Conceitos-chave para a gestão de certificados (pré-visualização)

A gestão de certificados no Hub IoT do Azure simplifica a gestão dos certificados X.509 para dispositivos IoT. Este artigo apresenta os conceitos fundamentais relacionados com a gestão de certificados e a autenticação baseada em certificados no Hub IoT. Para mais informações, veja O que é a gestão de certificados (pré-visualização)?

Importante

Hub IoT do Azure com integração Azure Device Registry e gestão de certificados X.509 suportada por Microsoft está em pré-visualização pública e não é recomendada para cargas de trabalho em produção. Para mais informações, consulte FAQ: O que há de novo em Hub IoT?.

Infraestrutura de chave pública (PKI)

PKI é um sistema que utiliza certificados digitais para autenticar e encriptar dados entre dispositivos e serviços. Os certificados PKI são essenciais para proteger vários cenários, como a identidade web e do dispositivo. Em contextos IoT, gerir certificados PKI pode ser desafiante, dispendioso e complexo, especialmente para organizações que possuem um grande número de dispositivos e requisitos rigorosos de segurança. Pode usar a gestão de certificados para melhorar a segurança dos seus dispositivos e acelerar a sua transformação digital para um serviço PKI totalmente gerido na cloud.

Microsoft vs. PKI de terceiros

Embora o Hub IoT suporte dois tipos de fornecedores de PKI para autenticação de certificados X.509, a gestão de certificados atualmente só suporta PKI gerida pela Microsoft (de primeira parte). Para informações sobre o uso de fornecedores de PKI de terceiros, consulte Autenticar dispositivos com certificados de CA X.509.

Fornecedor de PKI Integração necessária É necessário o Azure Device Registry Serviço de Provisionamento de Dispositivos necessário
PKI gerenciada pela Microsoft N.º Configure as autoridades certificadoras diretamente no Azure Device Registry. Yes Yes
PKI de terceiros (DigiCert, GlobalSign, etc.) Yes. É necessária integração manual. No No

Certificados X.509

Um certificado X.509 é um documento digital que vincula uma chave pública à identidade de uma entidade, como um dispositivo, utilizador ou serviço. A autenticação baseada em certificados oferece várias vantagens em relação a métodos menos seguros:

  • Os certificados utilizam criptografia de chave pública/privada. A chave pública é partilhada livremente, enquanto a chave privada permanece no dispositivo e pode residir dentro de Módulos de Plataforma Confiável (TPMs) ou elementos seguros. Isto impede que os atacantes se façam passar pelo dispositivo.
  • Os certificados são emitidos e validados através de uma hierarquia de autoridade certificadora (CA), permitindo às organizações confiar milhões de dispositivos através de uma única CA sem gerir segredos para cada dispositivo.
  • Os dispositivos autenticam-se na cloud e a cloud autentica-se no dispositivo, permitindo a autenticação mútua de Segurança da Camada de Transporte (TLS).
  • Os certificados têm períodos de validade definidos e podem ser renovados ou revogados centralmente.

Existem duas categorias gerais de certificados X.509:

  • Certificados da Califórnia: Estes certificados são emitidos por uma Autoridade Certificadora (CA), e utiliza-os para assinar outros certificados. Os certificados de CA incluem certificados raiz e intermédios.

    • Root CA: Um certificado raiz é um certificado de topo, auto-assinado, de uma CA de confiança, que pode ser usado para assinar CAs intermédias.

    • CA intermédia ou emissora: Um certificado intermédio é um certificado CA assinado por um certificado raiz de confiança. Certificados intermédios também podem ser emissores de CAs, desde que sejam usados para assinar certificados de entidade final.

    Note

    Pode ser útil usar diferentes certificados intermédios para diferentes conjuntos ou grupos de dispositivos, como dispositivos de diferentes fabricantes ou diferentes modelos de dispositivos. A razão para usar certificados diferentes é reduzir o impacto total na segurança caso algum certificado em particular seja comprometido.

  • Certificados da entidade final: Estes certificados, que podem ser certificados individuais ou de dispositivo folha, são assinados por certificados CA e emitidos a utilizadores, servidores ou dispositivos.

Pedido de assinatura de certificado

Um Pedido de Assinatura de Certificado (CSR) é uma mensagem assinada digitalmente que um cliente, como um dispositivo IoT, gera para solicitar um certificado assinado a uma Autoridade Certificadora (CA). O CSR inclui a chave pública e informações identificativas do dispositivo, como o seu ID de registo, e é assinado com a chave privada do dispositivo para provar a posse da chave.

Um CSR deve seguir os requisitos de política da PKI, incluindo algoritmos de chave aprovados, tamanhos de chave e formatos de campos de assunto. Quando um dispositivo gera uma nova chave privada, também gera um novo CSR. Depois de a CA verificar e aprovar o CSR, emite um certificado X.509 que vincula a identidade do dispositivo à sua chave pública. Este processo assegura que apenas os dispositivos capazes de demonstrar a posse da sua chave privada recebem certificados de confiança.

Requisitos para pedidos de assinatura de certificados no Serviço de Provisionamento de Dispositivos

Na gestão de certificados, os dispositivos enviam CSRs durante o provisionamento ou reprovisionamento. O Serviço de Provisionamento de Dispositivos (DPS) espera que os CSRs estejam no formato de regras de codificação distinguida (DER) codificadas em Base64, seguindo a especificação dos padrões de criptografia de chave pública (PKCS) #10. A submissão exclui cabeçalhos e rodapés de correio com maior privacidade (PEM). O campo do nome comum (CN) no CSR deve corresponder exatamente ao ID de registo do dispositivo.

Autenticação vs. autorização

  • Autenticação significa provar a identidade ao Hub IoT. Verifica se um utilizador ou dispositivo é quem afirma ser. Este processo é frequentemente chamado AuthN.

  • Autorização significa confirmar o que um utilizador ou dispositivo autenticado pode aceder ou fazer no Hub IoT. Define permissões para recursos e comandos. A autorização é por vezes conhecida como AuthZ.

O Hub IoT utiliza certificados X.509 apenas para autenticação, não para autorização. Ao contrário do Microsoft Entra ID e das assinaturas de acesso partilhado, os certificados X.509 não suportam permissões personalizáveis.