View a markdown version of this page

Configure os provisionadores para WiFi uma configuração simples - Integrações gerenciadas para AWS IoT Device Management

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configure os provisionadores para WiFi uma configuração simples

Nesta página:

Requisitos do provisionado

Os dispositivos provisionados devem atender a esses requisitos para oferecer suporte à configuração WiFi simples.

Hardware e segurança

  • Integrações gerenciadas Integração do SDK do dispositivo final concluída com o sinalizador de construção ativado IOTMI_USE_WSS_PROVISIONEE

  • Módulo de segurança de hardware (HSM) ou Trusted Platform Module (TPM) para armazenamento seguro

  • WiFi capacidade de conectividade

  • Potência de processamento suficiente para operações criptográficas (SHA-384, HKDF)

Materiais de autenticação

  • Certificado de solicitação e chave privada armazenados com segurança em HSM/TPM

  • Número de série exclusivo (SN): 12-50 caracteres alfanuméricos

  • Código Universal do Produto (UPC): 12 dígitos OU Número de Artigo Europeu (EAN): 13 dígitos

  • Etiquetas de código de barras exibindo SN e UPC/EAN (no dispositivo ou na embalagem)

nota

EAN Support: Atualmente, os provisionadores oferecem suporte somente a UPC. O suporte ao EAN está planejado para futuros lançamentos. Os provisionados oferecem suporte tanto para UPC quanto para EAN.

Importante: o SN emparelhado com UPC/EAN deve ser exclusivo por item gerenciado na conta AWS do cliente.

Componentes de software

  • Implementação da camada de abstração da plataforma CorePKCS11 (PAL) conectando a API PKCS #11 a HSM/TPM

  • TLS 1. 2/1.3 cliente com capacidade de Pre-Shared chave (PSK) (porta 4433, conjunto de cifras: TLS_AES_256_GCM_SHA384 ou equivalente)

  • Suporte ao cliente proxy SOCKS5 (porta 1080)

  • Funções criptográficas para SHA-384 e HKDF

Nota: O CorePKCS11 PAL deve interagir com o HSM/TPM hardware real, não com a implementação somente de software.

Requisitos de fabricação

Os fabricantes de dispositivos devem fornecer materiais e identificadores seguros durante a fabricação.

Provisionamento seguro de material

Certificado de solicitação e chave privada:

  • Gere durante o processo de fabricação

  • Armazene em HSM ou TPM (necessário para dispositivos de produção)

  • Nunca exponha a chave privada fora do armazenamento seguro

  • Acesso via interface CorePKCS11 PAL

Identificadores de dispositivos:

  • Número de série (SN): identificador exclusivo de 12-50 caracteres

  • Código Universal do Produto (UPC): código do produto de 12 dígitos OU Número de Artigo Europeu (EAN): código do produto de 13 dígitos

  • Armazene com segurança junto com o certificado de reclamação em HSM/TPM

Requisitos de código de barras

Os rótulos físicos devem incluir:

  • Código de barras SN no dispositivo ou na embalagem (recomendado o formato Código 128)

  • UPC/EAN código de barras no dispositivo ou na embalagem (UPC-A ou EAN-13 formato)

  • Etiquetas facilmente digitalizáveis (bem iluminadas, focadas, desobstruídas)

  • Etiquetas que sobrevivem ao envio e ao manuseio

Configuração de aprovisionamento de frota

Configuração da conta da AWS:

  1. Crie um endpoint personalizado usando GetCustomEndpoint a API

  2. Crie um perfil de provisionamento usando a API CreateProvisioningProfile

  3. Obtenha o certificado de solicitação e a chave privada para a família de dispositivos

  4. Configure o modelo de aprovisionamento de frota com os campos obrigatórios:

    • deviceSerialNumber(SN)

    • universalProductCode(UPC) ou europeanArticleNumber (EAN)

    • Suporte à geração de certificados de dispositivos

    • Registro de coisas no AWS IoT Core

Habilitar a capacidade do provisionado

Ative o WSS para dispositivos usando a CreateManagedThing API durante a vinculação de contas.

Criar uma política personalizada

{ "role": "DEVICE", "credentialLockerId": "ad5cdc9f786b4dbe9490e57c0b1d900e", "authenticationMaterialType": "WIFI_SETUP_QR_BAR_CODE", "authenticationMaterial": "SN:123456789331;UPC:123456789331", "wiFiSimpleSetupConfiguration": { "enableAsProvisionee": true, "timeoutInMinutes": 15 } }

Parâmetros:

  • role: Deve ser “DISPOSITIVO” para dispositivos provisionados

  • credentialLockerId: associa o dispositivo à família (o mesmo que o provisionador)

  • authenticationMaterialType: Use “WIFI_SETUP_QR_BAR_CODE” para WSS

  • authenticationMaterial: SN e a UPC/EAN partir dos códigos de barras do dispositivo

  • enableAsProvisionee: Defina como verdadeiro para ativar o WSS

  • timeoutInMinutes: Duração da janela de ativação (5-15 minutos, padrão 15)

Tente novamente ou reative

Use UpdateManagedThing para tentar novamente após a falha inicial:

{ "managedThingId": "existing-device-id", "wiFiSimpleSetupConfiguration": { "enableAsProvisionee": true, "timeoutInMinutes": 15 } }

Fluxo de trabalho de digitalização de código

Fluxo de trabalho completo de ponta a ponta, desde a leitura do código de barras até a ativação do dispositivo.

Etapa 1: Preparação

  • Garanta que o aplicativo móvel esteja instalado e autenticado

  • Verifique se o dispositivo provisionador (hub) está ligado e conectado

  • Tenha o dispositivo e a embalagem acessíveis para digitalização

Etapa 2: Digitalizar e registrar

  1. Abra o aplicativo móvel e navegue até a configuração do dispositivo

  2. Digitalize o código de barras do número de série (SN) do dispositivo

  3. Escaneie o código de barras Universal Product Code (UPC) ou European Article Number (EAN)

  4. O aplicativo móvel valida os dados digitalizados

  5. CreateManagedThing API de chamadas de aplicativos móveis com dados digitalizados e configuração do WSS

Importante

Limitação de integração de um único provisionado: somente um provisionado pode ser integrado por vez. Se você digitalizar vários dispositivos simultaneamente, somente o último dispositivo escaneado será integrado. Para integrar dispositivos que foram digitalizados anteriormente, mas não ativados, você deve executar UpdateManagedThing para reativar a janela de configuração.

Etapa 3: ativação da nuvem

Processamento automático na nuvem:

  1. Cria um registro de coisa gerenciada com a configuração do WSS

  2. Ativa a janela de configuração de 15 minutos

  3. Identifica provedores qualificados (mesmo armário de credenciais,,) enableAsProvisioner=true supportAsProvisioner=true

  4. Envia notificações de provisionamento para todos os provisionadores qualificados

  5. Os provisionadores criam SoftAPs temporários e se preparam para a conexão do dispositivo

GetManagedThing exemplo de resposta:

{ "managedThingId": "device-id", "role": "DEVICE", "credentialLockerId": "ad5cdc9f786b4dbe9490e57c0b1d900e", "authenticationMaterialType": "WIFI_SETUP_QR_BAR_CODE", "authenticationMaterial": "SN:123456789331;UPC:123456789331", "wiFiSimpleSetupConfiguration": { "enableAsProvisioner": false, "supportAsProvisioner": false, "enableAsProvisionee": true, "wssExpirationTimeStamp": "2025-06-04T20:22:04.069610Z" } }

Campos principais:

  • enableAsProvisionee: Dispositivo configurado para provisionamento do WSS

  • wssExpirationTimeStamp: Hora de término da janela de configuração ativa (nula se expirada)

Etapa 4: ligar o dispositivo

  1. O aplicativo móvel exibe a mensagem “Ligue seu dispositivo agora”

  2. O usuário ativa o dispositivo provisionado

  3. O fluxo de trabalho do WSS prossegue automaticamente:

    • Dispositivo descobre o provisionador SoftAP

    • Autenticação e troca de credenciais concluídas

    • O dispositivo se conecta a WiFi

    • Aplicativo móvel recebe notificação de sucesso

Janela de ativação e tempos limite

O WSS usa janelas limitadas no tempo e tempos limite de operação para aprimorar a segurança e gerenciar o provisionamento.

Janela de ativação

Padrão: 15 minutos da leitura do código de barras até a ativação do dispositivo

Configuração:

  • Definir via timeoutInMinutes parâmetro (intervalo: 5-15 minutos)

  • Padrão: 15 minutos equilibram conveniência e segurança

Comportamento de expiração:

  • Os provisionadores removem o dispositivo da lista de permissões após o tempo limite

  • O dispositivo não pode se conectar via WSS após a expiração

  • O usuário deve digitalizar novamente os códigos de barras ou ligar para UpdateManagedThing reativar

Tempos limite de operação

Tempos limite de operação do WSS
Operation Timeout (Tempo limite) Comportamento
Descoberta do SofTap 30 segundos Tenta novamente até 5 vezes e depois volta para a Configuração guiada pelo usuário
Provisionamento de frotas 30 segundos Tenta novamente com recuo exponencial em caso de falha
WiFi conexão 60 segundos Relata um erro e sugere solução de problemas em caso de falha

Práticas recomendadas

  • Ligue o dispositivo dentro de 5 minutos após a leitura do código de barras e coloque o dispositivo próximo ao alcance do softap do provisionador WiFi

  • Certifique-se de que o provisionador esteja ligado e conectado antes da digitalização

  • Use o tempo limite padrão de 15 minutos, a menos que requisitos específicos determinem o contrário

Repita a configuração do WSS

Se a configuração inicial do WSS falhar, tente novamente usar UpdateManagedThing a API.

Repetir o fluxo de trabalho

Etapa 1: identificar a falha

  • Aplicativo móvel recebe notificação de falha do WSS

  • O tempo limite expira sem ativação bem-sucedida

  • O usuário vê a mensagem “Falha na configuração” ou “Tente novamente”

Etapa 2: tente novamente via UpdateManagedThing

{ "managedThingId": "device-managed-thing-id", "wiFiSimpleSetupConfiguration": { "enableAsProvisionee": true, "timeoutInMinutes": 15 } }

Etapa 3: Reativação

  • A nuvem reativa a janela de configuração de 15 minutos

  • Os provisionadores recriam o SofTap e a entrada da lista de permissões

  • O usuário liga o dispositivo (se ainda não estiver ligado)

  • O fluxo de trabalho do WSS continua

Cenários comuns de repetição

Cenários de nova tentativa do WSS
Cenário Solução
Dispositivo não ligado a tempo Ligue UpdateManagedThing e ligue o dispositivo imediatamente
Provisionador indisponível Garanta que o hub esteja online e tente novamente
Problemas de conectividade de rede Verifique se a rede está estável e tente novamente
Erro do usuário Tente novamente com o dispositivo correto

Importante: cada UpdateManagedThing chamada cria uma nova janela de 15 minutos. Depois de 3 a 4 falhas, considere verificar o status do provisionador, verificar a funcionalidade do dispositivo ou usar a Configuração guiada pelo usuário.

Desativar a capacidade do provisionado

Desative ou remova permanentemente o WSS de um dispositivo provisionado.

Usando a UpdateManagedThing API

{ "managedThingId": "device-managed-thing-id", "wiFiSimpleSetupConfiguration": { "enableAsProvisionee": false } }

Usando a DeleteManagedThing API

{ "managedThingId": "device-managed-thing-id" }

Comparação

Comparação entre Desativar e Excluir
Ação UpdateManagedThing DeleteManagedThing
Registro do dispositivo Retido na nuvem Removido permanentemente
Status do dispositivo Alterado para desativado Não existe mais
Reativação Re-enable WSS a qualquer momento É necessário registrar novamente o dispositivo
Caso de uso Desativação temporária, teste Dispositivo retirado, incidente de segurança

Considerações sobre segurança

Use disable/delete quando:

  • Atividade suspeita detectada

  • Dispositivo reportado como roubado

  • É necessária uma investigação de incidentes de segurança

  • Dispositivo desativado ou devolvido

Depois disabling/deleting, considere:

  • Alterar WiFi a senha se as credenciais tiverem sido comprometidas

  • Analisando notificações de segurança para atividades incomuns

  • Verificando outros dispositivos domésticos em busca de problemas semelhantes