Как проверить сертификаты ЦС X.509 с помощью службы создания устройств

Проверенный сертификат центра сертификации X.509 — это сертификат ЦС, который загружается и регистрируется в вашей службе подготовки, а затем проверяется либо автоматически, либо через доказательство владения с помощью службы.

Проверенные сертификаты играют важную роль при использовании групп регистрации. Проверка владения сертификатом обеспечивает дополнительный уровень безопасности, гарантируя, что отправитель сертификата имеет закрытый ключ сертификата. Проверка предотвращает перехват трафика злоумышленником, который может извлечь промежуточный сертификат и использовать его для создания группы регистрации в своей службе подготовки, фактически захватывая ваши устройства. Доказывая право собственности на корневой или промежуточный сертификат в цепочке сертификатов, вы подтверждаете свое разрешение на создание конечных сертификатов для устройств, регистрирующихся в рамках этой группы регистрации. Поэтому корневой или промежуточный сертификат, настроенный в группе регистрации, должен быть проверенным или относится к проверенному сертификату в цепочке сертификатов, которую предоставляет устройство при выполнении проверки подлинности в службе. Дополнительные сведения о аттестации сертификатов X.509 см. в статье аттестации сертификатов X.509.

Предпосылки

Перед началом действий, описанных в этой статье, необходимо подготовить следующие предварительные требования:

  • Экземпляр DPS, созданный в вашей подписке Azure.
  • Файл сертификата .cer или PEM.

Автоматическая проверка промежуточного или корневого ЦС с помощью самостоятельной аттестации

Если вы используете промежуточный или корневой ЦС, которому вы доверяете, и знаете, что у вас есть полное владение сертификатом, вы можете самостоятельно проверить, что сертификат проверен.

Чтобы добавить автоматический сертификат, выполните следующие действия.

  1. На портале Azure перейдите в службу подготовки и выберите сертификаты в меню слева.

  2. Выберите Добавить, чтобы добавить новый сертификат.

  3. Введите понятное отображаемое имя сертификата.

  4. Перейдите к .cer или PEM-файлу, представляющего общедоступную часть сертификата X.509. Выберите Загрузить.

  5. Установите флажок рядом с Задать статус сертификата как проверенный при загрузке.

    Снимок экрана: отправка сертификата и настройка состояния для проверки.

  6. Выберите Сохранить.

  7. Ваш сертификат отображается на вкладке Сертификаты со статусом Проверено.

    Снимок экрана: проверенный сертификат после отправки.

Ручная проверка промежуточного или корневого ЦС

Автоматическая проверка рекомендуется при загрузке новых промежуточных или корневых сертификатов ЦС в DPS. Тем не менее, вы по-прежнему можете выполнить подтверждение владения, если это имеет смысл для вашего сценария Интернета вещей.

Подтверждение владения включает в себя следующие действия:

  1. Получите уникальный код проверки, сгенерированный службой предоставления для сертификата ЦС X.509. Это можно сделать на портале Azure.
  2. Создайте сертификат проверки X.509 с кодом проверки в качестве предмета и подпишите сертификат закрытым ключом, связанным с вашим сертификатом ЦС X.509.
  3. Отправьте подписанный сертификат проверки в службу. Служба проверяет сертификат проверки, используя общедоступную часть сертификата ЦС для проверки, таким образом доказав, что у вас есть закрытый ключ сертификата ЦС.

Регистрация открытой части сертификата X.509 и получение кода проверки

Чтобы зарегистрировать сертификат ЦС в службе подготовки и получить код подтверждения, который можно использовать во время доказательства владения сертификатом, выполните следующие действия.

  1. На портале Azure перейдите в службу подготовки и откройте сертификаты из меню слева.

  2. Выберите Добавить, чтобы добавить новый сертификат.

  3. Введите понятное отображаемое имя сертификата в поле "Имя сертификата ".

  4. Щелкните значок папки, а затем перейдите к .cer или PEM-файлу, представляющего общедоступную часть сертификата X.509. Выберите Открыть.

  5. После успешной отправки сертификата нажмите кнопку "Сохранить".

    Снимок экрана: отправка сертификата без автоматической проверки.

    Сертификат отображается в списке обозревателя сертификатов . Состояние этого сертификата является непроверенным.

  6. Выберите сертификат, добавленный на предыдущем шаге, чтобы открыть его сведения.

  7. В сведениях о сертификате обратите внимание, что есть пустое поле кода проверки . Нажмите кнопку "Создать код проверки ".

    Снимок экрана, на котором показано создание проверочного кода для подтверждения владения.

  8. Служба подготовки создает код проверки , который можно использовать для проверки владения сертификатом. Скопируйте код в буфер обмена.

Цифровая подпись кода проверки для создания сертификата проверки

Теперь необходимо подписать код проверки из DPS с закрытым ключом, связанным с сертификатом ЦС X.509, который создает подпись. Этот шаг называется подтверждением владения и приводит к подписанию сертификата проверки.

Корпорация Майкрософт предоставляет средства и примеры, которые помогут вам создать подписанный сертификат проверки.

Скрипты PowerShell и Bash, предоставляемые в документации и пакетах SDK, зависят от OpenSSL. Вы также можете использовать OpenSSL или другие средства, отличные от Майкрософт, чтобы помочь вам сделать подтверждение владения. Пример использования инструментов, предоставляемых пакетами SDK, см. в статье "Создание цепочки сертификатов X.509".

Передача подписанного сертификата проверки

Отправьте полученную подпись в качестве сертификата проверки в службу подготовки на портале Azure.

  1. В сведениях о сертификате на портале Azure, где вы скопировали код проверки, выберите значок папки рядом с файлом проверочного сертификата .pem или .cer. Перейдите к подписанному сертификату проверки из системы и нажмите кнопку "Открыть".

  2. После успешной отправки сертификата нажмите кнопку "Проверить". Состояние сертификата изменяется на "Проверено " в списке сертификатов . Выберите "Обновить", если он не обновляется автоматически.

Дальнейшие действия