Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wenn Sie den Zugriff auf Ressourcen in Azure konfigurieren, wenden Sie eine differenzierte Kontrolle über Berechtigungen auf Ressourcen an. Richten Sie den Zugriff auf diese Ressourcen nach den Sicherheitsprinzipien Kenntnis nur bei Bedarf und geringste Rechte aus, um sicherzustellen, dass Clients nur die begrenzte Menge der ihnen gewährten Aktionen ausführen können.
Autorisieren des Zugriffs auf Event Hubs
Sie können den Zugriff auf Azure Event Hubs Ressourcen mithilfe der folgenden Sicherheitskonstrukte autorisieren:
Microsoft Entra-ID: Microsoft Entra ID bietet Azure rollenbasierte Zugriffssteuerung (Azure RBAC) zur präzisen Kontrolle über den Zugriff eines Clients auf Event Hubs-Ressourcen. Basierend auf den erteilten Rollen und Berechtigungen autorisiert Microsoft Entra ID Anforderungen mithilfe eines OAuth 2.0-Zugriffstokens.
Shared Access Signature: Sie können eine Shared Access Signature verwenden, um Event Hubs-Ressourcen anhand von Autorisierungsregeln zu schützen. Sie definieren Autorisierungsrichtlinien, indem Sie eine oder mehrere Richtlinienregeln auswählen, z. B. die Möglichkeit, Nachrichten zu senden, auf Nachrichten zu lauschen und die Entitäten im Namespace zu verwalten.
Überlegungen zur Verwendung einer Gemeinsamen Zugriffssignatur
Berücksichtigen Sie die folgenden Überlegungen, wenn Sie eine gemeinsame Zugriffssignatur mit Azure Functions und Event Hubs verwenden:
Vermeiden Sie das Recht "Verwalten": Zusätzlich zur Bereitstellung der Möglichkeit, die Entitäten in einem Event Hubs-Namespace zu verwalten, bietet das Recht "Verwalten" sowohl Sende- als auch Listenrechte. Im Idealfall sollte eine Funktions-App je nach ausgeführten Aktionen nur eine Kombination der Rechte "Senden" und "Listen" erhalten.
Verwenden Sie nicht die Standardregel "Verwalten": Vermeiden Sie die Verwendung der Standardrichtlinienregel mit dem Namen RootManageSharedAccessKey, es sei denn, sie wird von Ihrer Funktions-App benötigt, was ein ungewöhnliches Szenario sein sollte. Ein weiterer Nachteil dieser Standardregel ist, dass sie auf Namespaceebene erstellt wird und allen zugrunde liegenden Event Hubs Berechtigungen erteilt.
Überprüfen Sie die Geltungsbereiche von Richtlinien für den gemeinsamen Zugriff: Richtlinien für den gemeinsamen Zugriff können sowohl auf Namespaceebene als auch auf Event Hub-Ebene erstellt werden. Erwägen Sie die Erstellung präziser Zugriffsrichtlinien, die für jeden Client zugeschnitten sind, um den Bereich und die Berechtigungen von Clients einzuschränken.
Verwaltete Identität
Eine Identität kann einer verwalteten Ressource in Azure zugewiesen werden, z. B. einer Funktions-App oder Web-App. Nachdem Sie eine Identität zugewiesen haben, kann sie mit anderen Ressourcen interagieren, die Microsoft Entra ID für die Autorisierung verwenden, ähnlich wie ein Dienstprinzipal.
Funktions-Apps können einer verwalteten Identität zugewiesen werden und identitätsbasierte Verbindungen für eine Teilmenge von Diensten nutzen, einschließlich Event Hubs. Identitätsbasierte Verbindungen bieten Unterstützung für die Trigger- und Ausgabebindungserweiterungen.
Netzwerk
Standardmäßig kann über das Internet auf Event Hubs-Namespaces zugegriffen werden, solange die Anforderung gültige Authentifizierung und Autorisierung bereitstellt. Um den Netzwerkzugriff auf Event Hubs-Namespaces zu beschränken, sollten Sie die folgenden drei Optionen in Betracht ziehen:
- Zulassen des Zugriffs von bestimmten IP-Adressen
- Zulassen des Zugriffs von bestimmten virtuellen Netzwerken (Dienstendpunkte)
- Zulassen des Zugriffs über private Endpunkte
In allen Fällen wird mindestens eine IP-Firewallregel oder virtuelle Netzwerkregel für den Namespace angegeben. Andernfalls kann auf den Namespace über das öffentliche Internet (über den Zugriffsschlüssel) zugegriffen werden, wenn keine IP-Adresse oder virtuelle Netzwerkregel angegeben ist.
Sie können Azure Functions so konfigurieren, dass sie Ereignisse aus Event Hubs nutzen oder in Event Hubs veröffentlichen, die entweder mit Dienstendpunkten oder privaten Endpunkten konfiguriert sind. Ihre Funktions-App erfordert eine regionale Integration des virtuellen Netzwerks, um über einen Dienstendpunkt oder privaten Endpunkt eine Verbindung mit einem Event Hub herzustellen.
Wenn Sie Funktionen in ein virtuelles Netzwerk integrieren und vnetRouteAllEnabled aktivieren, wird der gesamte ausgehende Datenverkehr aus der Funktions-App über das virtuelle Netzwerk erzwungen. Diese Konfiguration ist besonders wichtig für Szenarien, in denen Sie Ihre Funktions-App schützen möchten, indem Sie sicherstellen, dass der gesamte Datenverkehr, einschließlich Datenverkehr zu Azure-Diensten, Ihr virtuelles Netzwerk zur Überprüfung und Kontrolle durchläuft. Wenn Sie Ihre Funktions-App vollständig sperren möchten, müssen Sie auch Ihr Speicherkonto einschränken.
Um Ereignisse in einer virtuellen Netzwerkumgebung zu nutzen, müssen Sie die Funktions-App in einem Premium-Plan, einem dedizierten Plan (App Service) oder einem App Service-Umgebung hosten.
Darüber hinaus erfordert die Ausführung in einem Azure Functions Premium-Plan und die Nutzung von Ereignissen aus einem auf ein virtuelles Netzwerk beschränkten Event Hub die Unterstützung von Triggern für virtuelle Netzwerke, die auch als Überwachung der Runtimeskalierung bezeichnet wird. Sie können die Überwachung der Laufzeitskala mithilfe des Azure Portals, der Azure CLI oder anderer Bereitstellungslösungen konfigurieren. Die Überwachung der Laufzeitskala ist nicht verfügbar, wenn die Funktion in einem Dedicated-Plan (App Service) oder einer App Service-Umgebung ausgeführt wird.
Beitragende
Microsoft verwaltet diesen Artikel. Die folgenden Mitwirkenden haben diesen Artikel geschrieben.
Hauptautor:
- David Barkol | AI Apps GBB
Um nicht öffentliche LinkedIn-Profile zu sehen, melden Sie sich bei LinkedIn an.
Nächste Schritte
Bevor Sie fortfahren, sollten Sie die folgenden verwandten Artikel lesen: