MQTT-klientautentisering i Azure Event Grid

MQTT-klientautentisering är den process genom vilken MQTT-koordinatorfunktionen i Azure Event Grid verifierar en klients identitet innan den kan ansluta och utbyta meddelanden. MQTT-mäklaren autentiserar klienter under anslutningshandskakningen. Autentisering är en förutsättning för de auktoriseringskontroller som styr publicerings- och prenumerationsåtgärder.

MQTT-koordinatorn stöder flera autentiseringslägen, så att du kan matcha metoden med klientens funktioner, distributionsplats och identitetsprovider.

Certifikatbaserad autentisering

Du kan autentisera klienter med certifikatutfärdare (CA)-signerade certifikat eller självsignerade certifikat. MQTT-förmedlaren verifierar klientcertifikatet som en del av handskakningen för den ömsesidiga TLS-anslutningen (mTLS).

Mer information finns i MQTT-klientautentisering med certifikat.

Microsoft Entra ID-autentisering

Du kan autentisera MQTT-klienter som har en Microsoft Entra identitet med hjälp av en Microsoft Entra JSON-webbtoken (JWT). Azure rollbaserad åtkomstkontroll (Azure RBAC) avgör om klienten kan publicera till eller prenumerera på specifika ämnesutrymmen. Den här metoden passar klienter som körs i Azure eller i miljöer som kan hämta Microsoft Entra token.

Mer information finns i Microsoft Entra JWT-autentisering och Azure RBAC-auktorisering för att publicera eller prenumerera på MQTT-meddelanden.

OAuth 2.0 JWT-autentisering

Du kan autentisera MQTT-klienter med hjälp av JWT:er som utfärdats av en OIDC-identitetsprovider från tredje part. Använd den här metoden för MQTT-klienter som inte etableras i Azure men som redan har en identitet i en extern identitetsprovider.

Mer information finns i Autentisera en klient med hjälp av OAuth 2.0 JWT.

Anpassad webhook-autentisering

Webhook-autentisering låter en extern HTTPS-endpoint, såsom en webhook eller en Azure-funktion som du kontrollerar, dynamiskt autentisera MQTT-anslutningar. Använd det här läget när du behöver integrera MQTT-koordinatorn med anpassade autentiseringssystem, identitetsprovidrar från tredje part eller företagssäkerhetsprinciper.

I detta flöde försöker en MQTT-klient ansluta till Event Grid-namnrymden, och Event Grid anropar den konfigurerade webhooken, autentiserar sig med namnrymdens hanterade identitet och skickar anslutningsdetaljerna. Webhooken validerar klientens inloggningsuppgifter, såsom Shared Access Signature (SAS)-tokens, användarnamns- och lösenordspar eller Certificate Revocation List (CRL)-kontroller, och returnerar ett svar som tillåter eller nekar anslutningen. Webhooken kan också inkludera metadata i svaret. Event Grid använder dessa metadata för att auktorisera efterföljande MQTT-paket, vilket ger detaljerad kontroll över ämnesåtkomst och meddelandepublicering.

Mer information finns i Autentisera med MQTT-koordinatorn med hjälp av anpassad webhookautentisering.