View a markdown version of this page

Otentikasi server - AWS IoT Core

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Otentikasi server

Ketika perangkat Anda atau klien lain mencoba untuk terhubung AWS IoT Core, AWS IoT Core server akan mengirimkan X.509 sertifikat yang digunakan perangkat Anda untuk mengotentikasi server. Otentikasi berlangsung di lapisan TLS melalui validasi rantai X.509 sertifikat. Ini adalah metode yang sama yang digunakan oleh browser Anda ketika Anda mengunjungi URL HTTPS. Jika Anda ingin menggunakan sertifikat dari otoritas sertifikat Anda sendiri, lihatKelola sertifikat CA Anda.

Saat perangkat atau klien lain membuat koneksi TLS ke AWS IoT Core titik akhir, menampilkan AWS IoT Core rantai sertifikat yang digunakan perangkat untuk memverifikasi bahwa perangkat berkomunikasi dengannya AWS IoT Core dan bukan server lain yang menyamar. AWS IoT Core RanTAI yang disajikan tergantung pada kombinasi jenis titik akhir yang terhubung ke perangkat dan suite sandi yang AWS IoT Core dinegosiasikan klien selama jabat tangan TLS.

Jenis titik akhir

AWS IoT Core mendukungiot:Data-ATS. iot:Data-ATStitik akhir menyajikan sertifikat server yang ditandatangani oleh CA Amazon Trust Services.

Sertifikat yang disajikan oleh titik akhir ATS ditandatangani silang oleh Starfield. Beberapa implementasi klien TLS memerlukan validasi akar kepercayaan dan mengharuskan sertifikat CA Starfield diinstal di toko kepercayaan klien.

Awas

Menggunakan metode penjepitan sertifikat yang melakukan hash seluruh sertifikat (termasuk nama penerbit, dan sebagainya) tidak disarankan karena ini akan menyebabkan verifikasi sertifikat gagal karena sertifikat ATS yang kami berikan ditandatangani silang oleh Starfield dan memiliki nama penerbit yang berbeda.

penting

Gunakan iot:Data-ATS titik akhir. Sertifikat Symantec dan Verisign telah usang dan tidak lagi didukung oleh. AWS IoT Core

Anda dapat menggunakan describe-endpoint perintah untuk membuat titik akhir ATS Anda.

aws iot describe-endpoint --endpoint-type iot:Data-ATS

Per describe-endpoint intah mengembalikan titik akhir dalam format berikut.

account-specific-prefix.iot.your-region.amazonaws.com
catatan

Pertama kali di describe-endpoint panggil, titik akhir dibuat. Semua panggilan berikutnya untuk describe-endpoint mengembalikan titik akhir yang sama.

catatan

Untuk melihat iot:Data-ATS titik akhir Anda di AWS IoT Core konsol, pilih Peng aturan. Konsol hanya menampilkan titik iot:Data-ATS akhir.

Membuat IotDataPlaneClient dengan AWS SDK for Java

Untuk membuat IotDataPlaneClient yang menggunakan iot:Data-ATS titik akhir, Anda harus melakukan hal berikut.

  • Buat iot:Data-ATS titik akhir dengan menggunakan DescribeEndpoint API.

  • Tentukan titik akhir itu saat Anda membuatIotDataPlaneClient.

Contoh berikut melakukan kedua operasi ini.

public void setup() throws Exception { IotClient client = IotClient.builder().credentialsProvider(CREDENTIALS_PROVIDER_CHAIN).region(Region.US_EAST_1).build(); String endpoint = client.describeEndpoint(r -> r.endpointType("iot:Data-ATS")).endpointAddress(); iot = IotDataPlaneClient.builder() .credentialsProvider(CREDENTIALS_PROVIDER_CHAIN) .endpointOverride(URI.create("https://" + endpoint)) .region(Region.US_EAST_1) .build(); }

Sertifikat CA untuk otentikasi server

Bergantung pada jenis titik akhir data yang Anda gunakan dan suite sandi yang telah Anda negosiasikan, sertifikat otentikasi AWS IoT Core server ditandatangani oleh salah satu sertifikat CA root berikut:

Titik Akhir Layanan Kepercayaan Amazon (lebih disukai)

catatan

Anda mungkin perlu mengklik kanan tautan ini dan pilih S impan tautan sebagai... untuk menyimpan sertifikat ini sebagai file.

  • Kunci bit RSA 2048: Amazon Root CA 1.

  • Kunci bit RSA 4096:. Amazon Root CA 2 Terpesan untuk digunakan di masa mendatang.

  • Kunci ECC 256 bit: Amazon Root CA 3.

  • Kunci ECC 384 bit:Amazon Root CA 4. Terpesan untuk digunakan di masa mendatang.

Semua sertifikat ini ditandatangani silang oleh Sertifikat CA Root Starfield. Semua AWS IoT Core wilayah baru, dimulai dengan peluncuran 9 Mei 2018 AWS IoT Core di Wilayah Asia Pasifik (Mumbai), hanya melayani sertifikat ATS.

VeriSign Titik akhir (warisan)

Pedoman otentikasi server

Ada banyak variabel yang dapat mempengaruhi kemampuan perangkat untuk memvalidasi sertifikat otentikasi AWS IoT Core server. Misalnya, perangkat mungkin terlalu dibatasi memori untuk menampung semua sertifikat CA root yang mungkin, atau perangkat dapat menerapkan metode validasi sertifikat yang tidak standar. Untuk alasan ini kami sarankan mengikuti pedoman ini:

  • Sebaiknya gunakan titik akhir ATS dan menginstal semua Amazon Root CA sertifikat yang didukung.

  • Jika Anda tidak dapat menyimpan semua sertifikat ini di perangkat Anda dan jika perangkat Anda tidak menggunakan ECC-based validasi, Anda dapat menghilangkan sertifikat Amazon Root CA 3 dan Amazon Root CA 4 ECC. Jika perangkat Anda tidak menerapkan validasi RSA-based sertifikat, Anda dapat menghilangkan sertifikat Amazon Root CA 1 dan Amazon Root CA 2 RSA. Anda mungkin perlu mengklik kanan tautan ini dan pilih S impan tautan sebagai... untuk menyimpan sertifikat ini sebagai file.

  • Jika Anda mengalami masalah validasi sertifikat server saat menghubungkan ke titik akhir ATS, coba tambahkan sertifikat CA Root Amazon yang ditandatangani silang yang relevan ke penyimpanan kepercayaan Anda. Anda mungkin perlu mengklik kanan tautan ini dan pilih S impan tautan sebagai... untuk menyimpan sertifikat ini sebagai file.

  • Jika Anda mengalami masalah validasi sertifikat server, perangkat Anda mungkin perlu mempercayai CA root secara eksplisit. Coba tambahkan Starfield Root CA Certificate ke toko kepercayaan Anda.

  • Jika Anda masih mengalami masalah setelah menjalankan langkah-langkah di atas, silakan hubungi Dukungan AWS Pengembang.

catatan

Sertifikat CA memiliki tanggal kedaluwarsa setelah itu mereka tidak dapat digunakan untuk memvalidasi sertifikat server. Sertifikat CA mungkin harus diganti sebelum tanggal kedaluwarsa. Pastikan Anda dapat memperbarui sertifikat CA root pada semua perangkat atau klien Anda untuk membantu memastikan konektivitas berkelanjutan dan mengikuti praktik terbaik keamanan terbaru.

catatan

Saat menghubungkan ke AWS IoT Core kode perangkat Anda, berikan sertifikat ke API yang Anda gunakan untuk terhubung. API yang Anda gunakan akan bervariasi menurut SDK. Untuk informasi selengkapnya, lihat AWS IoT Core SDK Perangkat.