Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Gestão de certificados é uma funcionalidade opcional do Azure Device Registry (ADR) que simplifica a emissão e gestão do ciclo de vida dos certificados X.509 para dispositivos IoT. Esta funcionalidade configura uma Infraestrutura de Chave Pública (PKI) única na nuvem para cada namespace ADR, eliminando a necessidade de servidores on-prem, conectores complexos ou hardware dedicado. Ao automatizar a emissão e renovação de certificados, a ADR assegura que os dispositivos provisionados mantenham uma ligação segura e fluida ao autenticarem com Hub IoT do Azure.
Para utilizar a gestão de certificados, deve utilizar o Hub IoT, o Azure Device Registry (ADR) e o Device Provisioning Service (DPS). A gestão de certificados está atualmente em pré-visualização pública.
Importante
Hub IoT do Azure com integração Azure Device Registry e gestão de certificados X.509 suportada por Microsoft está em pré-visualização pública e não é recomendada para cargas de trabalho em produção. Para mais informações, consulte FAQ: O que há de novo em Hub IoT?.
Visão geral dos recursos
As seguintes funcionalidades são suportadas na gestão de certificados para dispositivos do Hub IoT em versão prévia:
| Feature | Descrição |
|---|---|
| Criar múltiplas autoridades certificadoras (CA) num espaço de nomes ADR | Criar uma hierarquia PKI de dois níveis com raiz e Autoridade Certificadora de emissão na nuvem. |
| Crie uma CA raiz única por cada namespace ADR | Crie até 1 recurso de credencial por espaço de nomes ADR. Uma única credencial gere uma única CA raiz na sua PKI dedicada na nuvem. |
| Criar até uma CA emissora por espaço de nomes ADR | Crie até 1 política por namespace de ADR. Uma única apólice gere uma única CA emissora e permite-lhe personalizar o período de validade dos certificados emitidos do dispositivo. Pode optar por ter a sua CA emissora assinada pela sua CA raiz ao nível do namespace ou por uma CA raiz externa que a sua organização possua. |
| Algoritmos de assinatura e encriptação | A gestão de certificados suporta o ECC (ECDSA) e a curva P-384 do NIST. |
| Algoritmos de hash | A gestão de certificados suporta o SHA-384. |
| Chaves HSM (assinatura e encriptação) | As chaves são provisionadas utilizando Azure Key Vault Módulo de Segurança de Hardware Gerido (Azure Managed HSM). As CAs criadas dentro do seu espaço de nomes ADR usam automaticamente chaves de assinatura e encriptação HSM. Não é necessária subscrição do Azure para o Azure HSM. |
| Emissão e renovação de certificados de dispositivo | Os certificados de dispositivo, também conhecidos como certificados folha, são assinados pela CA emissora e entregues ao dispositivo através das APIs do dispositivo. Os certificados Leaf também podem ser renovados pela CA emissora. |
| Revogação do certificado do dispositivo | Revogue certificados individuais de dispositivos para bloquear ligações até que um novo certificado seja emitido para o dispositivo. Os certificados revogados são adicionados à Lista de Revogação de Certificados (CRL) da CA principal. |
| Revogação da apólice | Revogue uma política para remover o certificado de CA associado do Hub IoT e adicione a CA à Lista de Revogação de Certificados (CRL) da CA mãe. Esta ação bloqueia todos os dispositivos de se ligarem ao Hub IoT com um certificado emitido por essa CA. A revogação não é suportada para políticas assinadas por uma CA externa. |
| Pontos de distribuição da Lista de Revogação de Certificados (CRL) | O Azure aloja o ponto de distribuição CRL (CDP) para cada CA. A URL do CDP está incorporada em cada certificado. O CRL é atualizado a cada revogação de certificado. |
| Pontos finais de Acesso à Informação de Autoridade (AIA) | O Azure hospeda o endpoint AIA para cada CA Emissora. O URL do AIA está incorporado em cada certificado. O endpoint AIA pode ser usado por partes de confiança para recuperar certificados pais. |
| Sincronizar certificados CA com Hubs IoT | Sincronize o certificado de CA gerido pela sua apólice com os Hubs IoT ligados ao seu espaço de nomes. Isto permite ao Hub IoT confiar nos certificados de dispositivo assinados por uma das suas CAs emissoras. |
Integração vs. credenciais operacionais
A gestão de certificados apoia a emissão e renovação de certificados operacionais de dispositivos. Não gerencia credenciais de incorporação.
- Credencial de integração: Um dispositivo utiliza esta credencial para autenticar com o Device Provisioning Service (DPS) durante o provisionamento. Os tipos de credenciais de onboarding suportados incluem certificados X.509 de uma autoridade certificadora (CA) de terceiros, chaves simétricas e Módulos de Plataforma Confiável (TPM).
- Certificado operacional: Após as provisões do dispositivo através do DPS, Azure Registo de Dispositivos (ADR) emite um certificado X.509 de curta duração que o dispositivo utiliza para autenticar diretamente com Hub IoT.
Como funciona a gestão de certificados
A gestão de certificados utiliza Hub IoT, ADR e DPS em conjunto para proporcionar uma experiência de infraestrutura de chave pública gerida (PKI) para dispositivos IoT.
A um nível geral:
Cria-se recursos de gestão de certificados em ADR, incluindo um namespace, credencial e política.
Configuras os registos do DPS para utilizarem essa política de ADR durante o processo de provisionamento.
Os dispositivos são provisionados através do DPS e recebem certificados operacionais assinados pela AC que emite a política.
O Hub IoT confia nesses certificados de dispositivo depois de a ADR sincronizar o certificado da CA emissora com os hubs ligados.
Para mais detalhes, consulte Emissão de certificados em Hub IoT do Azure gestão de certificados.
A gestão de certificados no Azure Registo de Dispositivos suporta dois tipos de políticas:
Microsoft Root CA-signed: Crie uma política que gere uma CA emissora assinada pela CA raiz única do seu namespace. A Microsoft gere o ciclo de vida tanto das CAs emissoras como das CAs raiz na PKI da nuvem.
CA externo assinado: Crie uma política que gere uma CA emissora assinada pela CA raiz externa da sua organização. Mantém a propriedade total da CA externa, enquanto a Microsoft gere a CA emissora na PKI cloud. Use este tipo de política se a sua organização mantém uma Infraestrutura de Chave Pública (PKI) privada e exigir que todos os dispositivos IoT estejam ligados a uma raiz comum de confiança.
O diagrama seguinte mostra a arquitetura de gestão de certificados de ponta a ponta, incluindo como o Hub IoT, o Azure Device Registry e o Device Provisioning Service se integram com a PKI para gerir certificados de dispositivos.
Para mais informações, consulte Emissão de certificados em Hub IoT do Azure gestão de certificados.
Renovação do certificado
Cada credencial suporta uma apólice, e a validade da apólice varia entre 7 e 90 dias. Quando um dispositivo deteta que o seu certificado operacional está perto de expirar, pode renovar de duas formas:
- Repetir a emissão de certificados através do DPS e submeter um novo pedido de assinatura de certificado (CSR) durante o reabastecimento.
- Submeta um novo CSR diretamente ao Hub IoT para renovação.
Cada dispositivo deve acompanhar o seu período de validade do certificado e iniciar a renovação antes da expiração para evitar interrupções na ligação.
Para mais informações, consulte Renovação de certificados em gestão de certificados Hub IoT do Azure.
Limites e quotas
Para as informações mais recentes sobre limites e quotas para gestão de certificados com Hub IoT, consulte Azure limites de subscrição e serviço.
Conteúdo relacionado
- Deploye Hub IoT do Azure com integração ADR e gestão de certificados
- FAQ: O que há de novo no Hub IoT do Azure?
- Emissão de certificados na gestão de certificados Hub IoT do Azure
- Renovação de certificados em gestão de certificados Hub IoT do Azure
- Revogação de certificados e conceitos de gestão de políticas (pré-visualização)
- Revogar certificados e eliminar políticas (pré-visualização)
- Desativar ou ativar um dispositivo (pré-visualização)
- Conceitos-chave para a gestão de certificados
- Integração com o Azure Device Registry