Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure IoT Hub'ta sertifika yönetimi, IoT cihazları için X.509 sertifikalarının yönetimini basitleştirir. Bu makalede, IoT Hub'da sertifika yönetimi ve sertifika tabanlı kimlik doğrulaması ile ilgili temel kavramlar açıklanır. Daha fazla bilgi için bkz. Sertifika yönetimi (önizleme) nedir?
Important
Azure Cihaz Kayıt Defteri tümleştirmesi ve Microsoft destekli X.509 sertifika yönetimi ile Azure IoT Hub public preview sürümündedir ve üretim iş yükleri için önerilmez. Daha fazla bilgi için bkz. SSS: IoT Hub'daki yenilikler nelerdir?.
Ortak anahtar altyapısı (PKI)
PKI, cihazlar ve hizmetler arasında verilerin kimliğini doğrulamak ve şifrelemek için dijital sertifikalar kullanan bir sistemdir. PKI sertifikaları, web ve cihaz kimliği gibi çeşitli senaryoların güvenliğini sağlamak için gereklidir. IoT ayarlarında, PKI sertifikalarını yönetmek, özellikle çok sayıda cihaz ve katı güvenlik gereksinimlerine sahip kuruluşlar için zorlayıcı, maliyetli ve karmaşık olabilir. Cihazlarınızın güvenliğini artırmak ve tam olarak yönetilen bir bulut PKI hizmetine dijital dönüşümünüzü hızlandırmak için sertifika yönetimini kullanabilirsiniz.
Microsoft ve üçüncü taraf PKI karşılaştırması
IoT Hub X.509 sertifika kimlik doğrulaması için iki tür PKI sağlayıcısını desteklese de, sertifika yönetimi şu anda yalnızca Microsoft tarafından yönetilen (birinci taraf) PKI'yı destekler. Üçüncü taraf PKI sağlayıcılarını kullanma hakkında bilgi için bkz. X.509 CA sertifikaları ile cihazların kimliğini doğrulama.
| PKI sağlayıcısı | Tümleştirme gerekiyor | Azure Cihaz Kayıt Defteri gerekli | Cihaz Sağlama Hizmeti gerekiyor |
|---|---|---|---|
| Microsoft tarafından yönetilen PKI | No. Sertifika yetkililerini doğrudan Azure Cihaz Kayıt Defteri'nde yapılandırın. | Yes | Yes |
| Üçüncü taraf PKI (DigiCert, GlobalSign vb.) | Yes. El ile tümleştirme gereklidir. | No | No |
X.509 sertifikaları
X.509 sertifikası, ortak anahtarı cihaz, kullanıcı veya hizmet gibi bir varlığın kimliğine bağlayan dijital bir belgedir. Sertifika tabanlı kimlik doğrulaması, daha az güvenli yöntemlere göre çeşitli avantajlar sağlar:
- Sertifikalar ortak/özel anahtar şifrelemesi kullanır. Ortak anahtar serbestçe paylaşılırken, özel anahtar cihazda kalır ve Güvenilir Platform Modülleri (TPM) veya güvenli öğeler içinde bulunabilir. Bu, saldırganların cihazın kimliğine bürünmesini engeller.
- Sertifikalar bir sertifika yetkilisi (CA) hiyerarşisi aracılığıyla verilir ve doğrulanır ve kuruluşların her cihaz için gizli dizileri yönetmeden tek bir CA aracılığıyla milyonlarca cihaza güvenmesine olanak tanır.
- Cihazlar bulutta kimlik doğrulaması yapar ve bulut cihazda kimlik doğrulaması yaparak karşılıklı Aktarım Katmanı Güvenliği (TLS) kimlik doğrulamasını etkinleştirir.
- Sertifikaların geçerlilik süreleri tanımlanmıştır ve merkezi olarak yenilenebilir veya iptal edilebilir.
X.509 sertifikalarının iki genel kategorisi vardır:
CA sertifikaları: Bu sertifikalar bir Sertifika Yetkilisi (CA) tarafından verilir ve bunları diğer sertifikaları imzalamak için kullanırsınız. CA sertifikaları kök ve ara sertifikaları içerir.
Kök CA: Kök sertifika, ara CA'ları imzalamak için kullanılabilecek, güvenilir bir CA'dan gelen üst düzey, otomatik olarak imzalanan bir sertifikadır.
Ara veya yayınlayan CA: Ara sertifika, güvenilen bir kök sertifika tarafından imzalanmış bir CA sertifikasıdır. Ara sertifikalar, son kullanıcı sertifikalarını imzalamak için kullanıldığında CA olarak hizmet edebilir.
Note
Farklı üreticilerin cihazları veya farklı cihaz modelleri gibi farklı cihaz kümeleri veya grupları için farklı ara sertifikalar kullanmak yararlı olabilir. Farklı sertifikalar kullanmanın nedeni, belirli bir sertifikanın güvenliği tehlikeye atılırsa toplam güvenlik etkisini azaltmaktır.
Son varlık sertifikaları: Bireysel veya yaprak cihaz sertifikaları olabilecek bu sertifikalar, CA sertifikaları tarafından imzalanmıştır ve kullanıcılara, sunuculara veya cihazlara verilir.
Sertifika imzalama isteği
Sertifika İmzalama İsteği (CSR), IoT cihazı gibi bir istemcinin sertifika yetkilisinden (CA) imzalı sertifika istemek için oluşturduğu dijital olarak imzalanan bir iletidir. CSR, cihazın ortak anahtarını ve kayıt kimliği gibi tanımlayıcı bilgileri içerir ve anahtarın sahipliğini kanıtlamak için cihazın özel anahtarıyla imzalanır.
CSR'nin PKI'nın ilke gereksinimlerini (onaylı anahtar algoritmaları, anahtar boyutları ve konu alanı biçimleri dahil) izlemesi gerekir. Cihaz yeni bir özel anahtar oluşturduğunda, yeni bir CSR de oluşturur. CA CSR'yi doğrulayıp onayladıktan sonra, cihazın kimliğini ortak anahtarına bağlayan bir X.509 sertifikası verir. Bu işlem yalnızca özel anahtarlarına sahip olduğunu gösterebilen cihazların güvenilen sertifikalar almasını sağlar.
Cihaz Sağlama Hizmeti'nde sertifika imzalama isteği gereksinimleri
Sertifika yönetiminde, cihazlar sağlama veya yeniden sağlama sırasında CSR'ler gönderir. Cihaz Sağlama Hizmeti (DPS), ortak anahtar şifreleme standartları (PKCS) #10 belirtimini izleyerek, Base64 kodlanmış ayırt edici kodlama kuralları (DER) biçimindeki CSR'leri bekler. Gönderim, gizliliği artırılmış posta (PEM) üst bilgilerini ve alt bilgilerini dışlar. CSR'deki ortak ad (CN) alanı, cihaz kayıt kimliğiyle tam olarak eşleşmelidir.
Kimlik Doğrulaması ve yetkilendirme
Kimlik doğrulaması , IoT Hub'a kimlik doğrulama anlamına gelir. Bir kullanıcının veya cihazın iddia edilen kişi olduğunu doğrular. Bu işleme genellikle AuthN adı verilir.
Yetkilendirme , kimliği doğrulanmış bir kullanıcının veya cihazın IoT Hub'da nelere erişebileceğini veya neler yapabileceğini onaylamak anlamına gelir. Kaynaklar ve komutlar için izinleri tanımlar. Yetkilendirme bazen AuthZ olarak adlandırılır.
IoT Hub, X.509 sertifikalarını yalnızca kimlik doğrulama için kullanır, yetkilendirme için değil. Microsoft Entra ID ve paylaşılan erişim imzalarının aksine, X.509 sertifikaları özelleştirilebilir izinleri desteklemez.