As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Configure os provisionadores para WiFi uma configuração simples
Nesta página:
Requisitos do provisionado
Os dispositivos provisionados devem atender a esses requisitos para oferecer suporte à configuração WiFi simples.
Hardware e segurança
Integrações gerenciadas Integração do SDK do dispositivo final concluída com o sinalizador de construção ativado
IOTMI_USE_WSS_PROVISIONEEMódulo de segurança de hardware (HSM) ou Trusted Platform Module (TPM) para armazenamento seguro
WiFi capacidade de conectividade
Potência de processamento suficiente para operações criptográficas (SHA-384, HKDF)
Materiais de autenticação
Certificado de solicitação e chave privada armazenados com segurança em HSM/TPM
Número de série exclusivo (SN): 12-50 caracteres alfanuméricos
Código Universal do Produto (UPC): 12 dígitos OU Número de Artigo Europeu (EAN): 13 dígitos
Etiquetas de código de barras exibindo SN e UPC/EAN (no dispositivo ou na embalagem)
nota
EAN Support: Atualmente, os provisionadores oferecem suporte somente a UPC. O suporte ao EAN está planejado para futuros lançamentos. Os provisionados oferecem suporte tanto para UPC quanto para EAN.
Importante: o SN emparelhado com UPC/EAN deve ser exclusivo por item gerenciado na conta AWS do cliente.
Componentes de software
Implementação da camada de abstração da plataforma CorePKCS11 (PAL) conectando a API PKCS #11 a HSM/TPM
TLS 1. 2/1.3 cliente com capacidade de Pre-Shared chave (PSK) (porta 4433, conjunto de cifras: TLS_AES_256_GCM_SHA384 ou equivalente)
Suporte ao cliente proxy SOCKS5 (porta 1080)
Funções criptográficas para SHA-384 e HKDF
Nota: O CorePKCS11 PAL deve interagir com o HSM/TPM hardware real, não com a implementação somente de software.
Requisitos de fabricação
Os fabricantes de dispositivos devem fornecer materiais e identificadores seguros durante a fabricação.
Provisionamento seguro de material
Certificado de solicitação e chave privada:
Gere durante o processo de fabricação
Armazene em HSM ou TPM (necessário para dispositivos de produção)
Nunca exponha a chave privada fora do armazenamento seguro
Acesso via interface CorePKCS11 PAL
Identificadores de dispositivos:
Número de série (SN): identificador exclusivo de 12-50 caracteres
Código Universal do Produto (UPC): código do produto de 12 dígitos OU Número de Artigo Europeu (EAN): código do produto de 13 dígitos
Armazene com segurança junto com o certificado de reclamação em HSM/TPM
Requisitos de código de barras
Os rótulos físicos devem incluir:
Código de barras SN no dispositivo ou na embalagem (recomendado o formato Código 128)
UPC/EAN código de barras no dispositivo ou na embalagem (UPC-A ou EAN-13 formato)
Etiquetas facilmente digitalizáveis (bem iluminadas, focadas, desobstruídas)
Etiquetas que sobrevivem ao envio e ao manuseio
Configuração de aprovisionamento de frota
Configuração da conta da AWS:
Crie um endpoint personalizado usando GetCustomEndpoint a API
Crie um perfil de provisionamento usando a API CreateProvisioningProfile
Obtenha o certificado de solicitação e a chave privada para a família de dispositivos
-
Configure o modelo de aprovisionamento de frota com os campos obrigatórios:
deviceSerialNumber(SN)universalProductCode(UPC) oueuropeanArticleNumber(EAN)Suporte à geração de certificados de dispositivos
Registro de coisas no AWS IoT Core
Habilitar a capacidade do provisionado
Ative o WSS para dispositivos usando a CreateManagedThing API durante a vinculação de contas.
Criar uma política personalizada
{ "role": "DEVICE", "credentialLockerId": "ad5cdc9f786b4dbe9490e57c0b1d900e", "authenticationMaterialType": "WIFI_SETUP_QR_BAR_CODE", "authenticationMaterial": "SN:123456789331;UPC:123456789331", "wiFiSimpleSetupConfiguration": { "enableAsProvisionee": true, "timeoutInMinutes": 15 } }
Parâmetros:
role: Deve ser “DISPOSITIVO” para dispositivos provisionadoscredentialLockerId: associa o dispositivo à família (o mesmo que o provisionador)authenticationMaterialType: Use “WIFI_SETUP_QR_BAR_CODE” para WSSauthenticationMaterial: SN e a UPC/EAN partir dos códigos de barras do dispositivoenableAsProvisionee: Defina como verdadeiro para ativar o WSStimeoutInMinutes: Duração da janela de ativação (5-15 minutos, padrão 15)
Tente novamente ou reative
Use UpdateManagedThing para tentar novamente após a falha inicial:
{ "managedThingId": "existing-device-id", "wiFiSimpleSetupConfiguration": { "enableAsProvisionee": true, "timeoutInMinutes": 15 } }
Fluxo de trabalho de digitalização de código
Fluxo de trabalho completo de ponta a ponta, desde a leitura do código de barras até a ativação do dispositivo.
Etapa 1: Preparação
Garanta que o aplicativo móvel esteja instalado e autenticado
Verifique se o dispositivo provisionador (hub) está ligado e conectado
Tenha o dispositivo e a embalagem acessíveis para digitalização
Etapa 2: Digitalizar e registrar
Abra o aplicativo móvel e navegue até a configuração do dispositivo
Digitalize o código de barras do número de série (SN) do dispositivo
Escaneie o código de barras Universal Product Code (UPC) ou European Article Number (EAN)
O aplicativo móvel valida os dados digitalizados
CreateManagedThing API de chamadas de aplicativos móveis com dados digitalizados e configuração do WSS
Importante
Limitação de integração de um único provisionado: somente um provisionado pode ser integrado por vez. Se você digitalizar vários dispositivos simultaneamente, somente o último dispositivo escaneado será integrado. Para integrar dispositivos que foram digitalizados anteriormente, mas não ativados, você deve executar UpdateManagedThing para reativar a janela de configuração.
Etapa 3: ativação da nuvem
Processamento automático na nuvem:
Cria um registro de coisa gerenciada com a configuração do WSS
Ativa a janela de configuração de 15 minutos
Identifica provedores qualificados (mesmo armário de credenciais,,)
enableAsProvisioner=truesupportAsProvisioner=trueEnvia notificações de provisionamento para todos os provisionadores qualificados
Os provisionadores criam SoftAPs temporários e se preparam para a conexão do dispositivo
GetManagedThing exemplo de resposta:
{ "managedThingId": "device-id", "role": "DEVICE", "credentialLockerId": "ad5cdc9f786b4dbe9490e57c0b1d900e", "authenticationMaterialType": "WIFI_SETUP_QR_BAR_CODE", "authenticationMaterial": "SN:123456789331;UPC:123456789331", "wiFiSimpleSetupConfiguration": { "enableAsProvisioner": false, "supportAsProvisioner": false, "enableAsProvisionee": true, "wssExpirationTimeStamp": "2025-06-04T20:22:04.069610Z" } }
Campos principais:
enableAsProvisionee: Dispositivo configurado para provisionamento do WSSwssExpirationTimeStamp: Hora de término da janela de configuração ativa (nula se expirada)
Etapa 4: ligar o dispositivo
O aplicativo móvel exibe a mensagem “Ligue seu dispositivo agora”
O usuário ativa o dispositivo provisionado
-
O fluxo de trabalho do WSS prossegue automaticamente:
Dispositivo descobre o provisionador SoftAP
Autenticação e troca de credenciais concluídas
O dispositivo se conecta a WiFi
Aplicativo móvel recebe notificação de sucesso
Janela de ativação e tempos limite
O WSS usa janelas limitadas no tempo e tempos limite de operação para aprimorar a segurança e gerenciar o provisionamento.
Janela de ativação
Padrão: 15 minutos da leitura do código de barras até a ativação do dispositivo
Configuração:
Definir via
timeoutInMinutesparâmetro (intervalo: 5-15 minutos)Padrão: 15 minutos equilibram conveniência e segurança
Comportamento de expiração:
Os provisionadores removem o dispositivo da lista de permissões após o tempo limite
O dispositivo não pode se conectar via WSS após a expiração
O usuário deve digitalizar novamente os códigos de barras ou ligar para UpdateManagedThing reativar
Tempos limite de operação
| Operation | Timeout (Tempo limite) | Comportamento |
|---|---|---|
| Descoberta do SofTap | 30 segundos | Tenta novamente até 5 vezes e depois volta para a Configuração guiada pelo usuário |
| Provisionamento de frotas | 30 segundos | Tenta novamente com recuo exponencial em caso de falha |
| WiFi conexão | 60 segundos | Relata um erro e sugere solução de problemas em caso de falha |
Práticas recomendadas
Ligue o dispositivo dentro de 5 minutos após a leitura do código de barras e coloque o dispositivo próximo ao alcance do softap do provisionador WiFi
Certifique-se de que o provisionador esteja ligado e conectado antes da digitalização
Use o tempo limite padrão de 15 minutos, a menos que requisitos específicos determinem o contrário
Repita a configuração do WSS
Se a configuração inicial do WSS falhar, tente novamente usar UpdateManagedThing a API.
Repetir o fluxo de trabalho
Etapa 1: identificar a falha
Aplicativo móvel recebe notificação de falha do WSS
O tempo limite expira sem ativação bem-sucedida
O usuário vê a mensagem “Falha na configuração” ou “Tente novamente”
Etapa 2: tente novamente via UpdateManagedThing
{ "managedThingId": "device-managed-thing-id", "wiFiSimpleSetupConfiguration": { "enableAsProvisionee": true, "timeoutInMinutes": 15 } }
Etapa 3: Reativação
A nuvem reativa a janela de configuração de 15 minutos
Os provisionadores recriam o SofTap e a entrada da lista de permissões
O usuário liga o dispositivo (se ainda não estiver ligado)
O fluxo de trabalho do WSS continua
Cenários comuns de repetição
| Cenário | Solução |
|---|---|
| Dispositivo não ligado a tempo | Ligue UpdateManagedThing e ligue o dispositivo imediatamente |
| Provisionador indisponível | Garanta que o hub esteja online e tente novamente |
| Problemas de conectividade de rede | Verifique se a rede está estável e tente novamente |
| Erro do usuário | Tente novamente com o dispositivo correto |
Importante: cada UpdateManagedThing chamada cria uma nova janela de 15 minutos. Depois de 3 a 4 falhas, considere verificar o status do provisionador, verificar a funcionalidade do dispositivo ou usar a Configuração guiada pelo usuário.
Desativar a capacidade do provisionado
Desative ou remova permanentemente o WSS de um dispositivo provisionado.
Usando a UpdateManagedThing API
{ "managedThingId": "device-managed-thing-id", "wiFiSimpleSetupConfiguration": { "enableAsProvisionee": false } }
Usando a DeleteManagedThing API
{ "managedThingId": "device-managed-thing-id" }
Comparação
| Ação | UpdateManagedThing | DeleteManagedThing |
|---|---|---|
| Registro do dispositivo | Retido na nuvem | Removido permanentemente |
| Status do dispositivo | Alterado para desativado | Não existe mais |
| Reativação | Re-enable WSS a qualquer momento | É necessário registrar novamente o dispositivo |
| Caso de uso | Desativação temporária, teste | Dispositivo retirado, incidente de segurança |
Considerações sobre segurança
Use disable/delete quando:
Atividade suspeita detectada
Dispositivo reportado como roubado
É necessária uma investigação de incidentes de segurança
Dispositivo desativado ou devolvido
Depois disabling/deleting, considere:
Alterar WiFi a senha se as credenciais tiverem sido comprometidas
Analisando notificações de segurança para atividades incomuns
Verificando outros dispositivos domésticos em busca de problemas semelhantes