Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Private Links bieten eine sichere, private Verbindung zwischen Ihrem virtuellen Netzwerk und Microsoft Fabric. Sie blockieren den Öffentlichen Internetzugriff auf Ihre Daten und verringern das Risiko eines unbefugten Zugriffs oder von Datenschutzverletzungen. Verwenden Sie Azure Private Link und private Endpunkte von Azure Networking, um den Datenverkehr privat über die Backbone-Netzwerkinfrastruktur von Microsoft zu leiten, anstatt über das Internet zu laufen.
Fabric unterstützt private Links auf Mandanten- und Arbeitsbereichsebene. Private Links auf Mandantenebene wenden Netzwerkeinschränkungen für den gesamten Mandanten an und sichern alle Arbeitsbereiche und Ressourcen. Private Links auf Arbeitsbereichsebene sichern den Zugriff auf vertrauliche Daten oder Ressourcen in bestimmten Arbeitsbereichen, ohne dass mandantenweite Änderungen erforderlich sind oder andere Arbeitsbereiche in Ihrer Fabric Umgebung betroffen sind.
Dieser Artikel enthält eine Übersicht über private Links auf Arbeitsbereichsebene in Microsoft Fabric. Ausführliche Einrichtungsanweisungen finden Sie unter "Einrichten und Verwenden privater Links auf Arbeitsbereichsebene".
Übersicht über private Links auf Arbeitsbereichsebene
Eine private Verknüpfung auf Arbeitsbereichsebene ordnet einen Arbeitsbereich einem bestimmten virtuellen Netzwerk mithilfe des Azure Private Link-Diensts zu. Wenn Sie einen privaten Link aktivieren, können Sie den Zugriff auf das öffentliche Internet auf den Arbeitsbereich einschränken, sodass nur Ressourcen innerhalb eines genehmigten virtuellen Netzwerks (über einen privaten Endpunkt) auf den Arbeitsbereich zugreifen können. Das folgende Diagramm zeigt verschiedene Implementierungen privater Links auf Arbeitsbereichsebene.
In diesem Diagramm:
Arbeitsbereich 1 schränkt den eingehenden öffentlichen Zugriff ein. Computer in VNet A und VNet B können über private Links auf Arbeitsbereichsebene darauf zugreifen.
Arbeitsbereich 2 schränkt den eingehenden öffentlichen Zugriff ein. Computer in VNet B können über einen privaten Link auf Arbeitsbereichsebene darauf zugreifen.
Der Arbeitsbereich 3 ist aus dem öffentlichen Internet zugänglich, da keine Regel zur Einschränkung des eingehenden Datenverkehrs konfiguriert ist. Computer in VNet B können auch über einen privaten Link auf Arbeitsbereichsebene darauf zugreifen. Diese Konfiguration ermöglicht sowohl den öffentlichen als auch den privaten Zugriff, der für Produktionsumgebungen nicht empfohlen wird. Verwenden Sie dieses Setup nur zu Testzwecken, da sie den Arbeitsbereich für das öffentliche Internet verfügbar macht und keinen vollständigen eingehenden Netzwerkschutz bietet.
Arbeitsbereich 4 ist über das öffentliche Internet zugänglich, da keine Regel zur Einschränkung der eingehenden Kommunikation konfiguriert ist.
Das Diagramm veranschaulicht die folgenden wichtigsten Punkte zu privaten Links auf Arbeitsbereichsebene:
Wenn Sie einen Arbeitsbereich so konfigurieren, dass der eingehende öffentliche Zugriff eingeschränkt wird, kann er nicht über das öffentliche Internet zugänglich sein. Sie können nur über einen privaten Link auf Arbeitsbereichsebene darauf zugreifen.
Ein Private-Link-Dienst hat eine 1:1-Zuordnung zu einem Arbeitsbereich. Wie im Diagramm dargestellt, verfügt jeder Arbeitsbereich über einen eigenen privaten Linkdienst.
Der private Linkdienst eines Arbeitsbereichs kann mehrere private Endpunkte aufweisen. Beispielsweise stellen sowohl VNet A als auch VNet B über separate private Endpunkte eine Verbindung mit Arbeitsbereich 1 her. Sie finden den Grenzwert für die Anzahl privater Endpunkte in unterstützten Szenarien und Einschränkungen für private Links auf Arbeitsbereichsebene.
Ein virtuelles Netzwerk kann eine Verbindung mit mehreren Arbeitsbereichen herstellen, indem separate private Endpunkte für jeden erstellt werden. Beispielsweise stellt VNet B mithilfe von drei privaten Endpunkten eine Verbindung mit Arbeitsbereichen 1, 2 und 3 dar.
Sie können den öffentlichen Zugriff auf einen Arbeitsbereich mit oder ohne privaten Link einschränken. Wenn Sie den öffentlichen Zugriff einschränken und keine private Verbindung erstellen, ist der Arbeitsbereich von keinem Netzwerk aus zugänglich. Ein Arbeitsbereichsadministrator kann jedoch die Kommunikationsrichtlinien-API verwenden, um die Regel für den eingehenden Zugriff zu ändern.
Sie verwenden einen privaten Link auf Arbeitsbereichsebene, um eine private Verknüpfung mit einem bestimmten Arbeitsbereich herzustellen. Sie können es nicht verwenden, um eine Verbindung mit einem anderen Arbeitsbereich herzustellen. In der im Diagramm dargestellten Konfiguration ist keine Verbindung mit Arbeitsbereich 2 von VNet A zulässig. Andererseits sind Verbindungen mit Arbeitsbereichen 3 und 4 von VNet A möglich, wenn VNet A ausgehenden öffentlichen Zugriff in den Clientnetzwerkeinstellungen zulässt.
Herstellen einer Verbindung mit Arbeitsbereichen
Um mithilfe eines privaten Links eine Verbindung mit einem Arbeitsbereich herzustellen, verwenden Sie den vollqualifizierten Domänennamen (FQDN) des Arbeitsbereichs.
Sie erstellen den FQDN des Arbeitsbereichs aus der Arbeitsbereichs-ID.
https://{workspaceId}.z{xy}.w.api.fabric.microsoft.comhttps://{workspaceId}.z{xy}.c.fabric.microsoft.comhttps://{workspaceId}.z{xy}.onelake.fabric.microsoft.comhttps://{workspaceId}.z{xy}.dfs.fabric.microsoft.comhttps://{workspaceId}.z{xy}.blob.fabric.microsoft.com
Ort:
-
{workspaceId}ist die Arbeitsbereichs-ID ohne Gedankenstriche -
zist ein Literal in der Verbindungszeichenfolge -
{xy}ist die ersten beiden Zeichen der Arbeitsbereichs-ID.
Example:
https://1234567890abcdef1234567890abcdef.z12.w.api.fabric.microsoft.com
In diesem Beispiel:
-
1234567890abcdef1234567890abcdefist die Arbeitsbereichs-ID (ohne Gedankenstriche) -
12entspricht den ersten beiden Zeichen der Arbeitsbereichs-ID.
So stellen Sie eine Verbindung mit einem Data Warehouse her
Beim Herstellen einer Verbindung mit einem Data Warehouse unterscheidet sich das Verbindungszeichenfolge Format geringfügig. Sie müssen z{xy} zur regulären Warehouse-Verbindungszeichenfolge hinzufügen, die unter „SQL-Verbindungszeichenfolge“ zu finden ist. Der FQDN für eine Data Warehouse-Verbindung lautet wie folgt:
https://{GUID}-{GUID}.z{xy}.datawarehouse.fabric.microsoft.com
Ort:
- Die GUIDs entsprechen der Mandanten-GUID bzw. der Arbeitsbereichs-GUID.
Dieser FQDN ist im Rahmen der DNS-Konfigurationen für den privaten Endpunkt nicht verfügbar.
So finden Sie die Arbeitsbereichs-ID
Sie finden die Arbeitsbereichs-ID auf eine der folgenden Arten:
- Öffnen Sie im Fabric-Portal den Arbeitsbereich und kopieren Sie den Wert nach
group=in der URL. - Verwenden Sie die List workspace- oder Get workspace-API
So wird der FQDN des Arbeitsbereichs in verschiedenen Umgebungen aufgelöst
Der FQDN des Arbeitsbereichs wird basierend auf der Umgebung und der Konfiguration für private Verknüpfungen in verschiedene IP-Adressen aufgelöst, wie in der folgenden Tabelle zusammengefasst.
| Umwelt | FQDN-Auflösung des Arbeitsbereichs |
|---|---|
| Es ist keine private Verknüpfung eingerichtet. | Wird in eine öffentliche IP-Adresse aufgelöst. |
| Private Verknüpfung auf Mandantenebene ist eingerichtet. | Wird basierend auf der Private Link-Konfiguration auf Mandantenebene in eine private IP-Adresse aufgelöst. |
| Private Verknüpfung auf Arbeitsbereichsebene ist für den entsprechenden Arbeitsbereich eingerichtet. | Wird basierend auf der Private-Link-Konfiguration auf Arbeitsbereichsebene in eine private IP-Adresse aufgelöst. Anmerkung: In dieser Umgebung kann der FQDN des Arbeitsbereichs nur eine Verbindung mit dem jeweiligen Arbeitsbereich herstellen. Sie kann nicht für den Zugriff auf Nichtworkspaceressourcen (z. B. Kapazitäten, andere Arbeitsbereiche oder Gruppenarbeitsbereiche) verwendet werden. |
| Der Private Link auf Arbeitsbereichsebene ist für den entsprechenden Arbeitsbereich eingerichtet, und der Private Link auf Mandantenebene ist ebenfalls im selben virtuellen Netzwerk eingerichtet. | Wird basierend auf der Private-Link-Konfiguration auf Arbeitsbereichsebene in eine private IP-Adresse aufgelöst. |
| Der Private Link auf der Arbeitsbereichsebene ist für einen anderen Arbeitsbereich eingerichtet. | Wird in eine öffentliche IP-Adresse aufgelöst, wenn der Fallback ins Internet aktiviert ist. Weitere Informationen finden Sie unter Fallback auf das Internet für Azure Privates DNS-Zonen – Azure DNS | Microsoft Learn. Es wird nicht korrekt aufgelöst, ohne den Rückgriff auf das Internet zu aktivieren. |
Der FQDN des Arbeitsbereichs muss ordnungsgemäß mithilfe der Arbeitsbereichsobjekt-ID ohne Gedankenstriche und dem richtigen XY-Präfix (die ersten beiden Zeichen der Arbeitsbereichsobjekt-ID) erstellt werden. Wenn der FQDN nicht ordnungsgemäß formatiert ist, wird er nicht in die beabsichtigte private IP-Adresse aufgelöst, und die Private Linkverbindung auf Arbeitsbereichsebene schlägt fehl.