Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Daftarkan sertifikat klien saat klien terhubung ke AWS IoT pendaftaran tepat waktu (JITR)
Anda dapat mengonfigurasi sertifikat CA untuk mengaktifkan sertifikat klien yang telah ditandatangani untuk mendaftar AWS IoT secara otomatis saat pertama kali klien terhubung AWS IoT.
Untuk mendaftarkan sertifikat klien saat klien terhubung AWS IoT untuk pertama kalinya, Anda harus mengaktifkan sertifikat CA untuk pendaftaran otomatis dan mengonfigurasi koneksi pertama oleh klien untuk menyediakan sertifikat yang diperlukan.
Mengkonfigurasi sertifikat CA untuk mendukung pendaftaran otomatis (konsol)
Untuk mengkonfigurasi sertifikat CA untuk mendukung pendaftaran sertifikat klien otomatis menggunakan AWS IoT konsol
-
Masuk ke Konsol AWS Manajemen dan buka AWS IoT konsol
. -
Di panel navigasi kiri, pilih A man, pilih CA.
-
Dalam daftar otoritas sertifikat, temukan yang ingin Anda aktifkan pendaftaran otomatis, dan buka menu opsi dengan menggunakan ikon elipsis.
-
Pada menu opsi, pilih Aktifkan pendaftaran otomatis.
catatan
Status pendaftaran otomatis tidak ditampilkan dalam daftar otoritas sertifikat. Untuk melihat status pendaftaran otomatis dari otoritas sertifikat, Anda harus membuka halaman Detail dari otoritas sertifikat.
Mengkonfigurasi sertifikat CA untuk mendukung pendaftaran otomatis (CLI)
Jika Anda telah mendaftarkan sertifikat CA Anda dengan AWS IoT, gunakan update-ca-certificateautoRegistrationStatus etel sertifikat CA keENABLE.
aws iot update-ca-certificate \ --certificate-idcaCertificateId\ --new-auto-registration-status ENABLE
Jika Anda ingin mengaktifkan autoRegistrationStatus saat mendaftarkan sertifikat CA, gunakan register-ca-certificate
aws iot register-ca-certificate \ --allow-auto-registration \ --ca-certificate file://root_CA_cert_filename.pem\ --verification-cert file://verification_cert_filename.pem
Gunakan describe-ca-certificate
Konfigurasikan koneksi pertama oleh klien untuk pendaftaran otomatis
Saat klien mencoba menyambung AWS IoT untuk pertama kalinya, sertifikat klien yang ditandatangani oleh sertifikat CA Anda harus ada pada klien selama jabat tangan Transport Layer Security (TLS).
Saat klien terhubung ke AWS IoT, gunakan sertifikat klien yang Anda buat di Buat sertifikat AWS IoT klien atau Buat sertifikat klien Anda sendiri. AWS IoT mengakui sertifikat CA sebagai sertifikat CA terdaftar, mendaftarkan sertifikat klien, dan menetapkan statusnya kePENDING_ACTIVATION. Ini berarti bahwa sertifikat klien terdaftar secara otomatis dan sedang menunggu aktivasi. Status sertifikat klien harus ACTIVE sebelum dapat digunakan untuk terhubung ke AWS IoT. Lihat Mengaktifkan atau menonaktifkan sertifikat klien untuk informasi tentang mengaktifkan sertifikat klien.
catatan
Anda dapat menyediakan perangkat menggunakan fitur pendaftaran AWS IoT Core just-in-time (JITR) tanpa harus mengirim seluruh rantai kepercayaan pada koneksi pertama perangkat ke. AWS IoT Core Menyajikan sertifikat CA bersifat opsional tetapi perangkat diperlukan untuk mengirim ekstensi
Ketika AWS IoT secara otomatis mendaftarkan sertifikat atau ketika klien menyajikan sertifikat dalam PENDING_ACTIVATION status, AWS IoT menerbitkan pesan ke topik MQTT berikut:
$aws/events/certificates/registered/caCertificateId
Di mana ID sertifikat CA yang mengeluarkan sertifikat klien.caCertificateId
Pesan yang dipublikasikan untuk topik ini memiliki struktur sebagai berikut:
{ "certificateId": "certificateId", "caCertificateId": "caCertificateId", "timestamp":timestamp, "certificateStatus": "PENDING_ACTIVATION", "awsAccountId": "awsAccountId", "certificateRegistrationTimestamp": "certificateRegistrationTimestamp" }
Anda dapat membuat aturan yang mendengarkan topik ini dan melakukan beberapa tindakan. Sebaiknya buat aturan Lambda yang memverifikasi sertifikat klien tidak ada dalam daftar pencabutan sertifikat (CRL), mengaktifkan sertifikat, dan membuat serta melampirkan kebijakan ke sertifikat. Kebijakan menentukan sumber daya mana yang dapat diakses klien. Jika kebijakan yang Anda buat memerlukan ID klien dari perangkat penghubung, Anda dapat menggunakan fungsi clientid () aturan untuk mengambil ID klien. Contoh definisi aturan dapat terlihat seperti berikut:
SELECT *, clientid() as clientid from $aws/events/certificates/registered/caCertificateId
Dalam contoh ini, aturan berlangganan topik JITR $aws/events/certificates/registered/ dan menggunakan fungsi clientid () untuk mengambil ID klien. Aturan kemudian menambahkan ID klien ke payload JITR. Untuk informasi selengkapnya tentang fungsi clientid () aturan, lihat clientid (). caCertificateID
Untuk informasi selengkapnya tentang cara membuat aturan Lambda yang mendengarkan $aws/events/certificates/registered/ topik dan melakukan tindakan ini, lihat pendaftaran tepat waktu Sertifikat Klien aktif. AWS IoTcaCertificateID
Jika terjadi kesalahan atau pengecualian selama pendaftaran otomatis sertifikat klien, AWS IoT mengirimkan peristiwa atau pesan ke log Anda di Log CloudWatch . Untuk informasi selengkapnya tentang menyiapkan log untuk akun Anda, lihat CloudWatch dokumentasi Amazon.