Leverera händelser säkert genom att använda hanterade identiteter

När du använder Event Grid basic kan du leverera händelser till Azure Event Hubs, Azure Service Bus eller Azure Storage över en krypterad kanal som använder en känd avsändaridentitet (Event Grid) på publikt IP-utrymme. För att göra detta, använd ett Event Grid-specialämne eller domän som har en systemtilldelad eller användartilldelad hanterad identitet. För detaljer om leverans av händelser med hjälp av en hanterad identitet, se Händelseleverans med en hanterad identitet.

Diagram som visar leverans av händelser via Private Link-tjänsten.

Med denna konfiguration stannar den säkra trafiken från Event Grid till Event Hubs, Service Bus eller Azure Storage kvar på Microsoft-ryggraden och använder en hanterad identitet som heter Event Grid. När du konfigurerar din Azure-funktion eller webhook från ditt virtuella nätverk för att nå Event Hubs, Service Bus eller Azure Storage via en privat länk, stannar trafiken mellan dessa tjänster och din funktion eller webhook inom din virtuella nätverksgräns.

Leverera händelser till Event Hubs genom att använda managed identity

Anmärkning

Det här avsnittet gäller både basic- och standardnivåer för Event Grid.

För att leverera händelser till event hubbar i ditt Event Hubs-namnutrymme med managed identity, följ dessa steg:

  1. Aktivera systemtilldelad eller användar-tilldelad hanterad identitet: systemämnen, anpassade ämnen och domäner.
  2. Lägg till identiteten i rollen Azure Event Hubs Data Sender i Event Hubs-namnområdet.
  3. Aktivera inställningen Tillåt betrodda Microsoft-tjänster att kringgå den här brandväggsinställningen i event hubs-namnområdet.
  4. Konfigurera händelseprenumerationen som använder en händelsehubb som slutpunkt för att använda den systemtilldelade eller användartilldelade hanterade identiteten.

Leverera händelser till Service Bus genom att använda managed identity

Anmärkning

Det här avsnittet gäller endast för Basic-nivån för Event Grid.

För att leverera händelser till Service Bus-köer eller ämnen i ditt Service Bus-namnspace med hjälp av managed identity, följ dessa steg:

  1. Aktivera systemtilldelad eller användar-tilldelad hanterad identitet: systemämnen, anpassade ämnen och domäner.
  2. Lägg till identiteten i Azure Service Bus Data Sender-rollen på Service Bus-namnrymden.
  3. Aktivera inställningen Tillåt betrodda Microsoft-tjänster att kringgå den här brandväggsinställningen i Service Bus-namnområdet.
  4. Konfigurera händelseabonnemanget som använder en Service Bus-kö eller ett ämne som slutpunkt för att använda systemtilldelad eller användartilldelad identitet.

Leverera händelser till lagringsköer genom att använda managed identity

Anmärkning

Det här avsnittet gäller endast för Basic-nivån för Event Grid.

För att leverera händelser till lagringsköer med hjälp av managed identity, följ dessa steg:

  1. Aktivera systemtilldelad eller användar-tilldelad hanterad identitet: systemämnen, anpassade ämnen och domäner.
  2. Lägg till identiteten i rollen Storage Queue Data Message Sender i Azure Storage-kön.
  3. Konfigurera händelseprenumerationen som använder en lagringskö som slutpunkt för att använda den systemtilldelade eller användartilldelade hanterade identiteten.

Leverera händelser till webhooks genom att använda managed identity

Anmärkning

Det här avsnittet gäller både basic- och standardnivåer för Event Grid.

För att leverera händelser till en webhook med hjälp av managed identity, följ dessa steg:

  1. Aktivera systemtilldelad eller användartilldelad hanterad identitet: systemämnen, anpassade ämnen och domäner samt namnområden.
  2. Skapa en applikation för en eller flera klientorganisationer för att ange målgruppen för tokenen.
  3. Konfigurera händelseprenumerationen som använder en webhook som slutpunkt så att den använder den systemtilldelade eller användartilldelade hanterade identiteten. Efter att du valt typen av hanterad identitet, ange applikations-ID och hyresgäst-ID. I scenariot mellan klientorganisationer måste program-ID:t komma från ett program som skapats i målklientorganisationen.

Brandväggsregler och regler för virtuella nätverk

Om du inte konfigurerar brandväggs- eller virtuella nätverksregler för destinationslagringskontot, Event Hubs-namnrymden eller Service Bus-namnrymden kan du använda både användar- och systemtilldelade identiteter för att leverera händelser.

Om du konfigurerar en brandvägg eller virtuell nätverksregel för destinationslagringskontot, Event Hubs-namnrymden eller Service Bus-namnrymden, kan du endast använda den systemtilldelade hanterade identiteten om även är aktiverat för destinationerna att tillåta Azure-tjänster på listan över betrodda tjänster att komma åt lagringskontot. Du kan inte använda användartilldelad hanterad identitet om det här alternativet är aktiverat eller inte.

För mer information om leverans av händelser med en hanterad identitet, se Händelseleverans med en hanterad identitet.