Hantera certifikat för extern kommunikation

Azure IoT Operations använder TLS för att kryptera all kommunikation. Den här artikeln beskriver hur du hanterar certifikat för extern kommunikation, till exempel autentisera externa OPC UA-servrar.

Information om hur du hanterar certifikat för intern kommunikation, inklusive den självsignerade standardutfärdaren och att ta med din egen CA-utfärdare, finns i Ta med din egen utfärdare.

Förutsättningar

Hantera certifikat för extern kommunikation

Azure IoT Operations använder Azure Key Vault som lösning för hanterat valv i molnet och använder Azure Key Vault secret store-tillägg för Kubernetes för att synkronisera konfidentiella uppgifter från molnet och lagra dem vid kanten som Kubernetes-konfidentiella uppgifter.

Viktigt!

Även om Azure IoT Operations använder certifikat för att skydda extern kommunikation lagras dessa certifikat som hemligheter i Azure Key Vault. När du lägger till ett certifikat i Azure Key Vault måste du lägga till det som en hemlighet, inte som en certifikatresurs.

Konfigurera Azure Key Vault-behörigheter

Om du vill använda driftupplevelsen för att skapa hemligheter i nyckelvalvet kräver användaren behörigheter för Key Vault Secrets Officer på resursnivå i Azure.

I en test- eller utvecklingsmiljö använder du följande steg för att tilldela rollen Key Vault Secrets Officer till din användare på resursgruppsnivå där Azure IoT Operations-instansen och Azure Key Vault-instansen distribueras:

  1. Om du vill hitta namnet på resursgruppen går du till webbgränssnittet för driftupplevelse , går till sidan Instanser och letar reda på din Azure IoT Operations-instans. Resursgruppens namn visas i fältet Resursgrupp .

  2. Gå till Azure-portalen och gå sedan till resursgruppen där din Azure IoT Operations-instans och Azure Key Vault-instans distribueras.

    Tips/Råd

    Använd sökrutan överst i Azure-portalen för att snabbt hitta resursgruppen genom att skriva in namnet.

  3. Välj Åtkomstkontroll (IAM) på den vänstra menyn. Välj sedan + Lägg till > rolltilldelning.

  4. På fliken Roll väljer du Key Vault Secrets Officer i listan över roller och väljer sedan Nästa.

  5. På fliken Medlemmar väljer du Användare, grupp eller tjänstens huvudnamn, väljer Välj medlemmar, väljer den användare som du vill tilldela rollen Key Vault Secrets Officer till och väljer sedan Nästa.

  6. Välj Granska + tilldela för att genomföra rolltilldelningen.

I en produktionsmiljö följer du metodtipsen för att skydda Azure Key Vault som du använder med Azure IoT Operations. Mer information finns i Metodtips för att använda Azure Key Vault. Se till att nyckelvalvet har rollbaserad åtkomstkontroll i Azure som behörighetsmodell.

Lägga till och använda certifikat

Anslutningsappar använder certifikathanteringsmiljön för att konfigurera programautentisering till externa servrar. Anslutningsappen för OPC UA använder till exempel certifikat i listan över betrodda certifikat för att autentisera serveridentiteten för de OPC UA-servrar som den ansluter till.

När du distribuerar Azure IoT-operationer med säkra inställningar kan du börja lägga till certifikat i Azure Key Vault och synkronisera dem till Kubernetes-klustret för användning i listan över betrodda och utfärdarlistan för externa anslutningar. Varje anslutningsapp har en egen förtroendelista för att lagra certifikaten för de externa servrar som den litar på och ansluter till.

Du kan hantera certifikat för extern kommunikation med antingen webbgränssnittet för driftupplevelse eller Azure CLI:

Följ dessa steg för att hantera certifikat för extern kommunikation:

  1. Gå till Azure IoT Operations-upplevelsen och välj din webbplats och Azure IoT Operations-instans.

  2. I det vänstra navigeringsfönstret väljer du Enheter.

  3. Välj Hantera certifikat och hemligheter.

    Skärmbild som visar alternativet Hantera certifikat och hemligheter i det vänstra navigeringsfönstret.

  4. På sidan Certifikat och hemligheter väljer du Lägg till nytt certifikat.

    Skärmbild som visar knappen Lägg till nytt certifikat på enhetssidan.

  5. Du kan lägga till ett nytt certifikat på två sätt:

    • Ladda upp certifikat: Laddar upp ett certifikat som ska läggas till som en hemlighet i Azure Key Vault och synkroniseras automatiskt till klustret med hjälp av tillägget hemligt arkiv.

      • Visa certifikatinformationen när du har laddat upp för att se till att du har rätt certifikat innan du lägger till i Azure Key Vault och synkroniserar till klustret.
      • Använd ett intuitivt namn så att du kan känna igen vilken hemlighet som representerar din hemlighet i framtiden.
      • Välj lämpligt certifikatarkiv för anslutningsappen som använder certifikatet. Till exempel OPC UA-förtroendelista.

      Skärmbild som visar alternativet Ladda upp certifikat när du lägger till ett nytt certifikat på enhetssidan.

      Anmärkning

      Att bara ladda upp certifikatet lägger inte till hemligheten i Azure Key Vault och synkroniserar till klustret. Du måste välja Tillämpa för att ändringarna ska tillämpas.

    • Lägg till från Azure Key Vault: Lägg till en befintlig hemlighet från Azure Key Vault som ska synkroniseras till klustret.

      Skärmbild som visar alternativet Lägg till från Azure Key Vault när du lägger till ett nytt certifikat på enhetssidan.

      Anmärkning

      Välj den hemlighet som innehåller det certifikat som du vill synkronisera med klustret. Om du väljer en hemlighet som inte är rätt certifikat misslyckas anslutningen.

  6. Med listvyn kan du hantera de synkroniserade certifikaten. Du kan visa alla synkroniserade certifikat och vilket certifikatarkiv det synkroniseras med:

    Skärmbild som visar listan över certifikat på enhetssidan och hur du filtrerar efter förtroendelista och utfärdarlista.

Du kan också ta bort synkroniserade certifikat. När du tar bort ett synkroniserat certifikat tar det bara bort det synkroniserade certifikatet från Kubernetes-klustret och tar inte bort den inneslutna hemliga referensen från Azure Key Vault. Du måste ta bort certifikathemligheten manuellt från nyckelvalvet.

Lägga till certifikat som hemligheter i Azure Key Vault

Om du använder driftupplevelsen för att välja befintliga certifikat som tidigare har lagts till i Azure Key Vault kontrollerar du att hemligheterna är i ett format och kodning som stöds av Azure IoT Operations.

Om du vill lägga till en PEM-certifikathemlighet i Azure Key Vault kan du använda ett kommando som i följande exempel:

az keyvault secret set \
  --vault-name <your-key-vault-name> \
  --name my-cert-pem \
  --file ./my-cert.pem \
  --encoding hex \
  --content-type 'application/x-pem-file'

Om du vill lägga till en binär DER-certifikathemlighet i Azure Key Vault kan du använda ett kommando som i följande exempel:

az keyvault secret set \
  --vault-name <your-key-vault-name> \
  --name my-cert-der \
  --file ./my-cert.der \
  --encoding hex \
  --content-type 'application/pkix-cert'