Ověřování klientů MQTT v Azure Event Grid

Ověřování klienta MQTT je proces, pomocí kterého funkce zprostředkovatele MQTT v Azure Event Grid ověřuje identitu klienta před povolením připojení a výměny zpráv. MQTT broker ověřuje klienty během navazování spojení. Ověřování je předpokladem pro kontroly autorizace, které řídí operace publikování a odběru.

Broker MQTT podporuje několik režimů ověřování, takže můžete metodu přizpůsobit možnostem klienta, místu nasazení a poskytovateli identity.

Ověřování pomocí certifikátů

Klienty můžete ověřovat pomocí certifikátů podepsaných certifikační autoritou nebo certifikátů podepsaných svým držitelem. Broker MQTT ověřuje klientský certifikát jako součást handshaku vzájemně ověřovaného připojení TLS (mTLS).

Další informace najdete v tématu Ověřování klientů MQTT pomocí certifikátů.

Ověřování Microsoft Entra ID

Klienti MQTT, kteří mají Microsoft Entra identitu, můžete ověřit pomocí Microsoft Entra webového tokenu JSON (JWT). Řízení přístupu na základě role v Azure (Azure RBAC) určuje, zda může klient publikovat do konkrétních prostorů témat nebo je odebírat. Tato metoda odpovídá klientům, kteří běží v Azure nebo v prostředích, která mohou získat Microsoft Entra tokeny.

Další informace najdete v článku Ověřování JWT Microsoft Entra a autorizace Azure RBAC pro publikování zpráv MQTT nebo jejich odběr.

Ověřování OAuth 2.0 JWT

Klienty MQTT můžete ověřovat pomocí JWT vydaných zprostředkovatelem identity OpenID Connect (OIDC) třetí strany. Tuto metodu použijte pro klienty MQTT, kteří nejsou zřízeni v Azure ale už mají identitu v externím zprostředkovateli identity.

Další informace najdete v tématu Ověřování klienta pomocí OAuth 2.0 JWT.

Vlastní ověřování webhooku

Webhook autentizace umožňuje externímu HTTPS endpointu, jako je webhook nebo Azure funkce, kterou ovládáte, dynamicky autentizovat MQTT připojení. Tento režim použijte, když potřebujete integrovat zprostředkovatele MQTT s vlastními systémy ověřování, zprostředkovateli identit třetích stran nebo zásadami zabezpečení podniku.

V tomto toku se klient MQTT pokusí připojit k jmennému prostoru Event Grid a Event Grid zavolá nakonfigurovaný webhook, autentizuje se s ním spravovanou identitou jmenného prostoru a předá údaje o připojení. Webhook ověřuje přihlašovací údaje klienta, jako jsou tokeny Shared Access Signature (SAS), páry uživatelských jmen a hesel nebo kontroly Certificate Revocation List (CRL), a vrací odpověď, která připojení povoluje nebo zamítá. Webhook může také obsahovat metadata v odpovědi. Event Grid používá tato metadata k autorizaci následných paketů MQTT, které poskytují jemně odstupňovanou kontrolu nad přístupem k tématům a publikováním zpráv.

Další informace najdete v Autentizaci u zprostředkovatele MQTT pomocí vlastního webhooku.