Authentification du client MQTT dans Azure Event Grid

L'authentification du client MQTT est le processus par lequel la fonctionnalité broker MQTT dans Azure Event Grid vérifie l'identité d'un client avant de l'autoriser à se connecter et à échanger des messages. Le broker MQTT authentifie les clients lors de l’établissement de la connexion. L’authentification est un prérequis pour les vérifications d’autorisation qui régissent les opérations de publication et d’abonnement.

Le répartiteur MQTT prend en charge plusieurs modes d’authentification, ce qui vous permet de faire correspondre la méthode aux fonctionnalités de votre client, à l’emplacement de déploiement et au fournisseur d’identité.

Authentification par certificat

Vous pouvez authentifier les clients à l’aide de certificats signés par l’autorité de certification ou de certificats auto-signés. Le broker MQTT valide le certificat du client lors de la poignée de main de la connexion TLS mutuelle (mTLS).

Pour plus d’informations, consultez l’authentification du client MQTT à l’aide de certificats.

Authentification Microsoft Entra ID

Vous pouvez authentifier les clients MQTT qui ont une identité Microsoft Entra à l’aide d’un jeton web JSON (JWT) Microsoft Entra. Azure contrôle d’accès en fonction du rôle (Azure RBAC) détermine si le client peut publier ou s’abonner à des espaces de rubrique spécifiques. Cette méthode convient aux clients qui s’exécutent dans Azure ou dans des environnements qui peuvent acquérir des jetons Microsoft Entra.

Pour plus d’informations, consultez Authentification JWT de Microsoft Entra et autorisation RBAC Azure pour publier ou s’abonner aux messages MQTT.

Authentification OAuth 2.0 JWT

Vous pouvez authentifier les clients MQTT à l’aide de JWT émis par un fournisseur d’identité OpenID Connect (OIDC) tiers. Utilisez cette méthode pour les clients MQTT qui ne sont pas provisionnés dans Azure mais qui ont déjà une identité dans un fournisseur d'identité externe.

Pour plus d’informations, consultez Authentifier un client à l’aide d’OAuth 2.0 JWT.

Authentification de webhook personnalisée

L’authentification par webhook permet à un point de terminaison HTTPS externe, tel qu’un webhook ou une fonction Azure que vous contrôlez, d’authentifier dynamiquement les connexions MQTT. Utilisez ce mode lorsque vous devez intégrer le répartiteur MQTT avec des systèmes d’authentification personnalisés, des fournisseurs d’identité tiers ou des stratégies de sécurité d’entreprise.

Dans ce flux, un client MQTT tente de se connecter à l’espace de noms Event Grid, et Event Grid appelle le webhook configuré, s’authentifiant avec l’identité gérée de l’espace de noms et transmettant les détails de connexion. Le webhook valide les identifiants du client, tels que les jetons de signature d’accès partagé (SAS), les paires de noms d’utilisateur et de mots de passe, ou les vérifications de la liste de révocation de certificats (CRL), et renvoie une réponse qui permet ou refuse la connexion. Le webhook peut également inclure des métadonnées dans la réponse. Event Grid utilise ces métadonnées pour autoriser les paquets MQTT suivants, qui fournissent un contrôle précis sur l’accès aux rubriques et la publication de messages.

Pour plus d’informations, consultez S’authentifier auprès du répartiteur MQTT à l’aide de l’authentification webhook personnalisée.