Ereignisse sicher mit verwalteten Identitäten liefern

Wenn Sie Event Grid Basic verwenden, können Sie Ereignisse über einen verschlüsselten Kanal an Azure Event Hubs, Azure Service Bus oder Azure Storage liefern, der eine bekannte Senderidentität (Event Grid) im öffentlichen IP-Bereich verwendet. Dazu verwenden Sie ein benutzerdefiniertes Event Grid Thema oder eine Domäne, die eine system- oder benutzerdefinierte verwaltete Identität besitzt. Für Details zur Bereitstellung von Ereignissen durch die Verwendung einer verwalteten Identität siehe Ereignislieferung mit einer verwalteten Identität.

Diagramm, das die Übermittlung von Ereignissen über den Privaten Link-Dienst zeigt.

Mit dieser Konfiguration bleibt der gesicherte Datenverkehr von Event Grid zu Event Hubs, Service Bus oder Azure Storage auf dem Microsoft-Backbone und verwendet eine verwaltete Identität namens Event Grid. Wenn Sie Ihre Azure-Funktion oder Ihren Webhook innerhalb Ihres virtuellen Netzwerks konfigurieren, um Event Hubs, Service Bus oder Azure Storage über eine private Verbindung zu erreichen, bleibt der Datenverkehr zwischen diesen Diensten und Ihrer Funktion oder Ihrem Webhook innerhalb Ihres virtuellen Netzwerks.

Übertragung von Ereignissen an Event Hubs mithilfe einer verwalteten Identität

Hinweis

Dieser Abschnitt gilt sowohl für grundlegende Ereignisraster- als auch für Standardebenen.

Um Events in Event-Hubs in Ihrem Event Hubs-Namensraum mithilfe einer verwalteten Identität zu liefern, folgen Sie diesen Schritten:

  1. Aktivieren Sie systemzugeordnete oder benutzerdefinierte verwaltete Identität: Systemthemen, benutzerdefinierte Themen und Domänen.
  2. Fügen Sie die Identität der Rolle Azure Event Hubs-Datensender im Event Hubs-Namespace hinzu.
  3. Aktivieren Sie in Ihrem Event Hubs-Namespace die Option Vertrauenswürdigen Microsoft-Diensten die Umgehung dieser Firewall erlauben?
  4. Konfigurieren Sie das Ereignisabonnement, das einen Event Hub als Endpunkt verwendet, um die vom System zugewiesene oder benutzerdefinierte Identität zu verwenden.

Ereignisse an den Service Bus mit verwalteter Identität liefern

Hinweis

Dieser Abschnitt gilt nur für die Standardebene des Ereignisrasters.

Um Ereignisse an Service Bus-Warteschlangen oder Themen in Ihrem Service Bus-Namensraum mit verwalteter Identität zu liefern, folgen Sie diesen Schritten:

  1. Aktivieren Sie systemzugeordnete oder benutzerdefinierte verwaltete Identität: Systemthemen, benutzerdefinierte Themen und Domänen.
  2. Füge die Identität der Azure Service Bus Data Sender-Rolle im Service Bus-Namensraum hinzu.
  3. Aktivieren Sie in Ihrem Service Bus-Namespace die Option Vertrauenswürdigen Microsoft-Diensten die Umgehung dieser Firewall erlauben?
  4. Konfigurieren Sie das Ereignisabonnement, das eine Service Bus-Warteschlange oder ein Thema als Endpunkt verwendet, um die systemseitig oder benutzerseitig zugewiesene verwaltete Identität zu verwenden.

Ereignisse mithilfe einer verwalteten Identität an Storage-Warteschlangen liefern

Hinweis

Dieser Abschnitt gilt nur für die Standardebene des Ereignisrasters.

Um Ereignisse mithilfe einer verwalteten Identität an Storage-Warteschlangen zu übermitteln, gehen Sie wie folgt vor:

  1. Aktivieren Sie systemzugeordnete oder benutzerdefinierte verwaltete Identität: Systemthemen, benutzerdefinierte Themen und Domänen.
  2. Fügen Sie die Identität der Rolle Absender der Speicherwarteschlangen-Datennachricht in der Azure Storage-Warteschlange hinzu.
  3. Konfigurieren Sie das Ereignisabonnement, das eine Speicher-Queue als Endpunkt verwendet, um die vom System oder vom Benutzer zugewiesene, verwaltete Identität zu nutzen.

Übertragung von Ereignissen an Webhooks mittels verwalteter Identität

Hinweis

Dieser Abschnitt gilt sowohl für grundlegende Ereignisraster- als auch für Standardebenen.

Um Ereignisse mit verwalteter Identität an einen Webhook zu liefern, befolgen Sie diese Schritte:

  1. Aktivieren Sie vom System zugewiesene oder vom Benutzer zugewiesene verwaltete Identität: Systemthemen, benutzerdefinierte Themen und Domänen und Namespaces.
  2. Erstellen Sie eine Einzel- oder Mehrmandanten-Anwendung, um die Zielgruppe für das Token festzulegen.
  3. Konfigurieren Sie das Event-Abonnement , das einen Webhook als Endpunkt nutzt, um die systemzugewiesene oder benutzerzugewiesene verwaltete Identität zu verwenden. Nachdem Sie den Typ der verwalteten Identität ausgewählt haben, geben Sie die Anwendungs-ID und die Mieter-ID ein. Im mandantenübergreifenden Szenario muss die Anwendungs-ID aus einer Anwendung stammen, die im Zielmandanten erstellt wurde.

Firewall- und VNET-Regeln

Wenn Sie keine Firewall- oder virtuellen Netzwerkregeln für das Ziel-Speicherkonto, den Event Hubs-Namensraum oder den Service Bus-Namensraum konfigurieren, können Sie sowohl benutzerdefinierte als auch systemzugewiesene Identitäten verwenden, um Ereignisse auszuliefern.

Wenn Sie eine Firewall- oder virtuelle Netzwerkregel für das Ziel-Speicherkonto, den Event Hubs-Namensraum oder den Service Bus-Namensraum konfigurieren, können Sie nur die vom System zugewiesene verwaltete Identität verwenden, wenn auch auf den Zielen aktiviert ist, dass Azure-Dienste auf der Liste der vertrauenswürdigen Dienste auf das Speicherkonto zugreifen dürfen. Sie können keine benutzerseitig zugewiesene verwaltete Identität verwenden, und zwar unabhängig davon, ob diese Option aktiviert ist oder nicht.

Weitere Informationen zur Bereitstellung von Ereignissen mit einer verwalteten Identität finden Sie unter Ereignislieferung mit einer verwalteten Identität.