【问题标题】:AWS ioT: user connection from a Thing (with restricted policy ?)AWS ioT:来自事物的用户连接(使用受限策略?)
【发布时间】:2021-12-25 01:25:10
【问题描述】:

我正在尝试在我的开发中实施 AWS IoT,但我无法设计我的身份验证工作流程。 基本上,我想象一组用户(通过 IAM)和一组设备(通过 IoT)。到目前为止,一切都很好。但是如果我想允许用户通过他们拥有的设备进行身份验证呢? 特别是:

  • 用户是否可以有两种连接方法,具体取决于用户是从桌面应用程序连接(使用允许强密码的键盘)还是通过物联网设备完成连接(仅使用数字键盘,因此密码较弱)
  • 出于明显的安全原因,如果可以进行此类连接,我想根据用户是通过应用程序桌面还是他的设备之一进行身份验证来实施不同的策略...

你有什么线索吗? 非常感谢

【问题讨论】:

    标签: amazon-web-services amazon-iam aws-iot


    【解决方案1】:

    我想我理解你的问题,我会尝试通过给你一些基本规则来回答。

    在实践中,您可以随心所欲。我的意思是,一个设备可以一起跳过 IOT,并使用用户名和密码(强与否)进行直接 API 调用。 您可以登录,获取某种令牌并使用它来调用其他 API,但不建议这样做。

    IOT 是专门为设备创建的,因此它使用的安全性与人工登录有很大不同。这是因为人类很难记住强密码,而机器则不会。

    那么最佳做法是什么?

    1. IOT certificate。每个 IOT 设备或事物都可以拥有一个或多个证书,其中包含“说明”设备可以做什么和不能做什么的策略。
    2. STS。使用人工登录(或 AWS 访问密钥和密钥对)进行 STS 调用以获取临时凭证。将这些凭据传递给设备并使用它们登录 IOT。

    通过 STS 或证书连接到 IOT 后,通过 MQTT pub-sub 主题进行通信,以在设备和后端之间获取和发送消息。

    我希望这能让你朝着正确的方向前进。

    【讨论】:

    • 嗨,看起来你设法得到了我的问题!在接受这个答案之前,我会更多地研究 STS,只是为了确定,但就我目前所读到的而言,这似乎是正确的方向。
    • 我在这里遇到了类似的情况。在我看来,除了@Itamar Kerbel 所说的,从我从 AWS IoT 的官方文档中学到的东西开始,一个巨大的考虑是,你不能从浏览器使用 MQTT 协议(你可以,但这不是 SDK用于)以防您需要 Web 应用程序。您只能将消息发布到端点,因为文档中没有列出订阅方法,您可以在此处看到 docs.aws.amazon.com/iot/latest/apireference/…。没有列出订阅方法。
    猜你喜欢
    • 2016-06-30
    • 2018-04-22
    • 2018-02-27
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-02-10
    相关资源
    最近更新 更多