Livrez des événements en toute sécurité en utilisant des identités gérées

Lorsque vous utilisez Event Grid de base, vous pouvez livrer des événements vers Azure Event Hubs, Azure Service Bus ou stockage Azure via un canal chiffré utilisant un identité d’émetteur connu (Event Grid) sur l’espace IP public. Pour ce faire, utilisez un sujet ou un domaine personnalisé Event Grid qui possède une identité gérée attribuée par le système ou par l’utilisateur. Pour plus de détails sur la livraison d’événements à l’aide d’une identité managée, voir Livraison d’événements à l’aide d’une identité managée.

Diagramme montrant la livraison d'événements via le service Private Link.

Avec cette configuration, le trafic sécurisé d’Event Grid vers les Event Hubs, Service Bus ou stockage Azure reste sur le dorsal Microsoft et utilise une identité gérée appelée Event Grid. Lorsque vous configurez votre fonction Azure ou votre webhook depuis votre réseau virtuel pour atteindre les Event Hubs, Service Bus ou stockage Azure via un lien privé, le trafic entre ces services et votre fonction ou webhook reste à l’intérieur de votre périmètre de réseau virtuel.

Livrez des événements aux Event Hubs en utilisant une identité managée

Remarque

Cette section s’applique aux niveaux de base et standard d’Event Grid.

Pour livrer des événements vers des centres d’événements dans votre espace de noms Event Hubs en utilisant une identité gérée, suivez ces étapes :

  1. Activez l’identité gérée assignée au système ou à l’utilisateur : sujets système, sujets personnalisés et domaines.
  2. Ajoutez l’identité au rôle Expéditeur de données Azure Event Hubs dans l’espace de noms Event Hubs.
  3. Activez le paramètre Autoriser les services Microsoft approuvés à contourner ce pare-feu dans votre espace de noms Event hubs.
  4. Configurez l’abonnement aux événements qui utilise un hub d’événements comme point de terminaison pour utiliser l’identité managée affectée par le système ou par l’utilisateur.

Livrez les événements vers Service Bus en utilisant une identité managée

Remarque

Cette section s’applique uniquement au niveau de base Event Grid.

Pour envoyer des événements aux files d’attente ou aux rubriques Service Bus dans votre espace de noms Service Bus à l’aide d’une identité managée, suivez ces étapes :

  1. Activez l’identité gérée assignée au système ou à l’utilisateur : sujets système, sujets personnalisés et domaines.
  2. Ajoutez l’identité au rôle Azure Service Bus Data Sender sur l’espace de noms Service Bus.
  3. Activez le paramètre Autoriser les services Microsoft approuvés à contourner ce pare-feu dans votre espace de noms Service Bus.
  4. Configurez l’abonnement aux événements qui utilise une file d’attente ou une rubrique Service Bus comme point de terminaison pour utiliser l’identité managée affectée par le système ou par l'utilisateur.

Livrez des événements aux files d’attente de stockage en utilisant une identité gérée

Remarque

Cette section s’applique uniquement au niveau de base Event Grid.

Pour livrer des événements dans les files d’attente de stockage en utilisant une identité gérée, suivez ces étapes :

  1. Activez l’identité gérée assignée au système ou à l’utilisateur : sujets système, sujets personnalisés et domaines.
  2. Ajoutez l'identité au rôle Expéditeur de messages de données en file d'attente du stockage rôle sur la file d’attente du Stockage Azure.
  3. Configurez l’abonnement aux événements qui utilise une file d'attente Storage comme point de terminaison pour utiliser l’identité managée affectée par le système ou par l’utilisateur.

Livrez des événements vers des webhooks en utilisant une identité gérée

Remarque

Cette section s’applique aux niveaux de base et standard d’Event Grid.

Pour livrer des événements à un webhook en utilisant une identité gérée, suivez ces étapes :

  1. Activez l’identité managée affectée par le système ou affectée par l’utilisateur : rubriques système, rubriques et domaines personnalisés et espaces de noms.
  2. Créez une application à locataire unique ou multilocataire pour définir l’audience du jeton.
  3. Configurez l’abonnement à l’événement qui utilise un webhook comme point de terminaison pour utiliser l’identité gérée assignée par le système ou l’utilisateur. Après avoir sélectionné le type d’identité gérée, saisissez l’ID de l’application et l’identifiant locataire. Dans le scénario interlocataire, l’ID d’application doit provenir d’une application créée dans le locataire de destination.

Règles de pare-feu et de réseau virtuel

Si vous ne configurez pas de règles de pare-feu ou de réseau virtuel pour le compte de stockage de destination, l'espace de noms des Event Hubs ou le namespace du Service Bus, vous pouvez utiliser à la fois des identités attribuées par l'utilisateur et par le système pour livrer les événements.

Si vous configurez un pare-feu ou une règle réseau virtuel pour le compte de stockage de destination, l’espace de noms des Event Hubs ou le namespace du Service Bus, vous pouvez utiliser uniquement l’identité managée attribuée au système si Autoriser les services Azure sur la liste de services de confiance à accéder au compte de stockage est également activé sur les destinations. Vous ne pouvez pas utiliser l’identité managée affectée par l’utilisateur, que cette option soit activée ou non.

Pour plus d’informations sur la livraison d’événements en utilisant une identité gérée, voir Livraison d’événements utilisant une identité gérée.