Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A autenticação de cliente MQTT é o processo pelo qual o recurso do agente MQTT no Grade de Eventos do Azure verifica a identidade de um cliente antes de permitir que ele se conecte e troque mensagens. O broker MQTT autentica os clientes durante o handshake da conexão. A autenticação é um pré-requisito para as verificações de autorização que regem as operações de publicação e assinatura.
O agente MQTT dá suporte a vários modos de autenticação, para que você possa corresponder o método aos recursos, ao local de implantação e ao provedor de identidade do cliente.
Autenticação baseada em certificado
Você pode autenticar clientes usando certificados assinados pela AC (Autoridade de Certificação) ou certificados autoassinados. O Agente MQTT valida o certificado do cliente como parte do handshake da conexão TLS mútua (mTLS).
Para obter mais informações, consulte a autenticação de cliente MQTT usando certificados.
Autenticação do Microsoft Entra ID
Você pode autenticar clientes MQTT que possuem uma identidade do Microsoft Entra usando um Token Web JSON (JWT) do Microsoft Entra. O controle de acesso baseado em função do Azure (Azure RBAC) determina se o cliente pode publicar em espaços de tópicos específicos ou assiná-los. Esse método atende aos clientes executados em Azure ou em ambientes que podem adquirir tokens de Microsoft Entra.
Para obter mais informações, consulte Autenticação JWT do Microsoft Entra e autorização do RBAC do Azure para publicar ou assinar mensagens MQTT.
Autenticação JWT do OAuth 2.0
Você pode autenticar clientes MQTT usando JWTs emitidos por um provedor de identidade OIDC (OpenID Connect) de terceiros. Use esse método para clientes MQTT que não são provisionados no Azure mas já têm uma identidade em um provedor de identidade externo.
Para obter mais informações, consulte Autenticar um cliente usando o OAuth 2.0 JWT.
Autenticação de webhook personalizada
A autenticação por Webhook permite que um endpoint HTTPS externo, como um webhook ou uma função do Azure que você controla, autentique dinamicamente conexões MQTT. Use esse modo quando precisar integrar o agente MQTT a sistemas de autenticação personalizados, provedores de identidade de terceiros ou políticas de segurança da empresa.
Nesse fluxo, um cliente MQTT tenta se conectar ao namespace da Grade de Eventos, e a Grade de Eventos chama o webhook configurado, autenticando-se com a identidade gerenciada do namespace e passando os detalhes da conexão. O webhook valida as credenciais do cliente, como tokens de Assinatura de Acesso Compartilhada (SAS), pares de nome de usuário e senha, ou verificações da Lista de Revogação de Certificados (CRL), e retorna uma resposta que permite ou nega a conexão. O webhook também pode incluir metadados na resposta. A Grade de Eventos usa esses metadados para autorizar pacotes MQTT subsequentes, que fornecem controle refinado sobre o acesso a tópicos e a publicação de mensagens.
Para obter mais informações, consulte Autentique-se com o broker MQTT usando autenticação personalizada de webhook.