View a markdown version of this page

Configure manualmente los almacenes de confianza para que sean compatibles con el proxy HTTPS enAWS IoT SiteWisePeriferia - AWS IoT SiteWise

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configure manualmente los almacenes de confianza para que sean compatibles con el proxy HTTPS enAWS IoT SiteWisePeriferia

Al configurar los componentes de AWS IoT SiteWise Edge para que se conecten a través de un proxy HTTPS, añada el certificado del servidor proxy a los almacenes de confianza correspondientes. SiteWise Edge usa varios almacenes de confianza para proteger las comunicaciones. Hay tres almacenes de confianza y el uso que haga de ellos depende del tipo de componente de SiteWise Edge que utilice en la implementación de la puerta de enlace.

Los almacenes de confianza se actualizan automáticamente durante el proceso de instalación cuando se proporciona la configuración del proxy.

  • Configure unAWS IoT GreengrassAlmacén de confianza de componentes principales— El certificado AWS IoT Greengrass raíz de la CA se incluye en los almacenes de confianza para comprobar la autenticidad de AWS los servicios.

    Este almacén de confianza ayuda a AWS IoT Greengrass los componentes a comunicarse de forma segura con AWS los servicios a través del proxy y, al mismo tiempo, verifica la autenticidad de esos servicios.

  • Configure un almacén Java-based de confianza de componentes— Java KeyStore (JKS) es el principal almacén de confianza que utilizan Java-based los componentes para SSL/TLS las conexiones.

    Las aplicaciones Java se basan en el JKS para establecer conexiones seguras. Por ejemplo, si utilizas el SiteWise editor de IoT o el recopilador IoT SiteWise OPC UA, que lo son Java-based, tendrás que configurar este almacén de confianza. Esto garantiza que estos componentes puedan comunicarse de forma segura a través del proxy HTTPS al enviar datos a la nube o recopilar datos de los servidores OPC UA.

  • System-level configuración del almacén de confianza de componentes— Cuando se utilizan proxies HTTPS, sus certificados deben añadirse a los almacenes de confianza adecuados para permitir conexiones seguras.

    Cuando se utilizan proxies HTTPS, sus certificados deben añadirse a los almacenes de confianza adecuados para permitir conexiones seguras. Esto es necesario porque los componentes a nivel del sistema, que suelen estar escritos en lenguajes como Rust o Go, se basan en el almacén de confianza del sistema y no en el JKS de Java. Por ejemplo, si utilizas utilidades del sistema que necesitan comunicarse a través del proxy (como las actualizaciones de software o la sincronización horaria), tendrás que configurar el almacén de confianza a nivel del sistema. Esto garantiza que estos componentes y utilidades puedan establecer conexiones seguras a través del proxy.

Configure unAWS IoT GreengrassAlmacén de confianza de componentes principales

Para las funciones AWS IoT Greengrass principales que utilizan la CA raíz de Amazon:

  1. Localice el archivo del certificado en /greengrass/v2/AmazonRootCA1.pem

  2. Añada el certificado raíz del proxy HTTPS (autofirmado) a este archivo.

-----BEGIN CERTIFICATE----- MIIEFTCCAv2gAwIQWgIVAMHSAzWG/5YVRYtRQOxXUTEpHuEmApzGCSqGSIb3DQEK \nCwUAhuL9MQswCQwJVUzEPMAVUzEYMBYGA1UECgwP1hem9uLmNvbSBJbmMuMRww ... content of proxy CA certificate ... +vHIRlt0e5JAm5\noTIZGoFbK82A0/nO7f/t5PSIDAim9V3Gc3pSXxCCAQoFYnui GaPUlGk1gCE84a0X\n7Rp/lND/PuMZ/s8YjlkY2NmYmNjMCAXDTE5MTEyN2cM216 gJMIADggEPADf2/m45hzEXAMPLE= -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- MIIDQTCCAimgF6AwIBAgITBmyfz/5mjAo54vB4ikPmljZKyjANJmApzyMZFo6qBg ADA5MQswCQYDVQQGEwJVUzEPMA0tMVT8QtPHRh8jrdkGA1UEChMGDV3QQDExBBKW ... content of root CA certificate ... o/ufQJQWUCyziar1hem9uMRkwFwYVPSHCb2XV4cdFyQzR1KldZwgJcIQ6XUDgHaa 5MsI+yMRQ+hDaXJiobldXgjUka642M4UwtBV8oK2xJNDd2ZhwLnoQdeXeGADKkpy rqXRfKoQnoZsG4q5WTP46EXAMPLE -----END CERTIFICATE-----

Configure el proxy HTTPS en una puerta de enlace establecida

Puede agregar soporte de proxy a una puerta de enlace establecida conectándose al puerto 443 en lugar del puerto 8883. Para obtener más información sobre el uso de un servidor proxy, consulte Conectarse en el puerto 443 o mediante un proxy de red en la Guía para AWS IoT Greengrass Version 2 desarrolladores. Si crea una nueva puerta de enlace, puede establecer la configuración del proxy durante la instalación de la puerta de enlace. Para obtener más información, consulte Configure los ajustes del proxy duranteAWS IoT SiteWiseInstalación de Edge Gateway.

Cuando utilizas un proxy HTTPS con AWS IoT Greengrass on SiteWise Edge, el software elige automáticamente entre HTTP y HTTPS para las conexiones proxy en función de la URL proporcionada.

importante

Actualiza todos los almacenes de confianza necesarios antes de intentar conectarte a través de un proxy HTTPS.

Configure un almacén Java-based de confianza de componentes

Para el SiteWise editor de IoT, el recopilador SiteWise OPC UA de IoT y los servicios Java del paquete de procesamiento de datos, la ubicación predeterminada del almacén de confianza de Java es $JAVA_HOME/jre/lib/security/cacerts

Para añadir un certificado
  1. Cree un archivo para almacenar el certificado del servidor proxy, por ejemploproxy.crt.

    nota

    Cree el archivo con antelación utilizando el certificado del servidor proxy.

  2. Añada el archivo al almacén de confianza de Java mediante el siguiente comando:

    sudo keytool -import -alias proxyCert -keystore /usr/lib/jvm/java-11-openjdk-amd64/lib/security/cacerts -file proxy.crt
  3. Cuando se le pida, utilice la contraseña predeterminada: changeit

System-level configuración del almacén de confianza de componentes

Para los componentes escritos en Rust, Go y otros lenguajes que utilizan el almacén de confianza del sistema:

Linux

Sistemas Linux: añada certificados a /etc/ssl/certs/ca-certificates.crt

Windows

Microsoft Windowssistemas: para configurar el almacén de confianza, siga el procedimiento del almacén de certificados de la documentación de Microsoft Ignite.

Windows ofrece varios almacenes de certificados, incluidos almacenes independientes para usuarios y ordenadores, cada uno con varios subalmacenes. Para la mayoría de las configuraciones de SiteWise Edge, recomendamos añadir certificados al almacén. COMPUTER | Trusted Root Certification Authorities Sin embargo, en función de sus requisitos específicos de configuración y seguridad, es posible que necesite utilizar un almacén diferente.

Solución de problemas con los almacenes de confianza

Para obtener más información sobre cómo resolver los problemas del almacén de confianza relacionados con una puerta de enlace de SiteWise Edge, consulteProblemas con la tienda de confianza.