Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Keamanan transportasi di AWS IoT Core
TLS (Transport Layer Security) adalah protokol kriptografi yang dirancang untuk komunikasi aman melalui jaringan komputer. Dev AWS IoT Core ice Gateway mengharuskan pelanggan untuk mengenkripsi semua komunikasi saat sedang transit dengan menggunakan TLS untuk koneksi dari perangkat ke Gateway. TLS digunakan untuk mencapai kerahasiaan protokol aplikasi (MQTT, HTTP, dan WebSocket) yang didukung oleh. AWS IoT Core Dukungan TLS tersedia dalam sejumlah bahasa pemrograman dan sistem operasi. Data di AWS dalamnya dienkripsi oleh AWS layanan tertentu. Untuk informasi selengkapnya tentang enkripsi data pada AWS layanan lain, lihat dokumentasi keamanan untuk layanan tersebut.
Daftar Isi
Protokol TLS
AWS IoT Core mendukung versi protokol TLS berikut:
-
TLS 1.3
-
TLS 1.2
Dengan AWS IoT Core, Anda dapat mengonfigurasi pengaturan TLS (untuk TLS 1.2
Kebijakan Keamanan
Kebijakan keamanan adalah kombinasi dari protokol TLS dan cipher-nya yang menentukan protokol dan cipher mana yang didukung selama negosiasi TLS antara klien dan server. Anda dapat mengonfigurasi perangkat Anda untuk menggunakan kebijakan keamanan yang telah ditentukan berdasarkan kebutuhan Anda. Perhatikan bahwa AWS IoT Core tidak mendukung kebijakan keamanan khusus.
Anda dapat memilih salah satu kebijakan keamanan yang telah ditetapkan untuk perangkat Anda saat menghubungkannya AWS IoT Core. Nama-nama kebijakan keamanan yang telah ditentukan sebelumnya terbaru AWS IoT Core termasuk informasi versi berdasarkan tahun dan bulan peluncurannya. Kebijakan keamanan standar default untuk non-AWS GovCloud (US) wilayah adalah IoTSecurityPolicy_TLS13_1_2_2022_10 dan IoTSecurityPolicy_TLS13_1_2_2022_01 untuk AWS GovCloud (US) wilayah. Untuk menentukan kebijakan keamanan, Anda dapat menggunakan AWS IoT konsol atau AWS CLI. Untuk informasi selengkapnya, lihat Mengonfigurasikan pengaturan TLS dalam konfigurasi domain.
Tabel berikut menjelaskan kebijakan keamanan standar terbaru yang AWS IoT Core mendukung. IotSecurityPolicy_ telah dihapus dari nama kebijakan di baris judul agar sesuai.
| Kebijakan keamanan | TLS13_1_3_2022_10 | TLS13_1_2_2022_10 | TLS12_1_2_2022_10 | TLS12_1_0_2016_01* | TLS12_1_0_2015_01* | TLS13_1_2_2022_01* | ||
|---|---|---|---|---|---|---|---|---|
| Port TCP |
443/8443/8883 |
443/8443/8883 |
443/8443/8883 |
443 | 8443/8883 | 443 | 8443/8883 |
443/8443/8883 |
| Protokol TLS | ||||||||
| TLS 1.2 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| TLS 1.3 | ✓ | ✓ | ✓ | |||||
| Sandi TLS | ||||||||
| TLS_AES_128_GCM_SHA256 | ✓ | ✓ | ✓ | |||||
| TLS_AES_256_GCM_SHA384 | ✓ | ✓ | ✓ | |||||
| TLS_CHACHA20_POLY1305_SHA256 | ✓ | ✓ | ||||||
| ECDHE-RSA-AES128-GCM-SHA256 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-RSA-AES128-SHA256 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-RSA-AES128-SHA | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-RSA-AES256-GCM-SHA384 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-RSA-AES256-SHA384 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-RSA-AES256-SHA | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| AES128-GCM-SHA256 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| AES128-SHA256 | ✓ | ✓ | ✓ | ✓ | ✓ | |||
| AES128-SHA | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| AES256-GCM-SHA384 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| AES256-SHA256 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ||
| AES256-SHA | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| DHE-RSA-AES256-SHA | ✓ | ✓ | ||||||
| ECDHE-ECDSA-AES128-GCM-SHA256 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-ECDSA-AES128-SHA256 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-ECDSA-AES128-SHA | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-ECDSA-AES256-GCM-SHA384 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-ECDSA-AES256-SHA384 | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| ECDHE-ECDSA-AES256-SHA | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
catatan
TLS12_1_0_2016_01hanya tersedia sebagai berikut Wilayah AWS: ap-east-1, ap-northeast-2, ap-south-1, ap-southeast-2, ca-central-1, cn-utara-1, cn-northwest-1, eu-utara-1, eu-west-2, eu-west-3, me-south-1, sa-east-1, us-east-2, us-west-1.
TLS12_1_0_2015_01hanya tersedia sebagai berikut Wilayah AWS: ap-northeast-1, ap-southeast-1, eu-central-1, eu-west-1, us-east-1, us-west-2.
TLS13_1_2_2022_01hanya tersedia di AWS GovCloud (US) wilayah.
Catatan penting untuk keamanan transportasi di AWS IoT Core
Untuk perangkat yang terhubung AWS IoT Core menggunakan MQTT, TLS mengenkripsi koneksi antara perangkat dan broker, dan AWS IoT Core menggunakan otentikasi klien TLS untuk mengidentifikasi perangkat. Untuk informasi selengkapnya, lihat O tentikasi klien. Untuk perangkat yang terhubung AWS IoT Core menggunakan HTTP, TLS mengenkripsi koneksi antara perangkat dan broker, dan otentikasi didelegasikan ke Tanda Tangan Versi AWS 4. Untuk informasi selengkapnya, lihat Per mintaan penandatanganan dengan Tanda Tangan Versi 4 di Referensi AWS Umum.
Saat Anda menghubungkan perangkat ke AWS IoT Core, pengiriman ekstensi Server Name Indication (SNI) tidak host_name Bid host_name ang harus berisi titik akhir yang Anda panggil. Titik akhir itu harus salah satu dari berikut ini:
-
Yang
endpointAddressdikembalikan olehaws iot describe-endpoint--endpoint-type iot:Data-ATS -
Yang
domainNamedikembalikan olehaws iot describe-domain-configuration–-domain-configuration-name " domain_configuration_name"
Koneksi yang dicoba oleh perangkat dengan host_name nilai yang salah atau tidak valid akan gagal. AWS IoT Core akan mencatat kegagalan CloudWatch untuk jenis otentikasi Otentikasi Kustom.
AWS IoT Core tidak mendukung eksten si
Keamanan transportasi untuk perangkat nirkabel LoRa WAN
LoRaPerangkat WAN mengikuti praktik keamanan yang dijelaskan dalam LoRa WAN™ SECURITY: A White Paper Prepared for the LoRa Alliance™ oleh Gemalto, Actility, dan Semtech.
Untuk informasi selengkapnya tentang keamanan transportasi dengan perangkat LoRa WAN, lihat Data LoRa WAN dan keamanan transportasi.