Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La renovación de certificados es el proceso en el que un dispositivo ya aprovisionado solicita y recibe un nuevo certificado operativo para su identidad de dispositivo existente. La renovación se usa para reemplazar los certificados que están a punto de expirar o han expirado. El dispositivo permanece aprovisionado con la misma identidad; solo se actualiza el certificado operativo. Cada dispositivo IoT debe realizar un seguimiento de la expiración del certificado e iniciar una renovación antes de la expiración. En este artículo se explica cuándo renovar, las rutas de renovación disponibles, cómo realizar un seguimiento de la expiración y qué hacer si expira un certificado.
Importante
Azure IoT Hub con la integración del Registro de dispositivos de Azure y la administración de certificados X.509 respaldada por Microsoft está en public preview y no se recomienda para cargas de trabajo de producción. Para obtener más información, vea FAQ: Novedades de IoT Hub?.
Cuando los dispositivos necesitan renovar
La administración de certificados emite certificados operativos con un período de validez que se establece al configurar la directiva en Azure Registro de dispositivos (ADR). El período de validez oscila entre 7 y 90 días.
Los certificados de corta duración mejoran la seguridad porque reducen el tiempo de exposición si un certificado está en peligro. Cada dispositivo debe iniciar la renovación antes de que expire su certificado operativo actual para mantener la conectividad con IoT Hub. Planee la renovación antes de la fecha de expiración. Agregue lógica de renovación al firmware o la aplicación del dispositivo para que envíe una solicitud de renovación cuando el certificado alcance un porcentaje establecido de su período de validez, como el 80 %.
Funcionamiento de la renovación
Puede renovar un certificado operativo de cualquiera de estas maneras:
Repetir la emisión de certificados a través de DPS: el dispositivo inicia un nuevo registro de Device Provisioning Service (DPS), usa su credencial de incorporación y envía una nueva solicitud de firma de certificado (CSR). Esta ruta de acceso sigue el mismo flujo que la emisión inicial de certificados. Para obtener más información, consulte Emisión de certificados de dispositivo en Azure IoT Hub administración de certificados.
Submita una nueva CSR directamente a IoT Hub: el dispositivo envía el CSR a IoT Hub a través de MQTT. IoT Hub controla la solicitud de renovación, coordina con ADR para obtener un nuevo certificado operativo y publicar la respuesta de renovación. Para obtener más información, consulte Renovación de un certificado de dispositivo (certificado operativo).
En ambas rutas de acceso, el dispositivo debe detectar cuándo se necesita la renovación, generar un nuevo par de claves para generar la CSR, reemplazar el certificado local y volver a conectarse con el nuevo certificado.
Seguimiento de la expiración de certificados en dispositivos
Cada dispositivo debe realizar un seguimiento de la expiración de su certificado operativo. La administración de certificados no envía notificaciones de renovación automática a los dispositivos. El certificado operativo incluye Valid from y Valid until campos. El dispositivo puede leer estos campos para determinar cuándo expira el certificado y cuándo iniciar la renovación.
El firmware del dispositivo o el código de la aplicación deben:
- Lea el campo
Valid untildel certificado después de cada aprovisionamiento correcto. - Calcule el tiempo restante antes de la expiración.
- Desencadene una solicitud de renovación antes de que expire el certificado, ya sea mediante el reaprovisionamiento a través de DPS o enviando una nueva CSR directamente a IoT Hub.
Notificación de la expiración del certificado con dispositivos gemelos
Durante la versión preliminar pública, los dispositivos deben usar las propiedades informadas del dispositivo gemelo para reportar las fechas Valid from y Valid until del certificado operativo actual. Estas propiedades notificadas admiten visibilidad a nivel de toda la flota, como paneles que muestran dispositivos con certificados próximos a caducar.
En el ejemplo siguiente se muestra una estructura de propiedades notificada:
{
"reported": {
"certificate": {
"validFrom": "2026-03-01T00:00:00Z",
"validUntil": "2026-03-31T00:00:00Z"
}
}
}
Después de que los dispositivos notifiquen estas propiedades, puede usar el lenguaje de consulta IoT Hub para identificar los dispositivos de la flota que requieren renovación.
¿Qué ocurre cuando expira un certificado?
Si un dispositivo no renueva su certificado antes de la expiración, pierde la capacidad de autenticarse con IoT Hub. IoT Hub rechaza las conexiones de los dispositivos que presentan certificados expirados.
Para recuperar un dispositivo con un certificado expirado, el dispositivo debe volver a aprovisionarse mediante Device Provisioning Service:
Confirme que el dispositivo todavía tiene su credencial de incorporación. Esta credencial se usa para el aprovisionamiento inicial, como una clave simétrica o TPM.
Haga que el dispositivo inicie una nueva llamada de registro a DPS que incluya una nueva CSR.
DPS emite un certificado operativo nuevo a través de ADR mediante el mismo flujo de aprovisionamiento basado en CSR.
El dispositivo se conecta a IoT Hub con el nuevo certificado.
Si un dispositivo pierde su credencial de incorporación y su certificado operativo expira, debe volver a aprovisionar el dispositivo con una nueva credencial de incorporación a través del flujo de trabajo de administración de dispositivos de la organización.
Relación con la revocación de certificados
La renovación del certificado aborda la expiración y es independiente de la revocación del certificado. La revocación es una acción de seguridad que invalida un certificado de dispositivo antes de la expiración. Después de la revocación, el dispositivo debe obtener de nuevo un nuevo certificado a través del reaprovisionamiento de DPS y el mismo flujo de emisión basado en CSR. Para obtener más información sobre la revocación, consulte Conceptos de administración de directivas y revocación de certificados.
Para quitar el acceso de un dispositivo que usa un certificado operativo X.509 sin revocación, puede deshabilitar el dispositivo en IoT Hub. Para más información, consulte Deshabilitar o eliminar un dispositivo.
Contenido relacionado
- Emisión de certificados en la administración de certificados de Azure IoT Hub
- Conceptos de revocación de certificados y administración de directivas
- Conceptos clave para la administración de certificados
- ¿Qué es la administración de certificados (versión preliminar)?
- Device gemelos en Azure IoT Hub
- Deploy Azure IoT Hub con la integración de ADR y la administración de certificados