Distributionsplanering – Intern trafikkryptering

Kryptering av intern trafik är en säkerhetsfunktion som krypterar kommunikation mellan MQTT-brokerns frontend- och backend-poddar. Bestäm innan distributionen om du behöver ändra standardinställningarna för intern trafikkryptering.

Important

Den här inställningen kräver att du ändrar Broker-resursen. Den konfigureras endast vid den första distributionen med hjälp av Azure CLI eller Azure Portal. En ny distribution krävs om konfigurationsändringar i Broker behövs. Mer information finns i Anpassa standard broker.

Funktionen kryptera intern trafik används för att kryptera den interna trafiken under överföring mellan MQTT-koordinatorklientdelen och serverdelspoddarna. Den är aktiverad som standard när du distribuerar Azure IoT-åtgärder.

Om du vill inaktivera kryptering ändrar du advanced.encryptInternalTraffic inställningen i Broker-resursen. Du kan endast utföra det här steget genom att använda flaggan --broker-config-file under distribution av IoT Operations med kommandot az iot ops create. Mer information finns i Azure CLI-stöd för avancerad MQTT-koordinatorkonfiguration.

Caution

Om du inaktiverar kryptering kan du förbättra MQTT-koordinatorprestanda. För att skydda mot säkerhetshot som man-in-the-middle-attacker rekommenderar vi starkt att du behåller den här inställningen aktiverad. Inaktivera endast kryptering i kontrollerade icke-produktionsmiljöer för testning.

{
  "advanced": {
    "encryptInternalTraffic": "Disabled"
  }
}

Distribuera sedan IoT Operations genom att använda kommandot az iot ops create med flaggan --broker-config-file, som i följande kommando. (Andra parametrar utelämnas för korthet.)

az iot ops create ... --broker-config-file <FILE>.json

Konfigurera interna certifikat

När kryptering är aktiverat använder MQTT-koordinatorn cert-manager för att generera och hantera de certifikat som används för att kryptera den interna trafiken. Cert-manager förnyar automatiskt certifikat när de upphör att gälla. Du kan konfigurera certifikatinställningar som varaktighet, när du ska förnya och algoritmen för privat nyckel i Broker-resursen. För närvarande stöds ändringar av certifikatinställningarna endast med hjälp --broker-config-file av flaggan när du distribuerar IoT-åtgärder med hjälp az iot ops create av kommandot .

Om du till exempel vill ange certifikatet duration till 240 timmar, renewBefore tiden till 45 minuter och privateKeyalgorithm till RSA 2048 förbereder du en Broker-konfigurationsfil i JSON-format:

{
  "advanced": {
    "encryptInternalTraffic": "Enabled", 
    "internalCerts": {
      "duration": "240h",
      "renewBefore": "45m",
      "privateKey": {
        "algorithm": "Rsa2048",
        "rotationPolicy": "Always"
      }
    }
  }
}

Distribuera sedan IoT Operations genom att använda kommandot az iot ops create med --broker-config-file <FILE>.json.

Nästa steg