Compartir a través de


Creación y aprovisionamiento de dispositivos IoT Edge a escala en Linux mediante certificados X.509

Se aplica a:yes icon IoT Edge 1.1

Importante

IoT Edge 1.1 fecha de finalización del soporte técnico fue el 13 de diciembre de 2022. Consulte la página del ciclo de vida de productos de Microsoft para obtener información sobre cómo se admite este producto, servicio, tecnología o API. Para obtener más información sobre cómo actualizar a la versión más reciente de IoT Edge, consulte Update IoT Edge.

En este artículo se proporcionan instrucciones completas para el aprovisionamiento automático de uno o varios dispositivos Linux IoT Edge con certificados X.509. Puede aprovisionar automáticamente los dispositivos Azure IoT Edge con Azure IoT Hub Device Provisioning Service (DPS). Si no está familiarizado con el proceso de aprovisionamiento automático, revise la información general sobre el aprovisionamiento antes de continuar.

Las tareas son las siguientes:

  1. Generar certificados y claves.
  2. Crear una inscripción individual para un dispositivo o una inscripción de grupo para un conjunto de dispositivos.
  3. Instalar el entorno de ejecución de IoT Edge y registrar el dispositivo con IoT Hub.

El uso de certificados X.509 como un mecanismo de atestación es una manera excelente para escalar la producción y simplificar el aprovisionamiento de dispositivos. Normalmente, los certificados X.509 están organizados en una cadena de certificados de confianza. Comenzando por un certificado raíz de confianza o autofirmado, cada certificado de la cadena firma al siguiente certificado inferior. Este patrón crea una cadena delegada de confianza desde el certificado raíz mediante todos los certificados intermedios hasta el certificado de dispositivo de nivel inferior instalado en un dispositivo.

Sugerencia

Si el dispositivo tiene un módulo de seguridad de hardware (HSM), como un TPM 2.0, se recomienda almacenar las claves X.509 de forma segura en el HSM. Obtenga más información sobre cómo implementar el aprovisionamiento sin interacción a gran escala descrito en este proyecto con el ejemplo iotedge-tpm2cloud.

Prerrequisitos

Recursos en la nube

Requisitos del dispositivo

Un dispositivo Linux físico o virtual para que sea el dispositivo IoT Edge.

Generación de los certificados de identidad del dispositivo

El certificado de identidad del dispositivo es un certificado de dispositivo de nivel inferior que se conecta mediante una cadena de certificados de confianza con el certificado de la entidad de certificación X.509 (CA) superior. El certificado de identidad del dispositivo debe tener su nombre común (CN) establecido en el ID de dispositivo que desea que el dispositivo tenga en su IoT Hub.

Los certificados de identidad del dispositivo solo se usan para aprovisionar al dispositivo IoT Edge y autenticarlo con Azure IoT Hub. No son certificados de firma, a diferencia de los certificados de CA que el dispositivo IoT Edge presenta a los módulos o los dispositivos de nivel inferior para la comprobación. Para obtener más información, consulte los detalles de uso de los certificados de Azure IoT Edge.

Después de crear el certificado de identidad del dispositivo, debe tener dos archivos: un archivo. cer o. pem que contiene la parte pública del certificado y un archivo. cer o. pem con la clave privada del certificado. Si planea usar un registro grupal en DPS, también necesitará la parte pública de un certificado de CA intermedio o raíz en la misma cadena de certificados de confianza.

Necesita los siguientes archivos para configurar el aprovisionamiento automático con X.509:

  • El certificado de identidad del dispositivo y su certificado de clave privada. El certificado de identidad de dispositivo se carga en DPS si crea una inscripción individual. La clave privada se pasa al entorno de ejecución de Azure IoT Edge.
  • Una cadena de certificados completa, que debe contener al menos la identidad del dispositivo y los certificados intermedios. La cadena de certificados completa se pasa al entorno de ejecución de Azure IoT Edge.
  • Un certificado CA intermedio o raíz de la cadena de certificados de confianza. Este certificado se carga en DPS si crea una inscripción de grupo.

Nota:

Actualmente, una limitación en libiothsm impide el uso de certificados que expiran el 1 de enero de 2038 o en una fecha posterior.

Uso de certificados de prueba (opcional)

Si no tiene una entidad de certificación disponible para crear nuevos certificados de identidad y quiere probar este escenario, el repositorio de Git de Azure IoT Edge contiene scripts que puede usar para generar certificados de prueba. Estos certificados están diseñados solo para pruebas de desarrollo y no deben usarse en producción.

Para crear certificados de prueba, siga los pasos descritos en Creación de certificados de demostración para probar las características de dispositivo IoT Edge. Complete las dos secciones necesarias para configurar los scripts de generación de certificados y crear un certificado de CA raíz. A continuación, siga los pasos para crear un certificado de identidad del dispositivo. Cuando haya terminado, debe tener la cadena de certificados y el par de claves siguientes:

  • <WRKDIR>/certs/iot-edge-device-identity-<name>-full-chain.cert.pem
  • <WRKDIR>/private/iot-edge-device-identity-<name>.key.pem

Necesita ambos certificados en el dispositivo IoT Edge. Si va a usar la inscripción individual en DPS, cargará el archivo .cert.pem. Si va a usar la inscripción de grupos en DPS, también necesitará un certificado de CA raíz o intermedio en la misma cadena de confianza de certificados para cargar. Si usa certificados de demostración, use el certificado <WRKDIR>/certs/azure-iot-test-only.root.ca.cert.pem para la inscripción de grupos.

Crear un registro de DPS

Use las claves y los certificados generados para crear una inscripción en DPS para uno o varios dispositivos IoT Edge.

Si desea aprovisionar un único dispositivo IoT Edge, cree una inscripción individual. Si necesita aprovisionar varios dispositivos, siga los pasos para crear una inscripción de grupo de DPS.

Al crear un registro en DPS, tiene la oportunidad de declarar un Estado de dispositivo gemelo inicial. En el dispositivo gemelo, puede establecer etiquetas para agrupar dispositivos por cualquier métrica que necesite en su solución, como la región, el entorno, la ubicación o el tipo de dispositivo. Estas etiquetas se usan para crear implementaciones automáticas.

Para más información sobre las inscripciones en Device Provisioning Service, vea Administración de inscripciones de dispositivos.

Crear una inscripción individual de DPS

Las inscripciones individuales toman la sección pública del certificado de identidad del dispositivo y la asocian con el certificado del dispositivo.

Sugerencia

Los pasos de este artículo son para Azure Portal, pero también puede crear inscripciones individuales mediante la CLI de Azure. Para obtener más información, consulte az iot dps enrollment. Como parte del comando de la CLI, use la marca edge-enabled para especificar que la inscripción es para un dispositivo de IoT Edge.

  1. En el portal de Azure, navegue a su instancia del servicio de aprovisionamiento de dispositivos IoT Hub.

  2. En Configuración, seleccione Administrar inscripciones.

  3. Seleccione Add individual enrollment (Agregar inscripción individual) y, a continuación, complete los pasos siguientes para configurar la inscripción:

    • Mecanismo: Seleccione X.509.

    • Archivo .pem o .cer del Certificado principal: cargue el archivo público del certificado de identidad del dispositivo. Si usó los scripts para generar un certificado de prueba, elija el siguiente archivo:

      <WRKDIR>\certs\iot-edge-device-identity-<name>.cert.pem

    • Id. de dispositivo IoT Hub: Si lo desea, proporcione un identificador para el dispositivo. Puede usar identificadores de dispositivo para orientar un dispositivo específico para la implementación de módulos. Si no especifica un id. de dispositivo, se usa el nombre común (CN) en el certificado X. 509.

    • Dispositivo IoT Edge: seleccione True para declarar que la inscripción es para un dispositivo IoT Edge.

    • Seleccione los centros de IoT a los que se puede asignar este dispositivo: elija la instancia de IoT Hub vinculada a la que quiere conectar el dispositivo. Puede elegir varios centros y el dispositivo se asignará a uno de ellos según la directiva de asignación seleccionada.

    • Estado inicial de dispositivo gemelo: agregue un valor de etiqueta para que se agregue al dispositivo gemelo, si lo desea. Puede usar etiquetas para dirigir grupos de dispositivos para la implementación automática. Por ejemplo:

      {
          "tags": {
             "environment": "test"
          },
          "properties": {
             "desired": {}
          }
      }
      
  4. Haga clic en Guardar.

En Administrar inscripciones, puede ver el Id. de registro de la inscripción que acaba de crear. Anótelo, ya que puede usarlo para configurar su dispositivo.

Ahora que existe una inscripción para este dispositivo, el entorno de ejecución de Azure IoT Edge puede aprovisionar automáticamente el dispositivo durante la instalación.

Instalación de IoT Edge

En esta sección, preparará la máquina virtual Linux o el dispositivo físico para IoT Edge. A continuación, instala IoT Edge.

Ejecute los comandos siguientes para agregar el repositorio de paquetes y luego agregue la clave de firma de paquetes de Microsoft a la lista de claves de confianza.

Importante

El 30 de junio de 2022 se retiró Raspberry Pi OS Stretch de la lista de soporte técnico del sistema operativo de nivel 1. Para evitar posibles vulnerabilidades de seguridad, actualice el sistema operativo del host a Bullseye.

La instalación se puede realizar con unos pocos comandos. Abra un terminal y ejecute los comandos siguientes:

  • 20.04:

    wget https://packages.microsoft.com/config/ubuntu/20.04/packages-microsoft-prod.deb -O packages-microsoft-prod.deb
    sudo dpkg -i packages-microsoft-prod.deb
    rm packages-microsoft-prod.deb
    
  • 18.04:

    wget https://packages.microsoft.com/config/ubuntu/18.04/multiarch/packages-microsoft-prod.deb -O packages-microsoft-prod.deb
    sudo dpkg -i packages-microsoft-prod.deb
    rm packages-microsoft-prod.deb
    

Nota:

Los paquetes de software de Azure IoT Edge están sujetos a los términos de licencia que se encuentran en cada paquete (usr/share/doc/{package-name} o en el directorio LICENSE). Lea los términos de licencia antes de usar el paquete. La instalación y el uso de un paquete constituyen la aceptación de estos términos. Si no acepta los términos de licencia, no utilice ese paquete.

Instalación de un motor del contenedor

Azure IoT Edge se basa en un entorno de ejecución de contenedor compatible con OCI. En los escenarios de producción, se recomienda utilizar el motor de Moby. El motor moby es el único motor de contenedor compatible oficialmente con IoT Edge. Las imágenes de contenedor de Docker CE/EE son totalmente compatibles con el entorno de ejecución de Moby.

Instale el motor de Moby.

sudo apt-get update; \
  sudo apt-get install moby-engine

Una vez instalado correctamente el motor de Moby, configúrelo para usar local controlador de registro como mecanismo de registro. Para más información sobre la configuración de registro, consulte Lista de comprobación de implementación de producción.

  • Cree o abra el archivo de configuración del demonio de Docker en /etc/docker/daemon.json.

  • Establezca el controlador de registro predeterminado en el controlador de registro de local como se muestra en el ejemplo siguiente.

       {
          "log-driver": "local"
       }
    
  • Reinicie el motor de contenedores para que se apliquen los cambios.

    sudo systemctl restart docker
    

    Sugerencia

    Si se producen errores al instalar el motor del contenedor Moby, compruebe la compatibilidad con Moby del kernel de Linux. Algunos fabricantes de dispositivos incrustados distribuyen imágenes de dispositivos que contienen kernels de Linux personalizados sin las características necesarias para la compatibilidad del motor del contenedor. Ejecute el siguiente comando, que usa el script check-config suministrado por Moby, para comprobar la configuración del kernel:

    curl -ssl https://raw.githubusercontent.com/moby/moby/master/contrib/check-config.sh -o check-config.sh
    chmod +x check-config.sh
    ./check-config.sh
    

    En la salida del script, compruebe que todos los elementos que figuran en Generally Necessary y Network Drivers estén habilitados. Si faltan características, puede habilitarlas si vuelve a generar el kernel a partir del origen y selecciona los módulos asociados para incluirlos en el archivo .config de kernel adecuado. Igualmente, si usa un generador de configuración de kernel como defconfig o menuconfig, busque y habilite las características correspondientes y vuelva a generar el kernel como corresponda. Una vez que implemente el kernel recién modificado, vuelva a ejecutar el script check-config para comprobar que se han habilitado correctamente todas las características necesarias.

Instalación del entorno de ejecución de IoT Edge

El daemon de seguridad de IoT Edge proporciona y mantiene los estándares de seguridad en el dispositivo IoT Edge. El servicio se inicia cada vez que se arranca y configura el dispositivo iniciando el entorno de ejecución restante de IoT Edge.

Los pasos de esta sección representan el proceso típico para instalar la versión más reciente en un dispositivo que tenga conexión a Internet. Si tiene que instalar una versión específica, como una versión preliminar, o tiene que realizar la instalación mientras está sin conexión, siga los pasos de Instalación sin conexión o de una versión específica, más adelante en este artículo.

Instale la versión 1.1.* de IoT Edge junto con el paquete libiothsm-std:

sudo apt-get update; \
  sudo apt-get install iotedge

Nota:

La versión 1.1 de IoT Edge es la rama de soporte a largo plazo de IoT Edge. Si ejecuta una versión anterior, se recomienda instalar o actualizar a la revisión más reciente, ya que ya no se admiten versiones anteriores.

Aprovisionamiento del dispositivo con su identidad de nube

Una vez que el entorno de ejecución esté instalado en el dispositivo, configure el dispositivo con la información que usa para conectarse a Device Provisioning Service y a IoT Hub.

Tenga lista la siguiente información:

  • El valor de Ámbito ID del DPS. Puede recuperar este valor de la página Información general de la instancia de DPS en Azure Portal.
  • El archivo de cadena de certificados de identidad del dispositivo.
  • El archivo de clave de identidad del dispositivo en el dispositivo.
  1. Abra el archivo de configuración en el dispositivo IoT Edge.

    sudo nano /etc/iotedge/config.yaml
    
  2. Busque la sección configuraciones de aprovisionamiento del archivo. Descomente las líneas para el aprovisionamiento de certificados X.509 de DPS y asegúrese de que todas las demás líneas de aprovisionamiento estén desactivadas.

    La provisioning: línea no debe tener espacio en blanco anterior, y los elementos anidados deben estar sangrados con dos espacios.

    # DPS X.509 provisioning configuration
    provisioning:
      source: "dps"
      global_endpoint: "https://global.azure-devices-provisioning.net"
      scope_id: "SCOPE_ID_HERE"
      attestation:
        method: "x509"
    #   registration_id: "OPTIONAL_REGISTRATION_ID_LEAVE_COMMENTED_OUT_TO_REGISTER_WITH_CN_OF_IDENTITY_CERT"
        identity_cert: "REQUIRED_URI_TO_DEVICE_IDENTITY_CERTIFICATE_HERE"
        identity_pk: "REQUIRED_URI_TO_DEVICE_IDENTITY_PRIVATE_KEY_HERE"
    
    # always_reprovision_on_startup: true
    # dynamic_reprovisioning: false
    
  3. Actualice los valores de scope_id, identity_cert y identity_pk con la información de DPS y del dispositivo.

    Al agregar el certificado X.509 y la información de clave al archivo config.yaml, las rutas de acceso se deben proporcionar como URI de archivo. Por ejemplo:

    file:///<path>/identity_certificate_chain.pem file:///<path>/identity_key.pem

  4. Opcionalmente, proporcione el registration_id del dispositivo, que debe coincidir con el nombre común (CN) del certificado de identidad. Si deja esa línea comentada, el CN se aplicará automáticamente.

  5. De manera opcional, use las líneas always_reprovision_on_startup o dynamic_reprovisioning para configurar el comportamiento de reaprovisionamiento de su dispositivo. Si un dispositivo está configurado para volver a provisionar al iniciarse, siempre intentará provisionar con DPS primero y, a continuación, recurrirá a la copia de seguridad de aprovisionamiento si se produce un error. Si un dispositivo está configurado para reaprovisionarse dinámicamente, IoT Edge (y todos los módulos) se reiniciará y se reaprovisionará si se detecta un evento de reaprovisionamiento, como cuando el dispositivo se mueve de un IoT Hub a otro. En concreto, IoT Edge comprueba los errores bad_credential o device_disabled del SDK para detectar el evento de reaprovisionamiento. Para desencadenar este evento manualmente, deshabilite el dispositivo en IoT Hub. Para más información, consulte Conceptos sobre el reaprovisionamiento de dispositivos de IoT Hub.

  6. Guarde y cierre el archivo config.yaml.

  7. Reinicie el entorno de ejecución de IoT Edge para que recoja todos los cambios de configuración realizados en el dispositivo.

    sudo systemctl restart iotedge
    

Comprobación de instalación correcta

Si el entorno de ejecución se inició correctamente, puede ir a IoT Hub y empezar a implementar módulos de IoT Edge en el dispositivo.

Puede comprobar que la inscripción individual que ha creado en Device Provisioning Service se ha usado. En el portal de Azure, vaya a su instancia del servicio de aprovisionamiento de dispositivos. Abra los detalles de la inscripción para la matrícula individual que ha creado. Tenga en cuenta que el estado de la inscripción está asignado y se muestra el ID de dispositivo.

Use los siguientes comandos en el dispositivo para comprobar que la instancia de IoT Edge se haya instalado e iniciado correctamente.

Compruebe el estado del servicio IoT Edge.

systemctl status iotedge

Examine los registros del servicio.

journalctl -u iotedge --no-pager --no-full

Enumere los módulos en ejecución.

iotedge list

Pasos siguientes

El proceso de inscripción en el servicio de aprovisionamiento de dispositivos permite establecer el ID del dispositivo y las etiquetas del dispositivo gemelo al mismo tiempo que se aprovisiona el nuevo dispositivo. Puede usar esos valores para dirigirse a dispositivos individuales o grupos de dispositivos con la administración automática de dispositivos. Aprenda a implementar y supervisar los módulos de IoT Edge a escala mediante Azure Portal o la CLI de Azure.