Azure IoT Hub sertifika yönetiminde cihaz sertifikası verme (önizleme)

Cihaz sertifikası verme, cihazların sağlamanın bir parçası olarak sertifika istemesi ve alması işlemidir. Azure Cihaz Kayıt Defteri (ADR), sağlama sırasında IoT cihazlarınıza yeni bir X.509 sertifikası oluşturur ve verir. Bu makalede, bir cihazın Sertifika İmzalama İsteği (CSR) gönderme sorumluluğu, ADR ve Cihaz Sağlama Hizmeti'nin (DPS) büyük ölçekte sertifika vermek için birlikte nasıl çalıştığı ve IoT Hub'ın verilen sertifikalara nasıl güvendiği açıklanmaktadır.

Important

Azure Cihaz Kayıt Defteri tümleştirmesi ve Microsoft destekli X.509 sertifika yönetimi ile Azure IoT Hub public preview sürümündedir ve üretim iş yükleri için önerilmez. Daha fazla bilgi için bkz. SSS: IoT Hub'daki yenilikler nelerdir?.

Cihaz sertifikası verme nasıl çalışır?

Aşağıdaki adımlarda uçtan uca verme akışı açıklanmaktadır:

  1. IoT cihazı DPS uç noktasına bağlanır ve simetrik anahtar, X.509 sertifikası veya Güvenilen Platform Modülü (TPM) gibi önceden yapılandırılmış ekleme kimlik bilgilerini kullanarak kimlik doğrulaması yapar. Bu kayıt çağrısının bir parçası olarak cihaz, cihazın ortak anahtarını ve kayıt kimliğini içeren bir sertifika imzalama isteği (CSR) gönderir.
  2. DPS, kayıt yapılandırmasına göre IoT cihazını bir IoT Hub'a atar.
  3. Cihaz kimliği IoT Hub oluşturulur ve ADR ad alanına kaydedilir. CSR, ADR Ad Alanına atanan benzersiz PKI'ya iletilir. PKI isteği doğrular ve DPS kaydına bağlı ilkeye iletir.
  4. İlkeye sertifika veren CA, işletimsel sertifikayı imzalar ve yayınlar.
  5. DPS, verilen sertifikayı ve IoT Hub bağlantı ayrıntılarını cihaza döndürür.
  6. Cihaz, tam sertifika zincirini sunarak IoT Hub ile kimlik doğrulaması yapar.

 Azure Cihaz Kayıt Defteri'nin sağlama sırasında sertifika yönetimi için IoT Hub ve DPS ile nasıl tümleştirildiğini gösteren diyagram.

Sertifika imzalama isteği gereksinimleri

Cihaz provisioning işlemi yapıldığında veya yeniden provision işlemi yapıldığında DPS'ye bir CSR gönderir. DPS, CSR'nin aşağıdaki gereksinimleri karşılamasını bekler:

  • Biçim: Ortak anahtar şifreleme standartları (PKCS) #10 belirtimini izleyen Temel64 kodlu ayırt edici kodlama kuralları (DER). Gizlilik artırılmış posta (PEM) üst bilgileri ve alt bilgileri eklenemez.
  • Ortak ad (CN): CN alanı, cihazın DPS kayıt kimliğiyle tam olarak eşleşmelidir.
  • Anahtar algoritması: NIST P-384 eğrisini kullanan eliptik eğri (EC) anahtarı. RSA anahtarları geçerli önizlemede desteklenmez.

Uygulama örnekleri için bkz. DPS cihaz SDK'sı örnekleri.

Şifreleme algoritmaları

Sertifika yönetimi, bir ilke tarafından verilen tüm sertifikalar için aşağıdaki şifreleme standartlarını kullanır:

Property Değer
Anahtar algoritması ECC (ECDSA)
Eğri NIST P-384 (secp384r1)
Karma algoritması SHA-384
Anahtar depolama Azure Yönetimli HSM

P-384 ile ECC, çok daha küçük anahtar boyutlarında RSA ile eşdeğer güvenlik sunar. Bu algoritma daha küçük sertifikalar, daha hızlı TLS el sıkışmaları ve kısıtlanmış IoT cihazlarında daha düşük güç tüketimi üretir.

IoT Hub güven ve kimlik bilgisi eşitlemesi

Bir cihazın verilen sertifikasını kullanarak IoT Hub kimlik doğrulaması yapması için IoT Hub cihaz sertifikasını imzalayan sertifika veren CA'ya güvenmesi gerekir. ADR, bu güveni kimlik bilgisi eşitlemesi aracılığıyla yönetir ve bu da veren CA sertifikasını ADR'den bağlı IoT Hub'larınıza iletir.

Kimlik bilgisi eşitlemesini el ile çalıştırmak için aşağıdaki Azure CLI komutunu kullanın:

az iot adr ns credential sync --namespace <namespace> -g <resource-group>

IoT Hub veren CA sertifikasını depolar ve tls kimlik doğrulaması sırasında cihazlarınızın sunduğu sertifika zincirini doğrulamak için kullanır.