Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Certificaatbeheer in Azure IoT Hub vereenvoudigt het beheer van X.509-certificaten voor IoT-apparaten. In dit artikel worden de basisconcepten geïntroduceerd met betrekking tot certificaatbeheer en verificatie op basis van certificaten in IoT Hub. Voor meer informatie, zie Wat is certificaatbeheer (preview)?
Important
Azure IoT Hub met Azure Device Registry-integratie en Microsoft-ondersteund X.509-certificaatbeheer bevindt zich in public preview en wordt niet aanbevolen voor productieworkloads. Zie FAQ: Wat is er nieuw in IoT Hub? voor meer informatie.
PKI (Public Key Infrastructure)
PKI is een systeem dat gebruikmaakt van digitale certificaten om gegevens tussen apparaten en services te verifiëren en te versleutelen. PKI-certificaten zijn essentieel voor het beveiligen van verschillende scenario's, zoals web- en apparaatidentiteit. In IoT-instellingen kan het beheren van PKI-certificaten lastig, kostbaar en complex zijn, met name voor organisaties met een groot aantal apparaten en strikte beveiligingsvereisten. U kunt certificaatbeheer gebruiken om de beveiliging van uw apparaten te verbeteren en uw digitale transformatie te versnellen naar een volledig beheerde PKI-cloudservice.
Microsoft versus PKI van derden
Hoewel IoT Hub ondersteuning biedt voor twee typen PKI-providers voor X.509-certificaatverificatie, ondersteunt certificaatbeheer momenteel alleen door Microsoft beheerde (first-party) PKI. Zie Apparaten verifiëren met X.509-CA-certificaten voor meer informatie over het gebruik van PKI-providers van derden.
| PKI-provider | Integratie vereist | Azure Device Registry vereist | Device Provisioning Service vereist |
|---|---|---|---|
| Door Microsoft beheerde PKI | No. Configureer certificeringsinstanties rechtstreeks in Azure Device Registry. | Yes | Yes |
| PKI van derden (DigiCert, GlobalSign, enzovoort) | Yes. Handmatige integratie vereist. | No | No |
X.509-certificaten
Een X.509-certificaat is een digitaal document dat een openbare sleutel verbindt met de identiteit van een entiteit, zoals een apparaat, gebruiker of service. Verificatie op basis van certificaten biedt verschillende voordelen ten opzichte van minder veilige methoden:
- Certificaten maken gebruik van cryptografie van openbare/persoonlijke sleutels. De openbare sleutel wordt vrij gedeeld, terwijl de persoonlijke sleutel op het apparaat blijft en zich kan bevinden in Trusted Platform Modules (TPM's) of beveiligde elementen. Dit voorkomt dat aanvallers het apparaat imiteren.
- Certificaten worden uitgegeven en gevalideerd via een ca-hiërarchie (certificeringsinstantie), zodat organisaties miljoenen apparaten kunnen vertrouwen via één CA zonder geheimen voor elk apparaat te beheren.
- Apparaten worden geverifieerd bij de cloud en de cloud worden geverifieerd bij het apparaat, waardoor wederzijdse TLS-verificatie (Transport Layer Security) mogelijk is.
- Certificaten hebben geldigheidsperioden gedefinieerd en kunnen centraal worden vernieuwd of ingetrokken.
Er zijn twee algemene categorieën X.509-certificaten:
CA-certificaten: Deze certificaten worden uitgegeven door een certificeringsinstantie (CA) en u gebruikt ze om andere certificaten te ondertekenen. CA-certificaten omvatten basis- en tussenliggende certificaten.
Basis-CA: Een basiscertificaat is een zelfondertekend certificaat op het hoogste niveau van een vertrouwde CA die kan worden gebruikt om tussenliggende CA's te ondertekenen.
Tussenliggende of verlenende CA: Een tussenliggend certificaat is een CA-certificaat dat is ondertekend door een vertrouwd basiscertificaat. Tussenliggende certificaten kunnen ook uitgevende CA's zijn, mits ze worden gebruikt om eindentiteitscertificaten te ondertekenen.
Note
Het kan handig zijn om verschillende tussenliggende certificaten te gebruiken voor verschillende sets of groepen apparaten, zoals apparaten van verschillende fabrikanten of verschillende modellen van apparaten. De reden voor het gebruik van verschillende certificaten is het verminderen van de totale beveiligingsimpact als een bepaald certificaat wordt aangetast.
Certificaten voor eindentiteit: Deze certificaten, die afzonderlijke of gewone apparaatcertificaten kunnen zijn, worden ondertekend door CA-certificaten en worden uitgegeven aan gebruikers, servers of apparaten.
Aanvraag voor certificaatondertekening
Een AANVRAAG voor certificaatondertekening (CSR) is een digitaal ondertekend bericht dat een client, zoals een IoT-apparaat, genereert om een ondertekend certificaat aan te vragen bij een certificeringsinstantie (CA). De CSR bevat de openbare sleutel van het apparaat en de identificatiegegevens, zoals de registratie-id, en wordt ondertekend met de persoonlijke sleutel van het apparaat om het eigendom van de sleutel te bewijzen.
Een CSR moet voldoen aan de beleidsvereisten van de PKI, waaronder goedgekeurde sleutelalgoritmen, sleutelgrootten en indelingen voor onderwerpvelden. Wanneer een apparaat een nieuwe persoonlijke sleutel genereert, wordt er ook een nieuwe CSR gegenereerd. Nadat de CA de CSR heeft geverifieerd en goedgekeurd, geeft het een X.509-certificaat uit waarmee de identiteit van het apparaat wordt gekoppeld aan de openbare sleutel. Dit proces zorgt ervoor dat alleen apparaten die het bezit van hun persoonlijke sleutel kunnen aantonen, vertrouwde certificaten ontvangen.
Vereisten voor certificaatondertekening in Device Provisioning Service
In certificaatbeheer verzenden apparaten CDR's tijdens het inrichten of opnieuw inrichten. Device Provisioning Service (DPS) verwacht CSR's in Base64-gecodeerd DER-formaat (Distinguished Encoding Rules), volgens de PKCS #10-specificatie (Public Key Cryptography Standards). De inzending sluit PEM-kopteksten en -voetteksten (privacy-enhanced mail) uit. Het veld Algemene naam (CN) in de CSR moet exact overeenkomen met de registratie-id van het apparaat.
Verificatie vs. autorisatie
Verificatie betekent dat de identiteit wordt bewezen aan IoT Hub. Er wordt gecontroleerd of een gebruiker of apparaat is wie het beweert te zijn. Dit proces wordt vaak AuthN genoemd.
Authorization betekent het bevestigen van wat een geverifieerde gebruiker of apparaat kan openen of doen in IoT Hub. Het definieert machtigingen voor resources en opdrachten. Autorisatie wordt ook wel AuthZ genoemd.
IoT Hub gebruikt X.509-certificaten uitsluitend voor authenticatie, niet voor autorisatie. In tegenstelling tot Microsoft Entra ID en shared access-handtekeningen ondersteunen X.509-certificaten geen aanpasbare rechten.