Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Operacje Azure IoT używa protokołu TLS do szyfrowania całej komunikacji. W tym artykule opisano sposób zarządzania certyfikatami na potrzeby komunikacji zewnętrznej, takich jak uwierzytelnianie zewnętrznych serwerów OPC UA.
Aby uzyskać informacje o zarządzaniu certyfikatami do komunikacji wewnętrznej, w tym domyślnym wystawcą z podpisem własnym i dostarczaniem własnego wystawcy urzędu certyfikacji, zobacz Bring your own issuer (Przynieś własnego wystawcę).
Wymagania wstępne
- Instancja operacyjna Azure IoT wdrożona z bezpiecznymi ustawieniami. Aby wdrożyć Operacje Azure IoT z bezpiecznymi ustawieniami, wykonaj kroki opisane w Deploy Operacje Azure IoT w klastrze produkcyjnym. Jeśli wcześniej wdrożono usługę Operacje Azure IoT z ustawieniami testowymi, musisz najpierw włączyć bezpieczne ustawienia.
Zarządzanie certyfikatami na potrzeby komunikacji zewnętrznej
Operacje usługi Azure IoT używają usługi Azure Key Vault jako rozwiązania magazynu zarządzanego w chmurze i używają rozszerzenia magazynu wpisów tajnych usługi Azure Key Vault dla platformy Kubernetes do synchronizowania wpisów tajnych z chmury i przechowywania ich na brzegu jako wpisów tajnych platformy Kubernetes.
Ważne
Mimo że operacje usługi Azure IoT używają certyfikatów do zabezpieczania komunikacji zewnętrznej, te certyfikaty są przechowywane jako wpisy tajne w usłudze Azure Key Vault. Po dodaniu certyfikatu do usługi Azure Key Vault pamiętaj, aby dodać go jako sekret, a nie jako zasób certyfikatu.
Konfigurowanie uprawnień usługi Azure Key Vault
Aby wykorzystać doświadczenie operacyjne do tworzenia tajemnic w magazynie kluczy, użytkownik potrzebuje uprawnień Oficer tajemnic Key Vault na poziomie zasobu w Azure.
W środowisku testowym lub programistycznym wykonaj następujące kroki, aby przypisać użytkownikowi rolę Oficera Tajemnic Key Vault na poziomie grupy zasobów, gdzie wdrożono wystąpienie operacji Azure IoT i wystąpienie Azure Key Vault.
Aby znaleźć nazwę grupy zasobów, przejdź do internetowego interfejsu użytkownika środowiska operacji , przejdź do strony Wystąpienia i znajdź wystąpienie operacji usługi Operacje Azure IoT. Nazwa grupy zasobów jest wyświetlana w polu Grupa zasobów .
Przejdź do portalu Azure, a następnie przejdź do grupy zasobów, w której wdrożono wystąpienie operacji Azure IoT oraz wystąpienie Azure Key Vault.
Wskazówka
Użyj pola wyszukiwania w górnej części witryny Azure Portal, aby szybko znaleźć grupę zasobów, wpisując nazwę.
Wybierz Kontrola dostępu (IAM) z menu po lewej stronie. Następnie wybierz pozycję + Dodaj > dodaj przypisanie roli.
Na karcie Rola wybierz pozycję Key Vault Secrets Officer z listy ról, a następnie wybierz pozycję Dalej.
Na karcie Członkowie wybierz pozycję Użytkownik, grupa lub jednostka usługi, wybierz pozycję Wybierz członków, wybierz użytkownika, do którego chcesz przypisać rolę oficera wpisów tajnych usługi Key Vault , a następnie wybierz przycisk Dalej.
Wybierz Przejrzyj i przypisz, aby zakończyć przypisanie roli.
W środowisku produkcyjnym postępuj zgodnie z najlepszymi rozwiązaniami, aby zabezpieczyć usługę Azure Key Vault używaną z operacjami usługi Azure IoT. Aby uzyskać więcej informacji, zobacz Najlepsze rozwiązania dotyczące korzystania z usługi Azure Key Vault. Upewnij się, że magazyn kluczy ma kontrolę dostępu opartą na rolach w Azure jako swój model uprawnień.
Dodawanie i używanie certyfikatów
Łączniki używają środowiska zarządzania certyfikatami do konfigurowania uwierzytelniania aplikacji na serwerach zewnętrznych. Na przykład łącznik OPC UA używa certyfikatów na liście zaufania do uwierzytelniania tożsamości serwera serwerów OPC UA, z którymi nawiązuje połączenie.
Podczas wdrażania operacji usługi Azure IoT przy użyciu bezpiecznych ustawień można rozpocząć dodawanie certyfikatów do usługi Azure Key Vault i zsynchronizować je z klastrem Kubernetes, aby były używane na liście zaufania i w magazynach listy wystawców dla połączeń zewnętrznych. Każdy łącznik ma własną listę zaufania do przechowywania certyfikatów serwerów zewnętrznych, z którymi ufa i nawiązuje połączenie.
Certyfikaty komunikacji zewnętrznej można zarządzać przy użyciu internetowego interfejsu użytkownika środowiska operacji lub Azure CLI:
Aby zarządzać certyfikatami na potrzeby komunikacji zewnętrznej, wykonaj następujące kroki:
Przejdź do doświadczenia operacji Azure IoT i wybierz swoją witrynę oraz instancję operacji Azure IoT.
W okienku nawigacji po lewej stronie wybierz pozycję Urządzenia.
Wybierz pozycję Zarządzaj certyfikatami i sekretami.
Na stronie Certyfikaty i wpisy tajne wybierz pozycję Dodaj nowy certyfikat.
Nowy certyfikat można dodać na dwa sposoby:
Prześlij certyfikat: Przesyła certyfikat jako tajemnicę do usługi Azure Key Vault i automatycznie synchronizuje z klastrem za pomocą rozszerzenia skrytki tajemnic.
- Wyświetl szczegóły certyfikatu po przesłaniu, aby upewnić się, że masz prawidłowy certyfikat przed dodaniem do Azure Key Vault i zsynchronizowaniem z klastrem.
- Użyj intuicyjnej nazwy, aby rozpoznać, który sekret reprezentuje Twój sekret w przyszłości.
- Wybierz odpowiedni magazyn certyfikatów dla łącznika korzystającego z certyfikatu. Na przykład lista zaufania OPC UA.
Uwaga / Notatka
Po prostu przesłanie certyfikatu nie dodaje wpisu tajnego do Azure Key Vault ani nie synchronizuje z klastrem, należy wybrać Zastosuj, aby zmiany zostały zastosowane.
Dodaj z usługi Azure Key Vault: Dodaj istniejącą tajemnicę z Azure Key Vault do zsynchronizowania z klastrem.
Uwaga / Notatka
Upewnij się, że wybierasz sekret, który zawiera certyfikat, który chcesz zsynchronizować z klastrem. Wybranie wpisu tajnego, który nie jest prawidłowym certyfikatem, powoduje niepowodzenie połączenia.
Za pomocą widoku listy można zarządzać zsynchronizowanymi certyfikatami. Możesz wyświetlić wszystkie zsynchronizowane certyfikaty i magazyn certyfikatów, z którym jest synchronizowany:
Można również usunąć zsynchronizowane certyfikaty. Usunięcie zsynchronizowanego certyfikatu powoduje usunięcie tylko zsynchronizowanego certyfikatu z klastra Kubernetes i nie powoduje usunięcia zawartego odwołania tajnego z usługi Azure Key Vault. Sekret certyfikatu należy ręcznie usunąć ze skrytki kluczy.
Dodawanie certyfikatów jako tajemnic do usługi Azure Key Vault
Jeśli korzystasz z doświadczenia operacyjnego, aby wybrać istniejące certyfikaty, które zostały wcześniej dodane do usługi Azure Key Vault, upewnij się, że tajemnice są w formacie i kodowaniu obsługiwanym przez Operacje Azure IoT.
Aby dodać klucz tajny certyfikatu PEM do usługi Azure Key Vault, możesz użyć polecenia podobnego do następującego przykładu:
az keyvault secret set \
--vault-name <your-key-vault-name> \
--name my-cert-pem \
--file ./my-cert.pem \
--encoding hex \
--content-type 'application/x-pem-file'
Aby dodać binarny klucz tajny certyfikatu DER do usługi Azure Key Vault, możesz użyć polecenia podobnego do następującego przykładu:
az keyvault secret set \
--vault-name <your-key-vault-name> \
--name my-cert-der \
--file ./my-cert.der \
--encoding hex \
--content-type 'application/pkix-cert'