You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Google Cloud IoT嵌入式开发中使用根CA证书

问题解答

1. 能否使用Google根证书包中的任意证书?

不可以随意选择证书包内的任意证书,只有当前正在用来签发Google Cloud IoT MQTT桥服务器证书的根CA证书,才能用于设备端的TLS校验,选择其他不相关的根证书会直接导致TLS握手失败,无法连接云端。
你在官方根证书包中找到的STM32示例内置的两张证书,分别是GlobalSign Root R2和USERTrust RSA Root,这两个是Google历史上长期用来签发IoT MQTT服务证书的根CA,有效期长、适用范围匹配,所以ST的示例会选择这两张做最小化适配,总体积远小于完整根证书包,符合嵌入式资源限制。

2. Google Cloud更新活跃证书的影响

你之前遇到的数日断连后自动恢复的问题,基本就是Google证书灰度切换导致的:Google更新服务端证书的签发根时,会先在部分节点上线新根签发的证书,剩余节点仍使用旧根证书做过渡。如果你的设备只预埋了旧根证书,连接到部署了新证书的节点时就会TLS校验失败断连,当设备后续调度到仍使用旧根的节点时,就会自动恢复连接。
如果Google正式全量下线旧根证书,所有只预埋了旧根的设备会永久无法连接云端,不会再自动恢复。

暂时不修改固件的适配建议

如果你暂时无法切换到Google提供的最小根CA集合长期域名方案,可以采用以下方式降低断连风险:

  • 不要直接使用完整的官方根证书包,自己筛选出Google明确标注用于IoT MQTT服务的根证书,目前可选的有效根也就3-4张,总体积仅几KB,完全符合嵌入式存储要求
  • 每次Google发布IoT服务证书更新公告时,提前把新的根证书加入你的固件证书列表,通过OTA推送到已部署的设备,提前做好切换适配

内容的提问来源于stack exchange,提问作者Maksim

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.04 13:45:02