Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Hub eventi di Azure supporta l'uso di Microsoft Entra ID per autorizzare le richieste alle risorse degli Event Hubs, fornendo un'autenticazione sicura e un controllo degli accessi granulare. Utilizzando Microsoft Entra ID, si utilizza il controllo degli accessi basato su ruolo Azure (Azure RBAC) per concedere permessi ai responsabili della sicurezza, come gli utenti e i principali dei servizi applicazioni. Questo approccio elimina la necessità di chiavi di accesso condivise e migliora la sicurezza delle tue soluzioni Event Hubs.
Overview
Quando un'entità di sicurezza (un utente o un'applicazione) tenta di accedere a una risorsa di Hub eventi, la richiesta deve essere autorizzata. Utilizzando Microsoft Entra ID, l'accesso a una risorsa è un processo in due fasi.
- Viene prima di tutto autenticata l'identità dell'entità di sicurezza e viene restituito un token OAuth 2.0. Il nome della risorsa per richiedere un token è
https://eventhubs.azure.net/, ed è lo stesso per tutti i cloud e i tenant. Per i client Kafka, la risorsa per richiedere un token èhttps://<namespace>.servicebus.windows.net. - Poi, il token viene passato come parte di una richiesta al servizio Hub eventi per autorizzare l'accesso alla risorsa specificata.
Il passaggio di autenticazione richiede che una richiesta dell'applicazione contenga un token di accesso OAuth 2.0 in fase di esecuzione. Se un'applicazione viene eseguita all'interno di un'entità Azure come una macchina virtuale Azure (VM), un Virtual Machine Scale Set o un'app Funzioni di Azure, può utilizzare un'identità gestita per accedere alle risorse. Per imparare come autenticare le richieste effettuate da un'identità gestita al servizio Event Hubs, consulta Autentica accesso alle risorse Hub eventi di Azure con Microsoft Entra ID e identità gestite per risorse Azure.
Il passaggio di autorizzazione richiede l'assegnazione di uno o più ruoli di Azure all'entità di sicurezza. Hub eventi di Azure fornisce ruoli di Azure che includono set di autorizzazioni per le risorse di Hub eventi. I ruoli assegnati a un'entità di sicurezza determinano le autorizzazioni che avrà l'entità. Per altre informazioni sui ruoli di Azure, vedere Ruoli predefiniti di Azure per Hub eventi di Azure.
Anche le applicazioni native e le applicazioni web che effettuano richieste agli Event Hub possono autorizzare utilizzando Microsoft Entra ID. Per informazioni su come richiedere un token di accesso e usarlo per autorizzare le richieste di risorse di Hub eventi, vedere Autenticare l'accesso a Hub eventi di Azure con l'ID Microsoft Entra da un'applicazione.
Assegnare ruoli di Azure per i diritti di accesso
Microsoft Entra autorizza i diritti di accesso alle risorse protette tramite il controllo degli accessi in base al ruolo di Azure. Hub eventi di Azure definisce un insieme di ruoli integrati in Azure che comprendono i comuni permessi usati per accedere ai dati dell'event hub, e puoi anche definire ruoli personalizzati per accedere ai dati.
Quando assegni un ruolo di Azure a un'entità di sicurezza di Microsoft Entra, Azure concede a tale entità di sicurezza l'accesso a tali risorse. Puoi accedere al livello di abbonamento, al gruppo risorse, al namespace degli Event Hubs o a qualsiasi risorsa sottostante. Un'entità di sicurezza di Microsoft Entra può essere un utente, un'entità servizio dell'applicazione o un'identità gestita per le risorse di Azure.
Ruoli predefiniti di Azure per Hub eventi di Azure
Azure fornisce i seguenti ruoli integrati per autorizzare l'accesso ai dati degli Event Hub utilizzando Microsoft Entra ID e OAuth:
| Role | Description |
|---|---|
| Proprietario dei dati di Hub eventi di Azure | Usare questo ruolo per concedere l'accesso completo alle risorse di Hub eventi. |
| Mittente dei dati di Hub eventi di Azure | Usare questo ruolo per consentire all'entità di sicurezza di inviare eventi alle risorse di Hub eventi. |
| Ricevitore dei dati di Hub eventi di Azure | Usare questo ruolo per consentire all'entità di sicurezza di ricevere eventi dalle risorse di Hub eventi. |
Per i ruoli predefiniti del Registro schemi, vedere Ruoli del Registro di sistema dello schema.
Ambito della risorsa
Prima di assegnare un ruolo Controllo degli accessi in base al ruolo a un'entità di sicurezza, determinare l'ambito di accesso che dovrà avere. Concedere solo l'ambito più ristretto possibile.
L'elenco seguente descrive i livelli in cui è possibile definire l'ambito di accesso alle risorse Hub eventi, a partire dall'ambito più restrittivo:
- Gruppo di consumer: in questo ambito, l'assegnazione di ruolo si applica solo a questa entità. Attualmente, il portale di Azure non supporta l'assegnazione di un ruolo di Azure a un'entità di sicurezza a questo livello.
- Hub eventi: l'assegnazione di ruolo si applica agli hub eventi e ai relativi gruppi di consumer.
- Spazio dei nomi: l'assegnazione di ruolo si estende sull'intera topologia di Hub eventi nello spazio dei nomi e sul gruppo di consumer associato.
- Gruppo di risorse: l'assegnazione di ruolo si applica a tutte le risorse di Hub eventi nel gruppo di risorse.
- Sottoscrizione: l'assegnazione di ruolo si applica a tutte le risorse di Hub eventi in tutti i gruppi di risorse nella sottoscrizione.
Note
- Tenere presente che la propagazione delle assegnazioni di ruolo di Azure potrebbe richiedere fino a cinque minuti.
- Questo contenuto si applica sia a Hub eventi che a Hub eventi per Apache Kafka. Per altre informazioni sul supporto di Hub eventi per Kafka, vedere Hub eventi per Kafka - Sicurezza e autenticazione.
Per altre informazioni sul modo in cui vengono definiti i ruoli predefiniti, vedere Informazioni sulle definizioni di ruolo. Per informazioni sulla creazione di ruoli personalizzati di Azure, consultare Ruoli personalizzati di Azure.
Samples
Esempi di Microsoft.Azure.EventHubs.
Questi esempi usano la libreria legacy Microsoft.Azure.EventHubs, ma è possibile aggiornarla facilmente con l'ultima libreria Azure.Messaging.EventHubs. Per spostare l'esempio dall'uso della libreria legacy a quello nuovo, vedere la Guida alla migrazione da Microsoft.Azure.EventHubs ad Azure.Messaging.EventHubs.
Esempi di Azure.Messaging.EventHubs
Questo esempio è stato aggiornato per usare la libreria Azure.Messaging.EventHubs più recente.
Contenuti correlati
- Eseguire l'autenticazione delle a Hub eventi di Azure da un'applicazione usando Microsoft Entra ID
- Autenticare un'identità gestita con Microsoft Entra ID per accedere alle risorse di Hub eventi
- Autenticare le richieste a Hub eventi di Azure utilizzando firme di accesso condiviso
- Autorizzare l'accesso alle risorse di Hub eventi usando firme di accesso condiviso