Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
IoT çözümünüzün yaşam döngüsü boyunca sertifikaları yenilemeniz gerekir. Sertifikaların sıralı olmasının başlıca nedenlerinden ikisi güvenlik ihlali ve sertifika süre sonu olabilir.
Sıralı sertifikalar, bir ihlal durumunda sisteminizin güvenliğini sağlamaya yardımcı olmak için en iyi güvenlik uygulamasıdır. Varsay İhlal Metodolojisikapsamında Microsoft, önleyici önlemlerin yanı sıra reaktif güvenlik süreçlerine sahip olma gereksinimini de savunur. Cihaz sertifikalarınızın yenilenmesi bu güvenlik işlemlerinin bir parçası olarak dahil edilmelidir. Sertifikalarınızı alma sıklığı, çözümünüzün güvenlik gereksinimlerine bağlıdır. Son derece hassas veriler içeren çözümlere sahip müşteriler her gün sertifika alabilirken, diğerleri birkaç yılda bir sertifikalarını alabilir.
Sıralı cihaz sertifikaları, cihazda ve IoT hub'larında depolanan sertifikanın güncelleştirilmesini içerir. Daha sonra cihaz, Cihaz Sağlama Hizmeti (DPS) ile normal sağlama kullanarak IoT hub ile kendini yeniden yapılandırabilir.
Yeni sertifikalar alma
Cihaz fabrikasından sertifika alma, kendi sertifikalarınızı oluşturma ve Microsoft dışı bir sağlayıcının sertifika oluşturmayı sizin için yönetmesi dahil olmak üzere IoT cihazlarınız için yeni sertifikalar edinmenin birçok yolu vardır.
Sertifikalar, kök CA sertifikasından yaprak sertifikaya kadar bir güven zinciri oluşturmak için birbirini imzalayabilir. İmzalama sertifikası, güven zincirinin sonunda yaprak sertifikayı imzalamak için kullanılan sertifikadır. İmzalama sertifikası bir kök CA sertifikası veya güven zincirindeki bir ara sertifika olabilir. Daha fazla bilgi için bkz. X.509 sertifika kanıtlama.
İmzalama sertifikası almanın iki farklı yolu vardır. Üretim sistemleri için önerilen ilk yol, bir kök sertifika yetkilisinden (CA) imzalama sertifikası satın almaktır. Bu şekilde güvenliği güvenilir bir kaynağa zincirler.
İkinci yol, OpenSSL gibi bir araç kullanarak kendi X.509 sertifikalarınızı oluşturmaktır. Bu yaklaşım, X.509 sertifikalarını test etmede harikadır, ancak güvenlikle ilgili birkaç garanti sağlar. Bu yaklaşımı yalnızca kendi CA sağlayıcınız olarak hareket etmeye hazırlanmadığınız sürece test için kullanmanızı öneririz.
Cihazda sertifikayı kaydırma
Bir cihazdaki sertifikalar her zaman donanım güvenlik modülü (HSM) gibi güvenli bir yerde depolanmalıdır. Cihaz sertifikalarını nasıl topladığınız, bunların ilk etapta cihazlara nasıl oluşturulduğuna ve yüklendiğine bağlıdır.
Sertifikalarınızı Microsoft harici bir sağlayıcıdan aldıysanız, sertifikalarını nasıl yürüttüklerini incelemeniz gerekir. İşlem, düzenlemenize dahil edilebilir veya sundukları ayrı bir hizmet olabilir.
Kendi cihaz sertifikalarınızı yönetiyorsanız sertifikaları güncelleştirmek için kendi işlem hattınızı oluşturmanız gerekir. Hem eski hem de yeni yaprak sertifikalarının aynı ortak ada (CN) sahip olmasını sağlayın. Aynı CN'ye sahip olan cihaz, yinelenen bir kayıt kaydı oluşturmadan kendi başına yeniden yapılandırabilir.
Bir cihaza yeni sertifika yükleme mekanizması genellikle aşağıdaki yaklaşımlardan birini içerir:
Etkilenen cihazları tetikleyebilir ve PKI Sertifika Yetkilinize (CA) yeni bir sertifika imzalama isteği (CSR) gönderebilirsiniz. Bu durumda, her cihaz yeni cihaz sertifikasını doğrudan CA'dan indirebilir.
Her cihazdan bir CSR saklayabilir ve bunu kullanarak PKI CA'dan yeni bir cihaz sertifikası alabilirsiniz. Bu durumda, IoT Hub için Cihaz Güncelleştirmesi gibi güvenli bir OTA güncelleştirme hizmeti kullanarak üretici yazılımı güncelleştirmesindeki her cihaza yeni sertifika göndermeniz gerekir.
DPS'de sertifikayı ilerlet
Cihaz sertifikası bir IoT hub'ına el ile eklenebilir. Sertifika bir Cihaz Sağlama Hizmeti örneği kullanılarak da otomatikleştirilebilir. Bu makalede, otomatik sağlamayı desteklemek için bir Cihaz Sağlama Hizmeti örneğinin kullanıldığını varsayıyoruz.
Bir cihaz başlangıçta otomatik sağlama yoluyla yapılandırıldığında, açılır ve sağlama hizmetiyle iletişim kurar. Sağlama hizmeti, kimlik bilgisi olarak cihazın yaprak sertifikasını kullanarak ioT hub'ında cihaz kimliği oluşturmadan önce kimlik denetimi gerçekleştirerek yanıt verir. Sağlama hizmeti daha sonra cihaza atandığı IoT hub'ını bildirir ve ardından cihaz kimlik doğrulaması yapmak ve IoT hub'ına bağlanmak için yaprak sertifikasını kullanır.
Cihaza yeni bir yaprak sertifika eklendikten sonra, bağlanmak için yeni bir sertifika kullandığından IoT hub'ına bağlanamıyor. IoT hub'ı yalnızca eski sertifikaya sahip cihazı tanır. Cihazın bağlantı girişiminin sonucu "yetkisiz" bir bağlantı hatasıdır. Bu hatayı çözmek için, cihazın yeni yaprak sertifikasını hesaba katılması için cihazın kayıt girdisini güncelleştirmeniz gerekir. Ardından sağlama hizmeti, cihaz yeniden sağlandığında ioT Hub cihaz kayıt defteri bilgilerini gerektiği gibi güncelleştirebilir.
Olası bir bağlantı hatası için bir istisna, sağlama hizmetinde cihazınız için bir kayıt grubu oluşturduğunuz bir senaryo olabilir. Bu durumda, cihazın sertifika güven zincirinde kök veya ara sertifikaları güncellemiyorsanız, yeni sertifika kayıt grubunun tanımladığı güven zincirinin bir parçasıysa cihaz tanınır. Bu senaryo bir güvenlik ihlaline tepki olarak ortaya çıkarsa, grupta ihlal edildiği kabul edilen belirli cihaz sertifikalarına izin vermemelisiniz. Daha fazla bilgi için bkz. X.509 kayıt grubundan belirli cihazlara izin verme
Kayıt girdisini güncelleştirme işlemini nasıl yapacağınız, tek tek kayıtları mı yoksa grup kayıtlarını mı kullandığınıza bağlıdır. Önerilen işlemler, güvenlik ihlali veya sertifika süresinin dolması nedeniyle sertifikalarınızı yeniliyorsanız farklılık gösterir. Aşağıdaki bölümlerde bu güncelleştirmelerin nasıl işleneceğini açıklanmaktadır.
Bireysel kayıtlar için sertifikaları düzenleme
Güvenlik ihlaline yanıt olarak sertifikalar dağıtıyorsanız, güvenliği aşılmış sertifikaları hemen silmeniz gerekir.
Sertifika süre sonlarını yönetmek için sertifikaları sürekli yeniliyorsanız, sağlamayı denemeye çalışan cihazların kapalı kalma süresini azaltmak amacıyla ikincil sertifika yapılandırmasını kullanmanız önerilir. Daha sonra, ikincil sertifikanın süresi dolduğunda yenilenmesi gerektiğinde, birincil yapılandırmaya geçiş yapabilirsiniz. Birincil ve ikincil sertifikaları bu şekilde dönüşümlü kullanmak, sağlama girişiminde bulunan cihazların kapalı kalma süresini azaltır.
Yuvarlanan sertifikalar için kayıt girdilerinin güncellenmesi Kayıtları Yönetimi sayfasında gerçekleştirilir. Bu sayfaya erişmek için şu adımları izleyin:
Azure portalında oturum açın ve cihazınız için kayıt girişini içeren Cihaz Sağlama Hizmeti örneğine gidin.
Kayıtları yönet'i seçin.
Bireysel kayıtlar sekmesini seçin ve listeden kayıt kimliği girişini seçin.
Var olan bir sertifikayı silmek istiyorsanız, birincil/ikincil sertifikayı kaldır veya değiştir onay kutularını işaretleyin. Yeni sertifikalara göz atmak ve karşıya yüklemek için dosya klasörü simgesini seçin.
Sertifikalarınızdan herhangi birinin güvenliği aşıldıysa, bunları mümkün olan en kısa sürede kaldırmanız gerekir.
Sertifikalarınızdan biri süresi dolmak üzereyse, ikinci sertifika bu tarihten sonra da etkin olacağı sürece sertifikayı yerinde tutabilirsiniz.
bitirdiğinizde Kaydet'i seçin.
Güvenliği aşılmış bir sertifikayı sağlama hizmetinden kaldırdıysanız, sertifika orada cihaz kaydı olduğu sürece IoT hub'ına cihaz bağlantıları yapmak için kullanılabilir. Bu iki yolu ele alabilirsiniz:
İlk yol, IoT hub'ınıza el ile gitmek ve güvenliği aşılmış sertifikayla ilişkili cihaz kaydını hemen kaldırmaktır. Ardından cihaz yeniden güncelleştirilmiş bir sertifika sağladığında yeni bir cihaz kaydı oluşturulur.
İkinci yol, cihazı aynı IoT hub'ına yeniden sağlamak için yeniden sağlama desteğini kullanmaktır. Bu yaklaşım, IoT hub'ına cihaz kaydı için sertifikayı değiştirmek için kullanılabilir. Daha fazla bilgi için bkz. Cihazları yeniden yapılandırma.
Kayıt grupları için sertifikaları düzenleme
Güvenlik ihlaline yanıt olarak bir grup kaydını güncelleştirmek için, güvenliği aşılmış kök CA'yı veya ara sertifikayı hemen silmeniz gerekir.
Sertifika süresi dolmalarını yönetmek için sertifika dağıtıyorsanız, provizyon yapmaya çalışan cihazlar için kesinti süresi olmadığından emin olmak adına ikincil sertifika yapılandırmasını kullanmanız gerekir. Daha sonra, ikincil sertifika da süre sonuna yaklaştığında ve yenilenmesi gerektiğinde, birincil yapılandırmaya geçiş yaparak değişiklik yapabilirsiniz. Birincil ve ikincil sertifikalar arasında bu şekilde değiştirmek, sağlamaya çalışan cihazlar için kesinti yaşanmamasını sağlar.
Kök CA sertifikalarını güncelleştirme
Cihaz Sağlama Hizmeti örneğinizin gezinti menüsünün Ayarlarbölümünden Sertifikalar'ı seçin.
Listeden güvenliği aşılmış veya süresi dolmuş sertifikayı seçin ve ardından Sil'i seçin. Sertifika adını girip Tamam'ı seçerek silme işlemini onaylayın.
Yeni kök CA sertifikaları eklemek ve doğrulamak için X.509 CA sertifikalarını Cihaz Sağlama Hizmetinizle doğrulama bölümünde açıklanan adımları izleyin.
Cihaz Sağlama Hizmeti örneğinizin gezinti menüsünün Ayarlar bölümünden Kayıtları yönet'i seçin ve ardından Kayıt grupları sekmesini seçin.
Listeden kayıt grubu adınızı seçin.
X.509 sertifika ayarları bölümünde, güvenliği aşılmış veya süresi dolmuş sertifikayı değiştirmek veya ikincil sertifika olarak eklemek için yeni kök CA sertifikanızı seçin.
Kaydetseçeneğini seçin.
Güvenliği aşılmış bir sertifikayı sağlama hizmetinden kaldırdıysanız sertifika, cihaz kayıtları orada mevcut olduğu sürece IoT hub'ına cihaz bağlantıları yapmak için kullanılabilir. Bu iki yolu ele alabilirsiniz:
İlk yol, IoT hub'ınıza el ile gitmek ve güvenliği aşılmış sertifikayla ilişkili cihaz kayıtlarını hemen kaldırmaktır. Ardından cihazlarınız yeniden güncelleştirilmiş sertifikalar sağladığında, her biri için yeni bir cihaz kaydı oluşturulur.
İkinci yol, cihazlarınızı aynı IoT hub'a yeniden yapılandırmak için yeniden sağlama desteğini kullanmaktır. Bu yaklaşım, IoT hub'ına cihaz kayıtları için sertifikaları değiştirmek için kullanılabilir. Daha fazla bilgi için bkz. Cihazları yeniden yapılandırma.
Ara sertifikaları güncelleştirme
Cihaz Sağlama Hizmeti örneğinizin gezinti menüsünün Ayarlar bölümünden Kayıtları yönet'i seçin ve ardından Kayıt grupları sekmesini seçin.
Listeden grup adını seçin.
Var olan bir sertifikayı silmek istiyorsanız, birincil/ikincil sertifikayı kaldır veya değiştir onay kutularını işaretleyin. Yeni sertifikalara göz atmak ve karşıya yüklemek için dosya klasörü simgesini seçin.
Sertifikalarınızdan herhangi birinin güvenliği aşıldıysa, bunları mümkün olan en kısa sürede kaldırmanız gerekir.
Sertifikalarınızdan biri süresi dolmak üzereyse, ikinci sertifika bu tarihten sonra da etkin olacağı sürece sertifikayı yerinde tutabilirsiniz.
Her ara sertifikayı, sağlama hizmetine zaten eklenmiş doğrulanmış bir kök CA sertifikasıyla imzalamanız gerekir. Daha fazla bilgi için bkz. X.509 sertifika kanıtlama.
Güvenliği aşılmış bir sertifikayı sağlama hizmetinden kaldırdıysanız sertifika, cihaz kayıtları orada mevcut olduğu sürece IoT hub'ına cihaz bağlantıları yapmak için kullanılabilir. Bu iki yolu ele alabilirsiniz:
İlk yol, IoT hub'ınıza el ile gitmek ve güvenliği aşılmış sertifikayla ilişkili cihaz kaydını hemen kaldırmaktır. Ardından cihazlarınız yeniden güncelleştirilmiş sertifikalar sağladığında, her biri için yeni bir cihaz kaydı oluşturulur.
İkinci yol, cihazlarınızı aynı IoT hub'a yeniden yapılandırmak için yeniden sağlama desteğini kullanmaktır. Bu yaklaşım, IoT hub'ına cihaz kayıtları için sertifikaları değiştirmek için kullanılabilir. Daha fazla bilgi için bkz. Cihazları yeniden yapılandırma.
Cihazı yeniden yapılandırma
Sertifika hem cihazda hem de Cihaz Sağlama Hizmeti'nde devreye alındığında, cihaz, Cihaz Sağlama Hizmeti'ne başvurarak kendisini yeniden yapılandırabilir.
Cihazları yeniden sağlamanın kolay yollarından biri, cihazın IoT hub'ına bağlanmaya çalışırken "yetkisiz" hatası alması durumunda, sağlama akışını başlatmak için cihazı sağlama hizmetiyle iletişim kuracak şekilde programlamaktır.
Bir diğer yol da hem eski hem de yeni sertifikaların kısa bir çakışma için geçerli olması ve IoT hub'ını kullanarak cihazlara IoT Hub bağlantı bilgilerini güncelleştirmek üzere sağlama hizmeti aracılığıyla yeniden kaydolmalarını sağlamak üzere bir komut göndermektir. Her cihaz komutları farklı şekilde işleyebildiğinden, komut çağrıldığında ne yapacağınızı öğrenmek için cihazınızı programlamanız gerekir. IoT Hub aracılığıyla cihazınıza komut vermenin çeşitli yolları vardır ve işlemi başlatmak için doğrudan yöntemler veya işler kullanmanızı öneririz.
Yeniden sağlama tamamlandıktan sonra cihazlar yeni sertifikalarını kullanarak IoT Hub'a bağlanabilir.
Sertifikaları devre dışı bırak
Bir güvenlik ihlaline yanıt olarak, cihaz sertifikasına izin vermemeye ihtiyacınız olabilir. Cihaz sertifikasına izin vermemek için, hedef cihaz/sertifika için kayıt girişini devre dışı bırakın. Daha fazla bilgi için bkz. Azure IoT Hub Cihazı Sağlama Hizmeti'nden bir cihazın kaydını kaldırma veya iptal etme.
Devre dışı bırakılmış bir kayıt girdisinin parçası olarak bir sertifika eklendikten sonra, sertifika başka bir kayıt girdisinin parçası olarak etkinleştirildiğinde bile bu sertifikayı kullanarak ioT hub'ına kaydolma girişimleri başarısız olur.
Sonraki adımlar
- Cihaz Sağlama Hizmeti'nde X.509 sertifikaları hakkında daha fazla bilgi edinmek için bkz. X.509 sertifika kanıtlaması
- Azure IoT Hub Cihazı Sağlama Hizmeti ile X.509 CA sertifikaları için sahiplik kanıtı gerçekleştirme hakkında bilgi edinmek için bkz. Cihaz Sağlama Hizmetinizle X.509 CA sertifikalarını doğrulama
- Kayıt grubu oluşturmak için portalı kullanma hakkında bilgi edinmek için bkz. Azure portalında cihaz kayıtlarını yönetme.