Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Découvrez les rotations des clés racines de Device Update pour IoT Hub et ce que vous devez faire pour vous y préparer.
Comprendre la sécurité de Device Update pour IoT Hub et la façon dont les clés racine sont utilisées
Avant d’en savoir plus sur le processus de rotation de la clé racine de Device Update, apprenez-en plus sur les clés racine en visitant la page du modèle de sécurité de Device Update.
Modification du calendrier des rotations des clés racines
L’équipe Device Update pour IoT Hub prévoyait précédemment de faire pivoter ADU.200702.R, la clé racine actuellement utilisée pour valider les clés de signature associées aux manifestes de mise à jour, le 26 août 2025. La rotation de cette clé signifierait que le service Device Update cesserait de signer du contenu importé avec une clé qui se chaîne à ADU.200702.R. Ensuite, le service aurait commencé à signer en utilisant une clé qui enchaîne à ADU.200703.R.
En fonction des commentaires de nos clients sur l’impact de cette modification, l’équipe Device Update pour IoT Hub reporte la rotation d'août 2025. Cela donnera aux clients plus de temps pour être prêts pour la rotation. Une fois qu’une nouvelle date est disponible pour cet événement de rotation, elle sera annoncée au moins un an à l’avance.
Comment vérifier si vos appareils sont prêts pour une rotation ou une révocation ultérieure
Si vous n’avez pas testé la clé racine ADU.200703.R qui sera utilisée après la rotation éventuelle, cette opération est recommandée dès que possible. Dans le cas peu probable d’un acteur malveillant capable d’exploiter la clé racine ADU.200702.R actuelle avant une rotation planifiée, l’équipe Device Update révoque immédiatement la clé racine ADU.200702.R et commence à signer avec la clé racine ADU.200703.R. La confirmation par le biais de tests que vos appareils prennent actuellement en charge la clé racine ADU.200703.R signifie que l’impact de ce scénario est réduit.
L'équipe de mise à jour des appareils a créé un mécanisme de test pour valider si vos appareils peuvent recevoir du contenu signé avec ADU.200703.R. Instructions :
Téléchargez un fichier de test spécial. Ce fichier exact doit être utilisé, car le service Device Update recherche le hachage de fichier au moment de l’importation. Le hachage de fichier correspondant dans votre manifeste d’importation doit être : KGyJ9tM6JSLHQq0gdKUmsVvB6Y4z0pMKdQNAd8jTGH0=
Créez une mise à jour pour vos tests. Vous pouvez utiliser tous les fichiers souhaités, mais vous devez également inclure le fichier de test spécial dans votre manifeste d’importation. Une bonne pratique pour votre mise à jour est de modifier l’appareil d’une manière facile à vérifier, comme changer le numéro de version d’un fichier ou ajouter un nouveau fichier.
Importez et déployez la mise à jour sur vos appareils comme vous le feriez normalement.
Vérifiez que la mise à jour a réussi sur vos appareils. Si c’est le cas, vos appareils peuvent recevoir des mises à jour signées avec ADU.200703.R et sont prêtes pour la prochaine rotation (ou la révocation possible).
Remarque
Les clients qui intègrent la gestion des clés racines sont encouragés à utiliser l’implémentation de référence de l’agent Device Update version 1.1.0 ou ultérieure, qui inclut la prise en charge de l’obtention de futures clés racines, notamment pendant les événements de révocation.