Renouvellement de certificat dans la gestion des certificats d'Azure IoT Hub (aperçu)

Le renouvellement de certificat est le processus où un appareil déjà approvisionné demande et reçoit un nouveau certificat opérationnel pour son identité d’appareil existante. Le renouvellement est utilisé pour remplacer les certificats qui arrivent à expiration ou qui ont expiré. L’appareil reste approvisionné avec la même identité ; seul le certificat opérationnel est mis à jour. Chaque appareil IoT doit suivre l’expiration du certificat et lancer un renouvellement avant l’expiration. Cet article explique quand renouveler, les chemins de renouvellement disponibles, comment suivre l’expiration et ce qu’il faut faire si un certificat expire.

Important

Azure IoT Hub avec l'intégration Azure Device Registry et la gestion des certificats X.509 soutenu par Microsoft est en préversion public et n'est pas recommandée pour les charges de travail de production. Pour plus d’informations, consultez FAQ : Nouveautés de IoT Hub ?.

Quand les appareils doivent se renouveler

La gestion des certificats émet des certificats opérationnels avec une période de validité que vous définissez lorsque vous configurez la stratégie dans Azure Registre d’appareils (ADR). La période de validité est comprise entre 7 et 90 jours.

Les certificats à courte durée de vie améliorent la sécurité, car ils réduisent le temps d’exposition si un certificat est compromis. Chaque appareil doit démarrer le renouvellement avant l’expiration de son certificat opérationnel actuel pour maintenir la connectivité à IoT Hub. Planifier le renouvellement avant la date d’expiration. Ajoutez une logique de renouvellement à votre microprogramme ou application d’appareil afin qu’elle envoie une demande de renouvellement lorsque le certificat atteint un pourcentage défini de sa période de validité, par exemple 80 %.

Fonctionnement du renouvellement

Vous pouvez renouveler un certificat opérationnel de l’une des manières suivantes :

  • Répétez l’émission de certificat via DPS : l’appareil démarre une nouvelle inscription DPS (Device Provisioning Service), utilise son justificatif d’intégration et envoie une nouvelle demande de signature de certificat (CSR). Ce chemin suit le même flux que l’émission initiale de certificat. Pour plus d’informations, consultez l'émission de certificats dans la gestion des certificats Azure IoT Hub.

  • Soumettre une nouvelle CSR directement à IoT Hub : l’appareil soumet la demande de signature de certificat (CSR) à IoT Hub via MQTT. IoT Hub gère la demande de renouvellement, coordonne avec ADR pour obtenir un nouveau certificat opérationnel et publier la réponse de renouvellement. Pour plus d’informations, consultez Renouveler un certificat d’appareil (certificat opérationnel).

Dans les deux chemins, l’appareil doit détecter quand le renouvellement est nécessaire, générer une nouvelle paire de clés pour produire la demande de certificat, remplacer le certificat local et se reconnecter au nouveau certificat.

Suivre l’expiration du certificat sur les appareils

Chaque appareil doit suivre l’expiration de son certificat opérationnel. La gestion des certificats n’envoie pas de notifications de renouvellement automatique aux appareils. Le certificat opérationnel inclut Valid from et Valid until champs. L’appareil peut lire ces champs pour déterminer quand le certificat expire et quand démarrer le renouvellement.

Le code du microprogramme ou de l’application de votre appareil doit :

  1. Lisez le Valid until champ à partir du certificat après chaque approvisionnement réussi.
  2. Calculez le temps restant avant l’expiration.
  3. Déclenchez une demande de renouvellement avant l’expiration du certificat, soit en réenrôlant via DPS, soit en soumettant un nouveau CSR directement à IoT Hub.

Rapport sur l'expiration du certificat avec des jumeaux numériques d'appareil

Pendant la préversion publique, les appareils doivent utiliser les propriétés signalées du jumeau d’appareil pour signaler les dates Valid from et Valid until du certificat opérationnel actuel. Ces propriétés signalées prennent en charge la visibilité à l’échelle de la flotte, telles que les tableaux de bord qui affichent des appareils avec des certificats proches de l’expiration.

L’exemple suivant montre une structure de propriétés signalées :

{
  "reported": {
    "certificate": {
      "validFrom": "2026-03-01T00:00:00Z",
      "validUntil": "2026-03-31T00:00:00Z"
    }
  }
}

Une fois que les appareils signalent ces propriétés, vous pouvez utiliser le langage de requête IoT Hub pour identifier les appareils de votre flotte qui nécessitent un renouvellement.

Que se passe-t-il lorsqu’un certificat expire

Si un appareil ne renouvelle pas son certificat avant l'expiration, il perd la possibilité de s'authentifier auprès de IoT Hub. IoT Hub rejette les connexions des appareils qui présentent des certificats expirés.

Pour récupérer un appareil avec un certificat expiré, l’appareil doit être réprovisionné à l’aide du service Device Provisioning :

  1. Vérifiez que l'appareil a toujours ses informations d'identification d'initialisation. Ce justificatif est utilisé pour la configuration initiale, comme une clé symétrique ou un TPM.

  2. Demandez à l'appareil de lancer un nouvel appel d'enregistrement à DPS qui inclut une nouvelle demande de signature de certificat (CSR).

  3. DPS émet un nouveau certificat opérationnel via ADR en utilisant le même flux de provisionnement basé sur une demande de signature de certificat.

  4. L’appareil se connecte à IoT Hub avec le nouveau certificat.

Si un appareil perd ses informations d’identification d’intégration et que son certificat opérationnel expire, vous devez reprovisionner l’appareil avec de nouvelles informations d’identification d’intégration via le flux de travail de gestion des appareils de votre organisation.

Relation à la révocation de certificats

Le renouvellement de certificat traite de l'expiration et est distinct de la révocation de certificat. La révocation est une action de sécurité qui invalide un certificat d’appareil avant l’expiration. Après révocation, l’appareil doit obtenir un nouveau certificat, via le réapprovisionnement DPS et le même flux d’émission basé sur la demande de signature de certificat. Pour plus d’informations sur la révocation, consultez les concepts de révocation de certificats et de gestion des stratégies.

Pour supprimer l’accès d’un appareil qui utilise un certificat opérationnel X.509 sans révocation, vous pouvez désactiver l’appareil dans IoT Hub. Pour plus d’informations, consultez Désactiver ou supprimer un appareil.