Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Fornitore PKCS #11
Il componente provider PKCS #11 (aws.greengrass.crypto.Pkcs11Provider) consente di configurare il software AWS IoT Greengrass Core per utilizzare un modulo di sicurezza hardware (HSM) tramite l'interfaccia PKCS #11. https://en.wikipedia.org/wiki/PKCS_11
Nota
Questo componente è richiesto solo per Greengrass nucleus. Greengrass nucleus lite v2.5.0 e versioni successive include il supporto integrato per PKCS #11 e non richiede questo componente. Per ulteriori informazioni, vedere il supporto per
Per eseguire il provisioning di un dispositivo principale Greengrass che memorizza il certificato e la chiave privata in un HSM, è necessario specificare questo componente come plug-in di provisioning quando si installa il software Core. AWS IoT Greengrass Per ulteriori informazioni, consulta Installa AWS IoT Greengrass Software di base con fornitura manuale delle risorse.
AWS IoT Greengrass fornisce questo componente come file JAR che è possibile scaricare per specificarlo come plug-in di provisioning durante l'installazione. È possibile scaricare la versione più recente del file JAR del componente con il seguente URL: https://d2s8p88vqu9w66.cloudfront.net/releases/Pkcs11Provider/aws.greengrass.crypto.Pkcs11Provider-latest.jar
Argomenti
Versioni
Questo componente ha le seguenti versioni:
-
2.0.x
Tipo
Questo componente è un componente plug-in (aws.greengrass.plugin). Il nucleo di Greengrass esegue questo componente nella stessa Java Virtual Machine (JVM) del nucleo. Il nucleo si riavvia quando si modifica la versione di questo componente sul dispositivo principale.
Questo componente utilizza lo stesso file di registro del nucleo di Greengrass. Per ulteriori informazioni, consulta Monitora AWS IoT Greengrass i registri.
Per ulteriori informazioni, consulta Tipi di componenti.
Sistema operativo
Questo componente può essere installato solo sui dispositivi principali di Linux.
Requisiti
Questo componente ha i seguenti requisiti:
-
Un modulo di sicurezza hardware che supporta lo schema di firma
PKCS #1 v1.5 e le chiavi RSA con una dimensione della RSA-2048 chiave (o superiore) o chiavi ECC. Nota
Per utilizzare un modulo di sicurezza hardware con chiavi ECC, è necessario utilizzare Greengrass nucleus v2.5.6 o successivo.
Per utilizzare un modulo di sicurezza hardware e un gestore segreto, è necessario utilizzare un modulo di sicurezza hardware con chiavi RSA.
-
Una libreria del provider PKCS #11 che il software AWS IoT Greengrass Core può caricare in fase di esecuzione (usando libdl) per richiamare le funzioni PKCS #11. La libreria del provider PKCS #11 deve implementare le seguenti operazioni API PKCS #11:
-
C_Initialize -
C_Finalize -
C_GetSlotList -
C_GetSlotInfo -
C_GetTokenInfo -
C_OpenSession -
C_GetSessionInfo -
C_CloseSession -
C_Login -
C_Logout -
C_GetAttributeValue -
C_FindObjectsInit -
C_FindObjects -
C_FindObjectsFinal -
C_DecryptInit -
C_Decrypt -
C_DecryptUpdate -
C_DecryptFinal -
C_SignInit -
C_Sign -
C_SignUpdate -
C_SignFinal -
C_GetMechanismList -
C_GetMechanismInfo -
C_GetInfo -
C_GetFunctionList
-
-
Il modulo hardware deve essere risolvibile mediante l'etichetta dello slot, come definito nella specifica PKCS#11.
-
È necessario memorizzare la chiave privata e il certificato nell'HSM nello stesso slot e devono utilizzare la stessa etichetta e lo stesso ID oggetto, se l'HSM supporta gli ID degli oggetti.
-
Il certificato e la chiave privata devono essere risolvibili tramite etichette di oggetti.
-
La chiave privata deve avere le seguenti autorizzazioni:
-
sign -
decrypt
-
-
(Facoltativo) Per utilizzare il componente secret manager, è necessario utilizzare la versione 2.1.0 o successiva e la chiave privata deve disporre delle seguenti autorizzazioni:
-
unwrap -
wrap
-
-
(Facoltativo) Se si utilizza la libreria TPM2 e si esegue il core as a service di Greengrass, è necessario fornire una variabile di ambiente con la posizione dell'archivio PKCS #11. L'esempio seguente è un file di servizio systemd con la variabile di ambiente richiesta:
[Unit] Description=Greengrass Core After=network.target [Service] Type=simple PIDFile=/var/run/greengrass.pid Environment=TPM2_PKCS11_STORE=/path/to/store/directoryRemainAfterExit=no Restart=on-failure RestartSec=10 ExecStart=/bin/sh /greengrass/v2/alts/current/distro/bin/loader [Install] WantedBy=multi-user.target
Dipendenze
Quando si distribuisce un componente, vengono distribuite AWS IoT Greengrass anche versioni compatibili delle relative dipendenze. Ciò significa che è necessario soddisfare i requisiti del componente e tutte le sue dipendenze per distribuire correttamente il componente. Questa sezione elenca le dipendenze per le versioni rilasciate di questo componente e i vincoli semantici della versione che definiscono le versioni dei componenti per ciascuna dipendenza. È inoltre possibile visualizzare le dipendenze per ciascuna versione del componente nella console. AWS IoT Greengrass
Per ulteriori informazioni sulle dipendenze dei componenti, consulta il riferimento alla ricetta dei componenti. ComponentDependencies
Configurazione
Questo componente fornisce i seguenti parametri di configurazione che è possibile personalizzare durante la distribuzione del componente.
name-
Un nome per la configurazione PKCS #11.
library-
Il percorso assoluto del file alla libreria dell'implementazione PKCS #11 che il software AWS IoT Greengrass Core può caricare con libdl.
slot-
L'ID dello slot che contiene la chiave privata e il certificato del dispositivo. Questo valore è diverso dall'indice o dall'etichetta dello slot.
userPin-
Il PIN utente da utilizzare per accedere allo slot.
Esempio Esempio: aggiornamento dell'unione delle configurazioni
{ "name": "softhsm_pkcs11", "library": "/usr/lib/softhsm/libsofthsm2.so", "slot": 1, "userPin": "1234" }
File di registro locale
Questo componente utilizza lo stesso file di registro del componente Greengrass nucleus.
Per visualizzare i log di questo componente
-
Esegui il seguente comando sul dispositivo principale per visualizzare il file di registro di questo componente in tempo reale. Sostituisci
o/greengrass/v2C:\greengrass\v2con il percorso della cartella AWS IoT Greengrass principale.
Changelog
La tabella seguente descrive le modifiche in ciascuna versione del componente.
|
Versione |
Modifiche |
|---|---|
|
2.0.13 |
Aggiorna la versione del componente per la versione 2.18.0 di Greengrass nucleus. |
|
2.0.12 |
Aggiorna la versione del componente per la versione 2.17.0 di Greengrass nucleus. |
|
2.0.11 |
Versione aggiornata per la versione 2.16.0 di Greengrass nucleus. |
|
2.0.10 |
Versione aggiornata per la versione 2.15.0 di Greengrass nucleus. |
|
2.0.9 |
Versione aggiornata per la versione 2.14.0 di Greengrass nucleus. |
|
2.0.8 |
Versione aggiornata per la versione 2.13.0 di Greengrass nucleus. |
|
2.0.7 |
Versione aggiornata per la versione 2.12.0 di Greengrass nucleus. |
|
2.0.6 |
Versione aggiornata per la versione 2.11.0 di Greengrass nucleus. |
|
2.0.5 |
Versione aggiornata per la versione 2.10.0 di Greengrass nucleus. |
|
2.0.4 |
Versione aggiornata per la versione 2.9.0 di Greengrass nucleus. |
|
2.0.3 |
Versione aggiornata per la versione 2.8.0 di Greengrass nucleus. |
|
2.0.2 |
Versione aggiornata per la versione 2.7.0 di Greengrass nucleus. |
|
2.0.1 |
Versione aggiornata per la versione 2.6.0 di Greengrass nucleus. |
|
2.0.0 |
Versione iniziale. |