Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Sicurezza dei trasporti in AWS IoT Core
TLS (Transport Layer Security) è un protocollo di crittografia progettato per comunicazioni sicure su una rete di computer. AWS IoT Core Device Gateway richiede ai clienti di crittografare tutte le comunicazioni in transito utilizzando TLS per le connessioni dai dispositivi al Gateway. TLS viene utilizzato per garantire la riservatezza dei protocolli applicativi (MQTT, HTTP e) supportati da. WebSocket AWS IoT Core Il supporto TLS è disponibile in diversi linguaggi di programmazione e sistemi operativi. I dati all'interno AWS sono crittografati dal servizio specifico. AWS Per ulteriori informazioni sulla crittografia dei dati su altri AWS servizi, consulta la documentazione di sicurezza relativa a tale servizio.
Indice
Protocolli TLS
AWS IoT Core supporta le seguenti versioni del protocollo TLS:
-
TLS 1.3
-
TLS 1.2
Con AWS IoT Core, è possibile configurare le impostazioni TLS (per TLS 1.2 e
Policy di sicurezza
Una policy di sicurezza è una combinazione di protocolli TLS e delle relative crittografie che determinano quali protocolli e crittografie sono supportati durante le negoziazioni TLS tra un client e un server. È possibile configurare i dispositivi per utilizzare policy di sicurezza predefinite in base alle esigenze. Nota che AWS IoT Core non supporta politiche di sicurezza personalizzate.
Puoi scegliere una delle politiche di sicurezza predefinite per i tuoi dispositivi al AWS IoT Core momento della connessione. I nomi delle politiche di sicurezza predefinite più recenti AWS IoT Core includono informazioni sulla versione basate sull'anno e sul mese in cui sono state rilasciate. La politica di sicurezza predefinita per le aree non AWS GovCloud (US) geografiche è IoTSecurityPolicy_TLS13_1_2_2022_10 e IoTSecurityPolicy_TLS13_1_2_2022_01 per AWS GovCloud (US) le regioni. Per specificare una politica di sicurezza, è possibile utilizzare la AWS IoT console o il AWS CLI. Per ulteriori informazioni, consulta Configurazione delle impostazioni TLS nelle configurazioni di dominio.
Nella seguente tabella vengono descritte le policy di sicurezza predefinite più recenti supportate da AWS IoT Core . IotSecurityPolicy_ è stato rimosso dai nomi di policy nella riga dell'intestazione ai fini dell'adattamento.
| Policy di sicurezza | TLS13_1_3_2022_10 | TLS13_1_2_2022_10 | TLS12_1_2_2022_10 | TLS12_1_0_2016_01* | TLS12_1_0_2015_01* | TLS13_1_2_2022_01* | ||
|---|---|---|---|---|---|---|---|---|
| Porta TCP |
443/8443/8883 |
443/8443/8883 |
443/8443/8883 |
443 | 8443/8883 | 443 | 8443/8883 |
443/8443/8883 |
| Protocolli TLS | ||||||||
| TLS 1.2 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| TLS 1.3 | ✓ | ✓ | ✓ | |||||
| Crittografie TLS | ||||||||
| TLS_AES_128_GCM_SHA256 | ✓ | ✓ | ✓ | |||||
| TLS_AES_256_GCM_SHA384 | ✓ | ✓ | ✓ | |||||
| TLS_CHACHA20_POLY1305_SHA256 | ✓ | ✓ | ||||||
| ECDHE-RSA-AES128-GCM-SHA256 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-RSA-AES128-SHA256 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-RSA-AES128-SHA | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-RSA-AES256-GCM-SHA384 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-RSA-AES256-SHA384 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-RSA-AES256-SHA | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| AES128-GCM-SHA256 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| AES128-SHA256 | ✓ | ✓ | ✓ | ✓ | ✓ | |||
| AES128-SHA | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| AES256-GCM-SHA384 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| AES256-SHA256 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| AES256-SHA | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| DHE-RSA-AES256-SHA | ✓ | ✓ | ||||||
| ECDHE-ECDSA-AES128-GCM-SHA256 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-ECDSA-AES128-SHA256 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-ECDSA-AES128-SHA | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-ECDSA-AES256-GCM-SHA384 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-ECDSA-AES256-SHA384 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-ECDSA-AES256-SHA | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
Nota
TLS12_1_0_2016_01è disponibile solo nei seguenti Regioni AWS: ap-east-1, ap-northeast-2, ap-south-1, ap-southeast-2, ca-central-1, cn-north-1, cn-northwest-1, eu-north-1, eu-west-2, eu-west-3, me-south-1, sa-east-1, us-east-1, us-east-2, us-west-1.
TLS12_1_0_2015_01è disponibile solo nei seguenti Regioni AWS: ap-northeast-1, ap-southeast-1, eu-central-1, eu-west-1, us-east-1, us-west-2.
TLS13_1_2_2022_01è disponibile solo nelle regioni. AWS GovCloud (US)
Note importanti per la sicurezza dei trasporti in AWS IoT Core
Per i dispositivi che si connettono AWS IoT Core tramite MQTT, TLS crittografa la connessione tra i dispositivi e il broker e AWS IoT Core utilizza l'autenticazione del client TLS per identificare i dispositivi. Per ulteriori informazioni, consultare Autenticazione client. Per i dispositivi che si connettono AWS IoT Core tramite HTTP, TLS crittografa la connessione tra i dispositivi e il broker e l'autenticazione è delegata alla Signature Version 4. AWS Per ulteriori informazioni, consultare Firma delle richieste con Signature Version 4 nella documentazione generale di riferimento di AWS .
Quando si connettono i dispositivi a AWS IoT Core, l'invio dell'estensione Server Name Indication (SNI) non host_name Il campo host_name deve contenere l'endpoint che si sta chiamando. Tale endpoint deve essere uno dei seguenti:
-
Il valore
endpointAddressrestituito daaws iot describe-endpoint--endpoint-type iot:Data-ATS -
Il valore
domainNamerestituito daaws iot describe-domain-configuration–-domain-configuration-name " domain_configuration_name"
Le connessioni tentate dai dispositivi con un valore errato o non valido falliranno. host_name AWS IoT Core registrerà gli errori CloudWatch per il tipo di autenticazione personalizzata.
AWS IoT Core non supporta l'estensione SessionTicket TLS.
Sicurezza del trasporto per dispositivi wireless LoRa WAN
LoRaI dispositivi WAN seguono le pratiche di sicurezza descritte in LoRa WAN™ SECURITY: A White Paper Prepared for the LoRa Alliance™ di Gemalto, Actility e Semtech.
Per ulteriori informazioni sulla sicurezza dei trasporti con i dispositivi LoRa WAN, vedere Sicurezza dei dati e dei trasporti LoRa WAN.