Private-links på arbejdsområdesniveau i Microsoft Fabric

Private links giver en sikker, privat forbindelse mellem dit virtuelle netværk og Microsoft Fabric. De blokerer offentlig internetadgang til dine data og reducerer risikoen for uautoriseret adgang eller databrud. Brug Azure Private Link og Azure Networking private endpoints til at sende datatrafik privat over Microsoft's backbone-netværksinfrastruktur i stedet for at krydse internettet.

Fabric understøtter private links på både lejer- og arbejdsområdeniveau. Private links på lejerniveau anvender netværksbegrænsninger på tværs af hele lejeren og sikrer alle arbejdsområder og ressourcer. Private links på arbejdsområdesniveau sikrer adgang til følsomme data eller ressourcer i specifikke arbejdsområder uden at kræve lejeromfattende ændringer eller påvirke andre arbejdsområder i dit Fabric-miljø.

Denne artikel giver et overblik over private links på arbejdsområdesniveau i Microsoft Fabric. Du kan finde detaljerede konfigurationsinstruktioner under Konfigurere og bruge private links på arbejdsområdeniveau.

Et privat link på arbejdsområdeniveau kortlægger et arbejdsområde til et specifikt virtuelt netværk ved at bruge Azure Private Link-tjenesten. Når du aktiverer en privat forbindelse, kan du begrænse offentlig internetadgang til arbejdsområdet, så kun ressourcer inden for et godkendt virtuelt netværk (via et privat endpoint) kan få adgang til arbejdsområdet. Følgende diagram viser forskellige implementeringer af private links på arbejdsområdesniveau.

Diagram, der illustrerer scenarier med private links på arbejdsområdeniveau.

I dette diagram:

  • Workspace 1 begrænser indgående offentlig adgang. Maskiner i VNet A og VNet B kan få adgang til den via private links på arbejdsområdesniveau.

  • Workspace 2 begrænser indgående offentlig adgang. Maskiner i VNet B kan få adgang til det via et privat link på arbejdsområdesniveau.

  • Workspace 3 er tilgængelig fra det offentlige internet, fordi det ikke har en begrænset indgående kommunikationsregel konfigureret. Maskiner i VNet B kan også tilgå det via en privat forbindelse på arbejdsområdesniveau. Denne konfiguration giver både offentlig og privat adgang, hvilket ikke anbefales til produktionsmiljøer. Brug denne opsætning kun til testformål, da den eksponerer arbejdsområdet for det offentlige internet og ikke giver fuld beskyttelse mod indgående netværk.

  • Workspace 4 er tilgængelig fra det offentlige internet, fordi der ikke er en begrænset indgående kommunikationsregel konfigureret.

Diagrammet illustrerer følgende nøglepunkter om private links på arbejdsområdeniveau:

  • Når du konfigurerer et arbejdsområde til at begrænse indgående offentlig adgang, er det ikke tilgængeligt fra det offentlige internet. Du kan kun få adgang til det via et privat link på arbejdsområdesniveau.

  • En privat linktjeneste har en en-til-en-relation med et arbejdsområde. Som vist i diagrammet har hvert arbejdsområde sin egen private linktjeneste.

  • Et arbejdsområdes private linktjeneste kan have flere private slutpunkter. For eksempel forbinder både VNet A og VNet B til Workspace 1 via separate private endepunkter. Du kan finde grænsen for antallet af private endepunkter i understøttede scenarier og begrænsninger for private links på arbejdsområde-niveau.

  • Et virtuelt netværk kan oprette forbindelse til flere arbejdsområder ved at oprette separate private slutpunkter for hver. For eksempel forbinder VNet B til Workspaces 1, 2 og 3 ved at bruge tre private endepunkter.

  • Du kan begrænse offentlig adgang til et arbejdsområde med eller uden et privat link. Hvis du begrænser offentlig adgang og ikke opretter et privat link, er arbejdsområdet utilgængeligt fra alle netværk. En administrator af arbejdsområdet kan dog bruge kommunikationspolitik-API'en til at ændre reglen for indgående adgang.

  • Du bruger en privat forbindelse på arbejdsområdesniveau til at etablere en privat forbindelsesforbindelse til et specifikt arbejdsområde. Du kan ikke bruge den til at forbinde til et andet arbejdsområde. I den konfiguration, der vises i diagrammet, er en forbindelse til Workspace 2 fra VNet A ikke tilladt. På den anden side er det muligt at oprette forbindelse til arbejdsområde 3 og 4 fra VNet A, hvis VNet A tillader udgående offentlig adgang i klientnetværksindstillingerne.

Oprette forbindelse til arbejdsområder

For at forbinde til et arbejdsområde via et privat link skal du bruge arbejdsområdets fuldt kvalificerede domænenavn (FQDN).

Du konstruerer arbejdsområdets FQDN ud fra arbejdsområdets ID.

  • https://{workspaceId}.z{xy}.w.api.fabric.microsoft.com
  • https://{workspaceId}.z{xy}.c.fabric.microsoft.com
  • https://{workspaceId}.z{xy}.onelake.fabric.microsoft.com
  • https://{workspaceId}.z{xy}.dfs.fabric.microsoft.com
  • https://{workspaceId}.z{xy}.blob.fabric.microsoft.com

Hvor:

  • {workspaceId} er arbejdsområde-ID uden bindestreger
  • z er en bogstavelig inklusion i forbindelsesstreng
  • {xy} er de to første tegn i arbejdsområde-ID'et

Eksempel:

https://1234567890abcdef1234567890abcdef.z12.w.api.fabric.microsoft.com

I dette eksempel:

  • 1234567890abcdef1234567890abcdef er arbejdsområdets ID (uden bindestreg)
  • 12 svarer til de to første tegn i arbejdsområde-ID'et

Sådan forbinder du til et datawarehouse

Når man forbinder til et datalager, er forbindelsesstreng-formatet en smule anderledes. Du skal tilføje z{xy} til det almindelige lager, forbindelsesstreng findes under SQL forbindelsesstreng. FQDN for en data warehouse-forbindelse er som følger:

  • https://{GUID}-{GUID}.z{xy}.datawarehouse.fabric.microsoft.com

Hvor:

  • GUID'erne svarer til henholdsvis lejer-GUID og arbejdsområde-GUID.

Denne FQDN er ikke tilgængelig som en del af DNS-konfigurationerne for det private endpoint.

Sådan finder du arbejdsområde-ID'et

Du kan finde arbejdsområdets ID på en af følgende måder:

  • I Fabric-portalen åbner du arbejdsområdet og kopierer værdien efter group= i URL'en
  • Brug List-arbejdsområdet eller Get workspace API'en

Sådan løses FQDN for arbejdsområdet i forskellige miljøer

Arbejdsområdets FQDN løses til forskellige IP-adresser baseret på miljøet og konfigurationen af det private link, som opsummeret i følgende tabel.

Miljø FQDN-opløsning for arbejdsområde
Der oprettes ingen privat forbindelse Fortolkes til en offentlig IP-adresse.
Lejerniveau privat forbindelse er oprettet Løser til en privat IP-adresse baseret på lejerniveau-konfigurationen af privat link.
Privat link på arbejdsområdeniveau er konfigureret for det tilsvarende arbejdsområde Fortolkes til en privat IP-adresse baseret på konfigurationen af det private link på arbejdsområdeniveau.
Seddel: I dette miljø kan FQDN for arbejdsområdet kun oprette forbindelse til det specifikke arbejdsområde. Den kan ikke bruges til at få adgang til ressourcer, der ikke er arbejdsområder (f.eks. kapaciteter, andre arbejdsområder eller gruppearbejdsområder).
Privat link på arbejdsområdeniveau er konfigureret for det tilsvarende arbejdsområde, og privat link på lejerniveau er også konfigureret i det samme virtuelle netværk Fortolkes til en privat IP-adresse baseret på konfigurationen af det private link på arbejdsområdeniveau.
Privat link på arbejdsområdeniveau er konfigureret til et andet arbejdsområde Løser til en offentlig IP-adresse, hvis tilbagevenden til internettet er aktiveret. Se Fallback til internettet for Azure Privat DNS-zoner – Azure DNS | Microsoft Learn for at få flere oplysninger. Det løses ikke korrekt uden at aktivere tilbagefald til internettet.

Arbejdsområdets FQDN skal konstrueres korrekt ved hjælp af arbejdsområdets objekt-id uden bindestreger og det korrekte xy-præfiks (de første to tegn i arbejdsområdets objekt-id). Hvis FQDN ikke er formateret korrekt, fortolkes det ikke til den tilsigtede private IP-adresse, og forbindelsen til det private link på arbejdsområdeniveau mislykkes.