Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
X.509 Client-Zertifikate
X.509 Zertifikate AWS IoT bieten die Möglichkeit, Client- und Geräteverbindungen zu authentifizieren. Client-Zertifikate müssen registriert sein, AWS IoT bevor ein Client mit AWS IoT ihnen kommunizieren kann. Ein Client-Zertifikat kann für mehrere AWS-Konto s in derselben Region registriert werden AWS-Region , um das Verschieben von Geräten zwischen Ihren AWS-Konto s in derselben Region zu erleichtern. Weitere Informationen finden Sie unter Verwendung von X.509 Client-Zertifikaten in mehreren AWS-Konto Wie bei der Registrierung mit mehreren Konten.
Wir empfehlen, jedem Gerät oder Client ein eindeutiges Zertifikat zuzuordnen, damit feingranulare Client-Verwaltungsaktionen einschließlich Zertifikatswiderruf möglich sind. Geräte und Clients müssen darüber hinaus das Rotieren und Ersetzen von Zertifikaten unterstützen, um eine reibungslose Ausführung sicherzustellen, wenn Zertifikate ablaufen.
Informationen zur Verwendung von X.509 Zertifikaten zur Unterstützung mehrerer Geräte finden Sie unter. Hier finden Sie einen Überblick über die verschiedenen AWS IoT unterstützten Optionen Gerätebereitstellung zur Zertifikatsverwaltung und -bereitstellung.
AWS IoT unterstützt die folgenden Arten von X.509 Client-Zertifikaten:
-
X.509 Zertifikate, generiert von AWS IoT
-
X.509 Zertifikate, die von einer Zertifizierungsstelle signiert wurden, bei AWS IoT.
-
X.509 Zertifikate, die von einer Zertifizierungsstelle signiert wurden, bei der sie nicht registriert ist AWS IoT.
In diesem Abschnitt wird beschrieben, wie X.509 Zertifikate in verwaltet AWS IoT werden. Sie können die AWS IoT Konsole verwenden oder AWS CLI die folgenden Zertifikatsvorgänge ausführen:
Weitere Informationen zu den AWS CLI Befehlen, mit denen diese Operationen ausgeführt werden, finden Sie in der AWS IoT CLI-Referenz
Verwenden von X.509 Client-Zertifikaten
X.509 Zertifikate authentifizieren Client- und Geräteverbindungen zu AWS IoT. X.509Zertifikate bieten mehrere Vorteile gegenüber anderen Identifikations- und Authentifizierungsmechanismen. X.509 Zertifikate ermöglichen die Verwendung asymmetrischer Schlüssel mit Geräten. Beispielsweise könnten Sie private Schlüssel in einen sicheren Speicher auf einem Gerät brennen, sodass vertrauliches kryptografisches Material das Gerät niemals verlässt. X.509Zertifikate bieten eine stärkere Client-Authentifizierung als andere Schemata wie Benutzername und Passwort oder Inhaber-Token, da der private Schlüssel das Gerät niemals verlässt.
AWS IoT authentifiziert Client-Zertifikate mithilfe des Client-Authentifizierungsmodus des TLS-Protokolls. TLS-Unterstützung ist in vielen Programmiersprachen und Betriebssystemen verfügbar und stellt die gängige Verschlüsselungsmethode für Daten dar. AWS IoT Fordert bei der TLS-Client-Authentifizierung ein X.509 Client-Zertifikat an und validiert den Status des Zertifikats AWS-Konto anhand einer Zertifikatsregistrierung. Anschließend wird der Client aufgefordert, den Besitz des privaten Schlüssels nachzuweisen, der dem im Zertifikat enthaltenen öffentlichen Schlüssel entspricht. AWS IoT erfordert, dass die Clients die SNI-Erweiterung (Server Name Indication)
Um eine sichere und konsistente Client-Verbindung zum AWS IoT Core zu ermöglichen, muss ein X.509 Client-Zertifikat über Folgendes verfügen:
-
In AWS IoT Core registriert. Weitere Informationen finden Sie unter Registrieren eines Clientzertifikats.
-
Über den Status „
ACTIVE“ verfügen. Weitere Informationen finden Sie unter Aktivieren oder Deaktivieren eines Clientzertifikats. -
Das Ablaufdatum des Zertifikats ist noch nicht erreicht.
Sie können Clientzertifikate erstellen, die die Amazon Root CA verwenden, und Sie können Ihre eigenen von einer anderen Zertifizierungsstelle (Certificate Authority, CA) signierten Clientzertifikate verwenden. Weitere Informationen zur Verwendung der AWS IoT Konsole zum Erstellen von Zertifikaten, die die Amazon-Root-CA verwenden, finden Sie unterCreate AWS IoT Client-Zertifikate. Weitere Informationen zur Verwendung Ihrer eigenen X.509 Zertifikate finden Sie unterErstellen eigener Clientzertifikate.
Das Datum und die Uhrzeit, zu denen mit einem CA-Zertifikat signierte Zertifikate ablaufen, werden bei der Erstellung des Zertifikats festgelegt. X.509 Von generierte Zertifikate AWS IoT laufen am 31. Dezember 2049 um Mitternacht UTC ab (T23:59:59Z2049-12-31).
AWS IoT Device Defender kann Audits an Ihren Geräten durchführen AWS-Konto und dabei gängige bewährte IoT-Sicherheitspraktiken unterstützen. Dazu gehört auch die Verwaltung der Ablaufdaten von X.509 Zertifikaten, die von Ihrer CA oder der Amazon-Root-CA signiert wurden. Weitere Informationen zur Verwaltung des Ablaufdatums eines Zertifikats finden Sie unter Ablauf des Gerätezertifikats und Ablauf des CA-Zertifikats.
Im offiziellen AWS IoT Blog finden Sie unter So verwalten Sie die Rotation von IoT-Gerätezertifikaten mithilfe von. Weitere Informationen zur Verwaltung der Rotation von Gerätezertifikaten und zu bewährten Sicherheitsmethoden finden Sie unter So verwalten Sie die Rotation von IoT-Gerätezertifikaten mithilfe von. AWS IoT
Verwendung von X.509 Client-Zertifikaten in mehreren AWS-Konto Wie bei der Registrierung mit mehreren Konten
Multi-account Die Registrierung ermöglicht es, Geräte zwischen Ihren AWS-Konto Geräten in derselben Region oder in verschiedenen Regionen zu übertragen. Sie können ein Gerät in einem Testkonto registrieren, testen und konfigurieren und dasselbe Gerät samt Gerätezertifikat anschließend in einem Produktionskonto registrieren und verwenden. Sie können das Client-Zertifikat auch auf dem Gerät oder die Gerätezertifikate ohne eine CA registrieren, bei der Sie registriert sind AWS IoT. Weitere Informationen finden Sie unter Registrieren eines Clientzertifikats, das von einer nicht registrierten CA (CLI) signiert wurde.
Anmerkung
Zertifikate, die für die Registrierung mehrerer Konten verwendet werden, werden auf den Endpunkttypen iot:Data-ATS, iot:Data (Legacy), iot:Jobs und iot:CredentialProvider unterstützt. Weitere Informationen zu AWS IoT Geräteendpunkten finden Sie unterAWS IoT Gerätedaten und Dienstendpunkte.
Geräte, die die Registrierung mehrerer Konten verwenden, müssen die SNI-Erweiterung (Server Name Indication) host_name Feld angeben, wenn sie eine Verbindung herstellen. AWS IoT AWS IoT verwendet die Endpunktadressehost_name, um die Verbindung an das richtige AWS IoT Konto weiterzuleiten. Vorhandene Geräte, die keine gültige Endpunktadresse in host_name senden, funktionieren weiterhin, können aber die Funktionen nicht nutzen, für die diese Informationen benötigt werden. Weitere Informationen zur SNI-Erweiterung und zum Identifizieren der Endpunktadresse für das Feld host_name finden Sie unter Transportsicherheit in AWS IoT Core.
So verwenden Sie die Registrierung für mehrere Konten
-
Sie können die Gerätezertifikate ohne Zertifizierungsstelle registrieren. Sie können die signierende Zertifizierungsstelle in mehreren Konten im
SNI_ONLY-Modus registrieren und diese Zertifizierungsstelle verwenden, um dasselbe Clientzertifikat für mehrere Konten zu registrieren. Weitere Informationen finden Sie unter Registrieren Sie ein CA-Zertifikat im SNI_ONLY-Modus (CLI) – Empfohlen. -
Sie können die Gerätezertifikate ohne Zertifizierungsstelle registrieren. Siehe Registrieren eines von einer nicht registrierten CA signierten Clientzertifikats (CLI). Die Registrierung einer Zertifizierungsstelle ist optional. Sie müssen die CA, bei der die Gerätezertifikate signiert wurden, nicht registrieren AWS IoT.
Algorithmen zum Signieren von Zertifikaten werden unterstützt von AWS IoT
AWS IoT unterstützt die folgenden Algorithmen zum Signieren von Zertifikaten:
-
SHA256WITHRSA
-
SHA384WITHRSA
-
SHA512WITHRSA
-
SHA256 MIT RSA UND MGF1 () RSASSA-PSS
-
SHA384 MIT RSA UND MGF1 () RSASSA-PSS
-
SHA512 MIT RSA UND MGF1 () RSASSA-PSS
-
DSA_WITH_SHA256
-
ECDSA-WITH-SHA256
-
ECDSA-WITH-SHA384
-
ECDSA-WITH-SHA512
Weitere Informationen zur Zertifikatsauthentifizierung und Sicherheit finden Sie unter Qualität des Gerätezertifikatschlüssels. https://docs.aws.amazon.com/iot-device-defender/latest/devguide/audit-chk-device-cert-key-quality.html
Anmerkung
Die Zertifikatssignierungsanforderung (Certificate Signing Request, CSR) muss einen öffentlichen Schlüssel enthalten. Der Schlüssel kann entweder ein RSA-Schlüssel mit einer Länge von mindestens 2.048 Bit oder ein ECC-Schlüssel aus NIST- P-256, NIST- oder NIST-Kurven sein. P-384 P-521 Weitere Informationen finden Sie unter CreateCertificateFromCsr in der AWS IoT -API-Referenz.
Schlüsselalgorithmen, unterstützt von AWS IoT
Die folgende Tabelle zeigt, wie wichtige Algorithmen unterstützt werden:
| Schlüsselalgorithmus | Algorithmus zum Signieren von Zertifikaten | TLS-Version | Unterstützt? Sie können zwischen Yes und No wählen |
|---|---|---|---|
| RSA mit einer Schlüsselgröße von mindestens 2048 Bit | Alle | TLS 1.2 TLS 1.3 | Ja |
| ECC NIST P-256/P-384/P-521 | Alle | TLS 1.2 TLS 1.3 | Ja |
| RSA-PSS mit einer Schlüsselgröße von mindestens 2048 Bit | Alle | TLS 1.2 | Nein |
| RSA-PSS mit einer Schlüsselgröße von mindestens 2048 Bit | Alle | TLS 1.3 | Ja |
Um ein Zertifikat mit zu erstellen CreateCertificateFromCSR, können Sie einen unterstützten Schlüsselalgorithmus verwenden, um einen öffentlichen Schlüssel für Ihren CSR zu generieren. Um Ihr eigenes Zertifikat mit RegisterCertificate oder zu registrieren RegisterCertificateWithoutCA, können Sie einen unterstützten Schlüsselalgorithmus verwenden, um einen öffentlichen Schlüssel für das Zertifikat zu generieren.
Weitere Informationen finden Sie unter Sicherheitsrichtlinien.