Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Los vínculos privados proporcionan una conexión privada segura entre la red virtual y Microsoft Fabric. Bloquean el acceso público a Internet a los datos y reducen el riesgo de vulneraciones de acceso o datos no autorizados. Use Azure Private Link y los puntos de conexión privados de Azure Networking para enviar tráfico de datos de forma privada a través de la infraestructura de red troncal de Microsoft en lugar de hacerlo a través de Internet.
Fabric admite vínculos privados en los niveles de inquilino y área de trabajo. Los vínculos privados de nivel de inquilino aplican restricciones de red en todo el inquilino, protegiendo todas las áreas de trabajo y los recursos. Los enlaces privados a nivel de área de trabajo protegen el acceso a datos o recursos confidenciales en áreas de trabajo específicas sin necesidad de realizar cambios en todo el arrendatario ni de afectar a otras áreas de trabajo de su entorno de Fabric.
En este artículo se proporciona información general sobre los vínculos privados de nivel de área de trabajo en Microsoft Fabric. Para obtener instrucciones detalladas sobre la configuración, consulte Configuración y uso de vínculos privados de nivel de área de trabajo.
Información general sobre el enlace privado del área de trabajo
Un vínculo privado de nivel de área de trabajo asigna un área de trabajo a una red virtual específica mediante el servicio Azure Private Link. Al habilitar un vínculo privado, puede restringir el acceso público a Internet al área de trabajo, por lo que solo los recursos de una red virtual aprobada (a través de un punto de conexión privado) pueden acceder al área de trabajo. En el diagrama siguiente se muestran varias implementaciones de vínculos privados de nivel de área de trabajo.
En este diagrama:
El área de trabajo 1 restringe el acceso público entrante. Las máquinas de la red virtual A y la red virtual B pueden acceder a ellas a través de vínculos privados de nivel de área de trabajo.
El área de trabajo 2 restringe el acceso público entrante. Las máquinas de la red virtual B pueden acceder a ellas a través de un vínculo privado de nivel de área de trabajo.
El área de trabajo 3 es accesible desde la red pública de Internet porque no tiene configurada una regla de comunicación entrante restringida. Las máquinas de la red virtual B también pueden acceder a ellas a través de un vínculo privado de nivel de área de trabajo. Esta configuración permite el acceso público y privado, que no se recomienda para entornos de producción. Use esta configuración solo con fines de prueba, ya que expone el área de trabajo a la red pública de Internet y no proporciona protección de red entrante completa.
El área de trabajo 4 es accesible desde la red pública de Internet porque no tiene configurada una regla de comunicación entrante restringida.
En el diagrama se muestran los siguientes puntos clave sobre los vínculos privados de nivel de área de trabajo:
Al configurar un área de trabajo para restringir el acceso público entrante, no es accesible desde la red pública de Internet. Solo se puede acceder a él a través de un enlace privado de nivel de espacio de trabajo.
Un servicio private link tiene una relación uno a uno con un área de trabajo. Como se muestra en el diagrama, cada área de trabajo tiene su propio servicio de vínculo privado.
El servicio private link de un área de trabajo puede tener varios puntos de conexión privados. Por ejemplo, tanto la red virtual A como la red virtual B se conectan al área de trabajo 1 a través de puntos de conexión privados independientes. Puede encontrar el límite del número de puntos de conexión privados en Escenarios admitidos y limitaciones para los vínculos privados de nivel de área de trabajo.
Una red virtual puede conectarse a varias áreas de trabajo mediante la creación de puntos de conexión privados independientes para cada una. Por ejemplo, la red virtual B se conecta a las áreas de trabajo 1, 2 y 3 mediante tres puntos de conexión privados.
Puede restringir el acceso público a un área de trabajo con o sin un vínculo privado. Si restringe el acceso público y no crea un vínculo privado, el área de trabajo no es accesible desde todas las redes. Sin embargo, un administrador del área de trabajo puede usar la API de directiva de comunicación para modificar la regla de acceso entrante.
Use un vínculo privado de nivel de área de trabajo para establecer una conexión de vínculo privado a un área de trabajo específica. No se puede usar para conectarse a otra área de trabajo. En la configuración que se muestra en el diagrama, no se permite una conexión al área de trabajo 2 desde la red virtual A. Por otro lado, las conexiones a las áreas de trabajo 3 y 4 de la red virtual A son posibles si la red virtual A permite el acceso público saliente en la configuración de red del cliente.
Conectarse a espacios de trabajo
Para conectarse a un área de trabajo mediante un vínculo privado, use el nombre de dominio completo (FQDN) del área de trabajo.
El nombre de dominio completo del área de trabajo se crea a partir del identificador del área de trabajo.
https://{workspaceId}.z{xy}.w.api.fabric.microsoft.comhttps://{workspaceId}.z{xy}.c.fabric.microsoft.comhttps://{workspaceId}.z{xy}.onelake.fabric.microsoft.comhttps://{workspaceId}.z{xy}.dfs.fabric.microsoft.comhttps://{workspaceId}.z{xy}.blob.fabric.microsoft.com
Where:
-
{workspaceId}es el identificador del área de trabajo sin guiones. -
zes una inclusión literal en el cadena de conexión -
{xy}es los dos primeros caracteres del identificador del área de trabajo.
Example:
https://1234567890abcdef1234567890abcdef.z12.w.api.fabric.microsoft.com
En este ejemplo:
-
1234567890abcdef1234567890abcdefes el identificador del área de trabajo (sin guiones) -
12corresponde a los dos primeros caracteres del identificador del área de trabajo.
Conexión a un almacenamiento de datos
Al conectarse a un almacenamiento de datos, el formato cadena de conexión es ligeramente diferente. Debe añadir z{xy} a la cadena de conexión del almacén normal que se encuentra en Cadena de conexión SQL. El FQDN para una conexión de almacenamiento de datos es el siguiente:
https://{GUID}-{GUID}.z{xy}.datawarehouse.fabric.microsoft.com
Where:
- Los GUIDs corresponden al GUID del arrendatario y al GUID del área de trabajo, respectivamente.
Este FQDN no está disponible como parte de las configuraciones de DNS para el punto de conexión privado.
Búsqueda del identificador del área de trabajo
Puede encontrar el identificador del área de trabajo de cualquiera de las maneras siguientes:
- En el portal de Fabric, abra el área de trabajo y copie el valor después de
group=en la dirección URL. - Use la API Enumerar áreas de trabajo o Obtener área de trabajo
Cómo se resuelve el FQDN del área de trabajo en distintos entornos
El FQDN del área de trabajo se resuelve en distintas direcciones IP en función del entorno y de la configuración del vínculo privado, tal como se resume en la tabla siguiente.
| Medio ambiente | Resolución FQDN del área de trabajo |
|---|---|
| No hay ningún vínculo privado configurado | Se resuelve en una dirección IP pública. |
| Se ha configurado el enlace privado a nivel de inquilino | Se traduce en una dirección IP privada según la configuración del enlace privado del inquilino. |
| El enlace privado a nivel del área de trabajo está configurado para el área de trabajo correspondiente. | Se convierte en una dirección IP privada según la configuración del enlace privado a nivel del área de trabajo. Nota: En este entorno, el FQDN del área de trabajo solo puede conectarse al área de trabajo específica. No se puede usar para acceder a recursos que no sean de espacio de trabajo (como capacidades, otras áreas de trabajo o áreas de trabajo de grupo). |
| El vínculo privado de nivel de área de trabajo está configurado para el área de trabajo correspondiente y el vínculo privado de nivel de inquilino también se configura en la misma red virtual. | Se convierte en una dirección IP privada según la configuración del enlace privado a nivel del área de trabajo. |
| El enlace privado a nivel del área de trabajo está configurado para un área de trabajo diferente | Se convierte en una dirección IP pública si está habilitada la conmutación por error a Internet. Consulte Conmutación por error a Internet para zonas DNS privadas de Azure: Azure DNS | Microsoft Learn para obtener más información. No se resuelve correctamente sin habilitar la alternativa a Internet. |
El FQDN del área de trabajo debe construirse correctamente con el identificador de objeto del área de trabajo sin guiones y el prefijo xy correcto (los dos primeros caracteres del identificador de objeto del área de trabajo). Si el FQDN no tiene el formato correcto, no se resuelve en la dirección IP privada prevista y se produce un error en la conexión de vínculo privado de nivel de área de trabajo.