Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Operações IoT do Azure utiliza TLS para encriptar toda a comunicação. Este artigo descreve como gerir certificados para comunicações externas, como autenticar servidores OPC UA externos.
Para obter informações sobre como gerir certificados para comunicações internas, incluindo a autoridade emissora autoassinada predefinida e a utilização da sua própria autoridade emissora CA, consulte Utilizar a sua própria autoridade emissora.
Pré-requisitos
- Uma instância de Operações IoT do Azure implantada com configurações seguras. Para implementar Operações IoT do Azure com definições seguras, siga os passos em Deployar Operações IoT do Azure para um cluster de produção. Se anteriormente implementou Operações IoT do Azure com definições de teste, precisa primeiro de ativar as definições seguras.
Gerenciar certificados para comunicações externas
O Operações IoT do Azure utiliza o Azure Key Vault como solução gerida de cofre na cloud e utiliza a extensão Azure Key Vault secret store para Kubernetes para sincronizar os segredos da cloud e armazená-los na extremidade como segredos do Kubernetes.
Importante
Embora o Operações IoT do Azure utilize certificados para proteger comunicações externas, estes certificados são armazenados como segredos no Azure Key Vault. Quando adicionares um certificado ao Azure Key Vault, certifica-te de o incluir como um segredo, não como um recurso de certificação.
Configurar permissões do Azure Key Vault
Para usar a experiência operacional para criar segredos no cofre de chaves, o utilizador necessita de permissões do Oficial de Segredos do Cofre de Chaves ao nível dos recursos no Azure.
Num ambiente de teste ou desenvolvimento, utilize os seguintes passos para atribuir o papel de Key Vault Secrets Officer ao seu utilizador ao nível do grupo de recursos onde as instâncias Operações IoT do Azure e Azure Key Vault são implementadas:
Para encontrar o nome do grupo de recursos, vá à interface web da experiência operacional , vá à página Instâncias e encontre a sua instância Operações IoT do Azure. O nome do grupo de recursos é mostrado no campo do grupo de recursos .
Vai ao portal Azure e depois ao grupo de recursos onde a tua instância Operações IoT do Azure e Azure Key Vault estão implementadas.
Sugestão
Use a caixa de pesquisa no topo do portal Azure para encontrar rapidamente o grupo de recursos ao escrever o nome.
Selecione controlo de acesso (IAM) no menu esquerdo. Depois selecciona + Adicionar > Adicionar atribuição de função.
No separador Funções , selecione Oficial de Segredos do Cofre de Chaves da lista de funções e depois selecione Próximo.
No separador de Membros , selecione Utilizador, grupo ou principal de serviço, selecione Selecionar membros, selecione o utilizador a quem quer atribuir a função de Oficial de Segredos do Cofre de Chaves e, de seguida, selecione Próximo.
Selecione Rever + atribuir para concluir a atribuição de função.
Num ambiente de produção, siga as melhores práticas para proteger o Azure Key Vault que utiliza com o Operações IoT do Azure. Para mais informações, consulte Melhores práticas para utilizar o Azure Key Vault. Certifique-se de que o seu cofre de chaves tem controlo de acesso baseado em funções do Azure como o seu modelo de permissões.
Adicionar e usar certificados
Os conectores utilizam a experiência de gestão de certificados para configurar a autenticação de aplicações em servidores externos. Por exemplo, o conector para OPC UA utiliza certificados na lista de confiança para autenticar a identidade do servidor OPC UA a que se liga.
Ao implantar as Operações do Azure IoT com configurações seguras, você pode começar a adicionar certificados ao Cofre de Chaves do Azure e sincronizá-los com o cluster do Kubernetes a ser usado na lista de Confiança e nos armazenamentos de lista de Emissores para conexões externas. Cada conector tem a sua própria lista de confiança para armazenar os certificados dos servidores externos em que confia e a que se liga.
Pode gerir certificados para comunicações externas usando a interface web da experiência de operações ou a interface do CLI do Azure:
Para gerenciar certificados para comunicações externas, siga estas etapas:
Vá para a experiência do Operações IoT do Azure e escolha seu site e a instância do Operações IoT do Azure.
No painel de navegação esquerdo, selecione Dispositivos.
Selecione Gerir certificados e segredos.
Na página de Certificados e Segredos, selecione Adicionar novo certificado.
Você pode adicionar um novo certificado de duas maneiras:
Certificado de Upload: Carrega um certificado para adicionar como segredo ao Azure Key Vault e sincroniza automaticamente com o cluster usando a extensão secret store.
- Exiba os detalhes do certificado depois de carregado, para garantir que você tenha o certificado correto antes de adicionar ao Cofre de Chaves do Azure e sincronizar com o cluster.
- Use um nome intuitivo para que você possa reconhecer qual segredo representa seu segredo no futuro.
- Selecione o armazenamento de certificados apropriado para o conector que usa o certificado. Por exemplo, a lista de confiança OPC UA.
Observação
Simplesmente carregar o certificado não adiciona o segredo ao Azure Key Vault nem sincroniza com o cluster; tens de selecionar Aplicar para que as alterações sejam aplicadas.
Adicionar do Cofre de Chaves do Azure: adicionar um segredo existente do Cofre de Chaves do Azure para ser sincronizado no cluster.
Observação
Certifique-se de selecionar o segredo que contém o certificado que você deseja sincronizar com o cluster. Selecionar um segredo que não seja o certificado correto faz com que a ligação falhe.
Usando o modo de exibição de lista, você pode gerenciar os certificados sincronizados. Você pode exibir todos os certificados sincronizados e com qual armazenamento de certificados ele está sincronizado:
Você também pode excluir certificados sincronizados. Quando você exclui um certificado sincronizado, ele exclui apenas o certificado sincronizado do cluster do Kubernetes e não exclui a referência secreta contida do Cofre de Chaves do Azure. Você deve excluir o segredo do certificado manualmente do cofre de chaves.
Adicionar certificados como segredos ao Azure Key Vault
Se usar a experiência operacional para selecionar certificados existentes que foram previamente adicionados ao Azure Key Vault, certifique-se de que os segredos estão num formato e codificação suportados pelo Operações IoT do Azure.
Para adicionar um segredo de certificado PEM ao Azure Key Vault, pode usar um comando como o seguinte exemplo:
az keyvault secret set \
--vault-name <your-key-vault-name> \
--name my-cert-pem \
--file ./my-cert.pem \
--encoding hex \
--content-type 'application/x-pem-file'
Para adicionar um segredo binário de certificado DER ao Azure Key Vault, pode usar um comando como o seguinte exemplo:
az keyvault secret set \
--vault-name <your-key-vault-name> \
--name my-cert-der \
--file ./my-cert.der \
--encoding hex \
--content-type 'application/pkix-cert'