Mosquitto: API autentifikavimas

Kaip autentifikuoti tūkstančius įrenginių naudojant išorinę API

👋 Sveiki atvykę į Stackhero dokumentaciją!

Stackhero suteikia visiškai valdomą Mosquitto MQTT cloud aplinką, sukurtą patikimumui ir lankstumui:

  • Neribotas žinučių pralaidumas ir duomenų perdavimas – jūsų darbo procesai niekada nesusidurs su dirbtiniais apribojimais.
  • Neribotas įrenginių autentifikavimas per jūsų išorinį API, todėl įrenginių prijungimas ir prieigos valdymas tampa paprastas.
  • Išplėstinės ACL (prieigos kontrolės sąrašai) – detaliam temų, naudotojų ir veiksmų valdymui.
  • Individualus domeno vardas su integruotu HTTPS – saugiems ir firminiams galiniams taškams (pvz.: https://mqtt.jusu-imone.com).
  • Atnaujinimai be rūpesčių: patobulinimus ar saugumo pataisas galite pritaikyti vienu paspaudimu.
  • Nuoseklus veikimas ir stipri apsauga – kiekviena instancija veikia privačioje, dedikuotoje infrastruktūroje.

Pagreitinkite savo IoT projektus ir sumažinkite operacinę naštą. Vos per kelias minutes galite paleisti saugią, gamybai paruoštą Mosquitto MQTT cloud hosting instanciją.

Kalbant apie įrenginių autentifikavimą, turite du pagrindinius būdus. Galite naudoti paprastą metodą arba deleguoti autentifikavimą išorinei API.

Paprasčiausias metodas veikia gerai, jei turite mažiau nei 20 įrenginių ir nereikia pažangių ACL valdiklių. Tokiu atveju galite sukurti individualų prisijungimo vardą ir slaptažodį kiekvienam įrenginiui savo paslaugos konfigūracijoje Stackhero prietaisų skydelyje.

Arba galite deleguoti autentifikavimą išorinei API. Šis būdas siūlo dinaminį kredencialų valdymą ir leidžia įgyvendinti patikimas ACL. ACL (Prieigos Kontrolės Sąrašai) leidžia nustatyti tikslias teises publikuoti ar prenumeruoti konkrečias temas kiekvienam vartotojui.

Naudojant išorinę API autentifikaciją yra ypač naudinga, kai turite daugiau nei 20 IoT įrenginių arba kai reikia detalaus temų ACL valdymo.

Kai įrenginys prisijungia prie MQTT, Mosquitto siunčia HTTP POST užklausą jūsų API. Užklausa apima JSON duomenis su įrenginio prisijungimo vardu ir slaptažodžiu. Jei jūsų API grąžina HTTP statuso kodą 200, įrenginys yra autorizuotas. Bet koks kitas statuso kodas nei 200 (pvz., 401) reiškia, kad įrenginiui prieiga yra uždrausta.

ACL patikrinimo metu perduodami keturi parametrai: username, clientid, topic ir acc. Jūsų API turėtų patikrinti, ar username leidžiama atlikti operaciją, apibrėžtą acc, su topic. Parametras acc apibrėžiamas taip:

  1. skaitymo prieiga (1)
  2. rašymo prieiga (2)
  3. skaitymo ir rašymo prieiga (3)
  4. prenumeratos prieiga (4)

Pavyzdžiui, jei vartotojas userA bando prenumeruoti temą sensors/temperatures, jūsų API gaus šį JSON:

{
  "username": "userA",
  "clientid": "userA",
  "topic": "sensors/temperatures",
  "acc": 4
}

Kai naudojate vartotojo autentifikavimą per API, vis tiek galite rankiniu būdu apibrėžti vartotojus Stackhero prietaisų skydelyje. Tokiu atveju rankiniu būdu apibrėžti vartotojai turės prioritetą.

Norėdami parodyti, kaip veikia išorinė API autentifikacija praktikoje, sukūrėme pavyzdinį API serverį naudojant Node.js. Galite peržiūrėti visą saugyklą čia: https://github.com/stackhero-io/mosquittoGettingStarted.

Stackhero for Node-RED apima Mosquitto serverį. Vis dėlto, pažangiam naudojimui rekomenduojama turėti atskirą Mosquitto paslaugą. Šis pavyzdys rodo, kaip naudoti API autentifikavimo sistemą su atskira Mosquitto paslauga ir Node-RED paslauga. Jei naudojate Mosquitto paslaugą, įtrauktą į jūsų Node-RED, šis vadovas jums netaikomas.

Stackhero for Node-RED pateikia MQTT API jungties pavyzdį sraute, pavadintame "MQTT authentication." Šis srautas taip pat naudojamas su integruotu Mosquitto serveriu Stackhero for Node-RED.

Norėdami naudoti Node-RED kaip jūsų API autentifikavimo galinį tašką, atnaujinkite savo Mosquitto konfigūraciją taip:

  1. Įjunkite API authentication parinktį.
  2. Nustatykite Host lauką į savo Node-RED domeną.
  3. Pasirinkite HTTPS kaip Protocol ir įveskite 443 kaip Port.
  4. Nurodykite User route kaip /mqttAuthentication/userGet.
  5. Nurodykite ACLs route kaip /mqttAuthentication/aclCheck.

Derinimui galite nustatyti "Authentication cache time" į 1 sekundę. Kai jūsų nustatymai veikia sklandžiai, rekomenduojama vertė yra 30 sekundžių.

Mosquitto konfigūracijos pavyzdysMosquitto konfigūracijos pavyzdys

Atnaujinę Mosquitto konfigūraciją, paleiskite Node-RED ir atidarykite MQTT authentication srautą. Redaguokite Users mazgą, kad sukonfigūruotumėte savo vartotojo kredencialus. Pateikti pavyzdžiai apima kelias prisijungimo vardo ir slaptažodžio kombinacijas. Nedvejodami pridėkite tiek vartotojų, kiek reikia.

Node-RED MQTT autentifikavimo srautasNode-RED MQTT autentifikavimo srautas