Entregar eventos de forma segura utilizando identidades geridas

Quando usa o Event Grid Basic, pode entregar eventos ao Hubs de Eventos do Azure, Azure Service Bus ou Armazenamento do Azure através de um canal encriptado que utiliza uma identidade de remetente conhecida (Event Grid) no espaço IP público. Para tal, utilize um tópico ou domínio personalizado da Grade de Eventos que tenha uma identidade gerida atribuída pelo sistema ou pelo utilizador. Para detalhes sobre a entrega de eventos através de uma identidade gerida, consulte Entrega de eventos usando uma identidade gerida.

Diagrama que mostra a entrega de eventos através do serviço Private Link.

Com esta configuração, o tráfego seguro do Event Grid para os Event Hubs, Service Bus ou Armazenamento do Azure mantém-se na espinha dorsal da Microsoft e utiliza uma identidade gerida chamada Event Grid. Quando configura a sua função Azure ou webhook dentro da sua rede virtual para aceder a Event Hubs, Service Bus ou Armazenamento do Azure através de um link privado, o tráfego entre esses serviços e a sua função ou webhook mantém-se dentro do perímetro da sua rede virtual.

Entregue eventos aos Centros de Eventos utilizando identidade gerida

Observação

Esta seção se aplica às camadas básica e padrão da Grade de Eventos.

Para entregar eventos aos hubs de eventos no seu espaço de nomes Event Hubs usando identidade gerida, siga estes passos:

  1. Ativar identidade gerida atribuída pelo sistema ou pelo utilizador: tópicos do sistema, tópicos personalizados e domínios.
  2. Adicione a identidade à função Remetente de Dados dos Hubs de Eventos do Azure no namespace Hubs de Eventos.
  3. Habilite a configuração Permitir que serviços confiáveis da Microsoft ignorem esse firewall em seu namespace de Hubs de Eventos.
  4. Configure a assinatura de evento que usa um hub de eventos como ponto de extremidade para utilizar a identidade gerida atribuída pelo sistema ou pelo utilizador.

Entregar eventos ao Service Bus usando identidade gerida

Observação

Esta seção se aplica somente à camada básica da Grade de Eventos.

Para enviar eventos para filas ou tópicos no espaço de nomes do Service Bus, utilizando uma identidade gerida, siga estes passos:

  1. Ativar identidade gerida atribuída pelo sistema ou pelo utilizador: tópicos do sistema, tópicos personalizados e domínios.
  2. Adicione a identidade ao papel Azure Service Bus Data Sender no namespace Service Bus.
  3. Habilite a configuração Permitir que serviços confiáveis da Microsoft ignorem esse firewall em seu namespace do Service Bus.
  4. Configure a assinatura de evento que usa uma fila ou tópico do Service Bus como um ponto de extremidade para usar a identidade gerenciada atribuída pelo sistema ou pelo usuário.

Entregar eventos para filas de armazenamento usando identidade gerida

Observação

Esta seção se aplica somente à camada básica da Grade de Eventos.

Para entregar eventos às filas de armazenamento usando identidade gerida, siga estes passos:

  1. Ativar identidade gerida atribuída pelo sistema ou pelo utilizador: tópicos do sistema, tópicos personalizados e domínios.
  2. Adicione a identidade à função Remetente de Mensagens de Dados da Fila de Armazenamento na fila do Armazenamento do Azure.
  3. Configure a assinatura do evento que utiliza uma fila de armazenamento como endpoint para usar a identidade gerenciada atribuída pelo sistema ou atribuída pelo usuário.

Enviar eventos a webhooks com identidade gerida

Observação

Esta seção se aplica às camadas básica e padrão da Grade de Eventos.

Para entregar eventos a um webhook usando identidade gerida, siga estes passos:

  1. Habilite a identidade gerenciada atribuída pelo sistema ou pelo usuário: tópicos do sistema, tópicos e domínios personalizados e namespaces.
  2. Crie uma aplicação de inquilino único ou multi-inquilino para definir o público do token.
  3. Configure a subscrição de eventos que utiliza um webhook como endpoint, de modo a utilizar a identidade gerida atribuída pelo sistema ou pelo utilizador. Depois de selecionar o tipo de identidade gerida, introduza o ID da aplicação e o ID do inquilino. No cenário de inquilino cruzado, o ID da aplicação deve ser de uma aplicação criada no inquilino de destino.

Regras de firewall e rede virtual

Se não configurar regras de firewall ou de rede virtual para a conta de armazenamento de destino, o namespace dos Hubs de Eventos ou o namespace do Service Bus, pode usar tanto identidades atribuídas pelo utilizador como identidades atribuídas pelo sistema para entregar eventos.

Se configurar uma firewall ou uma regra de rede virtual para a conta de armazenamento de destino, o espaço de nomes do Event Hubs ou o espaço de nomes do Service Bus, só pode utilizar a identidade gerida atribuída pelo sistema se a opção Permitir que os serviços do Azure na lista de serviços fidedignos acedam à conta de armazenamento também estiver ativada para os destinos. Não é possível usar a identidade gerenciada atribuída pelo usuário, independentemente de essa opção estar habilitada ou não.

Para mais informações sobre a entrega de eventos através de uma identidade gerida, consulte Entrega de eventos usando uma identidade gerida.