View a markdown version of this page

Daftarkan sertifikat klien saat klien terhubung ke AWS IoT pendaftaran tepat waktu (JITR) - AWS IoT Core

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Daftarkan sertifikat klien saat klien terhubung ke AWS IoT pendaftaran tepat waktu (JITR)

Anda dapat mengonfigurasi sertifikat CA untuk mengaktifkan sertifikat klien yang telah ditandatangani untuk mendaftar AWS IoT secara otomatis saat pertama kali klien terhubung AWS IoT.

Untuk mendaftarkan sertifikat klien saat klien terhubung AWS IoT untuk pertama kalinya, Anda harus mengaktifkan sertifikat CA untuk pendaftaran otomatis dan mengonfigurasi koneksi pertama oleh klien untuk menyediakan sertifikat yang diperlukan.

Mengkonfigurasi sertifikat CA untuk mendukung pendaftaran otomatis (konsol)

Untuk mengkonfigurasi sertifikat CA untuk mendukung pendaftaran sertifikat klien otomatis menggunakan AWS IoT konsol
  1. Masuk ke Konsol AWS Manajemen dan buka AWS IoT konsol.

  2. Di panel navigasi kiri, pilih A man, pilih CA.

  3. Dalam daftar otoritas sertifikat, temukan yang ingin Anda aktifkan pendaftaran otomatis, dan buka menu opsi dengan menggunakan ikon elipsis.

  4. Pada menu opsi, pilih Aktifkan pendaftaran otomatis.

catatan

Status pendaftaran otomatis tidak ditampilkan dalam daftar otoritas sertifikat. Untuk melihat status pendaftaran otomatis dari otoritas sertifikat, Anda harus membuka halaman Detail dari otoritas sertifikat.

Mengkonfigurasi sertifikat CA untuk mendukung pendaftaran otomatis (CLI)

Jika Anda telah mendaftarkan sertifikat CA Anda dengan AWS IoT, gunakan update-ca-certificate perintah untuk meny autoRegistrationStatus etel sertifikat CA keENABLE.

aws iot update-ca-certificate \ --certificate-id caCertificateId \ --new-auto-registration-status ENABLE

Jika Anda ingin mengaktifkan autoRegistrationStatus saat mendaftarkan sertifikat CA, gunakan register-ca-certificate perintah.

aws iot register-ca-certificate \ --allow-auto-registration \ --ca-certificate file://root_CA_cert_filename.pem \ --verification-cert file://verification_cert_filename.pem

Gunakan describe-ca-certificate perintah untuk melihat status sertifikat CA.

Konfigurasikan koneksi pertama oleh klien untuk pendaftaran otomatis

Saat klien mencoba menyambung AWS IoT untuk pertama kalinya, sertifikat klien yang ditandatangani oleh sertifikat CA Anda harus ada pada klien selama jabat tangan Transport Layer Security (TLS).

Saat klien terhubung ke AWS IoT, gunakan sertifikat klien yang Anda buat di Buat sertifikat AWS IoT klien atau Buat sertifikat klien Anda sendiri. AWS IoT mengakui sertifikat CA sebagai sertifikat CA terdaftar, mendaftarkan sertifikat klien, dan menetapkan statusnya kePENDING_ACTIVATION. Ini berarti bahwa sertifikat klien terdaftar secara otomatis dan sedang menunggu aktivasi. Status sertifikat klien harus ACTIVE sebelum dapat digunakan untuk terhubung ke AWS IoT. Lihat Mengaktifkan atau menonaktifkan sertifikat klien untuk informasi tentang mengaktifkan sertifikat klien.

catatan

Anda dapat menyediakan perangkat menggunakan fitur pendaftaran AWS IoT Core just-in-time (JITR) tanpa harus mengirim seluruh rantai kepercayaan pada koneksi pertama perangkat ke. AWS IoT Core Menyajikan sertifikat CA bersifat opsional tetapi perangkat diperlukan untuk mengirim ekstensi Server Name Indication (SNI) saat mereka terhubung.

Ketika AWS IoT secara otomatis mendaftarkan sertifikat atau ketika klien menyajikan sertifikat dalam PENDING_ACTIVATION status, AWS IoT menerbitkan pesan ke topik MQTT berikut:

$aws/events/certificates/registered/caCertificateId

Di caCertificateId mana ID sertifikat CA yang mengeluarkan sertifikat klien.

Pesan yang dipublikasikan untuk topik ini memiliki struktur sebagai berikut:

{ "certificateId": "certificateId", "caCertificateId": "caCertificateId", "timestamp": timestamp, "certificateStatus": "PENDING_ACTIVATION", "awsAccountId": "awsAccountId", "certificateRegistrationTimestamp": "certificateRegistrationTimestamp" }

Anda dapat membuat aturan yang mendengarkan topik ini dan melakukan beberapa tindakan. Sebaiknya buat aturan Lambda yang memverifikasi sertifikat klien tidak ada dalam daftar pencabutan sertifikat (CRL), mengaktifkan sertifikat, dan membuat serta melampirkan kebijakan ke sertifikat. Kebijakan menentukan sumber daya mana yang dapat diakses klien. Jika kebijakan yang Anda buat memerlukan ID klien dari perangkat penghubung, Anda dapat menggunakan fungsi clientid () aturan untuk mengambil ID klien. Contoh definisi aturan dapat terlihat seperti berikut:

SELECT *, clientid() as clientid from $aws/events/certificates/registered/caCertificateId

Dalam contoh ini, aturan berlangganan topik JITR $aws/events/certificates/registered/caCertificateID dan menggunakan fungsi clientid () untuk mengambil ID klien. Aturan kemudian menambahkan ID klien ke payload JITR. Untuk informasi selengkapnya tentang fungsi clientid () aturan, lihat clientid ().

Untuk informasi selengkapnya tentang cara membuat aturan Lambda yang mendengarkan $aws/events/certificates/registered/caCertificateID topik dan melakukan tindakan ini, lihat pendaftaran tepat waktu Sertifikat Klien aktif. AWS IoT

Jika terjadi kesalahan atau pengecualian selama pendaftaran otomatis sertifikat klien, AWS IoT mengirimkan peristiwa atau pesan ke log Anda di Log CloudWatch . Untuk informasi selengkapnya tentang menyiapkan log untuk akun Anda, lihat CloudWatch dokumentasi Amazon.