Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A renovação do certificado é o processo em que um dispositivo já provisionado solicita e recebe um novo certificado operacional para sua identidade de dispositivo existente. A renovação é usada para substituir certificados que estão prestes a expirar ou expiraram. O dispositivo permanece provisionado com a mesma identidade; somente o certificado operacional é atualizado. Cada dispositivo IoT deve acompanhar a expiração do certificado e iniciar uma renovação antes da expiração. Este artigo explica quando renovar, os caminhos de renovação disponíveis, como acompanhar a expiração e o que fazer se um certificado expirar.
Importante
O Hub IoT do Azure com integração ao Registro de Dispositivos do Azure e gerenciamento de certificados X.509 com suporte da Microsoft está em prévia pública e não é recomendado para cargas de trabalho de produção. Para obter mais informações, consulte FAQ: o que há de novo em Hub IoT?.
Quando os dispositivos precisam renovar
O gerenciamento de certificados emite certificados operacionais com um período de validade definido quando você configura a política em Azure Registro de Dispositivo (ADR). O período de validade varia de 7 a 90 dias.
Certificados de curta duração melhoram a segurança porque reduzem o tempo de exposição se um certificado estiver comprometido. Cada dispositivo deve iniciar a renovação antes que seu certificado operacional atual expire para manter a conectividade com Hub IoT. Planeje a renovação antes da data de validade. Adicione lógica de renovação ao firmware ou aplicativo do dispositivo para que ele envie uma solicitação de renovação quando o certificado atingir um percentual definido de seu período de validade, como 80%.
Como funciona a renovação
Você pode renovar um certificado operacional de qualquer uma destas maneiras:
Repita a emissão de certificado por meio do DPS: o dispositivo inicia um novo registro do DPS (Serviço de Provisionamento de Dispositivos), usa sua credencial de integração e envia uma nova CSR (solicitação de assinatura de certificado). Esse caminho segue o mesmo fluxo que a emissão inicial de certificado. Para obter mais informações, consulte Emissão de certificados de dispositivos na gestão de certificados do Hub IoT do Azure.
Submitir uma nova CSR diretamente para Hub IoT: o dispositivo envia a CSR para Hub IoT por MQTT. Hub IoT manipula a solicitação de renovação, coordena com a ADR para obter um novo certificado operacional e publica a resposta de renovação. Para obter mais informações, consulte Renovar um certificado de dispositivo (certificado operacional).
Em ambos os caminhos, o dispositivo deve detectar quando a renovação é necessária, gerar um novo par de chaves para produzir a CSR, substituir o certificado local e reconectar-se com o novo certificado.
Acompanhar a expiração do certificado em dispositivos
Cada dispositivo deve acompanhar a expiração do certificado operacional. O gerenciamento de certificados não envia notificações de renovação automática para dispositivos. O certificado operacional inclui Valid from e Valid until campos. O dispositivo pode ler esses campos para determinar quando o certificado expira e quando iniciar a renovação.
O firmware do dispositivo ou o código do aplicativo deve:
- Leia o
Valid untilcampo do certificado após cada provisionamento bem-sucedido. - Calcule o tempo restante antes da expiração.
- Inicie uma solicitação de renovação antes que o certificado expire, seja por meio de reprovisionamento pelo DPS ou enviando uma nova Solicitação de Assinatura (CSR) diretamente para o Hub IoT.
Relatório de expiração de certificado com dispositivos gêmeos
Durante a visualização pública, os dispositivos devem usar as propriedades relatadas do dispositivo gêmeo para relatar as Valid from e Valid until do certificado operacional atual. Essas propriedades relatadas dão suporte à visibilidade de toda a frota, como painéis que mostram dispositivos com certificados próximos à expiração.
O exemplo a seguir mostra uma estrutura de propriedades relatadas:
{
"reported": {
"certificate": {
"validFrom": "2026-03-01T00:00:00Z",
"validUntil": "2026-03-31T00:00:00Z"
}
}
}
Depois que os dispositivos relatarem essas propriedades, você poderá usar a linguagem de consulta Hub IoT para identificar dispositivos em toda a frota que exigem renovação.
O que acontece quando um certificado expira
Se um dispositivo não renovar seu certificado antes da expiração, ele perderá a capacidade de autenticar com Hub IoT. Hub IoT rejeita conexões de dispositivos que apresentam certificados expirados.
Para recuperar um dispositivo com um certificado expirado, o dispositivo deve ser provisionado novamente usando o Serviço de Provisionamento de Dispositivos:
Confirme se o dispositivo ainda tem sua credencial de integração. Essa credencial é usada para provisionamento inicial, como uma chave simétrica ou TPM.
Fazer com que o dispositivo inicie uma nova chamada de registro para o DPS que inclua uma nova CSR.
O DPS emite um novo certificado operacional por meio da ADR usando o mesmo fluxo de provisionamento baseado em CSR.
O dispositivo se conecta ao Hub IoT com o novo certificado.
Se um dispositivo perder sua credencial de integração e seu certificado operacional expirar, você deverá reprovisionar o dispositivo com uma nova credencial de integração por meio do fluxo de trabalho de gerenciamento de dispositivos da sua organização.
Relação com revogação de certificado
A renovação do certificado resolve a expiração e é separada da revogação do certificado. Revogação é uma ação de segurança que invalida um certificado de dispositivo antes da expiração. Após a revogação, o dispositivo deve obter um novo certificado novamente, por meio do reprovisionamento do DPS e do mesmo fluxo de emissão baseado em CSR. Para obter mais informações sobre revogação, consulte conceitos de gerenciamento de políticas e revogação de certificados.
Para remover o acesso a um dispositivo que usa um certificado operacional X.509 sem revogação, você pode desabilitar o dispositivo em Hub IoT. Para saber mais, confira Desabilitar ou excluir um dispositivo.
Conteúdo relacionado
- Emissão de certificado no gerenciamento de certificados do Hub IoT do Azure
- Conceitos de revogação de certificados e gerenciamento de políticas
- Principais conceitos para o gerenciamento de certificados
- O que é o gerenciamento de certificados (versão prévia)?
- Gêmeos de dispositivos no Hub IoT do Azure
- Deploy Hub IoT do Azure com integração de ADR e gerenciamento de certificados