Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Authentifizierung überprüft die Identität eines Sicherheitsprinzipals – ein Benutzer, eine Gruppe, eine Anwendung oder eine verwaltete Identität – und fordert den Zugriff auf Azure Service Bus Ressourcen an. Autorisierung bestimmt, welche Aktionen der Prinzipal ausführen kann.
Azure Service Bus unterstützt zwei Authentifizierungs- und Autorisierungsmechanismen:
- Microsoft Entra ID – Empfohlener Ansatz mit rollenbasierter Zugriffssteuerung (RBAC)
- Gemeinsame Zugriffssignatur (SAS) – Tokenbasierte Authentifizierung mit kryptografischen Schlüsseln
In diesem Artikel wird erläutert, wie jeder Mechanismus funktioniert, um Ihnen bei der Auswahl des geeigneten Sicherheitsmodells für Ihre Anwendung zu helfen.
Microsoft Entra ID
Microsoft Entra Integration mit Service Bus bietet rollenbasierte Zugriffssteuerung (RBAC) für Service Bus Ressourcen. Sie können Azure RBAC verwenden, um Berechtigungen für einen Sicherheitsprinzipal zu erteilen, bei dem es sich um einen Benutzer, eine Gruppe, einen Anwendungsdienstprinzipal oder eine verwaltete Identität handeln kann. Microsoft Entra authentifiziert den Sicherheitshauptakteur und gibt ein OAuth 2.0-Token zurück. Verwenden Sie dieses Token, um eine Anforderung für den Zugriff auf eine Service Bus Ressource (Warteschlange, Thema oder Abonnement) zu autorisieren.
Hinweis
Die Dienstbus-REST-API unterstützt die OAuth-Authentifizierung mit Microsoft Entra ID.
Das Autorisieren von Benutzern oder Anwendungen mithilfe eines OAuth 2.0-Tokens von Microsoft Entra ID bietet eine bessere Sicherheit und Benutzerfreundlichkeit gegenüber freigegebenen Zugriffssignaturen. Mit Microsoft Entra ID müssen Sie keine Token in Ihrem Code speichern und potenzielle Sicherheitsrisiken riskieren. Verwenden Sie microsoft Entra ID bei Ihren Azure Service Bus-Anwendungen, wenn möglich.
Sie können die lokale oder SAS-Schlüsselauthentifizierung für einen Service Bus Namespace deaktivieren und nur Microsoft Entra Authentifizierung zulassen. Eine schrittweise Anleitung finden Sie unter Deaktivieren der lokalen Authentifizierung.
Shared Access Signature (SAS)
Sie können die SAS-Authentifizierung verwenden, um einem Benutzer Zugriff auf Service Bus-Ressourcen mit bestimmten Rechten zu gewähren. Die SAS-Authentifizierung in Service Bus umfasst die Konfiguration eines kryptografischen Schlüssels mit den zugehörigen Rechten für eine Service Bus Ressource. Clients können Zugriff auf diese Ressource erlangen, indem sie ein SAS-Token bereitstellen. Dieses setzt sich aus dem Ressourcen-URI, auf den zugegriffen wird, und einer Ablaufangabe zusammen, die mit dem konfigurierten Schlüssel signiert wird.
Sie können freigegebene Zugriffsrichtlinien für einen Service-Bus-Namespace konfigurieren. Der betreffende Schlüssel gilt für alle Messagingentitäten innerhalb des jeweiligen Namespace. Du kannst auch freigegebene Zugriffsrichtlinien für Service Bus-Warteschlangen und -Themen konfigurieren. Wenn Sie SAS verwenden möchten, können Sie eine Autorisierungsregel für gemeinsamen Zugriff für einen Namespace, eine Warteschlange oder ein Thema konfigurieren. Diese Regel besteht aus den folgenden Elementen:
-
KeyName: Der Name der Regel. -
PrimaryKey: Ein kryptografischer Schlüssel, der zum Signieren/Überprüfen von SAS-Token verwendet wird. -
SecondaryKey: Ein kryptografischer Schlüssel, der zum Signieren/Überprüfen von SAS-Token verwendet wird. -
Rights: Die Sammlung der gewährten Listen-, Send- oder Manage-Rechte.
Autorisierungsregeln, die auf Namespaceebene konfiguriert sind, können zugriff auf alle Entitäten in einem Namespace für Clients gewähren, deren Token über den entsprechenden Schlüssel signiert sind. Sie können bis zu 12 solche Autorisierungsregeln für einen Service Bus Namespace, eine Warteschlange oder ein Thema konfigurieren. Standardmäßig wird für jeden Namespace bei der ersten Bereitstellung eine Autorisierungsregel für gemeinsamen Zugriff mit allen Rechten konfiguriert.
Für den Zugriff auf eine Entität erfordert der Client ein SAS-Token, das aus einer bestimmten Autorisierungsregel für den freigegebenen Zugriff und der HMAC-SHA256 Signatur einer Ressourcenzeichenfolge generiert wird. Die Zeichenfolge der Ressource besteht aus dem Ressourcen-URI, auf den der Anspruch erhoben wird, und einem Ablaufdatum mit einem kryptografischen Schlüssel, der mit der Autorisierungsregel verknüpft ist.
Zugehöriger Inhalt
Weitere Informationen zur Verwendung der Microsoft Entra-ID für die Authentifizierung finden Sie in den folgenden Artikeln:
Weitere Informationen zur Verwendung von SAS für die Authentifizierung finden Sie im folgenden Artikel: