniz. Bu nedenle, sık güncelleştirmeleri teşvik etmek için iyi yalıtılmış güvenilir bilgi işlem tabanını küçük tutmak için IoT Edge modülü çalışma zamanının tasarımı kısadır.

Mimari

IoT Edge modülü çalışma zamanı, güvenlik sağlamlaştırma için kullanılabilir herhangi bir donanım kökü güven teknolojisinden yararlanır. Ayrıca, donanım teknolojileri güvenilir yürütme ortamları sunduğunda standart/zengin yürütme ortamı (REE) ile güvenilir yürütme ortamı (TEE) arasında bölünmüş dünya işlemine olanak tanır. Role özgü arabirimler, IoT Edge cihazının ve işlemlerinin bütünlüğünü sağlamak için IoT Edge ana bileşenlerini etkinleştirir.

Azure IoT Edge modülü çalışma zamanı mimarisi

Bulut arabirimi

Bulut arabirimi, cihaz güvenliğini tamamlayan bulut hizmetlerine erişim sağlar. Örneğin, bu arabirim cihaz kimliği yaşam döngüsü yönetimi için Cihaz Sağlama Hizmeti'ne erişim sağlar.

Yönetim API’si

Bir IoT Edge modülü oluşturulurken/başlatılırken/durdurulduğunda/kaldırılırken yönetim API'si IoT Edge aracısı tarafından çağrılır. Modül çalışma zamanı tüm etkin modüller için "kayıtları" depolar. Bu kayıtlar modülün kimliğini modülün bazı özellikleriyle eşler. Örneğin, bu modül özellikleri kapsayıcıda çalışan işlemin işlem tanımlayıcısını (pid) ve docker kapsayıcısının içeriğinin karması içerir.

Bu özellikler, çağıranın bir eylem için yetkilendirildiğini doğrulamak için iş yükü API'si tarafından kullanılır.

Yönetim API'si, yalnızca IoT Edge aracısından çağrılabilen ayrıcalıklı bir API'dir. IoT Edge modülü çalışma zamanı IoT Edge aracısını önyükleyip başlattığından, IoT Edge aracısının üzerinde oynanmadığını doğrular, ardından IoT Edge aracısı için örtük bir kayıt oluşturabilir. İş yükü API'sinin kullandığı kanıtlama işlemi, yönetim API'sine erişimi yalnızca IoT Edge aracısı ile de kısıtlar.

Kapsayıcı API'si

Kapsayıcı API'si, Moby veya Docker gibi modül yönetimi için kullanılan kapsayıcı sistemiyle etkileşim kurar.

İş Yükü API'si

İş yükü API'sine tüm modüller erişebilir. HSM köklü imzalı belirteç veya X509 sertifikası olarak ve modüle karşılık gelen güven paketi olarak kimlik kanıtı sağlar. Güven paketi, modüllerin güvenmesi gereken diğer tüm sunucuların CA sertifikalarını içerir.

IoT Edge modülü çalışma zamanı, bu API'yi korumak için bir kanıtlama işlemi kullanır. Modül bu API'yi çağırdığında modül çalışma zamanı kimlik için bir kayıt bulmaya çalışır. Başarılı olursa, modülü ölçmek için kaydın özelliklerini kullanır. Ölçüm işleminin sonucu kayıtla eşleşiyorsa yeni bir kimlik kanıtı oluşturulur. Modüle karşılık gelen CA sertifikaları (güven paketi) döndürülür. Modül, IoT Hub, diğer modüllere bağlanmak veya bir sunucu başlatmak için bu sertifikayı kullanır. İmzalanan belirteç veya sertifikanın süresi dolmak üzere olduğunda, yeni bir sertifika istemek modülün sorumluluğundadır.

Tümleştirme ve bakım

Microsoft, GitHub IoT Edge modülü çalışma zamanı ve Azure IoT kimlik hizmeti için ana kod tabanını korur.

IoT Edge kod tabanını okurken, module çalışma zamanınıngüvenlik daemon'den geliştiğini unutmayın. Kod tabanı güvenlik daemon'una referanslar içerebilir.

Yükleme ve güncelleştirmeler

IoT Edge modülü çalışma zamanının yüklenmesi ve güncelleştirmeleri işletim sisteminin paket yönetim sistemi aracılığıyla yönetilir. Donanım güven köküne sahip IoT Edge cihazlar, güvenli önyükleme ve güncelleme yönetim sistemleri aracılığıyla yaşam döngüsünü yöneterek modül çalışma zamanının bütünlüğüne ek sağlamlaştırma sağlamalıdır. Cihaz üreticileri ilgili cihaz özelliklerine göre bu yolları araştırmalıdır.

Sürüm oluşturma

IoT Edge çalışma zamanı, IoT Edge modülü çalışma zamanının sürümünü izler ve raporlar. Sürüm, IoT Edge aracısı modülünün raporlanan özelliğinin runtime.platform.version özniteliği olarak bildirilir.

Donanım güvenlik modülü

IoT Edge güvenlik yöneticisi, donanım güvenlik modüllerini (HSM) tümleştirmek için Güvenilen Platform Modülü ve PKCS#11 arabirim standartlarını kullanır. Bu standartlar, özel arabirimlere sahip olanlar da dahil olmak üzere neredeyse tüm HSM'leri tümleştirmenize olanak sağlar. Güvenliği güçlendirmek için HSM'leri kullanın.

Güven donanımının güvenli silikon kökü

IoT Edge cihaz donanımında güvenli silikon, güveni sağlamlaştırır. Güvenli silikon Güvenilir Platform Modülü (TPM), tümleşik Güvenli Öğe (eSE), Arm TrustZone, Intel SGX ve özel güvenli silikon teknolojilerini içerir. IoT cihazlarına fiziksel erişimle gelen tehditler nedeniyle cihazlarda güvenli silikon güven kökünün kullanılması önemlidir.

IoT Edge güvenlik yöneticisi, özel sağlamlaştırma için Azure IoT Edge platformunun güvenliğini ve bütünlüğünü koruyan bileşenleri tanımlar ve yalıtar. Cihaz oluşturucular ve diğer üçüncü taraflar, cihaz donanımlarıyla kullanılabilen özel güvenlik özelliklerini kullanabilir.

Yazılım veya sanal TPM'leri kullanarak Güvenilir Platform Modülü (TPM) ile Azure IoT güvenlik yöneticisini sağlamlaştırmayı öğrenin:

Virtual TPM ile Linux veya Windows üzerinde Linux kullanarak bir IoT Edge cihazı oluşturun ve sağlayın.

Sonraki adımlar