AWS L'IoT non FleetWise è più aperto a nuovi clienti. FleetWise I clienti AWS IoT esistenti possono continuare a utilizzare il servizio. La Guidance for Connected Mobility on AWS
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Controllo degli accessi con AWS IoT FleetWise
Importante
L'accesso a determinate FleetWise funzionalità AWS dell'IoT è attualmente limitato. Per ulteriori informazioni, consulta AWS Disponibilità di aree e funzionalità nell' AWS IoT FleetWise.
Le seguenti sezioni spiegano come controllare l'accesso da e verso le AWS IoT FleetWise risorse. Le informazioni trattate includono come concedere l'accesso alle applicazioni in modo che l' AWS IoT FleetWise possa trasferire i dati dei veicoli durante le campagne. Descrivono inoltre come concedere AWS IoT FleetWise l'accesso al bucket Amazon S3 (S3) o al database e alla tabella Amazon Timestream per archiviare i dati o ai messaggi MQTT utilizzati per inviare dati dai veicoli.
La tecnologia per la gestione di tutte queste forme di accesso è (IAM). AWS Identity and Access Management Per ulteriori informazioni su IAM, consulta Che cos'è IAM?.
Indice
Grant AWS IoT FleetWise permesso di inviare e ricevere dati su un argomento MQTT
Quando si utilizza un argomento MQTT, i veicoli inviano dati utilizzando il broker di messaggi MQTT. AWS IoT È necessario concedere AWS IoT FleetWise l'autorizzazione per iscriversi all'argomento MQTT specificato. Se utilizzi AWS IoT le regole anche per agire o indirizzare i dati verso altre destinazioni, devi allegare le policy a un ruolo IAM per consentire l'inoltro dei dati AWS IoT FleetWise alle regole IoT.
Inoltre, le altre app o dispositivi possono sottoscrivere l'argomento specificato per ricevere i dati del veicolo quasi in tempo reale e a queste app o dispositivi devono essere concesse le autorizzazioni e l'accesso secondo necessità.
Per ulteriori informazioni sull'uso di MQTT e sui ruoli e le autorizzazioni richiesti, consulta:
Prima di iniziare, controlla quanto segue:
Importante
-
Devi utilizzare la stessa AWS regione quando crei risorse per le campagne veicolari per l' AWS IoT FleetWise. Se cambi AWS regione, potresti avere problemi ad accedere alle risorse.
-
AWS FleetWise L'IoT è disponibile negli Stati Uniti orientali (Virginia settentrionale) e in Europa (Francoforte).
È possibile utilizzare il AWS CLI per creare un ruolo IAM con una politica di fiducia per la messaggistica MQTT. Per creare un ruolo IAM, esegui il comando seguente.
Per creare un ruolo IAM con una policy di fiducia
-
Sostituiscilo
IotTopicExecutionRolecon il nome del ruolo che stai creando. -
Sostituiscilo
trust-policycon il file JSON che contiene la politica di fiducia.
aws iam create-role --role-nameIotTopicExecutionRole--assume-role-policy-document file://trust-policy.json
Crea una politica di autorizzazioni per concedere a AWS IoT FleetWise le autorizzazioni per pubblicare messaggi sull'argomento MQTT specificato. Per creare una politica di autorizzazioni, esegui il comando seguente.
Per creare una politica di autorizzazioni
-
Sostituiscila
AWSIoTFleetwiseAccessIotTopicPermissionsPolicycon il nome della policy che stai creando. -
Sostituisci
permissions-policycon il nome del file JSON che contiene la politica delle autorizzazioni.
aws iam create-policy --policy-nameAWSIoTFleetwiseAccessIotTopicPermissionsPolicy--policy-document file://permissions-policy.json
Per allegare la politica delle autorizzazioni al tuo ruolo IAM
-
Dall'output, copia l'Amazon Resource Name (ARN) della politica delle autorizzazioni.
-
Per allegare la politica delle autorizzazioni IAM al tuo ruolo IAM, esegui il comando seguente.
-
Sostituisci
permissions-policy-arncon l'ARN che hai copiato nel passaggio precedente. -
Sostituisci
IotTopicExecutionRolecon il nome del ruolo IAM che hai creato.
aws iam attach-role-policy --policy-arnpermissions-policy-arn--role-nameIotTopicExecutionRole -
Per ulteriori informazioni, consulta Gestione degli accessi per AWS le risorse nella IAM User Guide.
Grant AWS IoT FleetWise accesso a una destinazione Amazon S3
Quando utilizzi una destinazione Amazon S3, AWS IoT FleetWise invia i dati del veicolo al bucket S3 e, facoltativamente, puoi utilizzare una AWS KMS chiave di tua proprietà per la crittografia dei dati. Se la registrazione degli errori è abilitata, invia AWS IoT FleetWise anche gli errori di consegna dei dati al gruppo di log e agli stream. CloudWatch È necessario disporre di un ruolo IAM quando si crea un flusso di distribuzione.
AWS IoT FleetWise utilizza una bucket policy con il service principal per la destinazione S3. Per ulteriori informazioni sull'aggiunta di policy bucket, consulta Adding a bucket policy by using the Amazon S3 console nella Amazon Simple Storage Service User Guide.
Utilizza la seguente policy di accesso per abilitare l'accesso al tuo AWS IoT FleetWise bucket S3. Se non sei proprietario del bucket S3, aggiungi s3:PutObjectAcl all'elenco delle operazioni Amazon S3. Ciò garantisce al proprietario del bucket l'accesso completo agli oggetti consegnati da. AWS IoT FleetWise Per ulteriori informazioni su come proteggere l'accesso agli oggetti nei tuoi bucket, consulta gli esempi di policy dei bucket nella Amazon Simple Storage Service User Guide.
La seguente policy è valida per tutte le campagne di un account in una AWS regione.
Se hai una chiave KMS collegata al tuo bucket S3, la chiave avrà bisogno della seguente politica. Per informazioni sulla gestione delle chiavi, consulta Protecting data using server-side encryption with AWS Key Management Service keys (SSE-KMS) nella Amazon Simple Storage Service User Guide.
{ "Version": "2012-10-17", "Effect": "Allow", "Principal": { "Service": "iotfleetwise.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "key-arn" }
Importante
Quando si crea un bucket, S3 crea delle liste di controllo degli accessi (ACL) predefinite che garantiscono al proprietario della risorsa il pieno controllo sulla risorsa. Se l' AWS IoT non è in FleetWise grado di fornire dati a S3, assicurati di disabilitare l'ACL sul bucket S3. Per ulteriori informazioni, consulta Disabilitare gli ACL per tutti i nuovi bucket e applicare la proprietà degli oggetti nella Amazon Simple Storage Service User Guide.
Grant AWS IoT FleetWise accesso a una destinazione Amazon Timestream
Quando utilizzi una destinazione Timestream, AWS IoT FleetWise invia i dati del veicolo a una tabella Timestream. È necessario allegare le policy al ruolo IAM per consentire l'invio di dati AWS IoT FleetWise a Timestream.
Se utilizzi la console per creare una campagna, AWS IoT allega FleetWise automaticamente la policy richiesta al ruolo.
Nota
Amazon Timestream non è disponibile nella regione Asia Pacifico (Mumbai).
Prima di iniziare, controlla quanto segue:
Importante
-
È necessario utilizzare la stessa AWS regione quando si creano risorse Timestream per AWS l'IoT. FleetWise Se cambi AWS regione, potresti avere problemi ad accedere alle risorse Timestream.
-
AWS FleetWise L'IoT è disponibile negli Stati Uniti orientali (Virginia settentrionale), in Europa (Francoforte) e nell'Asia Pacifico (Mumbai).
-
Per l'elenco delle regioni supportate, consulta gli endpoint e le quote di Timestream nel. Riferimenti generali di AWS
-
È necessario disporre di un database Timestream. Per un tutorial, consulta Creare un database nella Amazon Timestream Developer Guide.
-
È necessario creare una tabella nel database Timestream specificato. Per un tutorial, consulta Creare una tabella nella Amazon Timestream Developer Guide.
Puoi utilizzare AWS CLI per creare un ruolo IAM con una policy di fiducia per Timestream. Per creare un ruolo IAM, esegui il comando seguente.
Per creare un ruolo IAM con una policy di fiducia
-
Sostituiscilo
TimestreamExecutionRolecon il nome del ruolo che stai creando. -
Sostituiscilo
trust-policycon il file .json che contiene la politica di fiducia.
aws iam create-role --role-nameTimestreamExecutionRole--assume-role-policy-document file://trust-policy.json
Crea una policy di autorizzazioni per concedere all' AWS IoT le FleetWise autorizzazioni per scrivere dati in Timestream. Per creare una politica di autorizzazioni, esegui il comando seguente.
Per creare una politica di autorizzazioni
-
Sostituiscila
AWSIoTFleetwiseAccessTimestreamPermissionsPolicycon il nome della policy che stai creando. -
Sostituisci
permissions-policycon il nome del file JSON che contiene la politica delle autorizzazioni.
aws iam create-policy --policy-nameAWSIoTFleetwiseAccessTimestreamPermissionsPolicy--policy-document file://permissions-policy.json
Per allegare la politica delle autorizzazioni al tuo ruolo IAM
-
Dall'output, copia l'Amazon Resource Name (ARN) della politica delle autorizzazioni.
-
Per allegare la politica delle autorizzazioni IAM al tuo ruolo IAM, esegui il comando seguente.
-
Sostituisci
permissions-policy-arncon l'ARN che hai copiato nel passaggio precedente. -
Sostituisci
TimestreamExecutionRolecon il nome del ruolo IAM che hai creato.
aws iam attach-role-policy --policy-arnpermissions-policy-arn--role-nameTimestreamExecutionRole -
Per ulteriori informazioni, consulta Gestione degli accessi per AWS le risorse nella IAM User Guide.
Grant AWS IoT Device Management autorizzazione a generare il payload per i comandi con AWS IoT FleetWise
Quando si utilizza la funzionalità dei comandi per avviare l'esecuzione di un comando, AWS IoT Device Management recupererà il comando e i parametri del comando dalla richiesta in arrivo. Richiede quindi le autorizzazioni per accedere alle FleetWise risorse AWS IoT per convalidare la richiesta e generare il payload. Il carico utile viene quindi inviato al veicolo AWS IoT Device Management tramite MQTT all'argomento di richiesta di comando a cui il veicolo è abbonato.
È necessario innanzitutto creare un ruolo IAM che conceda le autorizzazioni necessarie per AWS IoT Device Management la generazione del payload. Quindi, fornisci l'ARN di questo ruolo all'CreateCommandAPI utilizzando il campo. roleArn Di seguito sono riportati alcuni esempi di policy.
Importante
Per il ruolo IAM, è necessario utilizzare lo stesso Regione AWS ruolo in cui sono state create le risorse relative al veicolo e al comando. Se cambi Regione AWS, potresti avere problemi ad accedere alle risorse.
Il ruolo IAM deve avere la seguente politica di fiducia.
L'esempio seguente mostra come concedere le autorizzazioni per generare il carico utile per tutti i veicoli immatricolati come oggetti. AWS IoT
Nota
-
Questa politica può essere eccessivamente permissiva. Utilizza il principio del privilegio minimo per assicurarti di concedere solo le autorizzazioni necessarie.
-
Per negare invece le autorizzazioni, passa
"Effect": "Allow"a"Effect": "Deny"nella policy IAM.
In questo esempio, sostituisci:
-
regioncon il Regione AWS luogo in cui stai utilizzando le FleetWise risorse AWS IoT. -
111122223333con il tuo Account AWS numero.
L'esempio seguente mostra come concedere le autorizzazioni per generare il carico utile per un veicolo specifico registrato come oggetto AWS IoT .
In questo esempio, sostituisci:
-
regioncon il Regione AWS luogo in cui stai utilizzando le FleetWise risorse AWS IoT. -
111122223333con il tuo Account AWS numero. -
<VEHICLE_NAME>con il nome dell'oggetto IoT per il tuo veicolo.
L'esempio seguente mostra come concedere le autorizzazioni per generare il carico utile per l'attuatore per un veicolo specifico.
In questo esempio, sostituisci:
-
regioncon Regione AWS dove stai utilizzando le FleetWise risorse AWS IoT. -
111122223333con il tuo Account AWS numero. -
<VEHICLE_NAME>con il nome dell'oggetto IoT per il tuo veicolo. -
<SIGNAL_FQN>con il nome del segnale, ad esempio<Vehicle.actuator2>.
L'esempio seguente mostra come concedere le autorizzazioni per generare il payload per uno specifico modello di veicolo e stato.
In questo esempio, sostituisci:
-
regionè Regione AWS dove stai utilizzando le FleetWise risorse AWS IoT. -
111122223333è il tuo Account AWS numero. -
<VEHICLE_NAME>è il nome dell'oggetto IoT per il tuo veicolo. -
<STATE_TEMPLATE_ID>con l'identificatore del modello di stato.
Se hai abilitato le chiavi KMS gestite dal cliente per AWS IoT FleetWise, l'esempio seguente mostra come concedere le autorizzazioni per generare il payload.
In questo esempio, sostituisci:
-
regioncon il Regione AWS luogo in cui stai utilizzando le FleetWise risorse AWS IoT. -
111122223333con il tuo Account AWS numero. -
<KMS_KEY_ID>con l'ID della tua chiave KMS.