แนวคิด (1) — CSR คืออะไร และทำไมกุญแจลับไม่ต้องออกจากชิป
CSR (PKCS #10) มีสามส่วน: subject · กุญแจสาธารณะ · ลายเซ็น ที่ผู้ขอลงบนสองส่วนแรกด้วยกุญแจลับคู่กัน
คำตอบคำทาย: ลายเซ็นนี้คือ proof of possession — ผู้ออกใบตรวจด้วยกุญแจสาธารณะในคำขอ ถ้าผ่าน แปลว่าผู้ขอถือกุญแจลับของคู่นั้นจริง ผู้ออกใบไม่เคยต้องเห็นกุญแจลับเลย
1. สร้างคู่กุญแจในชิป แล้วสร้าง CSR แบบ PEM (consumer_must_provide.txt)
2. publish_csr() ห่อเป็น JSON publish ไปที่ device/<id>/commands/csr
3. แพลตฟอร์มลงนามตอบกลับที่ commands/certificate (ไม่มี manifest)
4. subscriber เขียนใบลงช่อง แล้วตรวจว่าใบเข้าคู่กับกุญแจในชิป