Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Проверенный сертификат центра сертификации X.509 — это сертификат ЦС, который загружается и регистрируется в вашей службе подготовки, а затем проверяется либо автоматически, либо через доказательство владения с помощью службы.
Проверенные сертификаты играют важную роль при использовании групп регистрации. Проверка владения сертификатом обеспечивает дополнительный уровень безопасности, гарантируя, что отправитель сертификата имеет закрытый ключ сертификата. Проверка предотвращает перехват трафика злоумышленником, который может извлечь промежуточный сертификат и использовать его для создания группы регистрации в своей службе подготовки, фактически захватывая ваши устройства. Доказывая право собственности на корневой или промежуточный сертификат в цепочке сертификатов, вы подтверждаете свое разрешение на создание конечных сертификатов для устройств, регистрирующихся в рамках этой группы регистрации. Поэтому корневой или промежуточный сертификат, настроенный в группе регистрации, должен быть проверенным или относится к проверенному сертификату в цепочке сертификатов, которую предоставляет устройство при выполнении проверки подлинности в службе. Дополнительные сведения о аттестации сертификатов X.509 см. в статье аттестации сертификатов X.509.
Предпосылки
Перед началом действий, описанных в этой статье, необходимо подготовить следующие предварительные требования:
- Экземпляр DPS, созданный в вашей подписке Azure.
- Файл сертификата .cer или PEM.
Автоматическая проверка промежуточного или корневого ЦС с помощью самостоятельной аттестации
Если вы используете промежуточный или корневой ЦС, которому вы доверяете, и знаете, что у вас есть полное владение сертификатом, вы можете самостоятельно проверить, что сертификат проверен.
Чтобы добавить автоматический сертификат, выполните следующие действия.
На портале Azure перейдите в службу подготовки и выберите сертификаты в меню слева.
Выберите Добавить, чтобы добавить новый сертификат.
Введите понятное отображаемое имя сертификата.
Перейдите к .cer или PEM-файлу, представляющего общедоступную часть сертификата X.509. Выберите Загрузить.
Установите флажок рядом с Задать статус сертификата как проверенный при загрузке.
Выберите Сохранить.
Ваш сертификат отображается на вкладке Сертификаты со статусом Проверено.
Ручная проверка промежуточного или корневого ЦС
Автоматическая проверка рекомендуется при загрузке новых промежуточных или корневых сертификатов ЦС в DPS. Тем не менее, вы по-прежнему можете выполнить подтверждение владения, если это имеет смысл для вашего сценария Интернета вещей.
Подтверждение владения включает в себя следующие действия:
- Получите уникальный код проверки, сгенерированный службой предоставления для сертификата ЦС X.509. Это можно сделать на портале Azure.
- Создайте сертификат проверки X.509 с кодом проверки в качестве предмета и подпишите сертификат закрытым ключом, связанным с вашим сертификатом ЦС X.509.
- Отправьте подписанный сертификат проверки в службу. Служба проверяет сертификат проверки, используя общедоступную часть сертификата ЦС для проверки, таким образом доказав, что у вас есть закрытый ключ сертификата ЦС.
Регистрация открытой части сертификата X.509 и получение кода проверки
Чтобы зарегистрировать сертификат ЦС в службе подготовки и получить код подтверждения, который можно использовать во время доказательства владения сертификатом, выполните следующие действия.
На портале Azure перейдите в службу подготовки и откройте сертификаты из меню слева.
Выберите Добавить, чтобы добавить новый сертификат.
Введите понятное отображаемое имя сертификата в поле "Имя сертификата ".
Щелкните значок папки, а затем перейдите к .cer или PEM-файлу, представляющего общедоступную часть сертификата X.509. Выберите Открыть.
После успешной отправки сертификата нажмите кнопку "Сохранить".
Сертификат отображается в списке обозревателя сертификатов . Состояние этого сертификата является непроверенным.
Выберите сертификат, добавленный на предыдущем шаге, чтобы открыть его сведения.
В сведениях о сертификате обратите внимание, что есть пустое поле кода проверки . Нажмите кнопку "Создать код проверки ".
Служба подготовки создает код проверки , который можно использовать для проверки владения сертификатом. Скопируйте код в буфер обмена.
Цифровая подпись кода проверки для создания сертификата проверки
Теперь необходимо подписать код проверки из DPS с закрытым ключом, связанным с сертификатом ЦС X.509, который создает подпись. Этот шаг называется подтверждением владения и приводит к подписанию сертификата проверки.
Корпорация Майкрософт предоставляет средства и примеры, которые помогут вам создать подписанный сертификат проверки.
- SDK для Центра Интернета вещей Azure предоставляет сценарии PowerShell (Windows) и Bash (Linux), которые помогают создавать сертификаты УЦ и листовые сертификаты для разработки, а также выполнять проверку владения с использованием проверочного кода. Файлы , относящиеся к системе, можно скачать в рабочую папку и следовать инструкциям в файле readme по управлению тестовыми сертификатами ЦС для примеров и учебников для выполнения проверки владения сертификатом ЦС.
- Пакет SDK для Центра Интернета вещей Azure содержит пример проверки подлинности сертификатов группы, который можно использовать для подтверждения владения.
Скрипты PowerShell и Bash, предоставляемые в документации и пакетах SDK, зависят от OpenSSL. Вы также можете использовать OpenSSL или другие средства, отличные от Майкрософт, чтобы помочь вам сделать подтверждение владения. Пример использования инструментов, предоставляемых пакетами SDK, см. в статье "Создание цепочки сертификатов X.509".
Передача подписанного сертификата проверки
Отправьте полученную подпись в качестве сертификата проверки в службу подготовки на портале Azure.
В сведениях о сертификате на портале Azure, где вы скопировали код проверки, выберите значок папки рядом с файлом проверочного сертификата .pem или .cer. Перейдите к подписанному сертификату проверки из системы и нажмите кнопку "Открыть".
После успешной отправки сертификата нажмите кнопку "Проверить". Состояние сертификата изменяется на "Проверено " в списке сертификатов . Выберите "Обновить", если он не обновляется автоматически.
Дальнейшие действия
- Сведения об использовании портала для создания группы регистрации см. в статье "Управление регистрацией устройств" на портале Azure.
- Чтобы узнать, как использовать SDK службы для создания группы регистрации, см. Программное создание группы регистрации в службе подготовки устройств для аттестации X.509 сертификата.