Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Применяется к:
IoT Edge 1.6
Внимание
IoT Edge 1.6 LTS — поддерживаемый релиз. Поддержка IoT Edge 1.5 LTS заканчивается 10 ноября 2026 года; IoT Edge 1.4 LTS завершил срок службы 12 ноября 2024 года. Если вы используете более ранний выпуск, ознакомьтесь с Update IoT Edge.
Диспетчер безопасности Azure IoT Edge — это четко определенное ядро безопасности, которое защищает устройство IoT Edge и его компоненты путем абстрагирования функции безопасного кремниевого оборудования. Менеджер по безопасности фокусируется на усилении безопасности и предоставляет точку интеграции технологий оригинальным производителям оборудования (OEM).
Диспетчер безопасности абстрагирует безопасное аппаратное обеспечение на устройстве IoT Edge и предоставляет платформу расширяемости для дополнительных служб безопасности.
Диспетчер безопасности IoT Edge защищает целостность устройства IoT Edge и его программных операций. Диспетчер безопасности перенаправит доверие с базового аппаратного корня оборудования доверия (если он доступен) для загрузки среды выполнения IoT Edge и мониторинга текущих операций. Диспетчер безопасности IoT Edge работает с защищёнными чипами (где доступно) для обеспечения максимального уровня безопасности.
Диспетчер безопасности IoT Edge также предоставляет безопасную платформу для расширений службы безопасности с помощью модулей уровня узла. К этим службам относятся мониторинг безопасности и обновления, требующие агентов внутри устройства с привилегированным доступом к некоторым компонентам устройства. Платформа расширяемости гарантирует, что эти интеграции всегда поддерживают общую системную безопасность.
Диспетчер безопасности IoT Edge отвечает за такие задачи, как:
- Инициализация устройства Azure IoT Edge
- Управление доступом к аппаратному корню доверия устройства через нотарионные службы
- Мониторинг целостности операций IoT Edge во время выполнения
- Обеспечение идентификации устройства и управление переходом доверия, где это необходимо.
- Убедитесь, что агенты клиента для таких служб, как Device Update for Центр Интернета вещей и Microsoft Defender для Интернета вещей работают безопасно
Диспетчер безопасности IoT Edge имеет три компонента:
- среда выполнения модуля IoT Edge
- Абстракции аппаратного модуля безопасности (HSM) через стандартные реализации, такие как PKCS#11 и доверенный платформенный модуль (TPM)
- Аппаратный корень доверия или HSM (аппаратный модуль безопасности) (необязательно, но настоятельно рекомендуется)
Изменения в версии 1.2 и более поздних версиях
В версиях 1.0 и 1.1 IoT Edge компонент с именем управляющей программы security daemon управляет логическими операциями безопасности диспетчера безопасности. В версии 1.2 несколько ключевых обязанностей переходят к подсистеме безопасности Azure IoT Identity Service. После перехода этих задач безопасности из демона безопасности ее имя не соответствует ее роли. Чтобы лучше отразить, что этот компонент делает в версии 1.2 и позже, он переименован в среду выполнения модуля.
Среда выполнения модуля IoT Edge
Среда выполнения модуля IoT Edge делегирует доверие от подсистемы безопасности Azure IoT Identity Service, чтобы защитить среду выполнения контейнеров IoT Edge. Теперь одна служба, делегированная Azure IoT службе удостоверений, — это автоматическая служба регистрации сертификатов и обновления через сервер EST. Чтобы узнать, как это работает и создать образец сервера EST для устройства IoT Edge, воспользуйтесь учебником Настройка регистрации через защищенный сервер передачи данных для Azure IoT Edge.
Среда выполнения модуля отвечает за логические операции безопасности диспетчера безопасности. Она представляет значительную часть доверенной вычислительной базы устройства IoT Edge. Исполняющая среда модуля использует службы безопасности из службы удостоверений Интернета вещей, которая, в свою очередь, усилена выбором аппаратного модуля безопасности производителем устройства (HSM). Настоятельно рекомендуется использовать HSM для защиты устройств.
Принципы дизайна
IoT Edge следует двум основным принципам: максимизации операционной целостности и минимизации излишков и частых изменений.
Максимальное увеличение операционной целостности
Среда выполнения модуля IoT Edge работает с максимальной целостностью, возможной в рамках защиты любого заданного корневого оборудования доверия. При правильной интеграции аппаратный корень доверия измеряет и отслеживает демон безопасности статически и в режиме выполнения, чтобы противостоять манипуляциям.
Вредоносный физический доступ к устройствам всегда является угрозой в IoT. Аппаратный корень доверия играет основополагающую роль в защите целостности периферийного устройства IoT. Корень доверия оборудования представлен в двух вариантах:
- Элементы обеспечения безопасности конфиденциальных данных, таких как секреты и криптографические ключи.
- Безопасные анклавы для защиты секретов, таких как ключи, и конфиденциальные рабочие нагрузки, такие как конфиденциальные модели машинного обучения и операции измерения.
Существуют два типа сред исполнения, которые можно использовать для корневого доверия оборудования.
- стандартная или расширенная среда выполнения (REE), которая использует безопасные элементы для защиты конфиденциальной информации;
- доверенная среда выполнения (TEE), которая использует технологию безопасных анклавов для защиты конфиденциальной информации и обеспечения защиты выполнения программного обеспечения.
Для устройств, использующих безопасные анклавы в качестве аппаратного корня доверия, чувствительная логика в среде выполнения модуля IoT Edge должна находиться внутри анклава. Нечувствительные части среды выполнения модуля могут находиться за пределами TEE. Во всех случаях мы настоятельно рекомендуем, чтобы производители оригинального дизайна (ODM) и производители оригинального оборудования (OEM) расширяли доверие от своих HSM для измерения и защиты целостности среды выполнения модуля IoT Edge как при загрузке, так и во время выполнения.
Минимизация избыточности и частых изменений
Еще одним основным принципом среды выполнения модуля IoT Edge является минимизация оттока. Для самого высокого уровня доверия среда выполнения модуля IoT Edge может тесно интегрироваться с аппаратным корнем доверия устройства и работать как родной код. В таких случаях обычно обновляют программное обеспечение IoT Edge через аппаратный корень доверия с использованием безопасных путей обновления, а не механизмы обновления операционной системы, что может быть затруднительно. Обновление безопасности рекомендуется для устройств Интернета вещей, но чрезмерные требования к обновлению или большая нагрузка данных обновления могут расширить поверхность угроз во многих отношениях. Например, вам может потребоваться пропустить некоторые обновления, чтобы максимально повысить доступность устройств. Таким образом, проектирование среды выполнения модуля IoT Edge оптимизировано для обеспечения небольшого размера базы доверенных вычислений, чтобы способствовать частым обновлениям.
Архитектура
Среда выполнения модуля IoT Edge использует любой доступный аппаратный корень доверия для усиления безопасности. Она также поддерживает операции в двух мирах между стандартной/расширенной средой выполнения (REE) и доверенной средой выполнения (TEE), когда аппаратные технологии обеспечивают наличие доверенных сред выполнения (TEE). Интерфейсы для конкретных ролей позволяют основным компонентам IoT Edge обеспечить целостность устройства IoT Edge и его операций.
Облачный интерфейс
Облачный интерфейс обеспечивает доступ к облачным службам, которые дополняют безопасность устройств. Например, этот интерфейс позволяет получить доступ к службе конфигурации устройств для управления жизненным циклом идентификации устройств.
API управления
API управления вызывается агентом IoT Edge при создании, запуске, остановке или удалении модуля IoT Edge. Среда выполнения модуля сохраняет "регистрации" для всех активных модулей. Регистрация сопоставляет идентификатор модуля с некоторыми свойствами модуля. Например, эти свойства модуля включают идентификатор процесса (pid) процесса, выполняемого в контейнере, и хэш содержимого контейнера Docker.
Эти свойства используются API рабочей нагрузки, чтобы убедиться, что вызывающий объект авторизован для действия.
API управления — это привилегированный API, вызываемый только из агента IoT Edge. Поскольку среда выполнения модуля IoT Edge инициализирует и запускает агента IoT Edge, она проверяет, не был ли агент подвергнут изменениям, и затем может создать неявную регистрацию для агента IoT Edge. Тот же процесс аттестации, который использует API рабочей нагрузки, также ограничивает доступ к API управления только агенту IoT Edge.
API контейнера
API контейнера взаимодействует с системой контейнеров, используемой для управления модулями, например Moby или Docker.
API рабочей нагрузки
Интерфейс API рабочей нагрузки доступен для всех модулей. Он предоставляет подтверждение подлинности в форме подписанного токена с корнем HSM или в форме сертификата X509 и соответствующего пакета доверия модулю. Пакет доверия содержит сертификаты ЦС для всех других серверов, которым должны доверять модули.
Среда выполнения модуля IoT Edge использует процесс аттестации для защиты этого API. Когда модуль вызывает этот API, среда выполнения модуля пытается найти регистрацию идентификатора. В случае успеха используются свойства регистрации для измерения модуля. Если результат процесса измерения совпадает с регистрацией, создается подтверждение подлинности. Соответствующие сертификаты ЦС (пакет доверия) возвращаются в модуль. Модуль использует этот сертификат для подключения к Центр Интернета вещей, другим модулям или запуску сервера. Когда срок действия подписанного токена или сертификата истекает, модуль должен запросить новый сертификат.
Интеграция и обслуживание
Корпорация Майкрософт поддерживает основную базу кода для среды выполнения модуля IoT Edge и службы удостоверений Azure IoT на GitHub.
При чтении базы кода IoT Edge помните, что среда выполнения module эволюционировала от управляющей программы security daemon. Кодовая база по-прежнему может содержать ссылки на демон безопасности.
Установка и обновления
Установка и обновление среды выполнения модуля IoT Edge управляются системой управления пакетами операционной системы. IoT Edge устройства с аппаратным корнем доверия должны обеспечить дополнительную защиту целостности среды выполнения модуля, управляя жизненным циклом с помощью безопасных систем управления загрузкой и обновлениями. Изготовители устройств должны исследовать эти возможности на основе соответствующих возможностей устройства.
Управление версиями
Среда выполнения IoT Edge отслеживает и сообщает версию среды выполнения модуля IoT Edge. Версия представляется как атрибут runtime.platform.version сообщаемого свойства модуля агента IoT Edge.
Аппаратный модуль безопасности
Диспетчер безопасности IoT Edge использует стандарты интерфейса доверенной платформы и PKCS#11 для интеграции аппаратных модулей безопасности (HSM). Эти стандарты позволяют интегрировать практически любой HSM, в том числе с собственными интерфейсами. Используйте HSM для укрепления безопасности.
Корень доверия надежного кремниевого оборудования
Надёжные кремниевые компоненты обеспечивают доверие к оборудованию периферийных устройств IoT. Безопасный кремний включает доверенный модуль платформы (TPM), встроенный безопасный элемент (eSE), Arm TrustZone, Intel SGX и пользовательские технологии безопасного кремния. Использование безопасного корня доверия на основе кремния в устройствах важно из-за угроз, возникающих при физическом доступе к устройствам Интернета вещей.
Диспетчер безопасности IoT Edge определяет и изолирует компоненты, которые защищают безопасность и целостность платформы Azure IoT Edge для пользовательской настройки защиты. Производители устройств и другие сторонние пользователи могут использовать пользовательские функции безопасности, доступные с оборудованием устройства.
Узнайте, как обеспечить защиту диспетчера безопасности Azure IoT с помощью доверенного платформенного модуля (TPM) с помощью программного обеспечения или виртуальных TPM:
Создайте и подготовьте устройство IoT Edge с виртуальным TPM на Linux или Linux на Windows.