Certifikatförnyelse i Azure IoT Hub certifikathantering (förhandsversion)

Certifikatförnyelse är den process där en redan etablerad enhet begär och tar emot ett nytt driftcertifikat för sin befintliga enhetsidentitet. Förnyelse används för att ersätta certifikat som snart upphör att gälla eller som har upphört att gälla. Enheten är fortfarande provisionerad med samma identitet; endast driftcertifikatet uppdateras. Varje IoT-enhet måste spåra certifikatets giltighetstid och initiera en förnyelse innan den upphör att gälla. Den här artikeln förklarar när du ska förnya, tillgängliga förnyelsevägar, hur du spårar förfallodatum och vad du ska göra om ett certifikat upphör att gälla.

Important

Azure IoT Hub med Azure Device Registry-integrering och Microsoft-stödd X.509-certifikathantering finns i public förhandsversion och rekommenderas inte för produktionsarbetsbelastningar. Mer information finns i FAQ: Vad är nytt i IoT Hub?.

När enheter behöver förnyas

Certifikathantering utfärdar driftcertifikat med en giltighetsperiod som du anger när du konfigurerar principen i Azure Enhetsregister (ADR). Giltighetsperioden varierar mellan 7 och 90 dagar.

Kortlivade certifikat förbättrar säkerheten eftersom de minskar exponeringstiden om ett certifikat komprometteras. Varje enhet måste starta förnyelsen innan det aktuella driftcertifikatet upphör att gälla för att hålla anslutningen till IoT Hub. Planera förnyelse före förfallodatumet. Lägg till förnyelselogik i enhetens inbyggda programvara eller program så att det skickar en förnyelsebegäran när certifikatet når en viss procentandel av dess giltighetsperiod, till exempel 80 procent.

Så här fungerar förnyelse

Du kan förnya ett driftcertifikat på något av följande sätt:

  • Upprepa certifikatutfärdande via DPS: Enheten startar en ny DPS-registrering (Device Provisioning Service), använder sina registreringsautentiseringsuppgifter och skickar en ny certifikatsigneringsbegäran (CSR). Den här sökvägen följer samma flöde som den första certifikatutfärdningen. Mer information finns under utfärdande av enhetscertifikat i Azure IoT Hub certifikathantering.

  • Skicka in en ny CSR direkt till IoT Hub: Enheten skickar in CSR:n till IoT Hub över MQTT. IoT Hub hanterar förnyelsebegäran, samordnar med ADR för att hämta ett nytt driftcertifikat och publicera förnyelsesvaret. Mer information finns i Förnya ett enhetscertifikat (driftcertifikat).

I båda sökvägarna ska enheten identifiera när förnyelse behövs, generera ett nytt nyckelpar för att skapa CSR, ersätta det lokala certifikatet och återansluta med det nya certifikatet.

Spåra certifikatets giltighetstid på enheter

Varje enhet måste spåra förfallodatum för sitt driftcertifikat. Certifikathantering skickar inte meddelanden om automatisk förnyelse till enheter. Det operativa certifikatet innehåller Valid from och Valid until fält. Enheten kan läsa de här fälten för att avgöra när certifikatet upphör att gälla och när förnyelsen ska påbörjas.

Enhetens inbyggda programvara eller programkod måste:

  1. Läs fältet Valid until från certifikatet efter varje lyckad konfiguration.
  2. Beräkna den tid som återstår innan förfallodatumet.
  3. Utlös en förnyelsebegäran innan certifikatet upphör att gälla, antingen genom att etablera via DPS eller genom att skicka en ny CSR direkt till IoT Hub.

Rapportering av certifikats utgångsdatum med enhetstvillingar

Under den offentliga förhandsversionen bör enheter använda rapporterade egenskaper för enhetstvillingar för att rapportera datum Valid from och Valid until för det aktuella driftcertifikatet. Dessa rapporterade egenskaper har stöd för insyn i hela flottan, till exempel instrumentpaneler som visar enheter med certifikat nära förfallodatum.

I följande exempel visas en rapporterad egenskapsstruktur:

{
  "reported": {
    "certificate": {
      "validFrom": "2026-03-01T00:00:00Z",
      "validUntil": "2026-03-31T00:00:00Z"
    }
  }
}

När enheter rapporterar dessa egenskaper kan du använda frågespråket IoT Hub för att identifiera enheter i hela flottan som kräver förnyelse.

Vad händer när ett certifikat upphör att gälla

Om en enhet inte förnyar sitt certifikat innan det upphör att gälla förlorar den möjligheten att autentisera med IoT Hub. IoT Hub avvisar anslutningar från enheter som innehåller utgångna certifikat.

Om du vill återställa en enhet med ett certifikat som har upphört att gälla måste enheten återetableras med hjälp av Device Provisioning Service:

  1. Bekräfta att enheten fortfarande har sina registreringsautentiseringsuppgifter. Den här autentiseringsuppgiften används för inledande etablering, till exempel en symmetrisk nyckel eller TPM.

  2. Låt enheten initiera ett nytt registreringsanrop till DPS som innehåller en ny CSR.

  3. DPS utfärdar ett nytt driftcertifikat via ADR med hjälp av samma CSR-baserade etableringsflöde.

  4. Enheten ansluter till IoT Hub med det nya certifikatet.

Om en enhet förlorar sina registreringsautentiseringsuppgifter och dess driftcertifikat upphör att gälla måste du återskapa enheten med en ny registrering av autentiseringsuppgifter via organisationens arbetsflöde för enhetshantering.

Relation till återkallande av certifikat

Certifikatförnyelse hanterar utgångsdatum och är skild från certifikatåterkallelse. Återkallande är en säkerhetsåtgärd som ogiltigförklarar ett enhetscertifikat innan det upphör att gälla. Efter återkallelsen måste enheten skaffa ett nytt certifikat igen, via DPS-ometablering och samma CSR-baserade utfärdandeflöde. För mer information om återkallande, se Begrepp för certifikatåterkallande och policyhantering.

Om du vill ta bort åtkomsten för en enhet som använder ett X.509-driftcertifikat utan återkallande kan du inaktivera enheten i IoT Hub. Mer information finns i Inaktivera eller ta bort en enhet.