Proses FIDO Device Onboarding (FDO)
FIDO Device Onboarding (FDO) adalah proses yang:
-
Menyediakan dan melakukan onboarding perangkat.
-
Secara otomatis mengonfigurasi kredensial untuk perangkat ini. Proses FDO adalah mekanisme onboarding otomatis yang dipicu oleh instalasi perangkat baru.
-
Memungkinkan perangkat ini terhubung dan berinteraksi secara aman di jaringan.
Dengan FIDO Device Onboarding (FDO), Anda dapat melakukan onboarding perangkat yang aman dengan menambahkan perangkat baru ke dalam arsitektur IoT Anda. Ini mencakup konfigurasi perangkat tertentu yang perlu dipercaya dan diintegrasikan dengan sistem yang sedang berjalan. Proses FDO adalah mekanisme onboarding otomatis yang dipicu oleh instalasi perangkat baru.
Protokol FDO menjalankan tugas-tugas berikut:
-
Menyelesaikan masalah kepercayaan dan rantai kepemilikan beserta otomasi yang diperlukan untuk melakukan onboarding perangkat secara aman dalam skala besar.
-
Melakukan inisialisasi perangkat pada tahap manufaktur dan pengikatan perangkat terlambat untuk penggunaan aktualnya. Ini berarti pengikatan aktual perangkat ke sistem manajemen terjadi pada boot pertama perangkat tanpa memerlukan konfigurasi manual pada perangkat.
-
Mendukung onboarding perangkat aman yang otomatis, yaitu instalasi dan onboarding tanpa sentuhan yang tidak memerlukan orang khusus di lokasi edge. Setelah perangkat di-onboard, platform manajemen dapat terhubung ke perangkat dan menerapkan patch, pembaruan, serta rollback.
Dengan FDO, Anda dapat memperoleh manfaat berikut:
-
FDO adalah cara yang aman dan sederhana untuk mendaftarkan perangkat ke platform manajemen. Alih-alih menyematkan konfigurasi Kickstart ke dalam image, FDO menerapkan kredensial perangkat selama boot pertama perangkat langsung ke image ISO.
-
FDO menyelesaikan masalah pengikatan terlambat ke perangkat, memungkinkan data sensitif apa pun untuk dibagikan melalui saluran FDO yang aman.
-
FDO secara kriptografis mengidentifikasi identitas dan kepemilikan sistem sebelum mendaftarkan dan meneruskan konfigurasi serta rahasia lainnya ke sistem. Hal ini memungkinkan pengguna non-teknis untuk menyalakan sistem.
Untuk membangun image Simplified Provisioner Fedora IoT dan melakukan onboarding secara otomatis, berikan commit OSTree yang sudah ada. Image yang disederhanakan yang dihasilkan berisi image raw yang telah men-deploy commit OSTree tersebut. Setelah Anda mem-boot image ISO Simplified Installer, image tersebut menyediakan sistem Fedora IoT yang dapat Anda gunakan pada hard disk atau sebagai image boot di mesin virtual.
Image Simplified Provisioner Fedora IoT dioptimalkan untuk instalasi tanpa pengawasan ke perangkat dan mendukung deployment berbasis jaringan maupun non-jaringan. Namun, untuk deployment berbasis jaringan, hanya mendukung UEFI HTTP boot.
Protokol FDO didasarkan pada server-server berikut:
- Server manufaktur
-
-
Menghasilkan kredensial perangkat.
-
Membuat Ownership Voucher yang digunakan untuk menetapkan kepemilikan perangkat, pada tahap selanjutnya dalam proses.
-
Mengikat perangkat ke platform manajemen tertentu.
-
- Sistem manajemen pemilik
-
-
Menerima Ownership Voucher dari server manufaktur dan menjadi pemilik perangkat yang terkait.
-
Pada tahap selanjutnya dalam proses, sistem ini membuat saluran aman antara perangkat dan server onboarding pemilik setelah autentikasi perangkat.
-
Menggunakan saluran aman untuk mengirim informasi yang diperlukan, seperti file dan skrip untuk otomasi onboarding ke perangkat.
-
- Server API Service-info
-
Berdasarkan konfigurasi server API Service-info dan modul yang tersedia pada klien, server ini menjalankan langkah-langkah akhir onboarding pada perangkat klien target, seperti menyalin kunci SSH dan file, menjalankan perintah, membuat pengguna, mengenkripsi disk, dan sebagainya
- Server Rendezvous
-
-
Mendapatkan Ownership Voucher dari sistem manajemen pemilik dan membuat pemetaan UUID perangkat ke IP server pemilik. Kemudian, server Rendezvous mencocokkan UUID perangkat dengan platform target dan menginformasikan kepada perangkat tentang endpoint server onboarding pemilik mana yang harus digunakan oleh perangkat ini.
-
Selama boot pertama, server Rendezvous akan menjadi titik kontak untuk perangkat dan akan mengarahkan perangkat ke pemilik, sehingga perangkat dan pemilik dapat membangun saluran yang aman.
-
- Klien perangkat
-
Ini dipasang pada perangkat. Klien perangkat menjalankan tindakan-tindakan berikut:
-
Memulai kueri ke beberapa server tempat otomasi onboarding akan dijalankan.
-
Menggunakan protokol TCP/IP untuk berkomunikasi dengan server.
-
Diagram berikut merepresentasikan alur kerja onboarding perangkat FIDO: .Menerapkan Fedora IoT di lingkungan non-jaringan
Pada tahap Inisialisasi Perangkat, perangkat menghubungi server manufaktur untuk mendapatkan kredensial FDO, sekumpulan sertifikat dan kunci yang akan dipasang pada sistem operasi beserta endpoint server Rendezvous (URL). Perangkat juga mendapatkan Ownership Voucher, yang disimpan secara terpisah untuk kebutuhan mengubah penetapan pemilik.
-
Perangkat menghubungi server manufaktur
-
Server manufaktur menghasilkan Ownership Voucher dan Kredensial Perangkat untuk Perangkat.
-
Ownership Voucher ditransfer ke server onboarding pemilik.
Pada tahap Onboarding di lokasi, Perangkat mendapatkan endpoint server Rendezvous (URL) dari kredensial perangkatnya dan menghubungi endpoint server Rendezvous untuk memulai proses onboarding, yang akan mengarahkannya ke sistem manajemen pemilik, yang terdiri dari server onboarding pemilik dan server API Service Info.
-
Server onboarding pemilik mentransfer Ownership Voucher ke server Rendezvous, yang membuat pemetaan Ownership Voucher ke pemilik.
-
Klien perangkat membaca kredensial perangkat.
-
Klien perangkat terhubung ke jaringan.
-
Setelah terhubung ke jaringan, klien perangkat menghubungi server Rendezvous.
-
Server Rendezvous mengirimkan URL endpoint pemilik ke Klien Perangkat, dan mendaftarkan perangkat.
-
Klien perangkat terhubung ke server onboarding pemilik yang dibagikan oleh server Rendezvous.
-
Perangkat membuktikan bahwa itu adalah perangkat yang benar dengan menandatangani pernyataan menggunakan kunci perangkat.
-
Server onboarding pemilik membuktikan dirinya benar dengan menandatangani pernyataan menggunakan kunci terakhir dari Ownership Voucher.
-
Server onboarding pemilik mentransfer informasi Perangkat ke server API Service Info.
-
Server API Service info mengirimkan konfigurasi untuk Perangkat.
-
Perangkat telah berhasil di-onboard.
Want to help? Learn how to contribute to Fedora Docs ›