View a markdown version of this page

Konfigurasikan provisionees untuk Setup Sederhana WiFi - Integrasi Terkelola untuk AWS IoT Device Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Konfigurasikan provisionees untuk Setup Sederhana WiFi

Di halaman ini:

Persyaratan penyediaan

Perangkat penyedia harus memenuhi persyaratan ini untuk mendukung WiFi Pengaturan Sederhana.

Perangkat keras dan keamanan

  • Integrasi terkelola Akhiri integrasi SDK perangkat yang dilengkapi dengan flag build diaktifkan IOTMI_USE_WSS_PROVISIONEE

  • Modul keamanan perangkat keras (HSM) atau Trusted Platform Module (TPM) untuk penyimpanan yang aman

  • WiFi kemampuan konektivitas

  • Daya pemrosesan yang cukup untuk operasi kriptografi (SHA-384, HKDF)

Materi otentikasi

  • Sertifikat klaim dan kunci pribadi disimpan dengan aman HSM/TPM

  • Nomor Seri Unik (SN): 12-50 karakter alfanumerik

  • Kode Produk Universal (UPC): 12 digit ATAU Nomor Artikel Eropa (EAN): 13 digit

  • Label barcode menampilkan SN dan UPC/EAN (pada perangkat atau kemasan)

catatan

Dukungan EAN: Penyedia saat ini hanya mendukung UPC. Dukungan EAN direncanakan untuk rilis future. Provisionees mendukung UPC dan EAN.

Penting: SN yang dipasangkan dengan UPC/EAN harus unik per hal yang dikelola dalam akun AWS pelanggan.

Komponen perangkat lunak

  • Implementasi CorePKCS11 Platform Abstraction Layer (PAL) yang menghubungkan PKCS #11 API ke HSM/TPM

  • TLS 1. 2/1.3 klien dengan kemampuan Pre-Shared Key (PSK) (port 4433, cipher suite: TLS_AES_256_GCM_SHA384 atau setara)

  • Dukungan klien proxy SOCKS5 (port 1080)

  • Fungsi kriptografi untuk SHA-384 dan HKDF

Catatan: CorePKCS11 PAL harus berinteraksi dengan perangkat keras yang sebenarnya, bukan implementasi HSM/TPM perangkat lunak saja.

Persyaratan manufaktur

Produsen perangkat harus menyediakan bahan dan pengidentifikasi yang aman selama pembuatan.

Penyediaan material yang aman

Sertifikat klaim dan kunci pribadi:

  • Hasilkan selama proses manufaktur

  • Simpan di HSM atau TPM (diperlukan untuk perangkat produksi)

  • Jangan pernah mengekspos kunci pribadi di luar penyimpanan aman

  • Akses melalui antarmuka CorePKCS11 PAL

Pengidentifikasi perangkat:

  • Nomor Seri (SN): 12-50 karakter pengidentifikasi unik

  • Kode Produk Universal (UPC): 12 digit kode produk ATAU Nomor Artikel Eropa (EAN): 13 digit kode produk

  • Simpan dengan aman di samping sertifikat klaim di HSM/TPM

Persyaratan barcode

Label fisik harus mencakup:

  • Kode batang SN pada perangkat atau kemasan (Disarankan format Kode 128)

  • UPC/EAN barcode pada perangkat atau kemasan (UPC-A atau EAN-13 format)

  • Label yang mudah dipindai (cukup terang, fokus, tidak terhalang)

  • Label yang bertahan dari pengiriman dan penanganan

Pengaturan Penyediaan Armada

Konfigurasi akun AWS:

  1. Buat titik akhir khusus menggunakan API GetCustomEndpoint

  2. Buat profil penyediaan menggunakan API CreateProvisioningProfile

  3. Dapatkan sertifikat klaim dan kunci pribadi untuk keluarga perangkat

  4. Konfigurasikan template Fleet Provisioning dengan bidang wajib:

    • deviceSerialNumber(SN)

    • universalProductCode(UPC) atau europeanArticleNumber (EAN)

    • Dukungan pembuatan sertifikat perangkat

    • Pendaftaran hal di AWS IoT Core

Aktifkan kemampuan provisionee

Aktifkan WSS untuk perangkat yang menggunakan CreateManagedThing API selama penautan akun.

Registrasi perangkat

{ "role": "DEVICE", "credentialLockerId": "ad5cdc9f786b4dbe9490e57c0b1d900e", "authenticationMaterialType": "WIFI_SETUP_QR_BAR_CODE", "authenticationMaterial": "SN:123456789331;UPC:123456789331", "wiFiSimpleSetupConfiguration": { "enableAsProvisionee": true, "timeoutInMinutes": 15 } }

Parameter:

  • role: Harus “PERANGKAT” untuk perangkat penyedia

  • credentialLockerId: Mengaitkan perangkat dengan rumah tangga (sama seperti penyedia)

  • authenticationMaterialType: Gunakan “WIFI_SETUP_QR_BAR_CODE” untuk WSS

  • authenticationMaterial: SN dan UPC/EAN dari barcode perangkat

  • enableAsProvisionee: Setel ke true untuk mengaktifkan WSS

  • timeoutInMinutes: Durasi jendela aktivasi (5-15 menit, default 15)

Coba lagi atau aktifkan kembali

Gunakan UpdateManagedThing untuk mencoba lagi setelah kegagalan awal:

{ "managedThingId": "existing-device-id", "wiFiSimpleSetupConfiguration": { "enableAsProvisionee": true, "timeoutInMinutes": 15 } }

Alur kerja pemindaian kode batang

Selesaikan alur kerja ujung ke ujung dari pemindaian kode batang hingga aktivasi perangkat.

Langkah 1: Persiapan

  • Pastikan aplikasi seluler diinstal dan diautentikasi

  • Verifikasi perangkat penyedia (hub) dinyalakan dan terhubung

  • Memiliki perangkat dan kemasan yang dapat diakses untuk pemindaian

Langkah 2: Pindai dan daftar

  1. Buka aplikasi seluler dan arahkan ke pengaturan perangkat

  2. Pindai kode batang Nomor Seri (SN) perangkat

  3. Pindai Kode Produk Universal (UPC) atau kode batang Nomor Artikel Eropa (EAN)

  4. Aplikasi seluler memvalidasi data yang dipindai

  5. Aplikasi seluler memanggil CreateManagedThing API dengan data yang dipindai dan konfigurasi WSS

penting

Batasan orientasi penyediaan tunggal: Hanya satu penyedia yang dapat di-onboard pada satu waktu. Jika Anda memindai beberapa perangkat secara bersamaan, hanya perangkat yang dipindai terbaru yang akan di-onboard. Untuk perangkat onboard yang sebelumnya dipindai tetapi tidak diaktifkan, Anda harus menjalankan UpdateManagedThing untuk mengaktifkan kembali jendela penyiapannya.

Langkah 3: Aktivasi cloud

Pemrosesan cloud secara otomatis:

  1. Membuat catatan hal yang dikelola dengan konfigurasi WSS

  2. Mengaktifkan jendela pengaturan 15 menit

  3. Mengidentifikasi penyedia yang memenuhi syarat (loker kredensi yang sama,,) enableAsProvisioner=true supportAsProvisioner=true

  4. Mengirim pemberitahuan penyediaan ke semua penyedia yang memenuhi syarat

  5. Penyedia membuat SoftAps sementara dan mempersiapkan koneksi perangkat

GetManagedThing contoh respons:

{ "managedThingId": "device-id", "role": "DEVICE", "credentialLockerId": "ad5cdc9f786b4dbe9490e57c0b1d900e", "authenticationMaterialType": "WIFI_SETUP_QR_BAR_CODE", "authenticationMaterial": "SN:123456789331;UPC:123456789331", "wiFiSimpleSetupConfiguration": { "enableAsProvisioner": false, "supportAsProvisioner": false, "enableAsProvisionee": true, "wssExpirationTimeStamp": "2025-06-04T20:22:04.069610Z" } }

Bidang kunci:

  • enableAsProvisionee: Perangkat dikonfigurasi untuk penyediaan WSS

  • wssExpirationTimeStamp: Waktu akhir jendela pengaturan aktif (nol jika kedaluwarsa)

Langkah 4: Perangkat dihidupkan

  1. Aplikasi seluler menampilkan pesan “Nyalakan perangkat Anda sekarang”

  2. Kekuatan pengguna pada perangkat provisionee

  3. Alur kerja WSS berlangsung secara otomatis:

    • Perangkat menemukan SofTap penyedia

    • Otentikasi dan pertukaran kredenal selesai

    • Perangkat terhubung ke WiFi

    • Aplikasi seluler menerima pemberitahuan keberhasilan

Jendela aktivasi dan batas waktu

WSS menggunakan jendela terbatas waktu dan batas waktu operasi untuk meningkatkan keamanan dan mengelola penyediaan.

Jendela aktivasi

Default: 15 menit dari pemindaian kode batang ke aktivasi perangkat

Konfigurasi:

  • Atur melalui timeoutInMinutes parameter (kisaran: 5-15 menit)

  • Default: 15 menit menyeimbangkan kenyamanan dan keamanan

Perilaku kedaluwarsa:

  • Penyedia menghapus perangkat dari daftar yang diizinkan setelah batas waktu

  • Perangkat tidak dapat terhubung melalui WSS setelah kedaluwarsa

  • Pengguna harus memindai ulang barcode atau menelepon UpdateManagedThing untuk mengaktifkan kembali

Batas waktu operasi

Batas waktu operasi WSS
Operasi Waktu habis Perilaku
Penemuan SofTap 30 detik Mencoba lagi hingga 5 kali, lalu kembali ke User Guided Setup
Penyediaan Armada 30 detik Mencoba lagi dengan backoff eksponensial jika gagal
WiFi koneksi 60 detik Melaporkan kesalahan dan menyarankan pemecahan masalah jika gagal

Praktik terbaik

  • Nyalakan perangkat dalam waktu 5 menit setelah pemindaian kode batang dan letakkan perangkat di dekat jangkauan WiFi softap penyedia

  • Pastikan penyedia dinyalakan dan terhubung sebelum memindai

  • Gunakan batas waktu 15 menit default kecuali persyaratan khusus menentukan sebaliknya

Coba lagi pengaturan WSS

Jika penyiapan WSS awal gagal, coba lagi menggunakan UpdateManagedThing API.

Coba lagi alur kerja

Langkah 1: Identifikasi kegagalan

  • Aplikasi seluler menerima pemberitahuan kegagalan WSS

  • Timeout berakhir tanpa aktivasi berhasil

  • Pengguna melihat pesan “Pengaturan gagal” atau “Coba lagi”

Langkah 2: Coba lagi melalui UpdateManagedThing

{ "managedThingId": "device-managed-thing-id", "wiFiSimpleSetupConfiguration": { "enableAsProvisionee": true, "timeoutInMinutes": 15 } }

Langkah 3: Reaktivasi

  • Cloud mengaktifkan kembali jendela penyiapan 15 menit

  • Penyedia membuat ulang SofTap dan entri allowlist

  • Pengguna memberi daya pada perangkat (jika belum dihidupkan)

  • Hasil alur kerja WSS

Skenario coba lagi yang umum

Skenario coba lagi WSS
Skenario Solusi
Perangkat tidak dihidupkan tepat waktu Panggil UpdateManagedThing dan nyalakan perangkat dengan segera
Penyedia tidak tersedia Pastikan hub online, lalu coba lagi
Masalah konektivitas jaringan Verifikasi jaringan stabil, lalu coba lagi
Kesalahan pengguna Coba lagi dengan perangkat yang benar

Penting: Setiap UpdateManagedThing panggilan membuat jendela 15 menit baru. Setelah 3-4 kegagalan, pertimbangkan untuk memeriksa status penyedia, memverifikasi fungsionalitas perangkat, atau menggunakan Pengaturan Terpandu Pengguna.

Nonaktifkan kemampuan provisionee

Nonaktifkan atau hapus WSS secara permanen untuk perangkat provisionee.

Menggunakan UpdateManagedThing API

{ "managedThingId": "device-managed-thing-id", "wiFiSimpleSetupConfiguration": { "enableAsProvisionee": false } }

Menggunakan DeleteManagedThing API

{ "managedThingId": "device-managed-thing-id" }

Perbandingan

Nonaktifkan perbandingan vs Hapus
Tindakan UpdateManagedThing DeleteManagedThing
Rekaman perangkat Dipertahankan di awan Dihapus secara permanen
Status perangkat Diubah menjadi dinonaktifkan Tidak ada lagi
Reaktivasi Re-enable WSS kapan saja Harus mendaftar ulang perangkat
Kasus penggunaan Nonaktifkan sementara, pengujian Perangkat pensiun, insiden keamanan

Pertimbangan keamanan

Gunakan disable/delete saat:

  • Aktivitas mencurigakan terdeteksi

  • Perangkat dilaporkan dicuri

  • Investigasi insiden keamanan diperlukan

  • Perangkat dinonaktifkan atau dikembalikan

Setelah itu disabling/deleting, pertimbangkan:

  • Mengubah WiFi kata sandi jika kredensialnya mungkin telah disusupi

  • Meninjau pemberitahuan keamanan untuk aktivitas yang tidak biasa

  • Memeriksa perangkat lain di rumah tangga untuk masalah serupa