Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le chiffrement du trafic interne est une fonctionnalité de sécurité qui chiffre la communication entre le serveur frontal du répartiteur MQTT et les pods principaux. Décidez avant le déploiement si vous devez modifier les paramètres de chiffrement du trafic interne par défaut.
Important
Ce paramètre nécessite la modification de la ressource Broker. Il est configuré uniquement lors du déploiement initial à l’aide d’Azure CLI ou du portail Azure. Un nouveau déploiement est nécessaire si les modifications de configuration de Broker sont nécessaires. Pour en savoir plus, consultez Personnaliser l’Agent par défaut.
La fonctionnalité Chiffrer le trafic interne est utilisée pour chiffrer le trafic interne en transit entre les pods front-end et back-end de l’Agent MQTT. Elle est activée par défaut quand vous déployez Opérations Azure IoT.
Pour désactiver le chiffrement, modifiez le paramètre advanced.encryptInternalTraffic dans la ressource Broker. Vous pouvez effectuer cette étape uniquement à l’aide de l’indicateur --broker-config-file pendant le déploiement d’Opérations IoT avec la commande az iot ops create. Pour plus d’informations, consultez la prise en charge de la configuration avancée du répartiteur MQTT par Azure CLI.
Caution
La désactivation du chiffrement peut améliorer les performances de l’Agent MQTT. Pour vous protéger contre les menaces de sécurité telles que les attaques de l’homme du milieu, nous vous recommandons vivement de laisser ce paramètre activé. Désactivez le chiffrement seulement dans des environnements hors production contrôlés destinés aux tests.
{
"advanced": {
"encryptInternalTraffic": "Disabled"
}
}
Ensuite, déployez Opérations IoT à l’aide de la commande az iot ops create avec l’indicateur --broker-config-file, comme la commande suivante. (D’autres paramètres sont omis pour la concision.)
az iot ops create ... --broker-config-file <FILE>.json
Configurer des certificats internes
Lorsque le chiffrement est activé, le répartiteur MQTT utilise le gestionnaire de certificats pour générer et gérer les certificats utilisés pour chiffrer le trafic interne. Le gestionnaire de certificats renouvelle automatiquement les certificats avant leur expiration. Vous pouvez configurer les paramètres de certificat, comme la durée, le moment de renouvellement et l’algorithme de clé privée dans la ressource d’Agent. Actuellement, la modification des paramètres de certificat est prise en charge uniquement à l’aide de l’indicateur --broker-config-file lorsque vous déployez Opérations IoT à l’aide de la commande az iot ops create.
Par exemple, pour définir le certificat duration sur 240 heures, le délai renewBefore à 45 minutes et privateKeyalgorithm sur RSA 2048, préparez un fichier de configuration du Broker au format JSON :
{
"advanced": {
"encryptInternalTraffic": "Enabled",
"internalCerts": {
"duration": "240h",
"renewBefore": "45m",
"privateKey": {
"algorithm": "Rsa2048",
"rotationPolicy": "Always"
}
}
}
}
Ensuite, déployez Opérations IoT à l’aide de la commande az iot ops create avec --broker-config-file <FILE>.json.