Gerenciar certificados para comunicações externas

O Operações IoT do Azure utiliza TLS para encriptar toda a comunicação. Este artigo descreve como gerir certificados para comunicações externas, como autenticar servidores OPC UA externos.

Para obter informações sobre como gerir certificados para comunicações internas, incluindo a autoridade emissora autoassinada predefinida e a utilização da sua própria autoridade emissora CA, consulte Utilizar a sua própria autoridade emissora.

Pré-requisitos

Gerenciar certificados para comunicações externas

O Operações IoT do Azure utiliza o Azure Key Vault como solução gerida de cofre na cloud e utiliza a extensão Azure Key Vault secret store para Kubernetes para sincronizar os segredos da cloud e armazená-los na extremidade como segredos do Kubernetes.

Importante

Embora o Operações IoT do Azure utilize certificados para proteger comunicações externas, estes certificados são armazenados como segredos no Azure Key Vault. Quando adicionares um certificado ao Azure Key Vault, certifica-te de o incluir como um segredo, não como um recurso de certificação.

Configurar permissões do Azure Key Vault

Para usar a experiência operacional para criar segredos no cofre de chaves, o utilizador necessita de permissões do Oficial de Segredos do Cofre de Chaves ao nível dos recursos no Azure.

Num ambiente de teste ou desenvolvimento, utilize os seguintes passos para atribuir o papel de Key Vault Secrets Officer ao seu utilizador ao nível do grupo de recursos onde as instâncias Operações IoT do Azure e Azure Key Vault são implementadas:

  1. Para encontrar o nome do grupo de recursos, vá à interface web da experiência operacional , vá à página Instâncias e encontre a sua instância Operações IoT do Azure. O nome do grupo de recursos é mostrado no campo do grupo de recursos .

  2. Vai ao portal Azure e depois ao grupo de recursos onde a tua instância Operações IoT do Azure e Azure Key Vault estão implementadas.

    Sugestão

    Use a caixa de pesquisa no topo do portal Azure para encontrar rapidamente o grupo de recursos ao escrever o nome.

  3. Selecione controlo de acesso (IAM) no menu esquerdo. Depois selecciona + Adicionar > Adicionar atribuição de função.

  4. No separador Funções , selecione Oficial de Segredos do Cofre de Chaves da lista de funções e depois selecione Próximo.

  5. No separador de Membros , selecione Utilizador, grupo ou principal de serviço, selecione Selecionar membros, selecione o utilizador a quem quer atribuir a função de Oficial de Segredos do Cofre de Chaves e, de seguida, selecione Próximo.

  6. Selecione Rever + atribuir para concluir a atribuição de função.

Num ambiente de produção, siga as melhores práticas para proteger o Azure Key Vault que utiliza com o Operações IoT do Azure. Para mais informações, consulte Melhores práticas para utilizar o Azure Key Vault. Certifique-se de que o seu cofre de chaves tem controlo de acesso baseado em funções do Azure como o seu modelo de permissões.

Adicionar e usar certificados

Os conectores utilizam a experiência de gestão de certificados para configurar a autenticação de aplicações em servidores externos. Por exemplo, o conector para OPC UA utiliza certificados na lista de confiança para autenticar a identidade do servidor OPC UA a que se liga.

Ao implantar as Operações do Azure IoT com configurações seguras, você pode começar a adicionar certificados ao Cofre de Chaves do Azure e sincronizá-los com o cluster do Kubernetes a ser usado na lista de Confiança e nos armazenamentos de lista de Emissores para conexões externas. Cada conector tem a sua própria lista de confiança para armazenar os certificados dos servidores externos em que confia e a que se liga.

Pode gerir certificados para comunicações externas usando a interface web da experiência de operações ou a interface do CLI do Azure:

Para gerenciar certificados para comunicações externas, siga estas etapas:

  1. Vá para a experiência do Operações IoT do Azure e escolha seu site e a instância do Operações IoT do Azure.

  2. No painel de navegação esquerdo, selecione Dispositivos.

  3. Selecione Gerir certificados e segredos.

    Captura de ecrã que mostra a opção Gerir certificados e segredos no painel de navegação esquerdo.

  4. Na página de Certificados e Segredos, selecione Adicionar novo certificado.

    Captura de ecrã que mostra o botão Adicionar novo certificado na página de dispositivos.

  5. Você pode adicionar um novo certificado de duas maneiras:

    • Certificado de Upload: Carrega um certificado para adicionar como segredo ao Azure Key Vault e sincroniza automaticamente com o cluster usando a extensão secret store.

      • Exiba os detalhes do certificado depois de carregado, para garantir que você tenha o certificado correto antes de adicionar ao Cofre de Chaves do Azure e sincronizar com o cluster.
      • Use um nome intuitivo para que você possa reconhecer qual segredo representa seu segredo no futuro.
      • Selecione o armazenamento de certificados apropriado para o conector que usa o certificado. Por exemplo, a lista de confiança OPC UA.

      Captura de ecrã que mostra a opção Carregar certificado ao adicionar um novo certificado à página de dispositivos.

      Observação

      Simplesmente carregar o certificado não adiciona o segredo ao Azure Key Vault nem sincroniza com o cluster; tens de selecionar Aplicar para que as alterações sejam aplicadas.

    • Adicionar do Cofre de Chaves do Azure: adicionar um segredo existente do Cofre de Chaves do Azure para ser sincronizado no cluster.

      Captura de tela que mostra a opção Adicionar do Cofre da Chave do Azure ao adicionar um novo certificado à página de dispositivos.

      Observação

      Certifique-se de selecionar o segredo que contém o certificado que você deseja sincronizar com o cluster. Selecionar um segredo que não seja o certificado correto faz com que a ligação falhe.

  6. Usando o modo de exibição de lista, você pode gerenciar os certificados sincronizados. Você pode exibir todos os certificados sincronizados e com qual armazenamento de certificados ele está sincronizado:

    Captura de ecrã que mostra a lista de certificados na página de dispositivos e como filtrar por Lista de Confiança e Lista de Emissores.

Você também pode excluir certificados sincronizados. Quando você exclui um certificado sincronizado, ele exclui apenas o certificado sincronizado do cluster do Kubernetes e não exclui a referência secreta contida do Cofre de Chaves do Azure. Você deve excluir o segredo do certificado manualmente do cofre de chaves.

Adicionar certificados como segredos ao Azure Key Vault

Se usar a experiência operacional para selecionar certificados existentes que foram previamente adicionados ao Azure Key Vault, certifique-se de que os segredos estão num formato e codificação suportados pelo Operações IoT do Azure.

Para adicionar um segredo de certificado PEM ao Azure Key Vault, pode usar um comando como o seguinte exemplo:

az keyvault secret set \
  --vault-name <your-key-vault-name> \
  --name my-cert-pem \
  --file ./my-cert.pem \
  --encoding hex \
  --content-type 'application/x-pem-file'

Para adicionar um segredo binário de certificado DER ao Azure Key Vault, pode usar um comando como o seguinte exemplo:

az keyvault secret set \
  --vault-name <your-key-vault-name> \
  --name my-cert-der \
  --file ./my-cert.der \
  --encoding hex \
  --content-type 'application/pkix-cert'