Entrega eventos de forma segura utilizando identidades gestionadas

Cuando usas Event Grid Basic, puedes entregar eventos a Azure Event Hubs, Azure Service Bus o Azure Storage a través de un canal cifrado que use una identidad de remitente conocida (Event Grid) en espacio IP público. Para ello, utiliza un tema o dominio personalizado de la Cuadrícula de Eventos que tenga una identidad gestionada asignada por el sistema o el usuario. Para detalles sobre cómo entregar eventos mediante una identidad gestionada, consulte Entrega de eventos usando una identidad gestionada.

Diagrama que muestra la entrega de eventos a través del servicio Private Link.

Con esta configuración, el tráfico seguro desde Event Grid hacia Event Hubs, Service Bus o Azure Storage permanece en la columna vertebral de Microsoft y utiliza una identidad gestionada llamada Event Grid. Cuando configuras tu función o webhook de Azure desde dentro de tu red virtual para acceder a Event Hubs, Service Bus o Azure Storage a través de un enlace privado, el tráfico entre esos servicios y tu función o webhook permanece dentro del perímetro de tu red virtual.

Entrega eventos a los Event Hubs usando la identidad gestionada

Nota:

Esta sección se aplica a los niveles básico y estándar de Event Grid.

Para entregar eventos a los centros de eventos de tu espacio de nombres de Centros de Eventos usando identidad gestionada, sigue estos pasos:

  1. Habilitar identidad gestionada asignada por el sistema o el usuario: temas del sistema, temas personalizados y dominios.
  2. Agregue la identidad al rol Remitente de datos de Azure Event Hubs en el espacio de nombres de Event Hubs.
  3. Habilite el valor Allow trusted servicios Microsoft to bypass this firewall (Permitir que servicios de Microsoft de confianza omitan este firewall) en el espacio de nombres de Event Hubs.
  4. Configure la suscripción de eventos que emplea un centro de eventos como punto de conexión para usar la identidad administrada asignada por el sistema o por el usuario.

Entrega eventos a Service Bus utilizando una identidad gestionada

Nota:

Esta sección solo se aplica al nivel básico de Event Grid.

Para enviar eventos a Service Bus colas o temas del espacio de nombres de Service Bus mediante identidad administrada, siga estos pasos:

  1. Habilitar identidad gestionada asignada por el sistema o el usuario: temas del sistema, temas personalizados y dominios.
  2. Añadir la identidad al rol Azure Service Bus Data Sender en el espacio de nombres de Service Bus.
  3. Habilite el valor Allow trusted servicios Microsoft to bypass this firewall (Permitir que servicios de Microsoft de confianza omitan este firewall) en el espacio de nombres de Service Bus.
  4. Configure la suscripción de eventos que emplea una cola o tema de Service Bus como punto de conexión para usar la identidad administrada asignada por el sistema o por el usuario.

Enviar eventos a las colas de Storage mediante la identidad administrada

Nota:

Esta sección solo se aplica al nivel básico de Event Grid.

Para entregar eventos a colas de almacenamiento usando identidad gestionada, sigue estos pasos:

  1. Habilitar identidad gestionada asignada por el sistema o el usuario: temas del sistema, temas personalizados y dominios.
  2. Agregue la identidad al rol Remitente de mensajes de datos de Queue Storage en la cola de Azure Storage.
  3. Configure la suscripción de eventos que emplea una cola de Storage como punto de conexión para usar la identidad administrada asignada por el sistema o por el usuario.

Enviar eventos a webhooks mediante una identidad administrada

Nota:

Esta sección se aplica a los niveles básico y estándar de Event Grid.

Para entregar eventos a un webhook usando identidad gestionada, sigue estos pasos:

  1. Habilite la identidad administrada asignada por el sistema o asignada por el usuario: temas del sistema, temas y dominios personalizados y espacios de nombres.
  2. Cree una aplicación de un solo inquilino o multiinquilino para establecer la audiencia del token.
  3. Configura la suscripción de eventos que utiliza un webhook como punto final para usar la identidad gestionada asignada por el sistema o el usuario. Después de seleccionar el tipo de identidad gestionada, introduce el ID de la aplicación y el ID de inquilino. En el escenario entre inquilinos, el identificador de aplicación debe ser de una aplicación creada en el inquilino de destino.

Reglas de firewall y redes virtuales

Si no configuras reglas de firewall o red virtual para la cuenta de almacenamiento de destino, el espacio de nombres de los Event Hubs o el de Service Bus, puedes usar tanto identidades asignadas por el usuario como por el sistema para entregar eventos.

Si configuras un cortafuegos o una regla de red virtual para la cuenta de almacenamiento de destino, el espacio de nombres de los Centros de Eventos o el espacio de nombres del Service Bus, solo puedes usar la identidad gestionada asignada por el sistema si también está habilitado Permitir que los servicios de Azure en la lista de servicios confiables accedan a la cuenta de almacenamiento en los destinos. No es posible usar la identidad administrada asignada por el usuario tanto si esta opción está habilitada como si no.

Para más información sobre cómo entregar eventos usando una identidad gestionada, consulte Entrega de eventos usando una identidad gestionada.