Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Otentikasi server
Ketika perangkat Anda atau klien lain mencoba untuk terhubung AWS IoT Core, AWS IoT Core server akan mengirimkan X.509 sertifikat yang digunakan perangkat Anda untuk mengotentikasi server. Otentikasi berlangsung di lapisan TLS melalui validasi rantai X.509 sertifikat. Ini adalah metode yang sama yang digunakan oleh browser Anda ketika Anda mengunjungi URL HTTPS. Jika Anda ingin menggunakan sertifikat dari otoritas sertifikat Anda sendiri, lihatKelola sertifikat CA Anda.
Saat perangkat atau klien lain membuat koneksi TLS ke AWS IoT Core titik akhir, menampilkan AWS IoT Core rantai sertifikat yang digunakan perangkat untuk memverifikasi bahwa perangkat berkomunikasi dengannya AWS IoT Core dan bukan server lain yang menyamar. AWS IoT Core RanTAI yang disajikan tergantung pada kombinasi jenis titik akhir yang terhubung ke perangkat dan suite sandi yang AWS IoT Core dinegosiasikan klien selama jabat tangan TLS.
Jenis titik akhir
AWS IoT Core mendukungiot:Data-ATS. iot:Data-ATStitik akhir menyajikan sertifikat server yang ditandatangani oleh CA
Sertifikat yang disajikan oleh titik akhir ATS ditandatangani silang oleh Starfield. Beberapa implementasi klien TLS memerlukan validasi akar kepercayaan dan mengharuskan sertifikat CA Starfield diinstal di toko kepercayaan klien.
Awas
Menggunakan metode penjepitan sertifikat yang melakukan hash seluruh sertifikat (termasuk nama penerbit, dan sebagainya) tidak disarankan karena ini akan menyebabkan verifikasi sertifikat gagal karena sertifikat ATS yang kami berikan ditandatangani silang oleh Starfield dan memiliki nama penerbit yang berbeda.
penting
Gunakan iot:Data-ATS titik akhir. Sertifikat Symantec dan Verisign telah usang dan tidak lagi didukung oleh. AWS IoT Core
Anda dapat menggunakan describe-endpoint perintah untuk membuat titik akhir ATS Anda.
aws iot describe-endpoint --endpoint-type iot:Data-ATS
Per describe-endpoint intah mengembalikan titik akhir dalam format berikut.
account-specific-prefix.iot.your-region.amazonaws.com
catatan
Pertama kali di describe-endpoint panggil, titik akhir dibuat. Semua panggilan berikutnya untuk describe-endpoint mengembalikan titik akhir yang sama.
catatan
Untuk melihat iot:Data-ATS titik akhir Anda di AWS IoT Core konsol, pilih Peng aturan. Konsol hanya menampilkan titik iot:Data-ATS akhir.
Membuat IotDataPlaneClient dengan AWS SDK for Java
Untuk membuat IotDataPlaneClient yang menggunakan iot:Data-ATS titik akhir, Anda harus melakukan hal berikut.
-
Buat
iot:Data-ATStitik akhir dengan menggunakan DescribeEndpoint API. -
Tentukan titik akhir itu saat Anda membuat
IotDataPlaneClient.
Contoh berikut melakukan kedua operasi ini.
public void setup() throws Exception { IotClient client = IotClient.builder().credentialsProvider(CREDENTIALS_PROVIDER_CHAIN).region(Region.US_EAST_1).build(); String endpoint = client.describeEndpoint(r -> r.endpointType("iot:Data-ATS")).endpointAddress(); iot = IotDataPlaneClient.builder() .credentialsProvider(CREDENTIALS_PROVIDER_CHAIN) .endpointOverride(URI.create("https://" + endpoint)) .region(Region.US_EAST_1) .build(); }
Sertifikat CA untuk otentikasi server
Bergantung pada jenis titik akhir data yang Anda gunakan dan suite sandi yang telah Anda negosiasikan, sertifikat otentikasi AWS IoT Core server ditandatangani oleh salah satu sertifikat CA root berikut:
Titik Akhir Layanan Kepercayaan Amazon (lebih disukai)
catatan
Anda mungkin perlu mengklik kanan tautan ini dan pilih S impan tautan sebagai... untuk menyimpan sertifikat ini sebagai file.
-
Kunci bit RSA 2048: Amazon Root CA 1
. -
Kunci bit RSA 4096:. Amazon Root CA 2 Terpesan untuk digunakan di masa mendatang.
-
Kunci ECC 256 bit: Amazon Root CA 3
. -
Kunci ECC 384 bit:Amazon Root CA 4. Terpesan untuk digunakan di masa mendatang.
Semua sertifikat ini ditandatangani silang oleh Sertifikat CA Root Starfield.
VeriSign Titik akhir (warisan)
-
Kunci RSA 2048 bit: Sertifikat CA VeriSign root G5 Primer Publik Kelas 3
Pedoman otentikasi server
Ada banyak variabel yang dapat mempengaruhi kemampuan perangkat untuk memvalidasi sertifikat otentikasi AWS IoT Core server. Misalnya, perangkat mungkin terlalu dibatasi memori untuk menampung semua sertifikat CA root yang mungkin, atau perangkat dapat menerapkan metode validasi sertifikat yang tidak standar. Untuk alasan ini kami sarankan mengikuti pedoman ini:
-
Sebaiknya gunakan titik akhir ATS dan menginstal semua Amazon Root CA sertifikat yang didukung.
-
Jika Anda tidak dapat menyimpan semua sertifikat ini di perangkat Anda dan jika perangkat Anda tidak menggunakan ECC-based validasi, Anda dapat menghilangkan sertifikat Amazon Root CA 3
dan Amazon Root CA 4 ECC. Jika perangkat Anda tidak menerapkan validasi RSA-based sertifikat, Anda dapat menghilangkan sertifikat Amazon Root CA 1 dan Amazon Root CA 2 RSA. Anda mungkin perlu mengklik kanan tautan ini dan pilih S impan tautan sebagai... untuk menyimpan sertifikat ini sebagai file. -
Jika Anda mengalami masalah validasi sertifikat server saat menghubungkan ke titik akhir ATS, coba tambahkan sertifikat CA Root Amazon yang ditandatangani silang yang relevan ke penyimpanan kepercayaan Anda. Anda mungkin perlu mengklik kanan tautan ini dan pilih S impan tautan sebagai... untuk menyimpan sertifikat ini sebagai file.
-
Cross-signed Amazon Root CA 2
- Dicadangkan untuk penggunaan di masa mendatang. -
Cross-signed Amazon Root CA 4- Dicadangkan untuk penggunaan di masa mendatang.
-
Jika Anda mengalami masalah validasi sertifikat server, perangkat Anda mungkin perlu mempercayai CA root secara eksplisit. Coba tambahkan Starfield Root CA Certificate
ke toko kepercayaan Anda. -
Jika Anda masih mengalami masalah setelah menjalankan langkah-langkah di atas, silakan hubungi Dukungan AWS Pengembang
.
catatan
Sertifikat CA memiliki tanggal kedaluwarsa setelah itu mereka tidak dapat digunakan untuk memvalidasi sertifikat server. Sertifikat CA mungkin harus diganti sebelum tanggal kedaluwarsa. Pastikan Anda dapat memperbarui sertifikat CA root pada semua perangkat atau klien Anda untuk membantu memastikan konektivitas berkelanjutan dan mengikuti praktik terbaik keamanan terbaru.
catatan
Saat menghubungkan ke AWS IoT Core kode perangkat Anda, berikan sertifikat ke API yang Anda gunakan untuk terhubung. API yang Anda gunakan akan bervariasi menurut SDK. Untuk informasi selengkapnya, lihat AWS IoT Core SDK Perangkat.