Bemærk
Adgang til denne side kræver godkendelse. Du kan prøve at logge på eller ændre mapper.
Adgang til denne side kræver godkendelse. Du kan prøve at ændre mapper.
Semantiske modeller kan hente data fra kilder både inden for og uden for din organisation—cloud-databaser, on-premises systemer via gateways, andre Fabric-arbejdsområder og eksterne tjenester. Sammensatte modeller tilføjer en ekstra dimension: filterværdier fra én kilde kan flyde til en anden under DirectQuery-operationer, hvilket potentielt eksponerer følsomme data i forespørgselslogfiler, du ikke kontrollerer.
Workspace outbound access protection adresserer denne risiko. Når du aktiverer det, blokeres alle udgående forbindelser fra arbejdsområdet som standard. Semantiske modeller kan kun opdatere eller forespørge datakilder, som du eksplicit tillader gennem dataforbindelsesregler.
Bemærkning
Denne funktion er en prøveversionsfunktion.
Sådan fungerer håndhævelsen
Outbound access protection evaluerer den semantiske models bundne dataforbindelser , før nogen data flyttes. Dette håndhævelsespunkt ligger under Power Query-transformationer, M-udtryk og datasætparametre, så der er ingen måde at omgå politikken via forespørgselslogik.
Den samme håndhævelse gælder for alle lagringstilstande:
- Importmodeller: Forbindelser evalueres under planlagt og on-demand opdatering. Hvis en datakilde ikke er på tilladelseslisten, fejler hele opdateringen.
- DirectQuery-modeller: Hver forespørgsel evalueres ved eksekveringstidspunktet. Forespørgsler til blokerede kilder returnerer en fejl, fordi datakilden er utilgængelig.
- Direct Lake på SQL Analytics Endpoint (DL/SQL)-modeller: Den SQL Server forbindelse til SQL Analytics Endpoint evalueres. Hvis arbejdsområdets SQL Analytics Endpoint ikke er tilladt, kan modellen ikke få adgang til Delta-tabellerne i lakehouses eller lagre i det pågældende arbejdsområde.
- Direct Lake på OneLake (DL/OL) modeller: ADLS Gen2-forbindelsen til OneLake evalueres. Hvis arbejdsområdets OneLake URL ikke er tilladt, kan modellen ikke få adgang til sine Delta-tabeller.
Politikændringer udbredes inden for cirka 15 minutter. Indtil udbredelsen er fuldført, kan eksisterende forbindelser fortsætte med at fungere.
Intra-workspace-forbindelser kræver eksplicitte undtagelser
Outbound access protection behandler alle forbindelser som potentielt tværgående arbejdsområder, inklusive forbindelser til lakehouses og lagre i samme arbejdsområde som din semantiske model. Dette er med design – SQL Server-forbindelser og ADLS Gen2-forbindelser er ikke "Fabric-workspace-aware."
For at tillade en semantisk model at forbinde til et søhus eller lager i sit eget arbejdsområde:
For import, DirectQuery og DL/SQL-tilstande: Tilføj en SQL Server forbindelsesregel med SQL-analyseendpointets fuldt kvalificerede domænenavn (FQDN). Find FQDN i lakehouse- eller lagerindstillingerne under SQL analytics endpoint>SQL forbindelsesstreng.
For Direct Lake i OneLake-tilstand: Tilføj en Azure Data Lake Storage Gen2-forbindelsesregel med arbejdsområdets OneLake URL. For at finde denne URL, åbn egenskaberne for en hvilken som helst Delta-tabel, kopier URL'en og trim alt efter arbejdsområdets GUID. For detaljer om URL-format, se Connecting to Microsoft OneLake.
Konfigurer udgående adgangsbeskyttelse for semantiske modeller
Bekræft forudsætninger:
- Arbejdsområdet er tildelt en Fabric-kapacitet (F SKU).
- Lejerindstillingen Konfigurer arbejdsområde-niveau udgående netværksregler er aktiveret.
- Arbejdsområdet indeholder kun elementer, der understøtter beskyttelse mod udgående adgang. Fjern først alle rapporter, dashboards eller andre ikke-understøttede elementer.
Aktivér udgående adgangsbeskyttelse for arbejdsområdet ved at følge trinene i Aktiver arbejdsområdes beskyttelse mod udgående adgang.
Tilføj dataforbindelsesregler for hver datakilde, dine semantiske modeller skal nå:
- For cloud-kilder, se Opret en tilladelsesliste ved brug af dataforbindelsesregler.
- For on-premises kilder skal det tillades det relevante virtuelle netværk eller on-premises datagateway.
Hvis dine semantiske modeller forbinder til lakehouses eller lagre i samme arbejdsområde, tilføj SQL Server- og ADLS Gen2-undtagelserne beskrevet i det forrige afsnit.
Vent cirka 15 minutter på, at politikken bliver udbredt.
Valider ved at opdatere en Import- eller Direct Lake-model eller forespørge en DirectQuery-model. Forbindelser til tilladte destinationer lykkes. Blokerede forbindelser returnerer en fejl, der indikerer, at udgående adgangsbeskyttelsespolitikker blokerede forbindelsen. Tjek opdateringshistorikken for detaljer.
Udrul semantiske modeller til beskyttede arbejdsområder
Du kan publicere semantiske modeller til et beskyttet arbejdsområde via en hvilken som helst af de standard implementeringsstier:
-
Power BI Desktop: Udfør en
.pbixfil direkte. Når filen indeholder en interaktiv rapport, offentliggøres rapporten sammen med modellen og forespørgsler til den i det beskyttede arbejdsområde. Se Workspace outbound access protection for Power BI-rapporter. - Webmodellering: Opret eller rediger modellen direkte i Fabric-portalen.
- Git-integration: Synkroniser modeldefinitionen fra et Git-repository.
- Fabric Deployment Pipelines: Promover modellen gennem implementeringsfaserne.
- XMLA endpoint: Brug XMLA læse/skriv med værktøjer som Tabular Editor, ALM Toolkit eller SQL Server Management Studio.
- REST API: Brug Create-elementet med definitionsendpoint .
-
Semantisk link: Udrul fra en Fabric notebook ved hjælp af biblioteket
sempy.
Overvejelser og begrænsninger
-
Interaktive rapporter understøttes; andre Power BI-elementer understøttes ikke: Interaktive Power BI-rapporter (
.pbix) kan sameksistere med semantiske modeller i et beskyttet arbejdsområde og kan offentliggøres direkte. Paginerede rapporter, dashboards og scorecards understøttes ikke. Se Workspace outbound access protection for Power BI-rapporter. - Forbindelser til samme arbejdsområde kræver undtagelser: Datakilder i samme arbejdsområde, herunder lakehouses, lagre og SQL-databaser, kræver eksplicitte SQL Server- og ADLS Gen2-forbindelsesregler. Nogle connectors, såsom connectoren til KQL-databaser i eventhouses, understøtter endnu ikke workspace-niveau eller endpoint-granulære undtagelser. For at bruge disse kilder fra en semantisk model skal du tillade hele stiktypen.
- F SKU kræves: Udgående adgangsbeskyttelse kræver Fabric kapacitet. Power BI Premium (P SKUs), Embedded (EM SKUs) og Pro workspaces understøttes ikke.
- Udbredelsesforsinkelse: Politiske ændringer tager cirka 15 minutter at træde i kraft.
For generelle begrænsninger for beskyttelse af udgående adgang, der gælder på tværs af alle arbejdsbelastninger, se Oversigt over beskyttelse af udgående adgang til arbejdsområdet.