0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

如何使用Microsoft Azure RTOS和ATECC608 TrustFLEX安全元件

星星科技指导员 来源:microchip 作者:microchip 2023-04-21 09:22 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

您是否使用 Microsoft Azure RTOSATECC608TA100 安全元件,并希望为物联网IoT) 设备实施安全启动和 TLS 相互身份验证?如果是这样,那么您来对地方了。

嵌入式设备到 Azure 云安全性的 IoT 信任链由多个层组成。在这篇博文中,我们将重点介绍建立最基本的概念,即信任根,它由安全启动功能和使用 Microsoft Azure 实时操作系统 (RTOS) 和 ATECC608 TrustFLEX 安全身份验证集成电路 (IC) 的 TLS 相互身份验证组成。

首先,当您的物联网设备使用标准微控制器MCU)时,如何实现某种程度的安全启动?这就是像 ATECC608 或 TA100 这样的安全元件可以派上用场的地方。当然,在这种情况下没有bootROM,但是在没有安全启动和安全启动之间,安全元素内有一个隔离的公钥进行验证,威胁模型和业务条件可能会有利于基于安全元素的设计。在本例中,我们将使用传统的 SAME54 Arm Cortex-M4®® MCU 和 ATECC608 TrustFLEX 安全元件附加板,用于代表物联网终端节点的硬件。现在,如果您的终端节点需要多线程,并且需要 Azure RTOS 才能从所有与 Azure 相关的嵌入式 API 中受益,那么 MCU 和安全元件之间的通信在此 RTOS 环境中如何工作?我们需要看看PKCS#11。

什么是PKCS#11以及它如何适应Azure RTOS

PKCS#11 代表公钥加密标准编号 11。它是一个接口,用于触发将利用机密(密钥)的加密操作。简单来说,它是操作系统和硬件安全模块(HSM)之间的标准接口。在我们的例子中,HSM是ATECC608,你猜对了,操作系统是Azure RTOS。

Microsoft Azure 已方便地将 PKCS#11 接口集成到其 Azure RTOS 中。

pYYBAGRB76qAfZglAAFrEv_pBXU727.png

加密命令将通过 Azure RTOS 到 PKCS#11,但需要一个中间库:Microchip CryptoAuthLib。该库使安全元件与MCU或处理器无关。CryptoAuthLib 已经支持来自 PKCS#11 接口的调用,并将其转换为对 ATECC608 TrustFLEX 或 TA100 安全元件的低级命令,如下图所示。

poYBAGRB76-AfZl_AAEHua5l0Qo071.png

安全启动和 Azure 实时操作系统

嵌入式系统需要使用与签署代码的私钥关联的公钥执行椭圆曲线数字签名算法 (ECDSA) 验证。ATECC608 TrustFLEX TLS 配置中的公钥如下所示。下载信任平台设计套件 (TPDS) 时,无需 NDA 即可访问它。

poYBAGRB77aAbGEKAAKVtLWX1pE942.png

需要了解的是,Microsoft Azure提供“设备更新”服务,您可以在其中使用预先生成的公钥/私钥对,其中私钥在HSM中受到理想保护,设备更新执行代码的签名操作并创建签名作为输出。与签名关联的公钥将使用Microchip安全密钥配置服务预配(安全编程)到Microchip ATECC608 TrustFLEX插槽15中。TPDS 将引导您完成入职流程。签署代码的私钥不应离开公司 HSM,也不应提供给任何合同制造商 (CM)。请记住,安全是一种共担责任模型。现在我们有一个签名代码,CM将在制造过程中从每个MCU中的设备更新加载该代码。我们将使用配备 HSM 的工厂在其安全元件(ATECC608 TrustFLEX 或 TA100)中配置公钥。CM 还将组装已配置的安全元素,并且密钥不会暴露给供应链。现在,物联网设备公司可以灵活选择CM。

相互身份验证

处理安全启动后,嵌入式设备和 Azure IoT 中心之间将进行相互身份验证。在将数据推送到 Azure IoT 中心之前,嵌入式设备需要信任云,反之亦然。IoT 设备将与设备预配服务 (DPS) 相互进行身份验证。Microchip 提供的清单文件(其中包含与 TLS 相互身份验证请求的私钥关联的证书)上传到 DPS 中。DPS 现在拥有公钥列表,可以验证在嵌入式系统的安全元件内颁发的签名,以最终确定信任链。信任链由安全启动和相互身份验证组成,其中安全启动的公钥和 TLS 相互身份验证的私钥受到保护,并与代码、人员和制造商隔离,一直到嵌入式设备的开发和部署。然后,DPS 通过 Azure RTOS 支持和提供的 NetX TLS 基于受信任的 IoT 设备自信地与 Azure IoT Hub 通信。

poYBAGRB772ABSIEAAEzRq77_RA420.png

TLS 相互身份验证依赖于公钥基础结构 (PKI),该基础结构可以是静态的,也可以是托管的。对于静态PKI,Azure可容纳任何根证书公司,如Digicert,GlobalSign等。对于托管PKI,Microchip安全合作伙伴公司(如Crypto QuantiqueKeyFACTORKudelski)提供设备管理服务。他们的 API 可以直接插入 Azure 云环境,以吊销、轮换和审核证书。

当涉及到用于TLS安全元素的TrustFLEX时,它们可以做比前面提到的两个用例更多的功能,并解决各种用例,例如:

用于设备管理和所有权转让的私钥轮换

用户访问权限和受控固件版本更新的公钥轮换

固件 IP 保护

附件和一次性认证

总而言之,可以使用 PKCS#11 实现访问整个项目(包括 Azure RTOS),以使用预配置的 ATECC608 TrustFLEX 和 Microchip 安全预配服务实现安全启动和相互身份验证。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 嵌入式
    +关注

    关注

    5209

    文章

    20628

    浏览量

    336787
  • 操作系统
    +关注

    关注

    37

    文章

    7432

    浏览量

    129599
  • RTOS
    +关注

    关注

    25

    文章

    868

    浏览量

    123206
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    Azure RTOS ThreadX的抢占任务应用实现与调试

    Azure RTOS ThreadX 是 Microsoft 提供的高级工业级实时操作系统 (RTOS)。它是专门为深度嵌入式实时 IoT 应用程序设计的。
    发表于 07-12 11:17 3144次阅读

    使用MM32F3270基于Azure RTOS定时器组的应用

    Azure RTOS ThreadX 是 Microsoft 提供的高级工业级实时操作系统 (RTOS)。它是专门为深度嵌入式实时 IoT 应用程序设计的。
    的头像 发表于 12-29 17:26 2859次阅读

    恩智浦半导体用Microsoft Azure RTOS搭建安全的局域网和连接到云端

    ) ——Microsoft Azure RTOS——运用于EdgeVerse产品,组合成更广泛的处理解决方案。得益于此次合作,使用恩智浦产品的开发人员将能够使用MCUXpresso软件和工具无缝访问
    的头像 发表于 04-08 16:34 3455次阅读

    瑞萨电子主流32位MCU扩展Microsoft Azure RTOS嵌入式开发套件

    Package(SSP)2.0版集成了Azure RTOS并可开箱即用。瑞萨电子通过e2 studio集成开发环境为RX MCU提供Azure RTOS提供支持。
    的头像 发表于 06-18 14:46 2909次阅读

    Microchip开发ATECC608A的安全增强版本 可实现轻松移植

    随着时间的推移,试图损害安全系统的攻击能力不断增强,安全领域内的安全功能和预期也在不断提高。认识到这些变化后,Microchip 开发了 ATECC608A 的
    的头像 发表于 09-27 11:02 3633次阅读

    ATECC608A安全引导入门用例

    电子发烧友网站提供《ATECC608A安全引导入门用例.pdf》资料免费下载
    发表于 09-21 10:38 8次下载
    <b class='flag-5'>ATECC608</b>A<b class='flag-5'>安全</b>引导入门用例

    ATECC608C加密认证芯片技术解析与应用指南

    Microchip Technology ATECC608C CryptoAuthentication™ IC是高安全性加密器件,它将世界一流的基于硬件的密钥 存储器与硬件加密加速器相结合,以实现
    的头像 发表于 10-10 14:32 1731次阅读
    <b class='flag-5'>ATECC608</b>C加密认证芯片技术解析与应用指南

    探索Microchip ATECC608A:高安全加密认证设备的卓越之选

    探索Microchip ATECC608A:高安全加密认证设备的卓越之选 在当今数字化时代,数据安全和设备认证至关重要。Microchip的ATECC608A作为一款高
    的头像 发表于 02-11 17:10 1254次阅读

    探秘Microchip ATECC608A:高安全加密利器

    探秘Microchip ATECC608A:高安全加密利器 作为一名电子工程师,日常工作中经常和各种芯片打交道。最近我深入研究了Microchip的ATECC608
    的头像 发表于 03-25 17:10 420次阅读

    深入解析Microchip ATECC608A CryptoAuthentication™ 设备

    深入解析Microchip ATECC608A CryptoAuthentication™ 设备 在当今这个高度数字化且注重安全的时代,加密技术对于各类电子设备的重要性不言而喻。Microchip
    的头像 发表于 04-06 12:05 746次阅读

    探索ATECC608B:高安全性加密认证设备的卓越之选

    探索ATECC608B:高安全性加密认证设备的卓越之选 在当今数字化时代,信息安全至关重要。对于电子工程师而言,选择一款可靠的加密认证设备是保障系统安全的关键。今天,我们就来深入了解一
    的头像 发表于 04-06 12:05 733次阅读

    探秘Microchip ATECC608B:高安全性的加密认证芯片

    探秘Microchip ATECC608B:高安全性的加密认证芯片 在当今数字化时代,数据安全和设备认证变得至关重要。Microchip的ATECC608B作为一款高
    的头像 发表于 04-06 12:05 768次阅读

    探索 ATECC608B:高安全性加密认证设备的卓越之选

    探索 ATECC608B:高安全性加密认证设备的卓越之选 在当今数字化时代,数据安全和设备认证至关重要。Microchip 的 ATECC608B 作为 CryptoAuthentic
    的头像 发表于 04-06 14:20 606次阅读

    深入剖析Microchip ATECC608B:高安全加密认证设备的卓越之选

    深入剖析Microchip ATECC608B:高安全加密认证设备的卓越之选 在当今数字化时代,数据安全至关重要,特别是在物联网、工业控制等领域,对设备的安全性提出了极高的要求。Mic
    的头像 发表于 04-06 14:20 614次阅读

    Microchip ATECC608A:高性能加密认证芯片的全面剖析

    Microchip ATECC608A:高性能加密认证芯片的全面剖析 在当今数字化的时代,信息安全愈发重要。无论是物联网设备、工业控制系统,还是消费电子产品,都需要可靠的加密认证机制来保护数据安全
    的头像 发表于 04-07 11:20 179次阅读