Azure IoT 中心 提供了一个中央消息中心,用于物联网应用与其管理的设备之间的双向通信。 部署此服务时,请务必遵循安全最佳做法来保护数据、配置和基础结构。
本文提供有关如何最好地保护Azure IoT 中心部署的指导。
本文中的安全建议实施零信任原则:“显式验证”、“使用最低特权访问”和“假设违规”。 有关全面的零信任指南,请参阅 零信任指南中心。
设备安全性
保护连接到IoT 中心的设备对于 IoT 解决方案的整体安全性至关重要。
使用可续订的设备凭据:实施定期更新设备凭据的过程,例如滚动 X.509 证书,以限制已泄露身份验证的影响。
在设备上部署更新代理:确保设备具有用于接收和应用安全更新的更新代理,使固件和软件在整个设备生命周期内保持安全。
实现安全设备预配:使用 Azure IoT 中心 设备预配服务(DPS)通过适当的身份验证机制大规模安全、零接触地预配设备。
使用受信任的平台模块:使用基于硬件的安全功能(如受信任的平台模块(TPM)部署设备,为加密密钥提供安全存储,并防止物理篡改。
撤销被入侵设备的访问权限:实施程序,快速撤销表现出入侵迹象的设备的访问,以防止它们连接到您的 IoT 中心 并可能影响其他设备。
网络安全
保护对IoT 中心的网络访问对于防止未经授权的访问和保护设备与云之间的数据流至关重要。
启用私有端点:通过Azure 专用链接通过虚拟网络路由流量,消除公共互联网暴露,并允许设备在不暴露于公共互联网的情况下连接到你的物联网中枢。 有关详细信息,请参阅IoT 中心对具有 Azure 专用链接 的虚拟网络的支持。
禁用公共网络访问:如果可以改用专用终结点,请禁用公共终结点,从而阻止从公共 Internet 直接访问。 有关详细信息,请参阅管理 IoT 中心的公用网络访问。
配置IP过滤:通过只允许特定IP地址或范围限制与IoT 中心的连接,并限制潜在攻击的风险。 更多信息请参见IoT 中心 IP过滤。
强制实施 TLS 1.2 和强密码套件:强制使用 TLS 1.2 和建议的密码套件进行所有设备和服务连接,从而增强连接安全性。 更多信息请参见 IoT 中心 中的传输层安全(TLS)支持。
身份和访问管理
适当的标识和访问管理对于控制谁可以管理IoT 中心以及设备如何对其进行身份验证至关重要。
使用 Microsoft Entra ID 认证:实现 Microsoft Entra ID(前称 Azure AD)用于认证和授权服务 API 请求,并启用比共享访问策略更细致的访问控制。 有关详细信息,请参阅 使用 Microsoft Entra ID 控制对 IoT 中心 的访问。
实现Azure RBAC以实现细致权限:为访问IoT 中心管理API的用户和应用分配最低权限的基于角色的访问控制,降低未授权操作的风险。 有关详细信息,请参阅使用 Azure RBAC 角色分配管理对 IoT 中心的访问。
使用 X.509 证书进行设备身份验证:实现基于 X.509 证书的身份验证,而不是生产环境的 SAS 令牌,以提高安全性并启用更好的凭据管理。 有关详细信息,请参阅《使用 X.509 证书对标识进行身份验证》。
避免设备间共享对称密钥:为每台设备分配唯一的凭证,以防止单个密钥泄露时发生大规模泄露,并限制凭证暴露的影响。 更多信息请参见 设备制造商的安全措施。
不需要时禁用共享访问策略:使用 Microsoft Entra ID 进行身份验证时,禁用共享访问策略和令牌以减少攻击面。 更多信息请参见强制执行 Microsoft Entra 认证。
数据保护
保护传输中的数据和静态数据对于维护 IoT 解决方案的机密性和完整性至关重要。
使用硬件安全模块保护设备机密:将设备证书和私钥存储在硬件安全模块(HSM)中,以防止提取和篡改。 这种做法增强了认证凭证的安全性。 更多信息请参见 硬件安全模块。
实施设备级数据加密:在传输到IoT 中心之前,对设备上的敏感数据进行加密,以增加TLS之外的保护层,尤其是针对高度敏感的信息。 还要确保存储在有状态组件(如设备孪生)中的数据受到保护。
使用最新版本的SDK:使用最新的IoT 中心设备SDK版本,这些SDK实现了包括加密和认证在内的多种安全功能。 欲了解更多信息,请参见 Azure IoT SDKs。
保持根CA证书更新:定期更新设备上的受信任根证书,以维护TLS连接的安全。 这种做法有助于避免因证书过期或被吊销而导致的连接失败。 更多信息请参见 IoT 中心 TLS 支持。
日志记录和监控
全面的日志记录和监视对于检测和响应 IoT 解决方案中的潜在安全问题至关重要。
启用连接和设备遥测的资源日志:配置诊断设置,将 IoT 中心 资源日志发送到 Azure Monitor 日志。 该配置帮助您跟踪连接尝试、错误和安全调查的操作。 欲了解更多信息,请参阅 “监控和诊断您的物联网中心问题”。
为连接问题设置警报:基于指标和日志创建警报,以检测异常模式,例如重复身份验证失败或可能指示安全问题的意外断开连接。 有关详细信息,请参阅监视、诊断和排查Azure IoT 中心设备连接问题。
合规性和治理
建立适当的治理并确保符合安全标准是维护安全 IoT 解决方案的关键方面。
对 IoT 中心 应用 Azure Policy:实施 Azure Policy 来在您的 IoT 中心中强制和审核安全配置,确保保持一致的安全标准。 欲了解更多信息,请参阅Azure Policy for Azure IoT 中心的内置定义。
定期审计访问权限:审查并验证IoT 中心共享访问政策及授予用户、应用和设备的Microsoft Entra ID角色分配,确保其遵守最小权限原则。 有关详细信息,请参阅 使用 Microsoft Entra ID 控制对 IoT 中心 的访问。
保留审计日志以符合合规:将IoT 中心资源日志和审计事件路由到Log Analytics工作区或存储账户,保留期限满足合规要求,保留记录以供安全调查和监管审计使用。 欲了解更多信息,请参阅 “监控和诊断您的物联网中心问题”。
备份和恢复
为区域性停机做规划,有助于在中断期间保持物联网解决方案的可用性和完整性。
- 规划区域故障转移:在发生区域性中断期间,使用 IoT 中心 手动故障转移将中心的运行恢复到其 Azure 地理配对区域,并定期验证恢复流程。 更多信息请参见 “为物联网集线器执行手动故障切换”。