Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo illustra come distribuire hub IoT di Azure con l'integrazione di Azure Device Registry e la gestione dei certificati X.509 supportata da Microsoft.
Importante
hub IoT di Azure con l'integrazione di Azure Device Registry e la gestione dei certificati X.509 supportata da Microsoft è in anteprima pubblica e non è consigliata per i carichi di lavoro di produzione. Per altre informazioni, vedere FAQ: Novità di hub IoT?.
Prerequisiti
- Sottoscrizione attiva Azure. Se non si ha una sottoscrizione Azure, creare un account free.
- Privilegio per eseguire assegnazioni di ruolo all'interno dell'ambito di destinazione. L'esecuzione di assegnazioni di ruolo in Azure richiede un ruolo privilegiato, ad esempio Proprietario o Amministratore dell'accesso utenti nell'ambito appropriato.
- Una regione supportata per distribuire istanze di hub IoT, Azure Device Registry e Device Provisioning Service (DPS).
Scegliere un metodo di distribuzione
Per usare la gestione dei certificati, è necessario configurare anche hub IoT, Registro dispositivi e DPS. Se si preferisce, è possibile scegliere di non abilitare la gestione dei certificati e configurare solo hub IoT con Registro dispositivi.
Per configurare l'istanza di hub IoT con l'integrazione del Registro dispositivi e la gestione dei certificati, è possibile usare il portale di Azure, il interfaccia della riga di comando di Azure o uno script che automatizza il processo di installazione.
| Metodo di distribuzione | Description |
|---|---|
| Selezionare la scheda Azure portale nella parte superiore della pagina. | Usa il portale di Azure per creare un nuovo hub IoT, un'istanza di DPS e uno spazio dei nomi di Device Registry e configurare tutte le impostazioni necessarie. |
| Selezionare la scheda interfaccia della riga di comando di Azure nella parte superiore della pagina. | Usare interfaccia della riga di comando di Azure per creare un nuovo hub IoT, un'istanza di DPS e uno spazio dei nomi di Device Registry, nonché per configurare tutte le impostazioni necessarie. |
| Selezionare la scheda Script di PowerShell nella parte superiore della pagina. | Usare uno script di PowerShell (solo Windows) per automatizzare la creazione di un nuovo hub IoT, un'istanza del servizio Device Provisioning e uno spazio dei nomi del Registro di sistema dei dispositivi e per configurare tutte le impostazioni necessarie. |
Altri prerequisiti per il portale di Azure
Prima di iniziare, assicurarsi di avere:
- Un gruppo di risorse Azure per organizzare l'hub IoT e le risorse correlate. Creare il gruppo di risorse e le risorse in un'area supportata. Per altre informazioni, vedere Creare un gruppo di risorse.
- Ruolo Contributor assegnato a hub IoT di Azure a livello di gruppo di risorse. Quando si selezionano i membri durante l'assegnazione di ruolo, cercare e selezionare Hub IoT di Azure dall'elenco delle entità servizio. Per altre informazioni, vedere Assegnare ruoli di Azure utilizzando il portale di Azure.
Informazioni generali
Annotazioni
Per creare un hub IoT collegato a uno spazio di nomi ADR, devi usare la interfaccia della riga di comando di Azure.
Usare il portale di Azure per creare un hub IoT con Il Registro dispositivi e l'integrazione della gestione dei certificati.
Il processo di installazione in questo articolo include i passaggi seguenti:
- Configura il namespace del Registro dei dispositivi abilitando la gestione dei certificati e assegna i ruoli necessari.
- Creare un criterio di credenziali personalizzato per il tuo spazio dei nomi.
- Crea un hub IoT collegato allo spazio dei nomi di Device Registry con un'identità gestita assegnata dall'utente.
- Crea un'istanza DPS e collegala allo spazio dei nomi di Device Registry.
- Collega il tuo hub IoT all'istanza DPS.
- Sincronizzare i criteri delle credenziali dal namespace agli hub IoT.
- Creare un gruppo di registrazione e assegnare un criterio per abilitare l'onboarding dei dispositivi.
Importante
Durante il periodo di anteprima, hub IoT con l'integrazione del Registro di sistema dei dispositivi e le funzionalità di gestione dei certificati abilitate sopra hub IoT sono disponibili gratuitamente. DPS viene fatturato separatamente e non è incluso nell'offerta di anteprima. Per informazioni dettagliate sui prezzi di DPS, vedere hub IoT di Azure prezzi.
Configura lo spazio dei nomi di Device Registry
In questa sezione configuri il namespace del Registro dispositivi, abiliti la gestione dei certificati, assegni il ruolo Collaboratore necessario e crei un criterio personalizzato per i certificati. Questi passaggi preparano l'ambiente per gestire in modo sicuro le identità e i certificati dei dispositivi e assicurarsi che l'hub IoT possa usare Il Registro dispositivi per l'onboarding dei dispositivi e la gestione dei certificati.
Creare un namespace del registro dei dispositivi con gestione dei certificati abilitata
Quando si crea un namespace con la gestione dei certificati abilitata, il processo crea una credenziale denominata autorità di certificazione radice (CA) e un criterio predefinito denominato CA intermedia. Gestione dei certificati usa queste credenziali e i criteri per effettuare l'onboarding dei dispositivi nello spazio dei nomi.
Accedere al portale Azure.
Cercare e selezionare Azure Registro dispositivi.
Selezionare Namespace>Crea.
Nella scheda Informazioni di base compilare i campi seguenti:
Proprietà Value Abbonamento Selezionare la sottoscrizione da utilizzare per lo spazio dei nomi del registro dei dispositivi. Gruppo di risorse Selezionare o creare il gruppo di risorse da usare per l'hub IoT. Nome Immettere un nome per lo spazio dei nomi del registro dei dispositivi. Il nome dello spazio dei nomi può contenere solo lettere minuscole e trattini ( -) al centro del nome, ma non all'inizio o alla fine. Ad esempio, il nomemsft-namespaceè valido.Area geografica L'integrazione del Registro dispositivi e le funzionalità di gestione dei certificati sono in anteprima e sono disponibili solo in determinate aree. Vedere le aree supportate. Seleziona la regione più vicina a te in cui desideri che si trovi il tuo hub.
Seleziona Avanti.
Nella scheda Gestione certificati selezionare Abilitato.
La gestione dei certificati archivia e gestisce in modo sicuro le credenziali di autenticazione del dispositivo, ad esempio chiavi API o certificati, per i dispositivi che si connettono allo spazio dei nomi. Quando si abilita questa funzionalità, è possibile impostare criteri per controllare il modo in cui i certificati vengono rilasciati e gestiti per i dispositivi.
Seleziona Avanti.
Nella scheda Tags, puoi aggiungere facoltativamente tag per organizzare lo spazio dei nomi di Device Registry. I tag sono coppie chiave/valore che consentono di gestire e identificare le risorse. Usare i tag per filtrare e raggruppare le risorse nel portale di Azure.
Seleziona Avanti.
Rivedi le impostazioni, quindi seleziona Crea per creare il namespace del Device Registry.
Il processo di creazione dello spazio dei nomi potrebbe richiedere fino a cinque minuti.
Ottieni l'ID principale per il tuo spazio dei nomi
Per completare alcune operazioni di configurazione dopo aver creato l'hub IoT, è necessario l'ID del soggetto per lo spazio dei nomi del Registro dei dispositivi. Questo valore viene usato per concedere autorizzazioni e collegare le risorse in modo sicuro.
- Nel portale di Azure, passare al namespace Registro dispositivi creato in precedenza.
- Nella pagina Panoramica , in alto a destra, selezionare Visualizzazione JSON.
- Individua la sezione Identity e trova il valore per
principalId. - Copiare il valore dell'ID principale da utilizzare per le assegnazioni di ruolo per l'istanza dell'hub IoT.
Assegna ruoli alla tua identità gestita
Dopo aver creato lo spazio dei nomi del Registro dei dispositivi, concedi le autorizzazioni necessarie all'identità gestita assegnata all'utente. L'identità gestita assegnata dall'utente viene utilizzata per accedere in modo sicuro ad altre risorse di Azure, ad esempio un namespace del Registro dispositivi e DPS. Se non si ha un'identità gestita assegnata dall'utente, crearne una nel portale di Azure. Per altre informazioni, vedere Creare un'identità gestita assegnata dall'utente nel portale di Azure.
Per prima cosa, assegna all'identità gestita dall'utente il ruolo "Azure Device Registry Onboarding":
- Nello spazio dei nomi Device Registry creato selezionare Controllo di accesso (IAM) nel menu della barra laterale.
- Selezionare + Aggiungi>Aggiungi assegnazione di ruolo.
- Nel campo Role cercare e selezionare Azure Device Registry Onboarding. Questo ruolo consente alla tua identità gestita di effettuare l'onboarding dei dispositivi tramite i criteri delle credenziali di Device Registry.
- Seleziona Avanti.
- In Assegna accesso a selezionare Identità gestita.
- Scegliere Seleziona membri e quindi selezionare Identità gestita assegnata dall'utente. Cerca la tua identità e selezionala.
- Selezionare Rivedi e assegna per completare. Una volta che l'assegnazione è stata propagata, l'identità gestita disporrà delle autorizzazioni necessarie per l'onboarding.
Ripeti questi passaggi per assegnare il ruolo Collaboratore del registro dei dispositivi di Azure:
- Nello stesso riquadro Controllo di accesso (IAM) per lo spazio dei nomi del Registro dispositivi, selezionare di nuovo + Aggiungi>Aggiungi assegnazione di ruolo.
- Nel campo Role cercare e selezionare Contributore registro dispositivi Azure. Questo ruolo concede alla tua identità gestita le autorizzazioni necessarie per la configurazione e il funzionamento del registro dei dispositivi.
- Seleziona Avanti.
- In Assegna accesso a selezionare Identità gestita.
- Scegliere Seleziona membri e quindi selezionare Identità gestita assegnata dall'utente. Cerca la tua identità e selezionala.
- Selezionare Rivedi e assegna per completare. Dopo la propagazione dell'assegnazione, è possibile selezionare l'identità gestita assegnata dall'utente quando si crea l'hub IoT.
Creare criteri personalizzati per lo spazio dei nomi
Creare criteri personalizzati all'interno dello spazio dei nomi del Registro dispositivi per definire il modo in cui i certificati vengono rilasciati e gestiti per i dispositivi. I criteri consentono di impostare parametri come periodi di validità del certificato e soggetti. La modifica o la disabilitazione di un criterio non è supportata in anteprima.
Nello spazio dei nomi del Registro dei dispositivi che hai creato, in Risorse dello spazio dei nomi, seleziona Criteri delle credenziali (Anteprima).
Nella finestra di dialogo Abilita gestione certificati selezionare Abilita.
Nella pagina Criteri credenziali selezionare + Crea criterio.
Viene visualizzato un riquadro in cui è possibile configurare le impostazioni dei criteri. Nella scheda Informazioni di base compilare i campi seguenti:
Proprietà Value Nome Immettere un nome univoco per il criterio. Il nome deve essere compreso tra 3 e 50 caratteri alfanumerici e può includere trattini ( -).Periodo di validità (giorni) Immettere il numero di giorni in cui i certificati rilasciati sono validi. Selezionare una CA radice per i certificati in questa politica Accettare il valore predefinito, Usare l'Autorità di Certificazione Radice emessa da Microsoft per questo spazio dei nomi (predefinito). Selezionare Avanti e quindi Rivedi e crea.
Per esaminare i criteri, selezionare Criteri credenziali per visualizzare il nome e il periodo di validità dei criteri.
Creare un hub IoT nel portale di Azure
Per creare un hub IoT collegato a uno spazio di nomi ADR, devi usare la interfaccia della riga di comando di Azure.
Assegna dei ruoli all'ID entità dello spazio dei nomi del Registro dei dispositivi sul tuo hub IoT
Per abilitare l'integrazione sicura tra l'hub IoT e lo spazio dei nomi di Device Registry, assegna i ruoli all'ID principale dello spazio dei nomi di Device Registry nell'istanza dell'hub IoT. Questo passaggio garantisce che lo spazio dei nomi del Registro dei dispositivi sia in grado di gestire le identità dei dispositivi e le operazioni di registrazione nel proprio hub.
- Nel portale Azure passare alla risorsa dell'hub IoT.
- Nel menu della barra laterale selezionare Controllo di accesso (IAM).
- Selezionare + Aggiungi>Aggiungi assegnazione di ruolo.
- Nel campo Ruolo selezionare la scheda Ruoli di amministratore con privilegi .
- Cercare e selezionare Collaboratore.
- Seleziona Avanti.
- In Assegna accesso a, selezionare Utente, gruppo o entità servizio.
- Seleziona Seleziona membri, quindi incolla l'ID entità principale dello spazio dei nomi di Device Registry che hai copiato in un passaggio precedente. Selezionare l'identità corrispondente.
- Selezionare Rivedi e assegna per completare.
Ripetere questi passaggi per assegnare il ruolo di hub IoT Registry Contributor:
- Selezionare di nuovo + Aggiungi>Aggiungi assegnazione di ruolo .
- Nel campo Ruolo cercare e selezionare Collaboratore di registro hub IoT.
- Seleziona Avanti.
- In Assegna accesso a, selezionare Utente, gruppo o entità servizio.
- Seleziona Seleziona membri, quindi incolla l'ID entità principale dello spazio dei nomi di Device Registry che hai copiato in un passaggio precedente. Selezionare l'identità corrispondente.
- Selezionare Rivedi e assegna per completare.
Creare un'istanza del servizio Device Provisioning
Dopo aver creato l'hub IoT e lo spazio dei nomi, creare una nuova istanza del servizio Device Provisioning.
Nel portale Azure, cercare e selezionare Device Provisioning Service.
In Servizi Device Provisioning selezionare + Crea per creare una nuova istanza del servizio Device Provisioning.
Nella scheda Informazioni di base compilare i campi seguenti:
Proprietà Value Abbonamento Selezionare la sottoscrizione da utilizzare per l'istanza DPS. Gruppo di risorse Selezionare lo stesso gruppo di risorse che contiene l'hub IoT creato nei passaggi precedenti. Inserendo tutte le risorse correlate in un gruppo è possibile gestirle insieme. Nome Specifica un nome univoco per la tua nuova istanza DPS. Se il nome immesso è disponibile, viene visualizzato un segno di spunta verde. Area geografica Selezionare la stessa area in cui è stato creato l'hub IoT e lo spazio dei nomi registro dispositivi nei passaggi precedenti. Selezionare Rivedi e crea per convalidare il servizio di provisioning.
Selezionare Crea per avviare la distribuzione dell'istanza DPS.
Al termine della distribuzione, selezionare Vai alla risorsa per visualizzare l'istanza DPS.
Aggiungi il tuo namespace a DPS
Dopo aver creato l'istanza DPS, collegala allo spazio dei nomi del Registro dispositivi in modo che i dispositivi possano essere configurati utilizzando i criteri di credenziali del Registro dispositivi.
Nel portale di Azure, passa all'istanza di DPS che hai creato.
Nella pagina Panoramica, individua la sezione spazio dei nomi ADR.
Selezionare il collegamento per aggiungere lo spazio dei nomi.
Seleziona lo spazio dei nomi del Registro dispositivi e l'identità gestita assegnata dall'utente.
Seleziona Salva.
Una volta stabilito il collegamento, la tua istanza DPS potrà utilizzare lo spazio dei nomi del Registro dei dispositivi per la configurazione dei dispositivi e la gestione dei certificati.
Collega l'hub IoT e la tua istanza DPS
Aggiungere una configurazione all'istanza del servizio Device Provisioning che imposta l'hub IoT su cui l'istanza effettua il provisioning dei dispositivi IoT.
In Impostazioni nel menu della barra laterale dell'istanza del servizio Device Provisioning selezionare Hub IoT collegati.
Seleziona Aggiungi.
Nel riquadro Aggiungi collegamento all'hub IoT specificare le informazioni seguenti:
Proprietà Value Abbonamento Selezionare la sottoscrizione che contiene l'hub IoT che si vuole collegare alla nuova istanza DPS. Hub IoT Selezionare l'hub IoT da collegare alla nuova istanza di DPS. Criterio di accesso Selezionare iothubowner (RegistryWrite, ServiceConnect, DeviceConnect) come credenziali per stabilire il collegamento con l’hub IoT.
Seleziona Salva.
Selezionare Aggiorna. L'hub selezionato dovrebbe ora essere visualizzato nell'elenco di hub IoT collegati.
Sincronizzare i criteri con gli hub IoT
Sincronizza un criterio creato nello spazio dei nomi di Device Registry con l'hub IoT collegato a tale spazio dei nomi. Questa sincronizzazione consente a hub IoT di considerare attendibili tutti i dispositivi che effettuano l'autenticazione tramite un certificato leaf emesso dall'autorità di certificazione (CA) che ha emesso la politica.
- Nel Azure portal, passa alla risorsa dello spazio dei nomi di Device Registry che hai creato in precedenza.
- Nel menu della barra laterale selezionare Risorse del namespace>Criteri delle credenziali (Anteprima).
- Nell'elenco selezionare i criteri delle credenziali da sincronizzare.
- Nella parte superiore selezionare Sincronizza tutto.
- Attendere il messaggio di conferma che indica che la sincronizzazione è riuscita.
Se si sceglie di sincronizzare più criteri, il processo sincronizza i criteri con i rispettivi hub IoT. Non è possibile annullare un'operazione di sincronizzazione.
Creare un gruppo di registrazione e assegnare un criterio
Per configurare i dispositivi con certificati leaf, è necessario creare un gruppo di registrazione e assegnare il criterio creato all'interno dello spazio dei nomi del Registro dispositivi. La politica di assegnazione definisce il meccanismo di autenticazione di onboarding che DPS utilizza prima di emettere un certificato leaf. Il meccanismo di attestazione predefinito è una chiave simmetrica.
Nel portale Azure cercare e selezionare Device Provisioning Services.
Cercare e selezionare l'istanza del servizio Device Provisioning creata in precedenza.
In Impostazioni nel menu della barra laterale dell'istanza di DPS, seleziona Gestisci registrazioni.
Nella pagina Gestisci registrazioni selezionare la scheda Gruppi di registrazione o Registrazioni singole in base alle esigenze di provisioning.
Selezionare + Aggiungi gruppo di registrazione o + Aggiungi registrazione singola per creare una nuova registrazione.
Nella pagina Registrazione + configurazione , compilare i seguenti campi:
Proprietà Value Meccanismo di attestazione Seleziona qualsiasi metodo di attestazione supportato, come chiave simmetrica, X.509, TPM e altro. Per ulteriori informazioni, vedi Meccanismo di attestazione. Nome gruppo Immettere un nome per il gruppo di registrazione. Ignorare questo campo se si sta creando un'iscrizione singola. Stato del provisioning Selezionare Abilitato per abilitare l'iscrizione tramite provisioning. Criteri di reprovisioning Specificare i criteri di riapprovvigionamento per l'iscrizione. Questo criterio determina il comportamento dell'iscrizione durante il reprovisioning. Selezionare e compilare le schede Hub IoT e Impostazioni dispositivo in base alle esigenze dell'ambiente.
Selezionare la scheda Criteri credenziali (anteprima) e selezionare i criteri da assegnare al gruppo di registrazione o alla registrazione singola.
Selezionare Rivedi e crea, quindi selezionare Crea per finalizzare la registrazione.
Altri prerequisiti per il interfaccia della riga di comando di Azure
Prima di iniziare, assicurarsi di avere:
Il interfaccia della riga di comando di Azure installato. Seguire la procedura per installare il interfaccia della riga di comando di Azure.
Installare l'estensione dell'interfaccia della riga di comando di Azure IoT con le funzionalità di anteprima abilitate per accedere alle funzionalità di integrazione del Registro dispositivi di Azure e di gestione dei certificati per hub IoT di Azure:
Verificare la presenza di installazioni di estensioni interfaccia della riga di comando di Azure esistenti.
az extension listRimuovere eventuali installazioni esistenti
azure-iot.az extension remove --name azure-iotInstallare l'estensione
azure-iotdall'indice con le anteprime abilitate.az extension add --name azure-iot --allow-previewIn alternativa, è possibile scaricare il file con estensione whl dalla pagina delle versioni GitHub per installare manualmente l'estensione.
az extension add --upgrade --source https://github.com/Azure/azure-iot-cli-extension/releases/tag/v0.30.0b2Dopo l'installazione, verificare che la
azure-iotversione dell'estensione sia almeno 0.30.0b2.az extension list
Informazioni generali
Usare i comandi interfaccia della riga di comando di Azure per creare un hub IoT con l'integrazione del Registro dispositivi e la gestione dei certificati.
Il processo di installazione in questo articolo include i passaggi seguenti:
- Crea un gruppo di risorse.
- Configurare i privilegi dell'app necessari.
- Creare un'identità gestita assegnata dall'utente.
- Creare uno spazio dei nomi di Device Registry con identità gestita assegnata dal sistema.
- Creare un'autorità di certificazione (CA radice) e una politica (CA emittente) con ambito limitato a tale spazio dei nomi.
- Creare un hub IoT (anteprima) con uno spazio dei nomi collegato e un'identità gestita.
- Crea un'istanza DPS con un hub IoT e uno spazio dei nomi associati.
- Sincronizzare le credenziali e i criteri (certificati CA) con hub IoT.
- Creare un gruppo di registrazione e associarlo alla tua politica per abilitare il provisioning dei certificati.
Importante
Durante il periodo di anteprima, hub IoT con l'integrazione del Registro di sistema dei dispositivi e le funzionalità di gestione dei certificati abilitate sopra hub IoT sono disponibili gratuitamente. Il servizio device provisioning viene fatturato separatamente e non è incluso nell'offerta di anteprima. Per informazioni sui prezzi di DPS, vedi Prezzi di hub IoT di Azure.
Prepara il tuo ambiente
Per preparare l'ambiente per l'uso del Registro dispositivi, seguire questa procedura:
Aprire una finestra del terminale.
Per accedere all'account Azure, eseguire
az login.Per elencare tutte le sottoscrizioni e i tenant a cui è possibile accedere, eseguire
az account list.Se si ha accesso a più sottoscrizioni Azure, impostare la sottoscrizione attiva in cui vengono creati i dispositivi IoT eseguendo il comando seguente:
az account set --subscription "<your subscription name or ID>"Per visualizzare i dettagli dell'account corrente, eseguire
az account show. Copiare entrambi i valori seguenti dall'output del comando e salvarli in un percorso sicuro, ad esempio:- Il GUID
id. Questo valore viene usato per specificare l'ID sottoscrizione. - Il GUID
tenantId. Questo valore viene usato per aggiornare le autorizzazioni usando l'ID tenant.
- Il GUID
Configurare il gruppo di risorse, le autorizzazioni e l'identità gestita
Per creare un gruppo di risorse, un ruolo e le autorizzazioni per la soluzione IoT, seguire questa procedura:
Creare un gruppo di risorse per il tuo ambiente.
az group create --name <RESOURCE_GROUP_NAME> --location <REGION>Assegnare un ruolo Collaboratore allo hub IoT a livello di gruppo di risorse. Il valore
AppId, ovvero l'ID principale per hub IoT, è89d10474-74af-4874-99a7-c23c2f643083ed è lo stesso per tutte le app hub IoT.az role assignment create --assignee "89d10474-74af-4874-99a7-c23c2f643083" --role "Contributor" --scope "/subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP_NAME>"Creare una nuova identità gestita assegnata dall'utente.
az identity create --name <USER_IDENTITY> --resource-group <RESOURCE_GROUP_NAME> --location <REGION>Recupera l'ID risorsa dell'identità gestita. È necessario l'ID risorsa per assegnare ruoli, configurare i criteri di accesso o collegare l'identità ad altre risorse.
UAMI_RESOURCE_ID=$(az identity show --name <USER_IDENTITY> --resource-group <RESOURCE_GROUP_NAME> --query id -o tsv)
Creare un nuovo spazio dei nomi di Device Registry
In questa sezione viene creato un nuovo spazio dei nomi del Registro dispositivi con un'identità gestita assegnata dal sistema. Questo processo genera automaticamente una credenziale CA radice e una policy CA emittente per lo spazio dei nomi. Per ulteriori informazioni su come le credenziali e le politiche vengono utilizzate per firmare i certificati leaf dei dispositivi durante il provisioning, consultare Gestione dei certificati.
Le credenziali sono facoltative. È anche possibile creare uno spazio dei nomi senza un'identità gestita omettendo i --enable-certificate-management flag e --policy-name .
Crea un nuovo spazio dei nomi del registro dei dispositivi. Lo spazio dei nomi
namepuò contenere solo lettere minuscole e trattini (-) al centro del nome, ma non all'inizio o alla fine. Ad esempio, il nomemsft-namespaceè valido. Il comando--enable-certificate-managementcrea le credenziali (CA radice) e i criteri predefiniti (CA emittente) per questo namespace. È possibile configurare il nome per questo criterio usando il--policy-namecomando . Per impostazione predefinita, un criterio può rilasciare certificati con una validità di 30 giorni.az iot adr ns create --name <NAMESPACE_NAME> --resource-group <RESOURCE_GROUP_NAME> --location <REGION> --enable-certificate-management true --policy-name <POLICY_NAME>Facoltativamente, è possibile creare un criterio personalizzato aggiungendo i
--cert-subjectparametri e--cert-validity-days. Per altre informazioni, vedere Creare un criterio personalizzato.La creazione del namespace Device Registry con identità gestita assegnata dal sistema potrebbe richiedere fino a cinque minuti.
Verificare che sia stato creato lo spazio dei nomi con un'identità gestita attribuita automaticamente dal sistema o l'ID entità.
az iot adr ns show --name <NAMESPACE_NAME> --resource-group <RESOURCE_GROUP_NAME>Verificare che vengano creati una credenziale e una politica denominata.
az iot adr ns credential show --namespace <NAMESPACE_NAME> --resource-group <RESOURCE_GROUP_NAME> az iot adr ns policy show --namespace <NAMESPACE_NAME> --resource-group <RESOURCE_GROUP_NAME> --name <POLICY_NAME>Se non è stato assegnato un nome di criterio, il criterio viene creato con il nome
default.
Assegnare un ruolo di identità gestita assegnato dall'utente per accedere allo spazio dei nomi del Registro dei dispositivi
In questa sezione si assegna il ruolo Collaboratore del registro dispositivi di Azure all'identità gestita e lo si assegna allo spazio dei nomi. Questo ruolo personalizzato consente l'accesso completo ai dispositivi IoT nello spazio dei nomi di Registro dispositivi.
Recuperare l'ID principale dell'identità gestita assegnata dall'utente. Questo ID è necessario per assegnare ruoli all'identità.
UAMI_PRINCIPAL_ID=$(az identity show --name <USER_IDENTITY> --resource-group <RESOURCE_GROUP> --query principalId -o tsv)Recupera l'ID della risorsa dello spazio dei nomi del Registro dei dispositivi. Questo ID viene usato come ambito per l'assegnazione di ruolo.
NAMESPACE_RESOURCE_ID=$(az iot adr ns show --name <NAMESPACE_NAME> --resource-group <RESOURCE_GROUP> --query id -o tsv)Assegnare il ruolo Collaboratore Registro Dispositivi Azure all'identità gestita. Questo ruolo assegna all'identità gestita le autorizzazioni necessarie, limitate all'ambito del namespace.
az role assignment create --assignee $UAMI_PRINCIPAL_ID --role "a5c3590a-3a1a-4cd4-9648-ea0a32b15137" --scope $NAMESPACE_RESOURCE_IDAssegna il ruolo di onboarding Azure Device Registry all'identità gestita:
az role assignment create --assignee "$UAMI_PRINCIPAL_ID" --role "547f7f0a-69c0-4807-bd9e-0321dfb66a84" --scope "$NAMESPACE_RESOURCE_ID"
Creare un hub IoT con l'integrazione del Registro dispositivi
Crea un nuovo hub IoT che è collegato allo spazio dei nomi Device Registry e usa l'identità gestita assegnata dall'utente creata in precedenza.
az iot hub create --name <HUB_NAME> --resource-group <RESOURCE_GROUP> --location <HUB_LOCATION> --sku GEN2 --mi-user-assigned $UAMI_RESOURCE_ID --ns-resource-id $NAMESPACE_RESOURCE_ID --ns-identity-id $UAMI_RESOURCE_IDQuesto comando crea un hub IoT con SKU = GEN2 e collega un'identità gestita assegnata dall'utente all'hub IoT.
Importante
Dato che l'hub IoT sarà individuabile pubblicamente come endpoint DNS, evitare di includere nel nome informazioni personali o sensibili.
Verificare che l'hub IoT abbia l'identità corretta e le proprietà del Registro di sistema dei dispositivi configurate.
az iot hub show --name <HUB_NAME> --resource-group <RESOURCE_GROUP> --query identity --output json
Assegnare i ruoli di hub IoT per accedere allo spazio dei nomi del registro dei dispositivi
Recupera l'ID principale dell'identità gestita del namespace di Device Registry. Questa identità deve disporre delle autorizzazioni per interagire con l'hub IoT.
ADR_PRINCIPAL_ID=$(az iot adr ns show --name <NAMESPACE_NAME> --resource-group <RESOURCE_GROUP> --query identity.principalId -o tsv)Recuperare l'ID della risorsa dell'hub IoT. Questo ID viene usato come ambito per le assegnazioni di ruolo.
HUB_RESOURCE_ID=$(az iot hub show --name <HUB_NAME> --resource-group <RESOURCE_GROUP> --query id -o tsv)Assegnare il ruolo di Collaboratore all'identità del Registro dei dispositivi. Questo ruolo concede all'identità gestita dello spazio dei nomi "Device Registry" l'accesso di tipo "Contributor" all'hub IoT. Il ruolo consente un accesso ampio, inclusa la gestione delle risorse, ma non l'assegnazione dei ruoli.
az role assignment create --assignee $ADR_PRINCIPAL_ID --role "Contributor" --scope $HUB_RESOURCE_IDAssegnare il ruolo di "Contributore del registro hub IoT" all'identità del Registro dei dispositivi. Questo ruolo concede autorizzazioni più specifiche per gestire le identità dei dispositivi nell'hub IoT. Queste autorizzazioni sono essenziali per registrare e gestire i dispositivi nell'hub.
az role assignment create --assignee $ADR_PRINCIPAL_ID --role "IoT Hub Registry Contributor" --scope $HUB_RESOURCE_ID
Creare un'istanza di DPS con integrazione con il Registro dispositivi
Crea una nuova istanza DPS collegata allo spazio dei nomi di Device Registry che hai creato nelle sezioni precedenti. L'istanza DPS deve trovarsi nella stessa area geografica del namespace del Registro dispositivi.
az iot dps create --name <DPS_NAME> --resource-group <RESOURCE_GROUP> --location <LOCATION> --mi-user-assigned $UAMI_RESOURCE_ID --ns-resource-id $NAMESPACE_RESOURCE_ID --ns-identity-id $UAMI_RESOURCE_IDVerifica che DPS abbia configurate correttamente le proprietà dell'identità e del Registro dispositivi.
az iot dps show --name <DPS_NAME> --resource-group <RESOURCE_GROUP> --query identity --output json
Collega l'hub IoT all'istanza DPS
Collega l'hub IoT all'istanza DPS.
az iot dps linked-hub create --dps-name <DPS_NAME> --resource-group <RESOURCE_GROUP> --hub-name <HUB_NAME>Verificare che l'hub IoT compaia nell'elenco degli hub collegati per l'istanza di DPS.
az iot dps linked-hub list --dps-name <DPS_NAME> --resource-group <RESOURCE_GROUP>
Eseguire la sincronizzazione delle credenziali del Registro dispositivi
Sincronizzare le credenziali e i criteri con l'hub IoT. Questo passaggio garantisce che l'hub IoT registri i certificati della CA e consideri attendibili i certificati foglia rilasciati dai criteri configurati.
az iot adr ns credential sync --namespace <NAMESPACE_NAME> --resource-group <RESOURCE_GROUP>
Convalidare il certificato della CA dell'hub
Verificare che l'hub IoT abbia registrato il proprio certificato CA.
az iot hub certificate list --hub-name <HUB_NAME> --resource-group <RESOURCE_GROUP>
Creare un'iscrizione nel DPS
Per effettuare il provisioning dei dispositivi usando i certificati leaf, creare un gruppo di registrazione in DPS e assegnarlo al criterio di credenziali appropriato con il parametro --credential-policy.
Il comando seguente crea un gruppo di registrazione che usa l'attestazione con chiave simmetrica per impostazione predefinita:
Annotazioni
Se si crea un criterio con un nome diverso da default, assicurarsi di usare il nome del criterio dopo il --credential-policy parametro .
az iot dps enrollment-group create --dps-name <DPS_NAME> --resource-group <RESOURCE_GROUP> --enrollment-id <ENROLLMENT_ID> --credential-policy <POLICY_NAME>
L'hub IoT con l'integrazione del Registro dispositivi e la gestione dei certificati è ora configurata e pronta per l'uso.
Comandi facoltativi
I comandi seguenti consentono di gestire gli spazi dei nomi del Registro dispositivi, disabilitare i dispositivi, creare criteri personalizzati ed eliminare le risorse quando non sono più necessarie.
Gestire gli spazi dei nomi
Elenca tutti i namespace nel tuo gruppo di risorse.
az iot adr ns list --resource-group <RESOURCE_GROUP_NAME>Visualizzare i dettagli di uno spazio dei nomi specifico.
az iot adr ns show --name <NAMESPACE_NAME> --resource-group <RESOURCE_GROUP_NAME>Elenca tutte le policy nel tuo namespace.
az iot adr ns policy list --namespace <NAMESPACE_NAME> --resource-group <RESOURCE_GROUP_NAME>Visualizzare i dettagli di un criterio specifico.
az iot adr ns policy show --namespace <NAMESPACE_NAME> --resource-group <RESOURCE_GROUP_NAME> --name <POLICY_NAME>Elenca tutte le credenziali nel tuo namespace.
az iot adr ns credential list --namespace <NAMESPACE_NAME> --resource-group <RESOURCE_GROUP_NAME>
Disabilitare i dispositivi
Elencare tutti i dispositivi nell'hub IoT.
az iot hub device-identity list --hub-name <HUB_NAME> --resource-group <RESOURCE_GROUP_NAME>Disabilitare un dispositivo aggiornandone lo stato a
disabled. Assicurarsi di sostituire<MY_DEVICE_ID>con l'ID dispositivo da disabilitare.az iot hub device-identity update --hub-name <HUB_NAME> --resource-group <RESOURCE_GROUP_NAME> -d <MY_DEVICE_ID> --status disabledEseguire di nuovo il dispositivo e verificare che non sia in grado di connettersi a un hub IoT.
Creare criteri personalizzati
Creare un criterio personalizzato usando il az iot adr ns policy create comando . Imposta il nome, il soggetto del certificato e il periodo di validità del criterio seguendo queste regole:
- Il valore del criterio
namedeve essere univoco all'interno dello spazio dei nomi . Se si tenta di creare un criterio con un nome già esistente, viene visualizzato un messaggio di errore. - Il valore del soggetto
cert-subjectdel certificato deve essere univoco per tutti i criteri nello spazio dei nomi. Se si tenta di creare un criterio con un oggetto già esistente, viene visualizzato un messaggio di errore. - Il valore del periodo
cert-validity-daysdi validità deve essere compreso tra 1 e 30 giorni. Se si tenta di creare un criterio con un periodo di validità esterno a questo intervallo, viene visualizzato un messaggio di errore.
Nell'esempio seguente viene creato un criterio denominato custom-policy con un oggetto CN=TestDevice e un periodo di validità di 30 giorni.
az iot adr ns policy create --name "custom-policy" --namespace <NAMESPACE_NAME> --resource-group <RESOURCE_GROUP_NAME> --cert-subject "CN=TestDevice" --cert-validity-days "30"
Eliminare risorse
Per eliminare lo spazio dei nomi del registro dei dispositivi, devi prima eliminare tutti gli hub IoT collegati allo spazio dei nomi.
az iot hub delete --name <HUB_NAME> --resource-group <RESOURCE_GROUP_NAME>
az iot adr ns delete --name <NAMESPACE_NAME> --resource-group <RESOURCE_GROUP_NAME>
az iot dps delete --name <DPS_NAME> --resource-group <RESOURCE_GROUP_NAME>
az identity delete --name <USER_IDENTITY> --resource-group <RESOURCE_GROUP_NAME>
Informazioni generali
Usa lo script PowerShell fornito per automatizzare la configurazione dell'hub IoT con l'integrazione con Registro dispositivi di Azure. Lo script esegue tutti i passaggi necessari per creare le risorse necessarie e collegarle tra loro, inclusi i passaggi per:
- Crea un gruppo di risorse.
- Configurare i privilegi dell'app necessari.
- Creare un'identità gestita assegnata dall'utente.
- Creare uno spazio dei nomi di Device Registry con identità gestita assegnata dal sistema.
- Creare un'autorità di certificazione radice (CA radice) e una CA di emissione (CA di emissione) con ambito limitato a tale spazio dei nomi.
- Creare un hub IoT (anteprima) con uno spazio dei nomi collegato e un'identità gestita.
- Crea un'istanza DPS con un hub IoT e uno spazio dei nomi associati.
- Sincronizzare le credenziali e i criteri (certificati CA) con hub IoT.
- Crea un gruppo di iscrizione e collegalo alla tua policy per abilitare l'emissione dei certificati.
Importante
Durante il periodo di anteprima, hub IoT con l'integrazione del Registro di sistema dei dispositivi e le funzionalità di gestione dei certificati abilitate sopra hub IoT sono disponibili gratuitamente. Il servizio device provisioning viene fatturato separatamente e non è incluso nell'offerta di anteprima. Per altre informazioni sui prezzi di DPS, vedere hub IoT di Azure prezzi.
Prepara il tuo ambiente
Scaricare PowerShell 7 per Windows.
Passare al repository GitHub e scaricare la cartella Scripts che contiene il file di script
iothub-adr-certs-setup-preview.ps1.
Personalizzare le variabili di script
Aprire il file di script in un editor di testo e modificare le variabili seguenti in modo che corrispondano alla configurazione desiderata:
-
TenantId: ID del tenant. Per trovare questo valore, eseguireaz account shownel terminale. -
SubscriptionId: ID sottoscrizione. Per trovare questo valore, eseguireaz account shownel terminale. -
ResourceGroup: nome del nuovo gruppo di risorse. -
Location: area di Azure in cui si vogliono creare le risorse. Vedere le località disponibili per le funzionalità di anteprima nella sezione Aree supportate . -
NamespaceName: il nome dello spazio dei nomi può contenere solo lettere minuscole e trattini (-) al centro del nome, ma non all'inizio o alla fine. Ad esempio, msft-namespace è un nome valido. -
HubName: il nome dell'hub può contenere solo lettere minuscole e numeri. -
DpsName: Il nome della nuova istanza DPS. -
UserIdentity: La nuova identità gestita assegnata a un utente per le tue risorse. -
WorkingFolder: cartella locale in cui si trova lo script.
Importante
Dato che l'hub IoT sarà individuabile pubblicamente come endpoint DNS, evitare di includere nel nome informazioni personali o sensibili.
Eseguire lo script in modo interattivo
Aprire lo script ed eseguire in PowerShell 7+ come amministratore. Passare alla cartella che contiene lo script ed eseguire
.\iothub-adr-certs-setup-preview.ps1.Se si verifica un problema di criteri di esecuzione, provare a eseguire
powershell -ExecutionPolicy Bypass -File .\iothub-adr-certs-setup-preview.ps1.Se viene visualizzato un messaggio che indica che lo spazio dei nomi
Microsoft.DeviceRegistrynon è registrato, provare a eseguireaz provider register --namespace Microsoft.DeviceRegistry.Seguire le istruzioni guidate:
- Selezionare INVIO per procedere con un passaggio.
- Selezionare s o S per ignorare un passaggio.
- Selezionare CTRL + C per interrompere l'interruzione.
La creazione dello spazio dei nomi di Device Registry, dell'hub IoT, dell'istanza DPS e di altre risorse potrebbe richiedere fino a cinque minuti ciascuna.
Monitorare l'esecuzione e convalidare le risorse
Lo script continua l'esecuzione quando vengono rilevati avvisi e si arresta solo se un comando restituisce un codice di uscita diverso da zero. Monitorare la console per i messaggi DI ERRORE rosso, che indicano problemi che richiedono attenzione.
Al termine dello script, verifica la creazione delle tue risorse visitando il tuo nuovo gruppo di risorse nel portale di Azure. Verranno visualizzate le risorse seguenti create:
- Istanza dell'hub IoT
- Istanza DPS
- spazio dei nomi del Registro di sistema dei dispositivi Azure
- Identità gestita assegnata dall'utente
Passaggi successivi
L'hub IoT con l'integrazione del Registro dispositivi e la gestione dei certificati è configurata e pronta per l'uso. È ora possibile avviare l'onboarding dei dispositivi IoT nell'hub usando un'istanza del servizio Device Provisioning. È possibile usare i criteri del Registro dispositivi per rilasciare certificati ai dispositivi:
La gestione dei certificati è supportata in alcuni SDK di hub IoT e in DPS per gli SDK per dispositivi. È ora possibile eseguire l'onboarding dei dispositivi usando la gestione dei certificati X.509 supportata da Microsoft con gli esempi sdk seguenti: