View a markdown version of this page

Membuat dan mengonfigurasi domain yang dikelola pelanggan - AWS IoT Core

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Membuat dan mengonfigurasi domain yang dikelola pelanggan

Konfigurasi domain memungkinkan Anda menentukan nama domain kustom yang memenuhi syarat penuh (FQDN) untuk dihubungkan. AWS IoT Core Ada banyak manfaat menggunakan domain yang dikelola pelanggan (juga dikenal sebagai domain khusus): Anda dapat mengekspos domain Anda sendiri atau domain perusahaan Anda sendiri kepada pelanggan untuk tujuan branding; Anda dapat dengan mudah mengubah domain Anda sendiri untuk menunjuk ke broker baru; Anda dapat mendukung multi-tenancy untuk melayani pelanggan dengan domain berbeda dalam domain yang sama Akun AWS; dan Anda dapat mengelola detail sertifikat server Anda sendiri, seperti otoritas sertifikat root (CA) yang digunakan untuk menandatangani sertifikat, algoritma tanda tangan, kedalaman rantai sertifikat, dan siklus hidup sertifikat.

Alur kerja untuk mengatur konfigurasi domain dengan domain khusus terdiri dari tiga tahap berikut.

Mendaftarkan sertifikat server di AWS manajer sertifikat

Sebelum membuat konfigurasi domain dengan domain khusus, Anda harus mendaftarkan rantai sertifikat server Anda di AWS Certificate Manager (ACM). Anda dapat menggunakan tiga jenis sertifikat server berikut.

catatan

AWS IoT Core menganggap sertifikat ditandatangani oleh CA publik jika disertakan dalam bundel ca tepercaya Mozilla.

Persyaratan sertifikat

Lihat Pr asyarat untuk Mengimpor Sertifikat untuk persyaratan untuk mengimpor sertifikat ke ACM. Selain persyaratan ini, AWS IoT Core tambahkan persyaratan berikut.

  • Sertifikat leaf harus menyertakan ekstensi Extended Key Usage x509 v3 dengan nilai ServerAuth (TLS Web Server Authentication). Jika Anda meminta sertifikat dari ACM, ekstensi ini ditambahkan secara otomatis.

  • Kedalaman rantai sertifikat maksimum adalah 5 sertifikat.

  • Ukuran rantai sertifikat maksimum adalah 16KB.

  • Algoritma kriptografi dan ukuran kunci yang didukung termasuk RSA 2048 bit (RSA_2048) dan ECDSA 256 bit (EC_Prime256v1).

Menggunakan satu sertifikat untuk beberapa domain

Jika Anda berencana menggunakan satu sertifikat untuk mencakup beberapa subdomain, gunakan domain wildcard di bidang nama umum (CN) atau Nama Alternatif Subjek (SAN). Misalnya, gunakan untuk menutupi dev.iot.example *.iot.example.com .com, qa.iot.example.com, dan prod.iot.example.com. Setiap FQDN memerlukan konfigurasi domainnya sendiri, tetapi lebih dari satu konfigurasi domain dapat menggunakan nilai wildcard yang sama. Baik CN atau SAN harus mencakup FQDN yang ingin Anda gunakan sebagai domain khusus. Jika SAN hadir, CN diabaikan dan SAN harus mencakup FQDN yang ingin Anda gunakan sebagai domain khusus. Cakupan ini bisa berupa kecocokan persis atau kecocokan wildcard. Setelah sertifikat wildcard divalidasi dan didaftarkan ke akun, akun lain di wilayah tersebut diblokir untuk membuat domain khusus yang tumpang tindih dengan sertifikat.

Bagian berikut menjelaskan cara mendapatkan setiap jenis sertifikat. Setiap sumber daya sertifikat memerlukan Amazon Resource Name (ARN) yang terdaftar dengan ACM yang Anda gunakan saat membuat konfigurasi domain.

ACM-generated sertifikat publik

Anda dapat membuat sertifikat publik untuk domain kustom Anda dengan menggunakan RequestCertificate API. Saat Anda membuat sertifikat dengan cara ini, ACM memvalidasi kepemilikan domain kustom Anda. Untuk informasi lebih lanjut, lihat Permintaan Sertifikat Publik dalam Panduan Pengguna AWS Certificate Manager .

Sertifikat eksternal yang ditandatangani oleh CA publik

Jika Anda sudah memiliki sertifikat server yang ditandatangani oleh CA publik (CA yang disertakan dalam bundel ca tepercaya Mozilla), Anda dapat mengimpor rantai sertifikat langsung ke ACM dengan menggunakan API. ImportCertificate Untuk mempelajari lebih lanjut tentang tugas ini dan prasyarat serta persyaratan format sertifikat, lihat Meng impor Sertifikat.

Sertifikat eksternal yang ditandatangani oleh CA pribadi

Jika Anda sudah memiliki sertifikat server yang ditandatangani oleh CA pribadi atau ditandatangani sendiri, Anda dapat menggunakan sertifikat untuk membuat konfigurasi domain, tetapi Anda juga harus membuat sertifikat publik tambahan di ACM untuk memvalidasi kepemilikan domain Anda. Untuk melakukan ini, daftarkan rantai sertifikat server Anda di ACM menggunakan ImportCertificate API. Untuk mempelajari lebih lanjut tentang tugas ini dan prasyarat serta persyaratan format sertifikat, lihat Meng impor Sertifikat.

Membuat sertifikat validasi

Setelah mengimpor sertifikat ke ACM, buat sertifikat publik untuk domain kustom Anda dengan menggunakan RequestCertificate API. Saat Anda membuat sertifikat dengan cara ini, ACM memvalidasi kepemilikan domain kustom Anda. Untuk informasi selengkapnya, lihat Meminta Sertifikat Publik. Saat Anda membuat konfigurasi domain, gunakan sertifikat publik ini sebagai sertifikat validasi Anda.

Membuat konfigurasi domain

Anda membuat titik akhir yang dapat dikonfigurasi pada domain khusus dengan menggunakan CreateDomainConfiguration API. Konfigurasi domain untuk domain kustom terdiri dari yang berikut:

  • domainConfigurationName

    Nama yang ditentukan pengguna yang mengidentifikasi konfigurasi domain. Nama konfigurasi domain yang dimulai dengan IoT: dicadangkan untuk titik akhir default dan tidak dapat digunakan. Juga, nilai ini harus unik untuk Anda Wilayah AWS.

  • domainName

    FQDN yang digunakan perangkat Anda untuk terhubung. AWS IoT Core AWS IoT Core memanfaatkan ekstensi TLS indikasi nama server (SNI) untuk menerapkan konfigurasi domain. Perangkat harus menggunakan ekstensi ini saat menghubungkan dan meneruskan nama server yang identik dengan nama domain yang ditentukan dalam konfigurasi domain.

  • serverCertificateArns

    ARN dari rantai sertifikat server yang Anda daftarkan dengan ACM. AWS IoT Core Saat ini hanya mendukung satu sertifikat server.

  • validationCertificateArn

    ARN sertifikat publik yang Anda buat di ACM untuk memvalidasi kepemilikan domain kustom Anda. Argumen ini tidak diperlukan jika Anda menggunakan sertifikat ACM-generated server atau yang ditandatangani secara publik.

  • defaultAuthorizerName (optional)

    Nama otorizer kustom yang akan digunakan pada titik akhir.

  • allowAuthorizerOverride

    Nilai Boolean yang menentukan apakah perangkat dapat mengganti otorisasi default dengan menentukan otorizer yang berbeda di header HTTP permintaan. Nilai ini diperlukan jika nilai untuk defaultAuthorizerName ditentukan.

  • serviceType

    AWS IoT Core saat ini hanya mendukung jenis DATA layanan. Saat Anda menentukanDATA, AWS IoT mengembalikan titik akhir dengan tipe titik akhiriot:Data-ATS.

  • TlsConfig (opsional)

    Objek yang menentukan konfigurasi TLS untuk domain. Untuk informasi selengkapnya, lihat Mengonfigurasikan pengaturan TLS dalam konfigurasi domain.

  • serverCertificateConfig (opsional)

    Objek yang menentukan konfigurasi sertifikat server untuk domain. Untuk informasi selengkapnya, lihat Konfigurasi sertifikat server untuk stapling OCSP.

Per AWS CLI intah berikut membuat konfigurasi domain untuk iot .example.com.

aws iot create-domain-configuration --domain-configuration-name "myDomainConfigurationName" --service-type "DATA" --domain-name "iot.example.com" --server-certificate-arns serverCertARN --validation-certificate-arn validationCertArn
catatan

Setelah Anda membuat konfigurasi domain, mungkin diperlukan waktu hingga 60 menit hingga AWS IoT Core menyajikan sertifikat server kustom Anda.

Untuk informasi selengkapnya, lihat Mengelola konfigurasi domain.

Membuat catatan DNS

Setelah Anda mendaftarkan rantai sertifikat server dan membuat konfigurasi domain, buat catatan DNS sehingga domain kustom Anda mengarah ke AWS IoT domain. Catatan ini harus menunjuk ke AWS IoT titik akhir tipeiot:Data-ATS. Anda bisa mendapatkan titik akhir Anda dengan menggunakan DescribeEndpoint API.

Per AWS CLI intah berikut menunjukkan cara mendapatkan titik akhir Anda.

aws iot describe-endpoint --endpoint-type iot:Data-ATS

Setelah Anda mendapatkan iot:Data-ATS titik akhir, buat CNAME catatan dari domain kustom Anda ke AWS IoT titik akhir ini. Jika Anda membuat beberapa domain kustom dalam domain yang sama Akun AWS, beri alias ke iot:Data-ATS titik akhir yang sama ini.

Pemecahan masalah

Jika Anda mengalami kesulitan menghubungkan perangkat ke domain khusus, pastikan itu AWS IoT Core telah menerima dan menerapkan sertifikat server Anda. Anda dapat memverifikasi bahwa sertifikat AWS IoT Core telah diterima dengan menggunakan AWS IoT Core konsol atau AWS CLI.

Untuk menggunakan AWS IoT Core konsol, navigasikan ke halaman Konfigurasi domain dan pilih nama konfigurasi domain. Di bagian detail sertifikat server, periksa detail status dan status. Jika sertifikat tidak valid, gantilah di ACM dengan sertifikat yang memenuhi persyaratan sertifikat yang tercantum di bagian sebelumnya. Jika sertifikat memiliki ARN yang sama, AWS IoT Core akan mengambilnya dan menerapkannya secara otomatis.

Untuk memeriksa status sertifikat dengan menggunakan AWS CLI, panggil DescribeDomainConfiguration API dan tentukan nama konfigurasi domain Anda.

catatan

Jika sertifikat Anda tidak valid, AWS IoT Core akan terus menyajikan sertifikat terakhir yang valid.

Anda dapat memeriksa sertifikat mana yang disajikan di titik akhir Anda dengan menggunakan perintah openssl berikut.

openssl s_client -connect custom-domain-name:8883 -showcerts -servername custom-domain-name