View a markdown version of this page

Configurar aprovisionados para WiFi una configuración sencilla - Integraciones gestionadas para AWS IoT Device Management

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configurar aprovisionados para WiFi una configuración sencilla

En esta página:

Requisitos para los aprovisionados

Los dispositivos aprovisionados deben cumplir estos requisitos para ser compatibles con la configuración WiFi simple.

Hardware y seguridad

  • Integraciones gestionadas La integración del SDK del dispositivo final se completó con el indicador de compilación activado IOTMI_USE_WSS_PROVISIONEE

  • Módulo de seguridad de hardware (HSM) o módulo de plataforma segura (TPM) para un almacenamiento seguro

  • WiFi capacidad de conectividad

  • Potencia de procesamiento suficiente para las operaciones criptográficas (SHA-384, HKDF)

Materiales de autenticación

  • El certificado de reclamación y la clave privada se almacenan de forma segura en HSM/TPM

  • Número de serie único (SN): de 12 a 50 caracteres alfanuméricos

  • Código de producto universal (UPC): 12 dígitos O número de artículo europeo (EAN): 13 dígitos

  • Etiquetas de códigos de barras que muestran el SN y UPC/EAN (en el dispositivo o el embalaje)

nota

EAN Support: actualmente, los aprovisionadores solo admiten UPC. La compatibilidad con EAN está prevista para futuras versiones. Los aprovisionados admiten tanto UPC como EAN.

Importante: el SN emparejado con UPC/EAN debe ser único por elemento administrado en la cuenta de AWS del cliente.

Componentes de software

  • Implementación de la capa de abstracción (PAL) de la plataforma CorePKCS11 que conecta la API PKCS #11 a HSM/TPM

  • TLS 1. 2/1.3 cliente con capacidad de Pre-Shared clave (PSK) (puerto 4433, conjunto de cifrado: TLS_AES_256_GCM_SHA384 o equivalente)

  • Compatibilidad con el cliente proxy SOCKS5 (puerto 1080)

  • Funciones criptográficas para y HKDF SHA-384

Nota: CorePKCS11 PAL debe interactuar con el hardware real HSM/TPM , no con una implementación exclusiva de software.

Requisitos de fabricación

Los fabricantes de dispositivos deben proporcionar materiales e identificadores seguros durante la fabricación.

Aprovisionamiento seguro de material

Certificado de reclamación y clave privada:

  • Generar durante el proceso de fabricación

  • Almacene en HSM o TPM (obligatorio para los dispositivos de producción)

  • Nunca exponga la clave privada fuera de un almacenamiento seguro

  • Acceso a través de la interfaz PAL CorePKCS11

Identificadores de dispositivo:

  • Número de serie (SN): identificador único de 12 a 50 caracteres

  • Código de producto universal (UPC): código de producto de 12 dígitos O número de artículo europeo (EAN): código de producto de 13 dígitos

  • Guárdelo de forma segura junto con el certificado de reclamación HSM/TPM

Requisitos de códigos de barras

Las etiquetas físicas deben incluir:

  • Código de barras SN en el dispositivo o embalaje (se recomienda el formato de código 128)

  • UPC/EAN código de barras en el dispositivo o embalaje (UPC-A o EAN-13 formato)

  • Etiquetas fácilmente escaneables (bien iluminadas, enfocadas y sin obstrucciones)

  • Etiquetas que sobreviven al envío y la manipulación

Configuración de aprovisionamiento de flota

Configuración de la cuenta de AWS:

  1. Cree un punto final personalizado mediante la GetCustomEndpoint API

  2. Cree un perfil de aprovisionamiento mediante la API CreateProvisioningProfile

  3. Obtenga el certificado de reclamación y la clave privada de la familia de dispositivos

  4. Configure la plantilla de aprovisionamiento de flotas con los campos obligatorios:

    • deviceSerialNumber(SN)

    • universalProductCode(UPC) o europeanArticleNumber (EAN)

    • Soporte para la generación de certificados de dispositivos

    • Registro de cosas en AWS IoT Core

Habilite la capacidad de aprovisionado

Habilite WSS para los dispositivos que utilizan la CreateManagedThing API durante la vinculación de cuentas.

Registro de dispositivos

{ "role": "DEVICE", "credentialLockerId": "ad5cdc9f786b4dbe9490e57c0b1d900e", "authenticationMaterialType": "WIFI_SETUP_QR_BAR_CODE", "authenticationMaterial": "SN:123456789331;UPC:123456789331", "wiFiSimpleSetupConfiguration": { "enableAsProvisionee": true, "timeoutInMinutes": 15 } }

Parámetros:

  • role: Debe ser «DISPOSITIVO» para los dispositivos aprovisionados

  • credentialLockerId: asocia el dispositivo al hogar (igual que el aprovisionador)

  • authenticationMaterialType: Utilice «WIFI_SETUP_QR_BAR_CODE» para WSS

  • authenticationMaterial: UPC/EAN SN y desde los códigos de barras del dispositivo

  • enableAsProvisionee: Configúrelo en true para activar WSS

  • timeoutInMinutes: Duración del período de activación (de 5 a 15 minutos, 15 minutos por defecto)

Vuelva a intentarlo o reactivarlo

Se utiliza UpdateManagedThing para volver a intentarlo después de un error inicial:

{ "managedThingId": "existing-device-id", "wiFiSimpleSetupConfiguration": { "enableAsProvisionee": true, "timeoutInMinutes": 15 } }

Flujo de trabajo para escanear códigos

Flujo de trabajo integral completo, desde el escaneo de códigos de barras hasta la activación del dispositivo.

Paso 1: Preparación

  • Asegúrese de que la aplicación móvil esté instalada y autenticada

  • Compruebe que el dispositivo aprovisionador (hub) esté encendido y conectado

  • Tenga el dispositivo y el embalaje accesibles para escanearlos

Paso 2: Escanea y registra

  1. Abra la aplicación móvil y navegue hasta la configuración del dispositivo

  2. Escanea el código de barras con el número de serie (SN) del dispositivo

  3. Escanea el código de barras universal de producto (UPC) o el número de artículo europeo (EAN)

  4. La aplicación móvil valida los datos escaneados

  5. La aplicación móvil llama a la CreateManagedThing API con los datos escaneados y la configuración de WSS

importante

Límite de incorporación de un aprovisionado único: solo se puede incorporar un aprovisionado a la vez. Si escanea varios dispositivos simultáneamente, solo se incorporará el último dispositivo escaneado. Para incorporar dispositivos que se escanearon anteriormente pero no se activaron, debe ejecutar UpdateManagedThing para reactivar su ventana de configuración.

Paso 3: Activación en la nube

Procesamiento automático en la nube:

  1. Crea un registro de cosas gestionado con la configuración de WSS

  2. Activa una ventana de configuración de 15 minutos

  3. Identifica a los aprovisionadores aptos (el mismo casillero de credenciales,,enableAsProvisioner=true) supportAsProvisioner=true

  4. Envía notificaciones de aprovisionamiento a todos los aprovisionadores aptos

  5. Los aprovisionadores crean SofTaps temporales y se preparan para la conexión del dispositivo

GetManagedThing ejemplo de respuesta:

{ "managedThingId": "device-id", "role": "DEVICE", "credentialLockerId": "ad5cdc9f786b4dbe9490e57c0b1d900e", "authenticationMaterialType": "WIFI_SETUP_QR_BAR_CODE", "authenticationMaterial": "SN:123456789331;UPC:123456789331", "wiFiSimpleSetupConfiguration": { "enableAsProvisioner": false, "supportAsProvisioner": false, "enableAsProvisionee": true, "wssExpirationTimeStamp": "2025-06-04T20:22:04.069610Z" } }

Campos clave:

  • enableAsProvisionee: Dispositivo configurado para el aprovisionamiento de WSS

  • wssExpirationTimeStamp: hora de finalización de la ventana de configuración activa (nula si ha caducado)

Paso 4: Encender el dispositivo

  1. La aplicación móvil muestra el mensaje «Enciende tu dispositivo ahora»

  2. El usuario enciende el dispositivo aprovisionado

  3. El flujo de trabajo de WSS se desarrolla automáticamente:

    • El dispositivo descubre el aprovisionador SofTap

    • Se han completado la autenticación y el intercambio de credenciales

    • El dispositivo se conecta a WiFi

    • La aplicación móvil recibe una notificación de éxito

Ventana de activación y tiempos de espera

WSS utiliza períodos de tiempo limitado y tiempos de espera de operación para mejorar la seguridad y administrar el aprovisionamiento.

Ventana de activación

Predeterminado: 15 minutos desde el escaneo del código de barras hasta la activación del dispositivo

Configuración:

  • Se establece mediante timeoutInMinutes un parámetro (rango: 5-15 minutos)

  • Predeterminado: 15 minutos equilibran comodidad y seguridad

Comportamiento de caducidad:

  • Los aprovisionadores eliminan el dispositivo de la lista de dispositivos permitidos cuando se agota el tiempo de espera

  • El dispositivo no se puede conectar a través de WSS una vez caducado

  • El usuario debe volver a escanear los códigos de barras o llamar UpdateManagedThing para reactivarlos

Tiempos de espera de operación

Tiempos de espera de operación de WSS
Operación Timeout (Tiempo de espera) Comportamiento
Descubrimiento de SofTap 30 segundos Lo vuelve a intentar hasta 5 veces y, a continuación, vuelve a la configuración guiada por el usuario
Aprovisionamiento de flota 30 segundos Si falla, se vuelve a intentar con un retraso exponencial
WiFi conexión 60 segundos Reporta un error y sugiere la solución de problemas si falla

Prácticas recomendadas

  • Encienda el dispositivo a los 5 minutos de haber escaneado el código de barras y colóquelo cerca del alcance de la toma suave WiFi del aprovisionador

  • Asegúrese de que el aprovisionador esté encendido y conectado antes de escanear

  • Utilice el tiempo de espera predeterminado de 15 minutos, a menos que los requisitos específicos exijan lo contrario

Vuelva a intentar la configuración de WSS

Si la configuración inicial de WSS falla, vuelva a intentarlo mediante UpdateManagedThing la API.

Reintente el flujo de trabajo

Paso 1: identificar el error

  • La aplicación móvil recibe una notificación de error de WSS

  • El tiempo de espera vence si la activación no se realiza correctamente

  • El usuario ve el mensaje «Falló la configuración» o «Inténtelo de nuevo»

Paso 2: Vuelva a intentarlo mediante UpdateManagedThing

{ "managedThingId": "device-managed-thing-id", "wiFiSimpleSetupConfiguration": { "enableAsProvisionee": true, "timeoutInMinutes": 15 } }

Paso 3: Reactivación

  • La nube reactiva la ventana de configuración de 15 minutos

  • Los aprovisionadores recrean SofTap y la entrada a la lista de permitidos

  • El usuario enciende el dispositivo (si aún no lo ha encendido)

  • El flujo de trabajo WSS continúa

Escenarios de reintentos comunes

Escenarios de reintentos de WSS
Escenario Solución
El dispositivo no se enciende a tiempo Llame UpdateManagedThing y encienda el dispositivo de inmediato
El aprovisionador no está disponible Asegúrese de que el hub esté en línea y vuelva a intentarlo
Problemas de conectividad de red Compruebe que la red es estable e inténtelo de nuevo
Error de usuario Vuelva a intentarlo con el dispositivo correcto

Importante: Cada UpdateManagedThing llamada crea un nuevo período de 15 minutos. Tras tres o cuatro errores, considere la posibilidad de comprobar el estado del aprovisionador, comprobar el funcionamiento del dispositivo o utilizar la configuración guiada por el usuario.

Inhabilite la capacidad de aprovisionamiento

Deshabilite o elimine permanentemente WSS de un dispositivo aprovisionado.

Uso de la API UpdateManagedThing

{ "managedThingId": "device-managed-thing-id", "wiFiSimpleSetupConfiguration": { "enableAsProvisionee": false } }

Uso de DeleteManagedThing la API

{ "managedThingId": "device-managed-thing-id" }

Comparación

Comparación entre deshabilitar y eliminar
Action UpdateManagedThing DeleteManagedThing
Registro del dispositivo Retenido en la nube Eliminado permanentemente
Estado del dispositivo Cambiado a deshabilitado Ya no existe
Reactivación Re-enable WSS en cualquier momento Debe volver a registrar el dispositivo
Caso de uso Desactivación temporal, prueba Dispositivo retirado, incidente de seguridad

Consideraciones de seguridad

disable/delete Úselo cuando:

  • Se detectó actividad sospechosa

  • Se denunció el robo del dispositivo

  • Es necesario investigar un incidente de seguridad

  • Dispositivo retirado o devuelto

Después disabling/deleting, considere:

  • Cambiar WiFi la contraseña si las credenciales pueden estar comprometidas

  • Revisar las notificaciones de seguridad para detectar actividades inusuales

  • Comprobar otros dispositivos de la casa para detectar problemas similares