Planejamento de implantação – Criptografia de tráfego interna

A criptografia de tráfego interno é um recurso de segurança que criptografa a comunicação entre o front-end do Agente MQTT e os pods de back-end. Decida antes da implantação se você precisa alterar as configurações de criptografia de tráfego interna padrão.

Importante

Essa configuração requer que você modifique o recurso do Agente. Ele é configurado somente na implantação inicial usando a CLI do Azure ou o portal do Azure. Uma nova implantação será necessária se as alterações de configuração do Agente forem necessárias. Para saber mais, confira Personalizar o Agente padrão.

O recurso criptografar o tráfego interno é usado para criptografar o tráfego interno em trânsito entre os pods de front-end e back-end do Agente MQTT. Ele é habilitado por padrão ao implantar as Operações do Azure IoT.

Para desativar a criptografia, modifique a configuração advanced.encryptInternalTraffic do recurso Broker. Você só pode executar esta etapa usando o sinalizador --broker-config-file durante a implantação das Operações de IoT com o comando az iot ops create. Para obter mais informações, consulte o suporte da CLI do Azure para a configuração avançada do agente MQTT.

Caution

Desabilitar a criptografia pode melhorar o desempenho do agente MQTT. Para proteger contra ameaças à segurança, como ataques man-in-the-middle, é altamente recomendável que você mantenha essa configuração habilitada. Desabilite a criptografia somente em ambientes de não produção controlados para teste.

{
  "advanced": {
    "encryptInternalTraffic": "Disabled"
  }
}

Em seguida, implante operações de IoT usando o comando az iot ops create com o sinalizador --broker-config-file, como o comando a seguir. (Outros parâmetros são omitidos para fins de brevidade.)

az iot ops create ... --broker-config-file <FILE>.json

Configurar certificados internos

Quando a criptografia é habilitada, o agente MQTT usa o gerenciador de certificados para gerar e gerenciar os certificados usados para criptografar o tráfego interno. O gerenciador de certificados renova automaticamente os certificados quando eles expiram. Você pode definir as configurações do certificado, como duração, quando renovar e o algoritmo de chave privada no recurso do Agente. Atualmente, a alteração das configurações do certificado só tem suporte usando o sinalizador --broker-config-file quando você implanta as Operações de IoT usando o comando az iot ops create.

Por exemplo, para definir o certificado duration como 240 horas, o tempo renewBefore para 45 minutos e o privateKeyalgorithm como RSA 2048, prepare um arquivo de configuração do Agente no formato JSON:

{
  "advanced": {
    "encryptInternalTraffic": "Enabled", 
    "internalCerts": {
      "duration": "240h",
      "renewBefore": "45m",
      "privateKey": {
        "algorithm": "Rsa2048",
        "rotationPolicy": "Always"
      }
    }
  }
}

Em seguida, implante as Operações de IoT usando o comando az iot ops create com o --broker-config-file <FILE>.json.

Próximas Etapas