Azure Cihaz Kayıt Defteri'nde sertifika yönetimi (önizleme) nedir?

Certificate management ioT cihazları için X.509 sertifikalarının verilmesini ve yaşam döngüsü yönetimini basitleştiren Azure Cihaz Kayıt Defteri (ADR) isteğe bağlı bir özelliğidir. Bu özellik, her ADR ad alanı için benzersiz bir bulut Ortak Anahtar Altyapısı (PKI) yapılandırır ve şirket içi sunuculara, karmaşık bağlayıcılara veya ayrılmış donanıma olan ihtiyacı ortadan kaldırır. ADR, sertifika verme ve yenilemeyi otomatikleştirerek, sağlanan cihazların Azure IoT Hub ile kimlik doğrulaması yaparken güvenli ve sorunsuz bir bağlantı sürdürmesini sağlar.

Sertifika yönetimini kullanmak için IoT Hub, Azure Device Registry (ADR) ve Device Provisioning Service (DPS) kullanmalısınız. Sertifika yönetimi şu anda genel önizleme aşamasındadır.

Important

Azure Cihaz Kayıt Defteri tümleştirmesi ve Microsoft destekli X.509 sertifika yönetimi ile Azure IoT Hub public preview sürümündedir ve üretim iş yükleri için önerilmez. Daha fazla bilgi için bkz. SSS: IoT Hub'daki yenilikler nelerdir?.

Özelliklere genel bakış

Aşağıdaki özellikler önizlemede IoT Hub cihazları için sertifika yönetimiyle desteklenir:

Özellik Açıklama
ADR ad alanında birden çok sertifika yetkilisi (CA) oluşturun Bulutta kök ve dağıtıcı CA ile iki katmanlı bir PKI hiyerarşisi oluşturun.
ADR ad alanı başına benzersiz bir kök CA oluşturma ADR ad alanı başına en fazla 1 kimlik bilgisi kaynağı oluşturun. Tek bir kimlik bilgisi, ayrılmış bulut PKI'nızdaki tek bir benzersiz kök CA'yı yönetir.
ADR ad alanı başına en fazla bir CA yayımlayıcı oluşturun. ADR ad alanı başına en fazla 1 ilke oluşturun. Tek bir ilke, tek bir benzersiz sertifika veren CA'yı yönetir ve verilen cihaz sertifikaları için geçerlilik süresini özelleştirmenize olanak tanır. Veren CA'nızın ad alanı düzeyinde kök CA'nız veya kuruluşunuzun sahip olduğu bir dış kök CA tarafından imzalanması için seçim yapabilirsiniz.
İmzalama ve şifreleme algoritmaları Sertifika yönetimi ECC (ECDSA) ve NIST P-384 eğrisini destekler.
Hash algoritmaları Sertifika yönetimi SHA-384'i destekler.
HSM anahtarları (imzalama ve şifreleme) Anahtarlar Azure Key Vault Yönetilen Donanım Güvenlik Modülü (Azure Yönetilen HSM) kullanılarak sağlanır. ADR ad alanınızda oluşturulan CA'lar otomatik olarak HSM imzalama ve şifreleme anahtarlarını kullanır. Azure HSM için Azure aboneliği gerekmez.
Cihaz sertifikası verme ve yenileme Yaprak sertifikalar olarak da bilinen cihaz sertifikaları, veren CA tarafından imzalanır ve cihaz API'leri aracılığıyla cihaza teslim edilir. Yaprak sertifikalar, onları veren CA tarafından da yenilenebilir.
Cihaz sertifikası iptali Cihaza yeni bir sertifika verilene kadar cihaz bağlantılarını engellemek için tek tek cihaz sertifikalarını iptal edin. İptal edilen sertifikalar üst CA'nın Sertifika İptal Listesi'ne (CRL) eklenir.
İlke iptali Bağlı CA sertifikasını IoT Hub'tan kaldırmak ve CA'yı ana CA'nın Sertifika İptal Listesi'ne (CRL) eklemek için bir politikayı iptal edin. Bu işlem, tüm cihazların o CA tarafından verilen bir sertifikaya sahip olan IoT Hub'a bağlanmasını engeller. Dış bir CA tarafından imzalanan politikalar için iptal desteklenmez.
Sertifika İptal Listesi (CRL) dağıtım noktaları Azure her CA için CRL dağıtım noktasını (CDP) barındırıyor. CDP URL'si her sertifikaya eklenir. CRL, her sertifika iptaliyle güncelleştirilir.
Otorite Bilgileri Erişim (AIA) uç noktaları Azure, her Veren CA için AIA uç noktasını barındırıyor. AIA URL'si her sertifikaya eklenir. AIA uç noktası, bağımlı taraflar tarafından üst sertifikaları almak için kullanılabilir.
CA sertifikalarını IoT Hubs ile eşitleme İlkeniz tarafından yönetilen CA sertifikasını ad alanınıza bağlı IoT Hub'larıyla eşitleyin. Bu, IoT Hub veren CA'larınızdan biri tarafından imzalanmış olan cihaz sertifikalarına güvenmesini sağlar.

Uyum süreci ve operasyonel kimlik bilgileri karşılaştırması

Sertifika yönetimi, cihaz işletimsel sertifikaları için verme ve yenilemeyi destekler. Başlangıç kimlik bilgilerini yönetmez.

  • Ekleme kimlik bilgileri: Cihaz, sağlama sırasında Cihaz Sağlama Hizmeti (DPS) ile kimlik doğrulaması yapmak için bu kimlik bilgilerini kullanır. Desteklenen ekleme kimlik bilgileri türleri arasında üçüncü taraf sertifika yetkilisinden (CA) X.509 sertifikaları, simetrik anahtarlar ve Güvenilen Platform Modülleri (TPM) bulunur.
  • Operational certificate: Cihaz DPS aracılığıyla sağlandıktan sonra, Azure Cihaz Kayıt Defteri (ADR) cihazın doğrudan IoT Hub kimlik doğrulaması için kullandığı kısa süreli bir X.509 sertifikası verir.

Sertifika yönetimi nasıl çalışır?

Sertifika yönetimi IoT cihazları için yönetilen ortak anahtar altyapısı (PKI) deneyimi sağlamak için IoT Hub, ADR ve DPS'yi birlikte kullanır.

Yüksek düzeyde:

  • ADR'de ad alanı, kimlik bilgileri ve ilke de dahil olmak üzere sertifika yönetimi kaynakları oluşturursunuz.

  • DPS kayıtlarını, sağlama sırasında bu ADR ilkesini kullanacak şekilde yapılandırabilirsiniz.

  • Cihazlar, Cihaz Sağlama Hizmeti (DPS) aracılığıyla sağlanır ve ilkenin verdiği CA tarafından imzalanan işletim sertifikalarını alır.

  • IoT Hub, ADR veren CA sertifikasını bağlı hub'larla eşitledikten sonra bu cihaz sertifikalarına güvenir.

Ayrıntılar için bkz. Sertifika verme Azure IoT Hub sertifika yönetimi.

Azure Cihaz Kayıt Defteri'nde Certificate yönetimi iki ilke türünü destekler:

  • Microsoft Kök CA imzalı: Ad alanınızın benzersiz kök CA'sı tarafından imzalanan veren CA'ları yöneten bir ilke oluşturun. Microsoft, bulut PKI'sında hem veren hem de kök CA'lar için yaşam döngüsünü yönetir.

  • Dış CA imzalı: Kuruluşunuzun dış kök CA'sı tarafından imzalanan veren bir CA'yı yöneten bir politika oluşturun. Dış CA'nın tam sahipliğini korurken, bulut PKI'da veren CA'yı Microsoft yönetir. Kuruluşunuz özel bir Ortak Anahtar Altyapısı (PKI) kullanıyorsa ve tüm IoT cihazlarının ortak bir güvenilen köke zincir oluşturmasını gerektiriyorsa bu ilke türünü kullanın.

Aşağıdaki diyagramda cihaz sertifikalarını yönetmek için IoT Hub, Azure Cihaz Kayıt Defteri ve Cihaz Sağlama Hizmeti'nin PKI ile tümleştirilmesi de dahil olmak üzere uçtan uca sertifika yönetimi mimarisi gösterilmektedir.

Bulut ve alan genelinde IoT hub'larını, kayıt defterini, kimlik bilgisi ilkelerini, PKI, DPS ve X.509 cihazlarını bağlayan ADR Ad Alanı'nın gösterildiği diyagram.

Daha fazla bilgi için Azure IoT Hub sertifika yönetiminde Sertifika verilmesi bölümüne bakın.

Sertifika yenileme

Her kimlik bilgisi bir ilkeyi destekler ve ilke geçerliliği 7 ile 90 gün arasında değişir. Cihaz, işletimsel sertifikasının süre sonu yaklaştığını algıladığında iki yoldan biriyle yenilenebilir:

  • DPS aracılığıyla sertifika verme işlemini yineleyin ve yeniden sağlama sırasında yeni bir sertifika imzalama isteği (CSR) gönderin.
  • Yenileme için yeni bir CSR'yi doğrudan IoT Hub'a gönderin.

Bağlantı kesintilerini önlemek için her cihazın sertifika geçerlilik süresini izlemesi ve sona ermeden önce yenilemeye başlaması gerekir.

Daha fazla bilgi için Azure IoT Hub sertifika yönetiminde sertifika yenileme konusuna bakın.

Limitler ve kotalar

IoT Hub ile sertifika yönetimi sınırları ve kotaları hakkında en son bilgiler için bkz. Azure abonelik ve hizmet sınırları.