You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在FIWARE的Orion与IoTAgentJson间启用TLS加密通信?

Orion与IoTAgentJson间启用TLS通信的解决方案指引

一、明确通信逻辑

Orion和IoTAgentJson之间的通信是双向的:IoTAgent主动向Orion上报数据/注册设备,Orion也可能向IoTAgent下发命令。要启用TLS,需要分别配置Orion的TLS服务端(接收IoTAgent的HTTPS请求)和IoTAgent的TLS客户端(以HTTPS方式访问Orion)。

二、配置Orion启用TLS服务端

  1. 生成SSL证书(自签用于测试,生产环境用权威CA签发证书):
    openssl req -x509 -newkey rsa:4096 -keyout orion.key -out orion.crt -days 365 -nodes
    
  2. 启动Orion时开启TLS:
    • 环境变量方式:
      export ORION_TLS_ENABLED=true
      export ORION_TLS_KEY_PATH=/path/to/orion.key
      export ORION_TLS_CERT_PATH=/path/to/orion.crt
      # 可选:指定独立HTTPS端口,避免和HTTP端口冲突
      export ORION_TLS_PORT=1027
      fiware-orion
      
    • 命令行参数方式:
      fiware-orion -tls -key /path/to/orion.key -cert /path/to/orion.crt -tlsPort 1027
      
  3. 验证Orion的HTTPS服务:
    # 自签证书用-k跳过验证,生产环境去掉并指定CA证书路径
    curl -k https://<orion-ip>:1027/v2/version
    

三、配置IoTAgentJson作为TLS客户端

  1. 指向Orion的HTTPS地址:
    设置环境变量IOTA_CB_URL=https://<orion-ip>:1027(端口需和Orion配置一致)
  2. 让IoTAgent信任Orion的证书:
    • 自签证书场景:将Orion的orion.crt复制到IoTAgent容器/主机的可信目录(比如/opt/iotagent/certs),然后配置Node.js信任该证书:
      export NODE_EXTRA_CA_CERTS=/opt/iotagent/certs/orion.crt
      
    • CA签发证书场景:系统默认信任正规CA证书,无需额外配置
  3. 启动IoTAgent后,查看日志确认连接状态,或上报一条设备数据验证Orion是否能正常接收。

四、关键提示

  • 你关于IOTA_HTTP_KEY和IOTA_HTTP_CERT的推测完全正确:这两个变量是配置IoTAgent作为HTTP服务端(接收设备HTTP请求)的证书,和与Orion的通信无关。
  • 生产环境禁止使用自签证书,务必使用权威CA签发的证书保障安全。
  • 确保两台服务之间的防火墙开放了配置的HTTPS端口,避免网络连通问题。

内容的提问来源于stack exchange,提问作者sfl0r3nz05

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.24 06:45:16