Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Certificate management é um recurso opcional do Azure Device Registry (ADR) que simplifica o gerenciamento de ciclo de vida e emissão de certificados X.509 para dispositivos IoT. Esse recurso configura uma PKI (Infraestrutura de Chave Pública) de nuvem exclusiva para cada namespace de ADR, eliminando a necessidade de servidores locais, conectores complexos ou hardware dedicado. Ao automatizar a emissão e a renovação de certificado, a ADR garante que os dispositivos provisionados mantenham uma conexão segura e perfeita ao autenticar com Hub IoT do Azure.
Para usar o gerenciamento de certificados, você deve usar o Hub IoT, o Azure Device Registry (ADR) e o Device Provisioning Service (DPS). O gerenciamento de certificados está atualmente em versão prévia pública.
Importante
O Hub IoT do Azure com integração ao Registro de Dispositivos do Azure e gerenciamento de certificados X.509 com suporte da Microsoft está em prévia pública e não é recomendado para cargas de trabalho de produção. Para obter mais informações, consulte FAQ: o que há de novo em Hub IoT?.
Visão geral dos recursos
Os seguintes recursos têm suporte com o gerenciamento de certificados para dispositivos do Hub IoT na versão prévia:
| Característica | Description |
|---|---|
| Criar várias autoridades de certificação (AC) em um namespace ADR | Crie uma hierarquia PKI de duas camadas com a AC de raiz e de emissão na nuvem. |
| Crie uma CA raiz exclusiva por namespace de ADR | Crie até 1 recurso de credencial por namespace de ADR. Uma credencial única gerencia uma exclusiva autoridade certificadora (AC) raiz na sua PKI de nuvem dedicada. |
| Criar até um CA emissor por namespace de ADR | Crie até 1 política por namespace de ADR. Uma única política gerencia uma CA emissora exclusiva e permite personalizar o período de validade dos certificados de dispositivo emitidos. Você pode optar por fazer com que sua AC emissora seja assinada por sua AC raiz no nível do namespace ou por uma AC raiz externa que sua organização possui. |
| Algoritmos de assinatura e criptografia | O gerenciamento de certificados dá suporte ao ECC (ECDSA) e à curva NIST P-384. |
| Algoritmos de hash | O gerenciamento de certificados dá suporte ao SHA-384. |
| Chaves HSM (assinatura e encriptação) | As chaves são provisionadas usando o Módulo de Segurança de Hardware Gerenciado do Azure Key Vault (Azure Managed HSM). As CAs criadas em seu namespace ADR usam automaticamente chaves de criptografia e assinatura de HSM. Nenhuma assinatura de Azure é necessária para Azure HSM. |
| Emissão e renovação de certificado do dispositivo | Os certificados de dispositivo, também conhecidos como certificados folha, são assinados pela AC emissora e entregues ao dispositivo por meio de APIs de dispositivo. Os certificados folha também podem ser renovados pela AC emissora. |
| Revogação de certificado do dispositivo | Revogue certificados de dispositivo individuais para bloquear conexões de dispositivo até que um novo certificado seja emitido para o dispositivo. Certificados revogados são adicionados à Lista de Revogação de Certificados (CRL) da Autoridade Certificadora principal. |
| Revogação de política | Revogue uma política para remover o certificado de CA associado do Hub IoT e adicione a CA à Lista de Revogação de Certificados (CRL) da CA mãe. Essa ação bloqueia todos os dispositivos de se conectarem ao Hub IoT com um certificado emitido por essa CA. Revogação não é suportada para políticas assinadas por uma CA externa. |
| Pontos de distribuição da Lista de Revogação de Certificados (CRL) | Azure hospeda o CDP (ponto de distribuição de CRL) para cada AC. A URL da CDP é inserida em cada certificado. A CRL é atualizada com cada revogação de certificados. |
| Pontos finais do Acesso a Informações de Autoridade (AIA) | Azure hospeda o ponto de extremidade do AIA para cada AC emissora. A URL do AIA é inserida em cada certificado. O ponto de extremidade do AIA pode ser utilizado por terceiras partes para recuperar certificados pai. |
| Sincronizar certificados de Autoridade Certificadora com Hubs de IoT | Sincronize o certificado da autoridade certificadora gerenciado pela sua política com os Hubs IoT vinculados ao namespace. Isso permite que o Hub IoT confie em certificados de dispositivo que foram assinados por um de seus CAs emissores. |
Integração versus credenciais operacionais
O gerenciamento de certificados dá suporte à emissão e à renovação de certificados operacionais do dispositivo. Ele não gerencia credenciais de integração.
- Credencial de integração: Um dispositivo usa essa credencial para autenticar com o DPS (Serviço de Provisionamento de Dispositivos) durante o provisionamento. Os tipos de credenciais de integração suportados incluem certificados X.509 de uma autoridade de certificação (CA) de terceiros, chaves simétricas e Módulos de Plataforma Confiável (TPM).
- Operational certificate: Após o dispositivo ser provisionado pelo DPS, o Registro de Dispositivo Azure (ADR) emite um certificado X.509 de curta duração que o dispositivo usa para se autenticar diretamente com o Hub IoT.
Como funciona o gerenciamento de certificados
O gerenciamento de certificados usa Hub IoT, ADR e DPS juntos para fornecer uma experiência de PKI (infraestrutura de chave pública) gerenciada para dispositivos IoT.
De forma geral:
Você cria recursos de gerenciamento de certificados na ADR, incluindo um namespace, uma credencial e uma política.
Você configura os registros do DPS para usar essa política de ADR durante o provisionamento.
Os dispositivos são provisionados por meio do DPS e recebem certificados operacionais que são assinados pela CA emissora da política.
Hub IoT confia nos certificados de dispositivo depois que a ADR sincroniza o certificado da autoridade certificadora emissora com os hubs vinculados.
Para obter detalhes, consulte Emissão de certificados na gestão de certificados do Hub IoT do Azure.
O gerenciamento de certificados no Azure Device Registry suporta dois tipos de política:
Assinada pela CA raiz da Microsoft: crie uma política que gerencie uma CA emissora assinada pela CA raiz exclusiva do seu namespace. Microsoft gerencia o ciclo de vida das Autoridades de Certificação (CAs) emissoras e raiz na infraestrutura de chave pública em nuvem (PKI).
Assinada por CA externa: crie uma política que gerencie uma CA emissora assinada pela CA raiz externa da sua organização. Você mantém a propriedade completa da AC externa, enquanto Microsoft gerencia a AC emissora na PKI de nuvem. Use esse tipo de política se sua organização mantiver uma PKI (Infraestrutura de Chave Pública) privada e exigir que todos os dispositivos IoT sejam encadeado a uma raiz confiável comum.
O diagrama a seguir mostra a arquitetura de gerenciamento de certificados de ponta a ponta, incluindo como Hub IoT, Azure Registro de Dispositivo e Serviço de Provisionamento de Dispositivos se integram à PKI para gerenciar certificados de dispositivo.
Para obter mais informações, consulte Emissão de Certificados na Gestão de Certificados do Hub IoT do Azure.
Renovação de certificado
Cada credencial dá suporte a uma política e a validade da política varia de 7 a 90 dias. Quando um dispositivo detecta que seu certificado operacional está perto da expiração, ele pode renovar de duas maneiras:
- Repita a emissão de certificado por meio do DPS e envie um novo pedido de assinatura de certificado (CSR) no processo de reprovisionamento.
- Envie uma nova CSR diretamente para Hub IoT para renovação.
Cada dispositivo deve acompanhar o período de validade do certificado e iniciar a renovação antes da expiração para evitar interrupções de conexão.
Para obter mais informações, consulte Renovação de certificado no gerenciamento de certificados do Hub IoT do Azure.
Limites e cotas
Para obter as informações mais recentes sobre limites e cotas para gerenciamento de certificados com Hub IoT, consulte Azure assinatura e limites de serviço.
Conteúdo relacionado
- Deploy Hub IoT do Azure com integração de ADR e gerenciamento de certificados
- Perguntas frequentes: o que há de novo no Hub IoT do Azure?
- Emissão de certificado no gerenciamento de certificados do Hub IoT do Azure
- Renovação de certificados no gerenciamento de certificados do Hub IoT do Azure
- Conceitos de revogação de certificado e gerenciamento de políticas (versão prévia)
- Revogar certificados e excluir políticas (versão prévia)
- Desabilitar ou habilitar um dispositivo (versão prévia)
- Principais conceitos para o gerenciamento de certificados
- Integração com o Registro de Dispositivos do Azure