X.509 客户端证书 - AWS IoT Core

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

X.509 客户端证书

X.509 证书向 AWS IoT 提供对客户端和设备连接进行身份验证的功能。客户端证书必须先注册到 AWS IoT,然后客户端才能与 AWS IoT 进行通信。客户端证书可以在多个 AWS 账户 在同一个 AWS 区域 ,以便于在您的 AWS 账户 位于同一区域。参阅 在多个中使用 X.509 客户端证书 AWS 账户 使用多账户注册 了解更多信息。

我们建议为每个设备或客户端提供一个唯一的证书,以便进行精细的客户端管理操作,包括证书吊销。设备和客户端还必须支持证书轮换和更换,以帮助确保在证书过期时平稳运行。

有关使用 X.509 证书支持多个设备的信息,请参阅设备预置以查看 AWS IoT 支持的不同证书管理和预置选项。

AWS IoT 支持以下类型的 X.509 客户端证书:

  • AWS IoT 生成的 X.509 证书

  • 由注册到 AWS IoT 的 CA 签发的 X.509 证书。

  • 由未注册到 AWS IoT 的 CA 签发的 X.509 证书。

本节介绍如何在 AWS IoT 中管理 X.509 证书。您可以使用 AWS IoT 控制台或 AWS CLI 执行以下证书操作:

有关执行这些操作的 AWS CLI 命令的更多信息,请参阅 AWS IoT CLI 参考

使用 X.509 客户端证书

X.509 证书对连接到 AWS IoT 的客户端和设备进行身份验证。与其他身份和身份验证机制相比,X.509 证书具有多项优势。有了 X.509 证书,可以将非对称密钥用于设备。例如,您可以将私有密钥刻录到设备上的安全存储中,这样敏感的加密材料永远不会离开设备。X.509 证书可以通过用户名和密码或持有者令牌等其他方案提供更可靠的客户端身份验证,因为私有密钥永远不会离开设备。

AWS IoT 使用 TLS 协议的客户端身份验证模式来验证客户端证书。TLS 支持适用于多种编程语言和操作系统并且通常用于为数据加密。在 TLS 客户端身份验证中,AWS IoT请求 X.509 客户端证书并验证证证书的状态和 AWS 账户 对证书注册表。随后,将要求客户端提供与证书所含公有密钥相对应的私有密钥的所有权证明。AWS IoT 要求客户端将服务器名称指示 (SNI) 扩展发送到传输层安全性 (TLS) 协议。有关配置 SNI 扩展的更多信息,请参阅 AWS IoT 中的传输安全

X.509 证书可以根据可信证书颁发机构 (CA) 进行验证。您可以创建使用 Amazon Root CA 的客户端证书,也可以使用由其他 CA 签发的自己的客户端证书。有关使用您自己的 X.509 证书的更多信息,请参阅创建您自己的客户端证书

对于 CA 证书签发的证书过期日期和时间,将在创建 CA 证书时设置。AWS IoT 生成的 X.509 证书在 UTC 2049 年 12 月 31 日(2049-12-31T23:59:59Z) 到期。有关使用 AWS IoT 控制台创建使用 Amazon Root CA 的证书的更多信息,请参阅创建 AWS IoT 客户端证书

在多个中使用 X.509 客户端证书 AWS 账户 使用多账户注册

多账户注册使您能够在您的 AWS 账户 在同一地区或不同地区。借助此功能,您可以在预生产账户中注册、测试和配置设备,然后在生产账户中注册并使用相同的设备和设备证书。您还可以在没有 CA 的情况下在设备上注册客户端证书(设备证书),该证书将注册到 AWS IoT。

注意

用于多账户注册的证书在iot:Data-ATSiot:Data(传统)和iot:Jobs终端节点类型。用于多账户注册的证书不能用于iot:CredentialProvider终端节点类型。有关 的更多信息AWS IoT设备终端节点,请参阅AWS IoT 设备数据和服务终端节点

使用多账户注册的设备必须发送服务器名称指示 (SNI) 扩展传输层安全性 (TLS) 协议,并在host_name字段,当它们连接到AWS IoT。AWS IoT使用终端节点地址host_name将连接路由到正确的AWS IoTaccount. 未发送 host_name 中的有效终端节点地址的现有设备将继续工作,但它们将无法使用需要此信息的功能。有关 SNI 扩展以及如何识别 host_name 字段的终端节点地址的更多信息,请参阅AWS IoT 中的传输安全

使用多账户注册

  1. 请勿向 AWS IoT 注册已对设备证书进行签名的 CA。

  2. 在没有 CA 的情况下注册设备证书。请参阅 注册由未注册 CA (CLI) 签名的客户端证书

  3. 当设备连接到 AWS IoT 时,请在 TLS 的 SNI 扩展中使用正确的 host_name。请参阅 AWS IoT 中的传输安全

AWS IoT 支持的证书签名算法

AWS IoT 支持以下证书签名算法:

  • SHA256WITHRSA

  • SHA384WITHRSA

  • SHA512WITHRSA

  • DSA_WITH_SHA256

  • ECDSA-WITH-SHA256

  • ECDSA-WITH-SHA384

  • ECDSA-WITH-SHA512