Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Opérations Azure IoT utilise TLS pour chiffrer toutes les communications. Cet article explique comment gérer des certificats pour les communications externes, telles que l’authentification de serveurs OPC UA externes.
Pour plus d’informations sur la gestion des certificats pour les communications internes, notamment l’émetteur auto-signé par défaut et l’apport de votre propre émetteur d’autorité de certification, consultez Apportez votre propre émetteur.
Conditions préalables
- Une instance Opérations Azure IoT déployée avec des paramètres sécurisés. Pour déployer Opérations Azure IoT avec des paramètres sécurisés, suivez les étapes décrites dans Deploy Opérations Azure IoT sur un cluster de production. Si vous avez précédemment déployé Opérations Azure IoT avec les paramètres de test, vous devez d’abord activer les paramètres sécurisés.
Gérer les certificats pour les communications externes
Opérations Azure IoT utilise Azure Key Vault comme solution de coffre managé sur le cloud et utilise l’extension de magasin de secrets Azure Key Vault pour Kubernetes pour synchroniser les secrets à partir du cloud et les stocker en périphérie en tant que secrets Kubernetes.
Important
Bien qu’Opérations Azure IoT utilise des certificats pour sécuriser les communications externes, ces certificats sont stockés en tant que secrets dans Azure Key Vault. Lorsque vous ajoutez un certificat à Azure Key Vault, veillez à l’ajouter en tant que secret, et non en tant que ressource de certificat.
Configurer les autorisations Azure Key Vault
Pour utiliser l’expérience opérationnelle pour créer des secrets dans le coffre de clés, l’utilisateur requiert des autorisations d’agent de secrets Key Vault au niveau de la ressource dans Azure.
Dans un environnement de test ou de développement, procédez comme suit pour affecter le rôle Agent de secrets Key Vault à votre utilisateur au niveau du groupe de ressources où l’instance Opérations Azure IoT et l’instance Azure Key Vault sont déployées :
Pour trouver le nom du groupe de ressources, accédez à l’interface utilisateur web de l’expérience des opérations , accédez à la page Instances et recherchez votre instance Opérations Azure IoT. Le nom du groupe de ressources est affiché dans le champ Groupe de ressources .
Accédez au portail Azure , puis accédez au groupe de ressources où votre instance Opérations Azure IoT et votre instance Azure Key Vault sont déployées.
Conseil / Astuce
Utilisez la zone de recherche en haut du portail Azure pour rechercher rapidement le groupe de ressources en tapant le nom.
Sélectionnez Contrôle d’accès (IAM) dans le menu de gauche. Sélectionnez ensuite + Ajouter > ajoutez une attribution de rôle.
Sous l’onglet Rôle , sélectionnez Agent des secrets Key Vault dans la liste des rôles, puis sélectionnez Suivant.
Sous l’onglet Membres , sélectionnez Utilisateur, groupe ou principal de service, sélectionnez Sélectionner des membres, sélectionnez l’utilisateur auquel vous souhaitez attribuer le rôle Agent de secrets Key Vault , puis sélectionnez Suivant.
Sélectionnez Vérifier + attribuer pour terminer l’attribution du rôle.
Dans un environnement de production, suivez les bonnes pratiques pour sécuriser Azure Key Vault que vous utilisez avec Opérations Azure IoT. Pour plus d’informations, consultez les meilleures pratiques pour l’utilisation d’Azure Key Vault. Vérifiez que votre coffre de clés utilise Azure contrôle d'accès par rôle comme modèle d'autorisation.
Ajouter et utiliser des certificats
Les connecteurs utilisent l’expérience de gestion des certificats pour configurer l’authentification d’application sur des serveurs externes. Par exemple, le connecteur pour OPC UA utilise des certificats dans la liste d’approbations pour authentifier l’identité du serveur des serveurs OPC UA auxquels il se connecte.
Lorsque vous déployez Opérations Azure IoT avec des paramètres sécurisés, vous pouvez commencer à ajouter des certificats à Azure Key Vault et les synchroniser avec le cluster Kubernetes à utiliser dans la Liste de confiance et les magasins de listes d’émetteurs pour les connexions externes. Chaque connecteur a sa propre liste d’approbations pour stocker les certificats des serveurs externes auxquels il approuve et se connecte.
Vous pouvez gérer des certificats pour les communications externes à l’aide de l’interface utilisateur web d’expérience des opérations ou de l’Azure CLI :
Pour gérer les certificats pour les communications externes, procédez comme suit :
Accédez à l’expérience Opérations Azure IoT, puis choisissez votre site et votre instance Opérations Azure IoT.
Dans le volet de navigation gauche, sélectionnez Appareils.
Sélectionnez Gérer les certificats et les secrets.
Dans la page Certificats et secrets, sélectionnez Ajouter un nouveau certificat.
Vous pouvez ajouter un nouveau certificat de deux façons :
Charger le certificat : charge un certificat pour l’ajouter en tant que secret à Azure Key Vault et se synchronise automatiquement avec le cluster à l’aide de l’extension de magasin de secrets.
- Affichez les détails du certificat une fois chargés, pour vous assurer que vous disposez du certificat approprié avant d’ajouter à Azure Key Vault et de synchroniser le cluster.
- Utilisez un nom intuitif pour vous permettre de reconnaître le secret qui représente votre secret à l’avenir.
- Sélectionnez le magasin de certificats approprié pour le connecteur qui utilise le certificat. Par exemple, liste de confiance OPC UA.
Remarque
Le simple chargement du certificat n'ajoute pas le secret à Azure Key Vault ni ne le synchronise avec le cluster. Vous devez sélectionner Appliquer pour que les modifications soient effectives.
Ajouter à partir d’Azure Key Vault : ajoutez un secret existant à partir du coffre De clés Azure à synchroniser avec le cluster.
Remarque
Veillez à sélectionner le secret qui contient le certificat que vous souhaitez synchroniser avec le cluster. La sélection d’un secret qui n’est pas le certificat approprié provoque l’échec de la connexion.
À l’aide de l’affichage liste, vous pouvez gérer les certificats synchronisés. Vous pouvez afficher tous les certificats synchronisés et le magasin de certificats avec lequel il est synchronisé :
Vous pouvez également supprimer des certificats synchronisés. Lorsque vous supprimez un certificat synchronisé, il supprime uniquement le certificat synchronisé du cluster Kubernetes et ne supprime pas la référence de secret contenu d’Azure Key Vault. Vous devez supprimer manuellement le secret de certificat du coffre de clés.
Ajouter des certificats en tant que secrets à Azure Key Vault
Si vous utilisez l’expérience des opérations pour sélectionner des certificats existants qui ont été précédemment ajoutés à Azure Key Vault, vérifiez que les secrets sont dans un format et un encodage pris en charge par Opérations Azure IoT.
Pour ajouter un secret de certificat PEM à Azure Key Vault, vous pouvez utiliser une commande comme l’exemple suivant :
az keyvault secret set \
--vault-name <your-key-vault-name> \
--name my-cert-pem \
--file ./my-cert.pem \
--encoding hex \
--content-type 'application/x-pem-file'
Pour ajouter un secret de certificat DER binaire à Azure Key Vault, vous pouvez utiliser une commande comme l’exemple suivant :
az keyvault secret set \
--vault-name <your-key-vault-name> \
--name my-cert-der \
--file ./my-cert.der \
--encoding hex \
--content-type 'application/pkix-cert'