Så här förbereder du dig för rotation av rotnyckeln för Device Update for IoT Hub

Lär dig om Device Update för IoT Hub och rotnyckelrotationer, och vad du behöver göra för att förbereda dig.

Förstå enhetsuppdatering för IoT Hub-säkerhet och hur rotnycklar används

Innan du lär dig mer om rotnyckelroteringsprocessen för enhetsuppdatering kan du läsa mer om rotnycklar genom att gå till sidan Säkerhetsmodell för enhetsuppdatering.

Ändring av rotnyckelroteringsschema

Enhetsuppdateringen för IoT Hub-teamet planerade tidigare att rotera ADU.200702.R, rotnyckeln som för närvarande används för att verifiera signeringsnycklar som är associerade med uppdateringsmanifest, den 26 augusti 2025. Rotationen av den nyckeln skulle ha inneburit att enhetsuppdateringstjänsten skulle sluta signera importerat innehåll med en nyckel som kedjar upp till ADU.200702.R. Sedan skulle tjänsten ha börjat signera med en nyckel som kopplar till ADU.200703.R.

Baserat på feedback från våra kunder om effekten av den här ändringen skjuter enhetsuppdateringen för IoT Hub-teamet upp rotationen i augusti 2025. Detta ger kunderna mer tid att vara redo för rotationen. När ett nytt datum är tillgängligt för den här rotationshändelsen meddelas det minst ett år i förväg.

Så här verifierar du om dina enheter är redo för en framtida rotation eller återkallelse

Om du inte har testat rotnyckeln ADU.200703.R som ska användas efter den slutliga rotationen rekommenderar vi att du gör det så snart som möjligt. I det osannolika fallet att en skadlig aktör kan utnyttja den aktuella rotnyckeln ADU.200702.R före en schemalagd rotation, återkallar enhetsuppdateringsteamet omedelbart rotnyckeln ADU.200702.R och börjar signera med rotnyckeln ADU.200703.R. Om du bekräftar via testning att dina enheter för närvarande har stöd för rotnyckeln ADU.200703.R minimeras effekten av det här scenariot.

Enhetsuppdateringsteamet skapade en testmekanism för att verifiera om dina enheter kan ta emot innehåll signerat med ADU.200703.R. Instruktioner:

  1. Ladda ned en särskild testfil. Den här exakta filen måste användas eftersom enhetsuppdateringstjänsten söker efter filhashen vid importtillfället. Den matchande filhashen i importmanifestet ska vara: KGyJ9tM6JSLHQq0gdKUmsVvB6Y4z0pMKdQNAd8jTGH0=

  2. Skapa en uppdatering för testningen. Du kan använda alla filer som du vill, men du måste också inkludera den speciella testfilen i importmanifestet. En bra idé är att din uppdatering ändrar enheten på ett sätt som är enkelt att verifiera, som att ändra versionsnumret för en fil eller lägga till en ny fil.

  3. Importera och distribuera uppdateringen till dina enheter precis som vanligt.

  4. Kontrollera att uppdateringen lyckades på dina enheter. Om det gjorde det kan dina enheter ta emot uppdateringar signerade med ADU.200703.R och är redo för nästa rotation (eller eventuellt återkallande).

Kommentar

Kunder som integrerar rotnyckelhantering uppmanas att använda referensimplementering av enhetsuppdateringsagent version 1.1.0 eller senare, vilket inkluderar stöd för att hämta framtida rotnycklar, inklusive under återkallningshändelser.

Mer information

Säkerhetsmodell för enhetsuppdatering