Levert evenementen veilig door beheerde identiteiten te gebruiken

Wanneer je Event Grid basic gebruikt, kun je gebeurtenissen leveren aan Azure Event Hubs, Azure Service Bus of Azure Storage via een versleuteld kanaal dat een bekende senderidentiteit (Event Grid) gebruikt op publieke IP-ruimte. Om dit te doen, gebruik je een Event Grid custom topic of domein met een door het systeem toegewezen of door de gebruiker toegewezen beheerde identiteit. Voor details over het leveren van evenementen met behulp van een beheerde identiteit, zie Gebeurtenislevering met een beheerde identiteit.

Diagram met de levering van gebeurtenissen via de Private Link-service.

Met deze configuratie blijft het beveiligde verkeer van Event Grid naar Event Hubs, Service Bus of Azure Storage op de Microsoft-backbone en gebruikt het een beheerde identiteit van Event Grid. Wanneer je je Azure-functie of webhook vanuit je virtuele netwerk configureert om via een privéverbinding contact te maken met Event Hubs, Service Bus of Azure Storage, blijft het verkeer tussen die diensten en je functie of webhook binnen de perimeter van je virtuele netwerk.

Levert evenementen aan Event Hubs door gebruik te maken van beheerde identiteit

Opmerking

Deze sectie is van toepassing op zowel Basic- als Standard-lagen van Event Grid.

Om evenementen te leveren aan event hubs in uw Event Hubs-naamruimte met behulp van managed identity, volgt u deze stappen:

  1. Schakel systeem- of door gebruikers toegewezen beheerde identiteit in: systeemonderwerpen, aangepaste onderwerpen en domeinen.
  2. Voeg de identiteit toe aan de rol Azure Event Hubs-gegevenszender in de Event Hubs-naamruimte.
  3. Schakel de instelling Vertrouwde Microsoft-services toestaan om deze firewall te omzeilen in op uw Event Hubs-naamruimte.
  4. Configureer het gebeurtenisabonnement dat gebruikmaakt van een Event Hub als eindpunt om de door het systeem toegewezen of door de gebruiker toegewezen beheerde identiteit te gebruiken.

Levert gebeurtenissen aan Service Bus door gebruik te maken van beheerde identiteit

Opmerking

Deze sectie is alleen van toepassing op de Basic-laag van Event Grid.

Om gebeurtenissen te leveren aan Service Bus-wachtrijen of topics in je Service Bus-naamruimte met behulp van managed identity, volg je deze stappen:

  1. Schakel systeem- of door gebruikers toegewezen beheerde identiteit in: systeemonderwerpen, aangepaste onderwerpen en domeinen.
  2. Voeg de identiteit toe aan de rol Azure Service Bus Data Sender op de Service Bus namespace.
  3. Schakel de instelling Vertrouwde Microsoft-services toestaan om deze firewall te omzeilen in uw Service Bus-naamruimte in.
  4. Configureer het gebeurtenisabonnement dat gebruikmaakt van een Service Bus-wachtrij of -onderwerp als eindpunt om de door het systeem toegewezen of door de gebruiker toegewezen beheerde identiteit te gebruiken.

Levert gebeurtenissen aan Storage queues door gebruik te maken van managed identity

Opmerking

Deze sectie is alleen van toepassing op de Basic-laag van Event Grid.

Om gebeurtenissen aan Storage queues te leveren met managed identity, volgt u deze stappen:

  1. Schakel systeem- of door gebruikers toegewezen beheerde identiteit in: systeemonderwerpen, aangepaste onderwerpen en domeinen.
  2. Voeg de identiteit toe aan de Storage Queue Data Message Sender-rol op de Azure Storage-queue.
  3. Configureer het gebeurtenisabonnement dat gebruikmaakt van een opslagwachtrij als eindpunt om de door het systeem toegewezen of door de gebruiker toegewezen beheerde identiteit te gebruiken.

Levert events aan webhooks door gebruik te maken van managed identity

Opmerking

Deze sectie is van toepassing op zowel Basic- als Standard-lagen van Event Grid.

Om evenementen aan een webhook te leveren met managed identity, volgt u deze stappen:

  1. Door het systeem toegewezen of door de gebruiker toegewezen beheerde identiteit inschakelen: systeemonderwerpen, aangepaste onderwerpen en domeinen en naamruimten.
  2. Maak een single-tenant- of multitenant-toepassing om de doelgroep voor het token in te stellen.
  3. Configureer het event-abonnement dat een webhook als eindpunt gebruikt om de systeem- of door de gebruiker toegewezen beheerde identiteit te gebruiken. Nadat je het type beheerde identiteit hebt geselecteerd, voer je de applicatie-ID en de tenant-ID in. In het scenario voor meerdere tenants moet de toepassings-id afkomstig zijn van een toepassing die is gemaakt in de doeltenant.

Firewall- en virtuele-netwerkregels

Als je geen firewall- of virtuele netwerkregels configureert voor het bestemmingsaccount, Event Hubs-naamruimte of Service Bus-naamruimte, kun je zowel door gebruikers toegewezen als systeem-toegewezen identiteiten gebruiken om gebeurtenissen te leveren.

Als je een firewall- of virtuele-netwerkregel configureert voor het opslagaccount van de bestemming, de Event Hubs-naamruimte of de Service Bus-naamruimte, kun je alleen de door het systeem toegewezen beheerde identiteit gebruiken als Azure-services op de lijst met vertrouwde services toegang geven tot het opslagaccount ook is ingeschakeld voor de bestemmingen. U kunt geen door de gebruiker toegewezen beheerde identiteit gebruiken, ongeacht of deze optie is ingeschakeld of niet.

Voor meer informatie over het leveren van evenementen met behulp van een beheerde identiteit, zie Gebeurtenislevering met een beheerde identiteit.