Consegna eventi in modo sicuro utilizzando identità gestite

Quando usi Event Grid Basic, puoi consegnare eventi ad Hub eventi di Azure, bus di servizio di Azure o Archiviazione di Azure tramite un canale criptato che utilizza un'identità di mittente noto (Event Grid) nello spazio IP pubblico. Per farlo, utilizza un argomento o un dominio personalizzato Event Grid che abbia un'identità gestita assegnata dal sistema o dall'utente. Per dettagli sulla consegna degli eventi tramite l'uso di un'identità gestita, vedi Consegna eventi usando un'identità gestita.

Diagramma che mostra il recapito degli eventi tramite il servizio collegamento privato.

Con questa configurazione, il traffico protetto da Event Grid verso Event Hubs, bus di servizio o Archiviazione di Azure rimane sulla backbone Microsoft e utilizza un'identità gestita chiamata Event Grid. Quando configuri la tua funzione Azure o webhook dall'interno della rete virtuale per raggiungere Event Hubs, bus di servizio o Archiviazione di Azure tramite un collegamento privato, il traffico tra questi servizi e la tua funzione o webhook rimane all'interno del perimetro della rete virtuale.

Consegna eventi agli Event Hub utilizzando un'identità gestita

Annotazioni

Questa sezione si applica sia ai livelli Basic che standard di Griglia di eventi.

Per consegnare eventi agli hub eventi nel tuo namespace Event Hub usando un'identità gestita, segui questi passaggi:

  1. Abilita l'identità gestita assegnata al sistema o dall'utente: argomenti di sistema, argomenti e domini personalizzati.
  2. Aggiungere l'identità al ruolo Mittente dei dati di Hub eventi di Azure nello spazio dei nomi di Hub eventi.
  3. Abilitare l'impostazione Consentire ai servizi Microsoft attendibili di ignorare il firewall nello spazio dei nomi di Hub eventi.
  4. Configurare la sottoscrizione di eventi che usa un hub eventi come endpoint per usare l'identità gestita assegnata dal sistema o assegnata dall'utente.

Consegna eventi su bus di servizio utilizzando un'identità gestita

Annotazioni

Questa sezione si applica solo al livello basic di Griglia di eventi.

Per distribuire eventi alle code o agli argomenti del bus di servizio nello spazio dei nomi relativo tramite un'identità gestita, seguire questi passaggi:

  1. Abilita l'identità gestita assegnata al sistema o dall'utente: argomenti di sistema, argomenti e domini personalizzati.
  2. Aggiungi l'identità al ruolo bus di servizio di Azure Data Sender nel namespace bus di servizio.
  3. Abilitare l'impostazione Consentire ai servizi Microsoft attendibili di ignorare il firewall nello spazio dei nomi del bus di servizio.
  4. Configurare la sottoscrizione di eventi che usa una coda o un argomento del bus di servizio come endpoint per usare l'identità gestita assegnata dal sistema o assegnata dall'utente.

Distribuire eventi alle code di archiviazione utilizzando l'identità gestita

Annotazioni

Questa sezione si applica solo al livello basic di Griglia di eventi.

Per consegnare eventi alle code di Storage utilizzando l'identità gestita, segui questi passaggi:

  1. Abilita l'identità gestita assegnata al sistema o dall'utente: argomenti di sistema, argomenti e domini personalizzati.
  2. Aggiungere l'identità al ruolo Mittente dei messaggi sui dati della coda di archiviazione nella coda di Archiviazione di Azure.
  3. Configurare la sottoscrizione di eventi che usa una coda di archiviazione come endpoint per usare l'identità gestita assegnata dal sistema o assegnata dall'utente.

Consegna eventi ai webhook usando un'identità gestita

Annotazioni

Questa sezione si applica sia ai livelli Basic che standard di Griglia di eventi.

Per consegnare eventi a un webhook usando un'identità gestita, segui questi passaggi:

  1. Abilitare l'identità gestita assegnata dal sistema o assegnata dall'utente: argomenti di sistema, argomenti e domini personalizzati e spazi dei nomi.
  2. Creare un'applicazione tenant singolo o multitenant per impostare i destinatari del token.
  3. Configura l'abbonamento all'evento che utilizza un webhook come endpoint per utilizzare l'identità gestita assegnata dal sistema o dall'utente. Dopo aver selezionato il tipo di identità gestita, inserisci l'ID dell'applicazione e l'ID del tenente. Nello scenario tra tenant, l'ID applicazione deve appartenere a un'applicazione creata nel tenant di destinazione.

Regole del firewall e della rete virtuale

Se non configuri regole firewall o di rete virtuale per l'account di destinazione Storage, lo spazio di Event Hub o il namespace del bus di servizio, puoi usare sia identità assegnate dall'utente che dal sistema per consegnare eventi.

Se configuri un firewall o una regola di rete virtuale per l'account di stoccaggio di destinazione, lo spazio di Event Hub o il namespace del bus di servizio, puoi usare solo l'identità gestita assegnata dal sistema se anche Permette ai servizi Azure nella lista di servizi affidabili di accedere all'account di archiviazione è abilitato nelle destinazioni. Non è possibile usare l'identità gestita assegnata dall'utente se questa opzione è abilitata o meno.

Per maggiori informazioni sulla consegna di eventi utilizzando un'identità gestita, vedi Consegna eventi usando un'identità gestita.