Hoe u zich voorbereidt op de rotatie van de hoofdsleutel van Device Update voor IoT Hub

Meer informatie over apparaatupdate voor hoofdsleutelrotaties van IoT Hub en wat u moet doen om u voor te bereiden.

Meer informatie over Device Update voor IoT Hub-beveiliging en hoe rootsleutels worden gebruikt

Voordat u meer leert over het proces voor het roteren van de rootsleutel van Device Update, leest u meer over rootsleutels op de pagina Beveiligingsmodel voor Device Update.

Wijziging van basissleutelrotatieschema

Het team Device Update voor IoT Hub was eerder van plan om ADU.200702.R te roteren, de hoofdsleutel die momenteel wordt gebruikt voor het valideren van ondertekeningssleutels die zijn gekoppeld aan updatemanifesten, op 26 augustus 2025. De rotatie van die sleutel zou betekenen dat de Device Update-service stopt met het ondertekenen van geïmporteerde inhoud met een sleutel die is gekoppeld aan ADU.200702.R. Vervolgens zou de service zijn begonnen met het ondertekenen van een sleutel die is gekoppeld aan ADU.200703.R.

Op basis van feedback van onze klanten over de impact van deze wijziging stelt het team apparaatupdate voor IoT Hub de rotatie van augustus 2025 uit. Dit geeft klanten meer tijd om klaar te zijn voor de rotatie. Zodra er een nieuwe datum beschikbaar is voor deze rotatie-gebeurtenis, wordt deze ten minste één jaar van tevoren aangekondigd.

Controleren of uw apparaten gereed zijn voor een toekomstige rotatie of intrekking

Als u de ADU.200703.R-hoofdsleutel die na de uiteindelijke rotatie wordt gebruikt, niet hebt getest, wordt dit zo snel mogelijk aanbevolen. In het onwaarschijnlijke geval dat een kwaadwillende actor de huidige ADU.200702.R-hoofdsleutel vóór een geplande rotatie kan misbruiken, trekt het device updateteam de hoofdsleutel ADU.200702.R onmiddellijk in en begint het ondertekenen met de hoofdsleutel ADU.200703.R. Als u bevestigt dat uw apparaten momenteel ondersteuning bieden voor de ADU.200703.R-hoofdsleutel, betekent dit dat de impact van dit scenario wordt geminimaliseerd.

Het apparaatupdateteam heeft een testmechanisme gemaakt om te controleren of uw apparaten inhoud kunnen ontvangen die is ondertekend met ADU.200703.R. Instructies:

  1. Download een speciaal testbestand. Dit exacte bestand moet worden gebruikt, omdat de Device Update-service zoekt naar de bestands-hash tijdens het importeren. De overeenkomende bestandshash in uw importmanifest moet zijn: KGyJ9tM6JSLHQq0gdKUmsVvB6Y4z0pMKdQNAd8jTGH0=

  2. Maak een update voor uw test. U kunt alle gewenste bestanden gebruiken, maar u moet ook het speciale testbestand opnemen in uw importmanifest. Een best practice is dat uw update het apparaat op een manier wijzigt die eenvoudig te controleren is, zoals het wijzigen van het versienummer van een bestand of het toevoegen van een nieuw bestand.

  3. Importeer en implementeer de update op uw apparaten, net zoals u dat normaal zou doen.

  4. Controleer of de update is voltooid op uw apparaten. Als dat zo is, kunnen uw apparaten updates ontvangen die zijn ondertekend met ADU.200703.R en klaar zijn voor de volgende rotatie (of mogelijke intrekking).

Notitie

Klanten die de verwerking van hoofdsleutels integreren, worden aangemoedigd om referentie-implementatieversie 1.1.0 of hoger van de Device Update-agent te gebruiken, waaronder ondersteuning voor het verkrijgen van toekomstige basissleutels, waaronder tijdens intrekkingsevenementen.

Meer informatie

Apparaatupdate-beveiligingsmodel