Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione
Prima di utilizzare Device Advisor per la prima volta, completa le seguenti attività:
Creare un oggetto IoT
Innanzitutto, crea un oggetto IoT e collega un certificato a tale oggetto. Per un tutorial su come creare oggetti, consultare Creazione di un oggetto.
Creazione di un ruolo IAM da utilizzare come ruolo del dispositivo
Nota
È possibile creare rapidamente il ruolo del dispositivo utilizzando la console Device Advisor. Per ulteriori informazioni su come configurare il ruolo del dispositivo con la console Device Advisor, consultare Nozioni di base su Device Advisor nella console.
-
Vai alla AWS Identity and Access Management console
e accedi a quello Account AWS che usi per i test di Device Advisor. -
Nel pannello di navigazione a sinistra scegli Policies (Policy).
-
Scegli Crea policy.
-
Sotto Create Policy (Crea policy), effettua le operazioni seguenti:
-
Per Service (Servizio), scegli IoT.
-
In Azioni, esegui una delle seguenti operazioni:
-
(Consigliato) Seleziona le azioni in base alla policy collegata all'oggetto IoT o al certificato creati nella sezione precedente.
-
Cerca le seguenti azioni nella casella Filtra le azioni e selezionale:
-
Connect -
Publish -
Subscribe -
Receive -
RetainPublish
-
-
-
In Risorse, limita il client, l'argomento e le risorse argomento. La limitazione di queste risorse è una best practice di sicurezza. Per limitare le risorse, esegui le seguenti operazioni:
-
Scegli Specifica ARN della risorsa client per l'operazione Connect.
-
Scegli Aggiungi ARN, quindi esegui una delle seguenti operazioni:
Nota
Il clientId è l'ID client MQTT utilizzato dal dispositivo per interagire con Device Advisor.
-
Specifica Regione, accountID e clientID nell'editor ARN visivo.
-
Inserisci manualmente i nomi delle risorse Amazon (ARN) degli argomenti IoT con cui desideri eseguire i casi di test.
-
-
Scegliere Aggiungi.
-
Scegli Specifica l'ARN della risorsa dell'argomento per la ricezione e un'altra operazione.
-
Scegli Aggiungi ARN, quindi esegui una delle seguenti operazioni:
Nota
Il nome argomento è l'argomento MQTT in cui il dispositivo pubblica i messaggi.
-
Specifica Regione, accountID e Nome argomento nell'editor ARN visivo.
-
Inserisci manualmente gli ARN degli argomenti IoT con cui desideri eseguire i casi di test.
-
-
Scegliere Aggiungi.
-
Scegli Specifica ARN della risorsa topicFilter per l'azione Sottoscrivere.
-
Scegli Aggiungi ARN, quindi esegui una delle seguenti operazioni:
Nota
Il nome argomento è l'argomento MQTT a cui il dispositivo effettua la sottoscrizione.
-
Specifica Regione, accountID e Nome argomento nell'editor ARN visivo.
-
Inserisci manualmente gli ARN degli argomenti IoT con cui desideri eseguire i casi di test.
-
-
Scegliere Aggiungi.
-
-
-
Scegliere Next: Tags (Successivo: Tag).
-
Scegliere Next:Review (Successivo: Rivedi).
-
In Verifica policy, immetti un Nome per la policy.
-
Scegli Crea policy.
-
Nel pannello di navigazione a sinistra seleziona Roles (Ruoli).
-
Selezionare Crea ruolo.
-
In Seleziona un'entità attendibile, scegli Policy di attendibilità personalizzata.
-
Immetti la seguente policy di attendibilità nella casella Policy di attendibilità personalizzata. Per prevenire il problema "confused deputy", aggiungi le chiavi di contesto di condizione globali
aws:SourceArneaws:SourceAccountalla policy.Importante
È necessaria la conformità di
aws:SourceArnconformat: arn:aws:iotdeviceadvisor:. Assicurati cheregion:account-id:*.corrisponda alla regione AWS IoT e cheregioncorrisponda all'ID dell'account cliente. Per ulteriori informazioni, consulta Prevenzione dei sostituti Cross-service confusi.account-id-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowAwsIoTCoreDeviceAdvisor", "Effect": "Allow", "Principal": { "Service": "iotdeviceadvisor.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:iotdeviceadvisor:*:123456789012:suitedefinition/*" } } } ] }
-
Scegli Avanti.
-
Seleziona la policy creata nella Fase 4.
-
(Opzionale) In Imposta il limite delle autorizzazioni, scegli Utilizza un limite delle autorizzazioni per controllare il numero massimo di autorizzazioni del ruolo, quindi seleziona la policy creata.
-
Scegli Avanti.
-
Immetti Role name (Nome del ruolo) e Role description (Descrizione del ruolo).
-
Scegliere Crea ruolo.
Crea una policy gestita su misura per un utente IAM per l'uso di Device Advisor
-
Accedi alla console IAM all'indirizzo https://console.aws.amazon.com/iam/
. Se viene richiesto di effettuare l'accesso, immetti le tue credenziali AWS per accedere. -
Nel riquadro di navigazione sinistro, scegli Policy.
-
Seleziona Create policy (Crea policy), quindi scegli la scheda JSON.
-
Aggiungi le autorizzazioni necessarie per utilizzare Device Advisor. Il documento della policy è disponibile nell'argomento relativo alle best practice per la sicurezza.
-
Scegli Esamina la policy.
-
Immetti il Name (Nome) e la Description (Descrizione).
-
Scegli Crea policy.
Crea un utente IAM per utilizzare Device Advisor
Nota
È consigliabile creare un utente IAM da utilizzare durante l'esecuzione di test di Device Advisor. L'esecuzione dei test Device Advisor da un utente amministratore può comportare rischi per la sicurezza e non è consigliata.
-
Accedi alla console IAM all'indirizzo https://console.aws.amazon.com/iam/
Se richiesto, inserisci AWS le tue credenziali per accedere. -
Nel pannello di navigazione a sinistra, seleziona Users (Utenti).
-
Scegli Add User (Aggiungi utente).
-
Immetti un User name (Nome utente).
-
Gli utenti hanno bisogno di un accesso programmatico se vogliono interagire con persone AWS esterne a. Console di gestione AWS Il modo per concedere l'accesso programmatico dipende dal tipo di utente che accede. AWS
Per fornire agli utenti l’accesso programmatico, scegli una delle seguenti opzioni.
Quale utente necessita dell’accesso programmatico? Per Come IAM (Consigliato) Utilizza le credenziali della console come credenziali temporanee per firmare richieste programmatiche a AWS SDK o AWS CLI API. AWS Segui le istruzioni per l’interfaccia che desideri utilizzare.
-
Per saperne di più AWS CLI, consulta Login for AWS local development nella Guida per l'utente. AWS Command Line Interface
-
Per AWS gli SDK, consulta Login for AWS local development nella Guida di riferimento per AWS SDK and Tools.
Identità della forza lavoro
(Utenti gestiti nel centro identità IAM)
Usa le credenziali temporanee per firmare le richieste programmatiche agli AWS SDK o alle AWS CLI API. AWS Segui le istruzioni per l’interfaccia che desideri utilizzare.
-
Per saperne di più AWS CLI, consulta Configurazione dell'uso Centro identità AWS IAM nella Guida AWS CLI per l'utente. AWS Command Line Interface
-
Per AWS SDK, strumenti e AWS API, consulta l'autenticazione IAM Identity Center nella Guida di riferimento per AWS SDK e strumenti.
IAM Usa le credenziali temporanee per firmare le richieste programmatiche agli SDK o alle API AWS CLI. AWS AWS Seguendo le istruzioni in Uso delle credenziali temporanee con le AWS risorse nella IAM User Guide. IAM (Non consigliato)
Usa le credenziali a lungo termine per firmare richieste programmatiche agli AWS CLI AWS SDK o alle API. AWSSegui le istruzioni per l’interfaccia che desideri utilizzare.
-
Per saperne di più AWS CLI, consulta Autenticazione tramite credenziali utente IAM nella Guida per l'utente. AWS Command Line Interface
-
Per AWS SDK e strumenti, consulta Autenticare utilizzando credenziali a lungo termine nella Guida di riferimento per SDK e strumenti. AWS
-
Per le AWS API, consulta Gestire le chiavi di accesso per gli utenti IAM nella IAM User Guide.
-
-
Scegli Successivo: autorizzazioni.
-
Per fornire l’accesso, aggiungi autorizzazioni agli utenti, gruppi o ruoli:
-
Utenti e gruppi in: Centro identità AWS IAM
Crea un set di autorizzazioni. Segui le istruzioni riportate nella pagina Create a permission set (Creazione di un set di autorizzazioni) nella Guida per l’utente di Centro identità AWS IAM .
-
Utenti gestiti in IAM tramite un provider di identità:
Crea un ruolo per la federazione delle identità. Segui le istruzioni riportate nella pagina Create a role for a third-party identity provider (federation) della Guida per l’utente IAM.
-
Utenti IAM:
-
Crea un ruolo che l’utente possa assumere. Segui le istruzioni riportate nella pagina Create a role for an IAM user della Guida per l’utente IAM.
-
(Non consigliato) Collega una policy direttamente a un utente o aggiungi un utente a un gruppo di utenti. Segui le istruzioni riportate nella pagina Aggiunta di autorizzazioni a un utente (console) nella Guida per l’utente IAM.
-
-
-
Nella casella di ricerca, immetti il nome della policy gestita dal cliente creata. Quindi, seleziona la casella di controllo per Nome della policy.
-
Scegliere Next: Tags (Successivo: Tag).
-
Scegliere Next:Review (Successivo:Rivedi).
-
Seleziona Create user (Crea utente).
-
Scegli Close (Chiudi).
Device Advisor richiede l'accesso alle tue AWS risorse (oggetti, certificati ed endpoint) per tuo conto. L'utente IAM deve disporre delle autorizzazioni necessarie. Device Advisor pubblicherà anche i log su Amazon CloudWatch se alleghi la politica di autorizzazioni necessaria al tuo utente IAM.
Configurazione del dispositivo
Device Advisor utilizza l'estensione TLS (SNI) per applicare le configurazioni di TLS. I dispositivi devono utilizzare questa estensione quando si collegano e passare un nome server identico all'endpoint di test di Device Advisor.
Device Advisor consente la connessione TLS quando un test è nello stato Running, ma nega la connessione TLS prima e dopo ogni esecuzione di un test. Per questo motivo, è consigliabile utilizzare il meccanismo di riconnessione del dispositivo per un'esperienza di test completamente automatizzata con Device Advisor. È possibile eseguire gruppi di test che includono più casi di test, ad esempio connessione TLS, connessione MQTT e pubblicazione MQTT. Se si eseguono più casi di test, è opportuno che il dispositivo tenti di connettersi all'endpoint di test ogni cinque secondi. È quindi possibile automatizzare l'esecuzione di più casi di test in sequenza.
Nota
Per preparare il software del dispositivo per il test, è consigliabile utilizzare una SDK in grado di connettersi a AWS IoT Core. Occorre quindi aggiornare l'SDK con l'endpoint di test di Device Advisor fornito per Account AWS.
Device Advisor supporta due tipi di endpoint: Account-level e Device-level endpoint. Scegli l'endpoint che meglio si adatta al tuo caso d'uso. Per eseguire contemporaneamente più suite di test per dispositivi diversi, utilizza un Device-level endpoint.
Esegui il comando seguente per ottenere l' Device-level endpoint:
Per i clienti MQTT che utilizzano X.509 certificati client:
aws iotdeviceadvisor get-endpoint --thing-arnyour-thing-arn
or
aws iotdeviceadvisor get-endpoint --certificate-arnyour-certificate-arn
Per i WebSocket clienti MQTT che utilizzano la versione 4 di Signature:
aws iotdeviceadvisor get-endpoint --device-role-arnyour-device-role-arn--authentication-method SignatureVersion4
Per eseguire una suite di test alla volta, scegli un Account-level endpoint. Esegui il comando seguente per ottenere l' Account-level endpoint:
aws iotdeviceadvisor get-endpoint