Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A renovação de certificados é o processo em que um dispositivo já provisionado solicita e recebe um novo certificado operacional para a identidade do seu dispositivo existente. A renovação é usada para substituir certificados que estão próximos de expirar ou expiraram. O dispositivo mantém-se provisionado com a mesma identidade; apenas o certificado operacional é atualizado. Cada dispositivo IoT deve registar a expiração do certificado e iniciar uma renovação antes da expiração. Este artigo explica quando renovar, os caminhos de renovação disponíveis, como acompanhar a expiração e o que fazer caso um certificado expire.
Importante
Hub IoT do Azure com integração Azure Device Registry e gestão de certificados X.509 suportada por Microsoft está em pré-visualização pública e não é recomendada para cargas de trabalho em produção. Para mais informações, consulte FAQ: O que há de novo em Hub IoT?.
Quando os dispositivos precisam de renovação
A gestão de certificados emite certificados operacionais com um período de validade que define quando configura a política no Azure Device Registry (ADR). O período de validade varia entre 7 e 90 dias.
Certificados de curta duração melhoram a segurança porque reduzem o tempo de exposição caso um certificado seja comprometido. Cada dispositivo deve iniciar a renovação antes de expirar o seu certificado operacional atual para manter a ligação ao Hub IoT. Renovação do plano antes da data de validade. Adicione lógica de renovação ao firmware ou aplicação do seu dispositivo para que envie um pedido de renovação quando o certificado atingir uma percentagem fixa do seu período de validade, como 80 por cento.
Como funciona a renovação
Pode renovar um certificado operacional de uma destas formas:
Emissão repetida de certificados através do DPS: O dispositivo inicia um novo registo do Serviço de Provisionamento de Dispositivos (DPS), utiliza a sua credencial de onboarding e submete um novo pedido de assinatura de certificado (CSR). Este caminho segue o mesmo fluxo da emissão inicial do certificado. Para mais informações, veja Emissão de certificados de dispositivos em gestão de certificados Hub IoT do Azure.
Submeta um novo CSR diretamente para Hub IoT: O dispositivo submete o CSR ao Hub IoT através do MQTT. O Hub IoT trata do pedido de renovação, coordena-se com a ADR para obter um novo certificado operacional e publica a resposta à renovação. Para mais informações, consulte Renovar um certificado de dispositivo (certificado operacional).
Em ambos os caminhos, o dispositivo deve detetar quando é necessária a renovação, gerar um novo par de chaves para produzir o CSR, substituir o certificado local e reconectar-se com o novo certificado.
Rastrear a expiração dos certificados nos dispositivos
Cada dispositivo deve registar a expiração do seu certificado operacional. A gestão de certificados não envia notificações automáticas de renovação aos dispositivos. O certificado operacional inclui Valid from e Valid until campos. O dispositivo pode ler estes campos para determinar quando o certificado expira e quando deve iniciar a renovação.
O firmware do seu dispositivo ou código de aplicação deve:
- Leia o
Valid untilcampo do certificado após cada provisionamento bem-sucedido. - Calcule o tempo restante antes da expiração.
- Acione um pedido de renovação antes de o certificado expirar, seja reprovisionando através do DPS ou submetendo um novo CSR diretamente ao Hub IoT.
Reportar a expiração do certificado com dispositivos gémeos
Durante a pré-visualização pública, os dispositivos devem usar as propriedades reportadas do dispositivo gémeo para reportar as datas Valid from e Valid until do certificado operacional atual. Estas propriedades reportadas suportam visibilidade em toda a frota, como painéis de controlo que mostram dispositivos com certificados próximos da expiração.
O exemplo seguinte mostra uma estrutura de propriedades reportada:
{
"reported": {
"certificate": {
"validFrom": "2026-03-01T00:00:00Z",
"validUntil": "2026-03-31T00:00:00Z"
}
}
}
Depois de os dispositivos reportarem estas propriedades, pode usar a linguagem de consulta Hub IoT para identificar dispositivos na sua frota que necessitam de renovação.
O que acontece quando um certificado expira
Se um dispositivo não renovar o seu certificado antes da expiração, perde a capacidade de autenticação com o Hub IoT. O Hub IoT rejeita ligações de dispositivos que apresentam certificados expirados.
Para recuperar um dispositivo com um certificado expirado, o dispositivo deve ser reprovisionado usando o Serviço de Provisionamento de Dispositivos:
Confirme que o dispositivo ainda tem a credencial de onboarding. Esta credencial é usada para o provisionamento inicial, como uma chave simétrica ou TPM.
Peça ao dispositivo para iniciar uma nova chamada de registo ao DPS que inclua um novo CSR.
O DPS emite um novo certificado operacional através de ADR, utilizando o mesmo fluxo de provisionamento baseado em CSR.
O dispositivo liga-se ao Hub IoT com o novo certificado.
Se um dispositivo perder a credencial de onboarding e o seu certificado operacional expirar, deve reconfigurar o dispositivo com uma nova credencial de onboarding através do fluxo de trabalho de gestão de dispositivos da sua organização.
Relação com a revogação do certificado
A renovação do certificado aborda a expiração e é separada da revogação do certificado. A revogação é uma ação de segurança que invalida um certificado de dispositivo antes da expiração. Após a revogação, o dispositivo deve novamente obter um novo certificado, através do reprovisionamento DPS e do mesmo fluxo de emissão baseado em CSR. Para mais informações sobre revogação, consulte Revogação de certificados e conceitos de gestão de políticas.
Para remover o acesso de um dispositivo que utiliza um certificado operacional X.509 sem revogação, pode desativar o dispositivo no Hub IoT. Para obter mais informações, consulte Desabilitar ou excluir um dispositivo.
Conteúdo relacionado
- Emissão de certificados na gestão de certificados Hub IoT do Azure
- Revogação de certificados e conceitos de gestão de políticas
- Conceitos-chave para a gestão de certificados
- O que é a gestão de certificados (pré-visualização)?
- Dispositivos gémeos em Hub IoT do Azure
- Deploye Hub IoT do Azure com integração ADR e gestão de certificados