Dağıtım planlaması - İç trafik şifrelemesi

İç trafik şifrelemesi, MQTT aracısı ön ucu ve arka uç podları arasındaki iletişimi şifreleyen bir güvenlik özelliğidir. Dağıtımdan önce varsayılan iç trafik şifreleme ayarlarını değiştirmeniz gerekip gerekmediğine karar verin.

Important

Bu ayar, Broker kaynağını değiştirmenizi gerektirir. Yalnızca Azure CLI veya Azure portalı kullanılarak ilk dağıtımda yapılandırılır. Aracı yapılandırma değişiklikleri gerekiyorsa yeni bir dağıtım yapılmalıdır. Daha fazla bilgi edinmek için bkz Varsayılan Aracıyı Özelleştirme.

İç trafiği şifrele özelliği, MQTT aracısının ön uç ve arka uç podları arasında iletim halindeki iç trafiği şifrelemek için kullanılır. Azure IoT İşlemlerini dağıttığınızda varsayılan olarak etkinleştirilir.

Şifrelemeyi devre dışı bırakmak için Broker kaynağındaki advanced.encryptInternalTraffic ayarını değiştirin. Bu adımı yalnızca IoT Operations’ı --broker-config-file komutuyla dağıtırken az iot ops create bayrağını kullanarak gerçekleştirebilirsiniz. Daha fazla bilgi için bkz. Gelişmiş MQTT aracı yapılandırması için Azure CLI desteği.

Caution

Şifrelemenin devre dışı bırakılması MQTT aracı performansını geliştirebilir. Ortadaki adam saldırıları gibi güvenlik tehditlerine karşı koruma sağlamak için bu ayarı etkin tutmanızı kesinlikle öneririz. Yalnızca test için denetimli üretim dışı ortamlarda şifrelemeyi devre dışı bırakın.

{
  "advanced": {
    "encryptInternalTraffic": "Disabled"
  }
}

Ardından, aşağıdaki komutta olduğu gibi az iot ops create bayrağını kullanarak --broker-config-file komutuyla IoT Operations'ı dağıtın. (Diğer parametreler kısa süre için atlanır.)

az iot ops create ... --broker-config-file <FILE>.json

İç sertifikaları yapılandırma

Şifreleme etkinleştirildiğinde, MQTT aracısı iç trafiği şifrelemek için kullanılan sertifikaları oluşturmak ve yönetmek için cert-manager kullanır. Cert-manager, süresi dolduğunda sertifikaları otomatik olarak yeniler. Broker kaynağında süre, ne zaman yenileneceği ve özel anahtar algoritması gibi sertifika ayarlarını yapılandırabilirsiniz. Şu anda, sertifika ayarlarının değiştirilmesi yalnızca IoT Operations'ı --broker-config-file komutunu kullanarak dağıtırken az iot ops create bayrağını kullanarak desteklenmektedir.

Örneğin, sertifikayı duration 240 saat, renewBefore süreyi 45 dakika ve privateKeyalgorithm RSA 2048 olarak ayarlamak için JSON biçiminde bir Aracı yapılandırma dosyası hazırlayın:

{
  "advanced": {
    "encryptInternalTraffic": "Enabled", 
    "internalCerts": {
      "duration": "240h",
      "renewBefore": "45m",
      "privateKey": {
        "algorithm": "Rsa2048",
        "rotationPolicy": "Always"
      }
    }
  }
}

Ardından, az iot ops create ile --broker-config-file <FILE>.json komutunu kullanarak IoT İşlemleri'ni dağıtın.

Sonraki Adımlar