Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zarządzanie certyfikatami w Azure IoT Hub upraszcza zarządzanie certyfikatami X.509 dla urządzeń IoT. W tym artykule przedstawiono podstawowe pojęcia związane z zarządzaniem certyfikatami i uwierzytelnianiem opartym na certyfikatach w IoT Hub. Aby uzyskać więcej informacji, zobacz Co to jest zarządzanie certyfikatami (wersja zapoznawcza)?
Important
Azure IoT Hub z integracją z usługą Azure Device Registry i zarządzaniem certyfikatami X.509 obsługiwanym przez firmę Microsoft jest dostępny w publicznej wersji zapoznawczej i nie jest zalecany do obciążeń produkcyjnych. Aby uzyskać więcej informacji, zobacz FAQ: Co nowego w IoT Hub?.
Infrastruktura kluczy publicznych (PKI)
Infrastruktura kluczy publicznych to system, który używa certyfikatów cyfrowych do uwierzytelniania i szyfrowania danych między urządzeniami i usługami. Certyfikaty PKI są niezbędne do zabezpieczania różnych scenariuszy, takich jak tożsamość sieci Web i urządzenia. W ustawieniach IoT zarządzanie certyfikatami PKI może być trudne, kosztowne i złożone, szczególnie w przypadku organizacji, które mają dużą liczbę urządzeń i ścisłe wymagania dotyczące zabezpieczeń. Zarządzanie certyfikatami pozwala zwiększyć bezpieczeństwo urządzeń i przyspieszyć transformację cyfrową do w pełni zarządzanej usługi PKI w chmurze.
Microsoft kontra PKI innych firm
Chociaż usługa IoT Hub obsługuje dwa typy dostawców infrastruktury kluczy publicznych na potrzeby uwierzytelniania certyfikatów X.509, zarządzanie certyfikatami obsługuje obecnie tylko infrastrukturę PKI zarządzaną przez firmę Microsoft (first-party). Aby uzyskać informacje na temat używania dostawców PKI od stron trzecich, zapoznaj się z Uwierzytelnianie urządzeń przy użyciu certyfikatów X.509 urzędu certyfikacji.
| Dostawca infrastruktury kluczy publicznych | Wymagana integracja | Usługa Azure Device Registry jest wymagana | Wymagana jest usługa Device Provisioning Service |
|---|---|---|---|
| Zarządzana przez Microsoft infrastruktura kluczy publicznych | No. Skonfiguruj urzędy certyfikacji bezpośrednio w rejestrze urządzeń Azure. | Yes | Yes |
| Infrastruktura kluczy publicznych innych firm (DigiCert, GlobalSign itp.) | Yes. Wymagana jest ręczna integracja. | No | No |
Certyfikaty X.509
Certyfikat X.509 to dokument cyfrowy, który wiąże klucz publiczny z tożsamością jednostki, takiej jak urządzenie, użytkownik lub usługa. Uwierzytelnianie oparte na certyfikatach zapewnia kilka zalet w porównaniu z mniej bezpiecznymi metodami:
- Certyfikaty używają kryptografii klucza publicznego/prywatnego. Klucz publiczny jest udostępniany bezpłatnie, a klucz prywatny pozostaje na urządzeniu i może znajdować się wewnątrz modułów TPM (Trusted Platform Modules) lub bezpiecznych elementów. Uniemożliwia to osobom atakującym personifikację urządzenia.
- Certyfikaty są wystawiane i weryfikowane za pośrednictwem hierarchii urzędu certyfikacji (CA), co pozwala organizacjom ufać milionom urządzeń przy użyciu jednego CA, bez potrzeby zarządzania tajnymi danymi dla każdego urządzenia.
- Urządzenia uwierzytelniają się w chmurze i w chmurze uwierzytelniają się na urządzeniu, umożliwiając wzajemne uwierzytelnianie protokołu Transport Layer Security (TLS).
- Certyfikaty mają zdefiniowane okresy ważności i mogą być odnawiane lub odwoływane centralnie.
Istnieją dwie ogólne kategorie certyfikatów X.509:
Certyfikaty urzędu certyfikacji: Te certyfikaty są wystawiane przez urząd certyfikacji i służą do podpisywania innych certyfikatów. Certyfikaty urzędu certyfikacji obejmują certyfikaty główne i certyfikaty pośredniczące.
Główny urząd certyfikacji: Certyfikat główny to certyfikat z podpisem własnym najwyższego poziomu z zaufanego urzędu certyfikacji, który może służyć do podpisywania pośrednich urzędów certyfikacji.
Pośredni lub wystawiający urząd certyfikacji: Certyfikat pośredniczący to certyfikat urzędu certyfikacji, który jest podpisany przez zaufany certyfikat główny. Certyfikaty pośrednie mogą również wystawiać urzędy certyfikacji, pod warunkiem że są one używane do podpisywania certyfikatów jednostek końcowych.
Note
Przydatne może być użycie różnych certyfikatów pośrednich dla różnych zestawów lub grup urządzeń, takich jak urządzenia od różnych producentów lub różnych modeli urządzeń. Powodem używania różnych certyfikatów jest zmniejszenie całkowitego wpływu na zabezpieczenia w przypadku naruszenia zabezpieczeń określonego certyfikatu.
Certyfikaty jednostek końcowych: Te certyfikaty, które mogą być certyfikatami indywidualnymi lub certyfikatami urządzeń końcowych, są podpisane przez certyfikaty urzędu certyfikacji i są wystawiane użytkownikom, serwerom lub urządzeniom.
Żądanie podpisania certyfikatu
Żądanie podpisania certyfikatu (CSR) to cyfrowo podpisany komunikat, który klient, taki jak urządzenie IoT, generuje, aby uzyskać podpisany certyfikat od urzędu certyfikacji. CSR zawiera klucz publiczny urządzenia oraz informacje identyfikujące, takie jak identyfikator rejestracji urządzenia, i jest podpisywany kluczem prywatnym urządzenia, aby udowodnić własność klucza.
CSR musi przestrzegać wymagań polityki PKI, w tym zatwierdzonych algorytmów kluczy, długości kluczy i formatów pól podmiotu. Gdy urządzenie generuje nowy klucz prywatny, generuje również nowy klucz CSR. Gdy urząd certyfikacji weryfikuje i zatwierdza CSR, wystawia certyfikat X.509, który wiąże tożsamość urządzenia z jego kluczem publicznym. Ten proces gwarantuje, że tylko urządzenia, które mogą wykazać posiadanie klucza prywatnego, otrzymają zaufane certyfikaty.
Wymagania dotyczące żądania podpisania certyfikatu w usłudze Device Provisioning Service
W ramach zarządzania certyfikatami urządzenia przesyłają żądania podpisania certyfikatu podczas wdrażania lub ponownego wdrażania. Usługa Device Provisioning Service (DPS) oczekuje żądań CSR w formacie DER zakodowanym Base64, zgodnie ze specyfikacją standardu kryptografii klucza publicznego (PKCS) #10. Przesyłanie wyklucza nagłówki i stopki poczty z rozszerzonymi funkcjami prywatności (PEM). Pole nazwy pospolitej (CN) w CSR musi dokładnie odpowiadać identyfikatorowi rejestracji urządzenia.
Uwierzytelnianie i autoryzacja
Uwierzytelnianie oznacza potwierdzenie tożsamości w usłudze IoT Hub. Sprawdza, czy użytkownik lub urządzenie jest tym, kim jest. Ten proces jest często nazywany AuthN.
Autoryzacja oznacza potwierdzenie, do czego może uzyskać dostęp uwierzytelniony użytkownik lub urządzenie albo zrobić to w usłudze IoT Hub. Definiuje uprawnienia do zasobów i poleceń. Autoryzacja jest czasami nazywana AuthZ.
IoT Hub używa certyfikatów X.509 tylko do uwierzytelniania, nie autoryzacji. W przeciwieństwie do Microsoft Entra ID i podpisów współudostępnianych, certyfikaty X.509 nie obsługują dostosowalnych uprawnień.