Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Cihaz sertifikası verme, cihazların sağlamanın bir parçası olarak sertifika istemesi ve alması işlemidir. Azure Cihaz Kayıt Defteri (ADR), sağlama sırasında IoT cihazlarınıza yeni bir X.509 sertifikası oluşturur ve verir. Bu makalede, bir cihazın Sertifika İmzalama İsteği (CSR) gönderme sorumluluğu, ADR ve Cihaz Sağlama Hizmeti'nin (DPS) büyük ölçekte sertifika vermek için birlikte nasıl çalıştığı ve IoT Hub'ın verilen sertifikalara nasıl güvendiği açıklanmaktadır.
Important
Azure Cihaz Kayıt Defteri tümleştirmesi ve Microsoft destekli X.509 sertifika yönetimi ile Azure IoT Hub public preview sürümündedir ve üretim iş yükleri için önerilmez. Daha fazla bilgi için bkz. SSS: IoT Hub'daki yenilikler nelerdir?.
Cihaz sertifikası verme nasıl çalışır?
Aşağıdaki adımlarda uçtan uca verme akışı açıklanmaktadır:
- IoT cihazı DPS uç noktasına bağlanır ve simetrik anahtar, X.509 sertifikası veya Güvenilen Platform Modülü (TPM) gibi önceden yapılandırılmış ekleme kimlik bilgilerini kullanarak kimlik doğrulaması yapar. Bu kayıt çağrısının bir parçası olarak cihaz, cihazın ortak anahtarını ve kayıt kimliğini içeren bir sertifika imzalama isteği (CSR) gönderir.
- DPS, kayıt yapılandırmasına göre IoT cihazını bir IoT Hub'a atar.
- Cihaz kimliği IoT Hub oluşturulur ve ADR ad alanına kaydedilir. CSR, ADR Ad Alanına atanan benzersiz PKI'ya iletilir. PKI isteği doğrular ve DPS kaydına bağlı ilkeye iletir.
- İlkeye sertifika veren CA, işletimsel sertifikayı imzalar ve yayınlar.
- DPS, verilen sertifikayı ve IoT Hub bağlantı ayrıntılarını cihaza döndürür.
- Cihaz, tam sertifika zincirini sunarak IoT Hub ile kimlik doğrulaması yapar.
Sertifika imzalama isteği gereksinimleri
Cihaz provisioning işlemi yapıldığında veya yeniden provision işlemi yapıldığında DPS'ye bir CSR gönderir. DPS, CSR'nin aşağıdaki gereksinimleri karşılamasını bekler:
- Biçim: Ortak anahtar şifreleme standartları (PKCS) #10 belirtimini izleyen Temel64 kodlu ayırt edici kodlama kuralları (DER). Gizlilik artırılmış posta (PEM) üst bilgileri ve alt bilgileri eklenemez.
- Ortak ad (CN): CN alanı, cihazın DPS kayıt kimliğiyle tam olarak eşleşmelidir.
- Anahtar algoritması: NIST P-384 eğrisini kullanan eliptik eğri (EC) anahtarı. RSA anahtarları geçerli önizlemede desteklenmez.
Uygulama örnekleri için bkz. DPS cihaz SDK'sı örnekleri.
Şifreleme algoritmaları
Sertifika yönetimi, bir ilke tarafından verilen tüm sertifikalar için aşağıdaki şifreleme standartlarını kullanır:
| Property | Değer |
|---|---|
| Anahtar algoritması | ECC (ECDSA) |
| Eğri | NIST P-384 (secp384r1) |
| Karma algoritması | SHA-384 |
| Anahtar depolama | Azure Yönetimli HSM |
P-384 ile ECC, çok daha küçük anahtar boyutlarında RSA ile eşdeğer güvenlik sunar. Bu algoritma daha küçük sertifikalar, daha hızlı TLS el sıkışmaları ve kısıtlanmış IoT cihazlarında daha düşük güç tüketimi üretir.
IoT Hub güven ve kimlik bilgisi eşitlemesi
Bir cihazın verilen sertifikasını kullanarak IoT Hub kimlik doğrulaması yapması için IoT Hub cihaz sertifikasını imzalayan sertifika veren CA'ya güvenmesi gerekir. ADR, bu güveni kimlik bilgisi eşitlemesi aracılığıyla yönetir ve bu da veren CA sertifikasını ADR'den bağlı IoT Hub'larınıza iletir.
Kimlik bilgisi eşitlemesini el ile çalıştırmak için aşağıdaki Azure CLI komutunu kullanın:
az iot adr ns credential sync --namespace <namespace> -g <resource-group>
IoT Hub veren CA sertifikasını depolar ve tls kimlik doğrulaması sırasında cihazlarınızın sunduğu sertifika zincirini doğrulamak için kullanır.