Как свернуть сертификаты устройств X.509

В течение жизненного цикла вашего решения для IoT необходимо обновить сертификаты. Двумя основными причинами для последовательного использования сертификатов является нарушение безопасности и истечение срока действия сертификата.

Обновление сертификатов — это одна из лучших практик безопасности, которая помогает защитить вашу систему. В рамках методологии «Предположим нарушение» корпорация Майкрософт подчеркивает необходимость наличия наготове реактивных процессов безопасности наряду с профилактическими мерами. Обновление сертификатов устройств следует включить в состав этих процессов безопасности. Частота развертывания сертификатов зависит от потребностей безопасности решения. Клиенты с решениями, связанными с высокочувствительными данными, могут ежедневно обновлять сертификаты, в то время как другие обновляют их раз в несколько лет.

Сертификаты устройств с циклическим обновлением подразумевают обновление сертификата, хранящегося на устройстве, и узла IoT. После этого устройство может повторно настроиться на работу с Центром Интернета Вещей с помощью обычной настройки через Службу подготовки устройств (DPS).

Получение новых сертификатов

Существует множество способов получения новых сертификатов для ваших устройств Интернета вещей, включая получение сертификатов от завода производителя устройств, генерацию собственных сертификатов и управление созданием сертификатов другим провайдером, не связанным с Microsoft.

Сертификаты могут подписывать друг друга, чтобы сформировать цепочку доверия от корневого сертификата ЦС до конечного сертификата. Сертификат подписи — это сертификат, используемый для подписания конечного листового сертификата в конце цепочки доверия. Сертификат подписи может быть корневым сертификатом ЦС или промежуточным сертификатом в цепочке доверия. Дополнительные сведения см. в разделе аттестации сертификатов X.509.

Существует два разных способа получения сертификата подписи. Первым способом, который рекомендуется для производственных систем, является приобретение сертификата подписи из корневого центра сертификации (ЦС). Таким образом обеспечивается привязка безопасности к надежному источнику.

Второй способ — создать собственные сертификаты X.509 с помощью средства, например OpenSSL. Этот подход отлично подходит для тестирования сертификатов X.509, но обеспечивает мало гарантий в отношении безопасности. Мы рекомендуем использовать этот подход только для тестирования, если вы не готовы работать в качестве собственного поставщика ЦС.

Свернуть сертификат на устройстве

Сертификаты на устройстве всегда должны храниться в безопасном месте, например в аппаратном модуле безопасности (HSM). Способ развертывания сертификатов устройств зависит от того, как они были созданы и установлены на устройствах в первую очередь.

Если у вас есть сертификаты от поставщика, отличного от Майкрософт, необходимо узнать, как они управляют своими сертификатами. Процесс может быть включен в ваше соглашение с ними или может быть отдельной службой, которые они предлагают.

Если вы управляете собственными сертификатами устройств, необходимо создать собственный конвейер для обновления сертификатов. Убедитесь, что старые и новые конечные сертификаты имеют одинаковое общее имя (CN). Используя тот же CN, устройство может переконфигурировать себя без создания повторяющихся записей регистрации.

Механика установки нового сертификата на устройстве часто включает один из следующих подходов:

  • Вы можете активировать затронутые устройства для отправки нового запроса на подпись сертификата (CSR) в центр сертификации PKI (ЦС). В этом случае каждое устройство, скорее всего, может скачать новый сертификат устройства непосредственно из ЦС.

  • Вы можете сохранять CSR на каждом устройстве и использовать его для получения нового сертификата устройства от УЦ PKI. В этом случае необходимо отправить новый сертификат на каждое устройство через обновление встроенного ПО, используя безопасную службу обновления OTA, такую как Device Update for IoT Hub.

Зарегистрировать сертификат в системе DPS

Сертификат устройства можно добавить вручную в центр Интернета вещей. Сертификат также можно автоматизировать с помощью экземпляра службы «Device Provisioning Service». В этой статье предполагается, что для поддержки автоматической подготовки используется экземпляр службы подготовки устройств.

При изначальной настройке устройства с помощью автоконфигурации устройство загружается и обращается к службе настройки. Служба предоставления отвечает, выполняя проверку идентификации перед созданием идентификации устройства в узле IoT с использованием конечного сертификата устройства в качестве учетных данных. Затем служба подготовки сообщает устройству, к какому IoT хабу оно назначено, а затем устройство использует свой листовой сертификат для проверки подлинности и подключения к IoT хабу.

После обновления нового листового сертификата на устройстве оно больше не сможет подключаться к Центру Интернета вещей, поскольку используется новый сертификат для подключения. Узел IoT распознает устройство только с помощью старого сертификата. Результатом попытки подключения устройства является ошибка несанкционированного подключения. Чтобы устранить эту ошибку, необходимо обновить запись регистрации устройства, чтобы учесть новый листовой сертификат устройства. Затем служба подготовки может обновить сведения о реестре устройств Центра Интернета вещей по мере необходимости при повторной подготовке устройства.

Возможным исключением из этого сбоя подключения может быть сценарий, при котором вы создаете группу регистрации для вашего устройства в службе подготовки. В этом случае, если вы не заменяете корневые или промежуточные сертификаты в цепочке доверия сертификатов устройства, то устройство распознается, если новый сертификат является частью цепочки доверия, определенной в группе регистрации. Если этот сценарий возникает как реакция на нарушение безопасности, следует по крайней мере запретить определенные сертификаты устройств в группе, которые считаются скомпрометированными. Дополнительные сведения см. в разделе "Запрет конкретных устройств в группе регистрации X.509"

Обработка обновления записи о зачислении зависит от того, используете ли вы индивидуальные регистрации или групповые регистрации. Рекомендуемые процедуры также различаются в зависимости от того, обновляете ли вы сертификаты из-за нарушения безопасности или истечения их срока действия. В следующих разделах описывается обработка этих обновлений.

Выпуск сертификатов для индивидуальных заявок

Если вы перевыпускаете сертификаты из-за нарушения безопасности, необходимо немедленно удалить скомпрометированные сертификаты.

Если вы обновляете сертификаты для обработки истечения срока их действия, следует использовать конфигурацию дополнительного сертификата, чтобы сократить время простоя для устройств, пытающихся настроить. Позже, когда вторичный сертификат приближается к истечению срока действия и его необходимо обновить, можно перейти на использование основной конфигурации. Чередование между основными и вторичными сертификатами таким образом уменьшает время простоя для устройств, пытающихся подключиться.

Обновление записей регистрации для свернутых сертификатов выполняется на странице "Управление регистрацией ". Чтобы получить доступ к этой странице, выполните следующие действия.

  1. Войдите на портал Azure и перейдите к экземпляру службы подготовки устройств с записью регистрации для устройства.

  2. Выберите "Управление регистрацией".

    Снимок экрана: страница

  3. Выберите вкладку "Отдельные регистрации" и выберите запись идентификатора регистрации в списке.

  4. Установите флажки "Удалить" или "Заменить первичный или вторичный сертификат" , если требуется удалить существующий сертификат. Щелкните значок папки файла, чтобы найти и отправить новые сертификаты.

    Если любой из ваших сертификатов был скомпрометирован, их следует удалить как можно скорее.

    Если один из сертификатов приближается к истечении срока действия, его можно сохранить до тех пор, пока второй сертификат по-прежнему будет активным после этой даты.

    Снимок экрана: удаление сертификата и отправка новых.

  5. Нажмите кнопку "Сохранить " после завершения.

  6. Если вы удалили скомпрометированный сертификат из службы подготовки, сертификат по-прежнему можно использовать для подключения устройств к Центру Интернета вещей до тех пор, пока для него существует регистрация устройства. Это можно сделать двумя способами:

    Первым способом будет вручную перейти к IoT-хабу и немедленно удалить регистрацию устройства, связанную с скомпрометированным сертификатом. Затем при повторной подготовке устройства с обновленным сертификатом создается новая регистрация устройства.

    Второй способ — использовать поддержку повторной подготовки для повторной подготовки устройства в тот же Центр Интернета вещей. Этот подход можно использовать для замены сертификата для регистрации устройств в Центре Интернета вещей. Дополнительные сведения см. в разделе "Как повторно подготовить устройства".

Выпуск сертификатов для групп для регистрации

Чтобы обновить регистрацию группы в ответ на нарушение безопасности, необходимо немедленно удалить скомпрометированный корневой ЦС или промежуточный сертификат.

Если вы обновляете сертификаты для обработки истечения их срока действия, вам следует использовать конфигурацию вторичного сертификата, чтобы гарантировать отсутствие простоя для устройств, пытающихся настроиться. Позже, когда вторичный сертификат также приближается к истечению срока действия и его необходимо продлить, можно перейти на использование основной конфигурации. Смена между основными и вторичными сертификатами таким образом гарантирует отсутствие простоя для устройств, пытающихся настроиться.

Обновите сертификаты корневого УЦ

  1. Выберите Сертификаты из раздела Параметры в меню навигации для экземпляра службы подготовки устройств.

    Снимок экрана: страница

  2. Выберите скомпрометированный или просроченный сертификат из списка, а затем нажмите кнопку "Удалить". Подтвердите удаление, введя имя сертификата и нажмите кнопку "ОК".

  3. Выполните действия, описанные в разделе "Как проверить сертификаты ЦС X.509 с помощью службы подготовки устройств", чтобы добавить и проверить новые корневые сертификаты ЦС.

  4. Выберите "Управление регистрацией" в разделе "Параметры" в меню навигации для экземпляра службы предоставления устройств и выберите вкладку "Группы регистрации".

  5. Выберите имя группы регистрации из списка.

  6. В разделе параметров сертификата X.509 выберите новый корневой сертификат ЦС, чтобы либо заменить скомпрометированный или истекший сертификат, либо добавить его в качестве дополнительного.

    Снимок экрана: выбор нового загруженного сертификата для группы регистрации.

  7. Выберите Сохранить.

  8. Если вы удалили скомпрометированный сертификат из службы подготовки, сертификат по-прежнему можно использовать для подключения устройств к Центру Интернета вещей до тех пор, пока для него существуют регистрации устройств. Это можно сделать двумя способами:

    Первым способом будет вручную перейти к хабу IoT и немедленно удалить регистрации устройств, связанные со скомпрометированным сертификатом. Затем, когда устройства снова проходят подготовку с обновленными сертификатами, для каждого из них создается новая регистрация устройства.

    Второй способ — использовать поддержку переподготовки для переподготовки ваших устройств в тот же Центр Интернета вещей. Этот подход можно использовать для замены сертификатов для регистрации устройств в Центре Интернета вещей. Дополнительные сведения см. в разделе "Как повторно подготовить устройства".

Обновление промежуточных сертификатов

  1. Выберите "Управление регистрацией" в разделе "Параметры" в меню навигации для экземпляра службы предоставления устройств и выберите вкладку "Группы регистрации".

  2. Выберите имя группы из списка.

  3. Установите флажки "Удалить" или "Заменить первичный или вторичный сертификат" , если требуется удалить существующий сертификат. Щелкните значок папки файла, чтобы найти и отправить новые сертификаты.

    Если любой из ваших сертификатов был скомпрометирован, их следует удалить как можно скорее.

    Если один из сертификатов приближается к истечении срока действия, его можно сохранить до тех пор, пока второй сертификат по-прежнему будет активным после этой даты.

    Необходимо подписать каждый промежуточный сертификат с помощью сертификата корневого центра сертификации, который уже добавлен в службу конфигурирования. Дополнительные сведения см. в разделе аттестации сертификатов X.509.

    Снимок экрана, показывающий замену промежуточного сертификата для группы регистрации.

  4. Если вы удалили скомпрометированный сертификат из службы подготовки, сертификат по-прежнему можно использовать для подключения устройств к Центру Интернета вещей до тех пор, пока для него существуют регистрации устройств. Это можно сделать двумя способами:

    Первым способом будет вручную перейти к IoT-хабу и немедленно удалить регистрацию устройства, связанную с скомпрометированным сертификатом. Затем, когда устройства снова проходят подготовку с обновленными сертификатами, для каждого из них создается новая регистрация устройства.

    Второй способ — использовать поддержку переподготовки для переподготовки ваших устройств в тот же Центр Интернета вещей. Этот подход можно использовать для замены сертификатов для регистрации устройств в Центре Интернета вещей. Дополнительные сведения см. в разделе "Как повторно подготовить устройства".

Повторная подготовка устройства

После развертывания сертификата на устройстве и в службе подготовки устройств устройство может повторно подготовиться, связавшись со службой подготовки устройств.

Одним из простых способов перепрограммирования устройств является настройка устройства на обращение к службе подготовки для прохождения потока подготовки, если устройство получает ошибку "неавторизованный" при попытке подключиться к узлу Интернета вещей.

Другой способ – чтобы и старые, и новые сертификаты были действительны в течение короткого периода пересечения, и использовать Центр Интернета вещей для отправки команды устройствам, чтобы они повторно зарегистрировались через службу предоставления для обновления информации о подключении к Центру Интернета вещей. Так как каждое устройство может обрабатывать команды по-разному, необходимо запрограммировать устройство, чтобы узнать, что делать при вызове команды. Существует несколько способов командовать устройство через Центр Интернета вещей, и мы рекомендуем использовать прямые методы или задания для запуска процесса.

После завершения повторной подготовки устройства смогут подключаться к Центру Интернета вещей с помощью новых сертификатов.

Не разрешать использование сертификатов

В ответ на нарушение безопасности может потребоваться запретить сертификат устройства. Чтобы запретить сертификат устройства, отключите запись регистрации для целевого устройства или сертификата. Дополнительные сведения см. в статье "Как отменить регистрацию или отозвать устройство из службы подготовки устройств Центра Интернета вещей Azure".

После включения сертификата в запись отключенной регистрации все попытки зарегистрировать в Центре Интернета вещей, используя этот сертификат, завершается ошибкой, даже если сертификат включен как часть другой записи регистрации.

Дальнейшие действия