Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die MQTT-Clientauthentifizierung ist der Prozess, mit dem das MQTT-Broker-Feature in Azure Event Grid die Identität eines Clients überprüft, bevor er es erlaubt, Verbindungen herzustellen und Nachrichten auszutauschen. Der MQTT-Broker authentifiziert Clients während des Verbindungs-Handshake. Die Authentifizierung ist eine Voraussetzung für die Autorisierungsprüfungen, die Veröffentlichungs- und Abonnierenvorgänge regeln.
Der MQTT-Broker unterstützt mehrere Authentifizierungsmodi, sodass Sie die Methode mit den Funktionen, dem Bereitstellungsort und dem Identitätsanbieter Ihres Clients abgleichen können.
Zertifikatbasierte Authentifizierung
Sie können Clients mithilfe von von Zertifizierungsstelle signierten Zertifikaten oder selbstsignierten Zertifikaten authentifizieren. Der MQTT-Broker überprüft das Clientzertifikat als Teil des mTLS-Verbindungs-Handshakes (Mutual TLS).
Weitere Informationen finden Sie unter MQTT-Clientauthentifizierung mit Zertifikaten.
Microsoft Entra ID-Authentifizierung
Sie können MQTT-Clients authentifizieren, die über eine Microsoft Entra Identität verfügen, indem Sie ein Microsoft Entra JSON Web Token (JWT) verwenden. Azure rollenbasierte Zugriffssteuerung (Azure RBAC) bestimmt, ob der Client bestimmte Themenbereiche veröffentlichen oder abonnieren kann. Diese Methode eignet sich für Clients, die in Azure oder in Umgebungen ausgeführt werden, die Microsoft Entra Token abrufen können.
Weitere Informationen finden Sie unter Microsoft Entra JWT-Authentifizierung und Azure RBAC-Autorisierung für das Veröffentlichen oder Abonnieren von MQTT-Nachrichten.
OAuth 2.0 JWT-Authentifizierung
Sie können MQTT-Clients mithilfe von JWTs authentifizieren, die von einem OIDC-Identitätsanbieter (OpenID Connect) eines Drittanbieters ausgestellt wurden. Verwenden Sie diese Methode für MQTT-Clients, die nicht in Azure bereitgestellt werden, aber bereits über eine Identität in einem externen Identitätsanbieter verfügen.
Weitere Informationen finden Sie unter Authentifizieren eines Clients mithilfe von OAuth 2.0 JWT.
Benutzerdefinierte Webhook-Authentifizierung
Webhook-Authentifizierung ermöglicht es einem externen HTTPS-Endpunkt, wie einem Webhook oder einer von Ihnen gesteuerten Azure-Funktion, MQTT-Verbindungen dynamisch zu authentifizieren. Verwenden Sie diesen Modus, wenn Sie den MQTT-Broker in benutzerdefinierte Authentifizierungssysteme, Identitätsanbieter von Drittanbietern oder Unternehmenssicherheitsrichtlinien integrieren müssen.
In diesem Flow versucht ein MQTT-Client, sich mit dem Event Grid-Namensraum zu verbinden, und Event Grid ruft den konfigurierten Webhook auf, authentifiziert sich mit der verwalteten Identität des Namensraums und übermittelt die Verbindungsdetails. Der Webhook überprüft die Zugangsdaten des Clients, wie Shared Access Signature (SAS)-Token, Benutzernamens- und Passwortpaare oder Certificate Revocation List (CRL)-Prüfungen, und gibt eine Antwort zurück, die die Verbindung erlaubt oder ablehnt. Der Webhook kann außerdem Metadaten in die Antwort aufnehmen. Event Grid verwendet diese Metadaten, um nachfolgende MQTT-Pakete zu autorisieren, die eine differenzierte Kontrolle über den Zugriff auf Themen und die Veröffentlichung von Nachrichten bieten.
Weitere Informationen finden Sie unter Authentifizieren mit dem MQTT-Broker mithilfe der benutzerdefinierten Webhook-Authentifizierung.