Escenarios y limitaciones admitidos para vínculos privados de nivel de área de trabajo

Los vínculos privados de nivel de área de trabajo en Microsoft Fabric proporcionan una manera segura de conectarse a recursos específicos del área de trabajo a través de una red privada. En este artículo se explican qué escenarios y tipos de elementos se admiten, se resaltan las limitaciones actuales y se ofrecen instrucciones sobre los procedimientos recomendados y la solución de problemas para usar vínculos privados de nivel de área de trabajo.

Puede usar vínculos privados de nivel de área de trabajo para conectarse a los siguientes tipos de elementos en Fabric:

  • Lakehouse, punto de conexión de SQL Analytics, acceso directo
  • Conexión directa a través de un punto de conexión de OneLake
  • Cuaderno, definición de trabajo de Spark, Entorno
  • Experimento de aprendizaje automático, modelo de aprendizaje automático
  • Pipeline
  • Copiar trabajo
  • Data Factory montado
  • Almacén
  • Flujos de datos Gen2 (CI/CD)
  • Biblioteca de variables
  • Base de datos reflejada
  • Eventstream
  • Centro de eventos
  • Activator
  • Agente de datos

Notas sobre los tipos de elementos no admitidos

Los siguientes tipos de elementos no se admiten actualmente en áreas de trabajo habilitadas con vínculos privados de nivel de área de trabajo:

  • Pipelines de implementación

    Si un área de trabajo contiene tipos de elementos no admitidos, el acceso público entrante no se puede restringir para el área de trabajo, incluso si está configurado el vínculo privado de nivel de área de trabajo.

    De forma similar, si un área de trabajo ya está configurada para restringir el acceso público entrante, no se pueden crear tipos de elementos no admitidos en esa área de trabajo.

    Cuando se asigna un área de trabajo a una canalización de implementación, no se puede configurar para bloquear el acceso público, ya que las canalizaciones de implementación no admiten actualmente vínculos privados de nivel de área de trabajo.

  • Bases de datos SQL

    Los vínculos privados de nivel de inquilino están disponibles para SQL Database, pero actualmente los vínculos privados de nivel de área de trabajo no están disponibles en SQL Database.

  • Modelos semánticos

    Los modelos semánticos de Power BI no se admiten en áreas de trabajo con enlaces privados habilitados a nivel de área de trabajo. Si un área de trabajo contiene algún modelo semántico de Power BI, no se pueden habilitar enlaces privados a nivel del área de trabajo para esa área de trabajo.

    Nota:

    Los modelos semánticos predeterminados se creaban anteriormente para áreas de trabajo con lakehouses, almacenes o bases de datos reflejadas, y bloqueaban la creación de enlaces privados a nivel de área de trabajo. Este problema ya no se produce porque los modelos semánticos predeterminados dejaron de crearse automáticamente a partir del 5 de septiembre de 2025 y los modelos semánticos predeterminados existentes se desacoplaron de sus elementos primarios a partir del 30 de noviembre de 2025. Para obtener más información, consulte Power BI modelos semánticos en Microsoft Fabric.

Opciones de administración para los tipos de elementos admitidos

En esta sección se describe cómo puede administrar los tipos de elementos admitidos en áreas de trabajo habilitadas con vínculos privados mediante el portal de Fabric o las API REST.

compatibilidad con Fabric Core

APIs con endpoints que contienen v1/workspaces/{workspaceId} son compatibles con vínculos privados a nivel de área de trabajo porque operan dentro del contexto de un espacio de trabajo específico. Por el contrario, las API de administración usan admin/workspaces/{workspaceId} en sus puntos de conexión y no están cubiertas por vínculos privados de nivel de área de trabajo. Las API de administración siguen siendo accesibles incluso para áreas de trabajo restringidas, ya que la configuración de nivel de inquilino para bloquear el acceso público las rige.

Nota:

  • API de política de comunicación de red: La configuración de red a nivel de espacio de trabajo no restringe la API de política de comunicación de red de los espacios de trabajo. Esta API sigue siendo accesible desde redes públicas, incluso si se bloquea el acceso público al área de trabajo. Se siguen aplicando restricciones de red de nivel de inquilino. Véase también la tabla 1. Acceso a la API de política de comunicación del área de trabajo en función de las configuraciones del inquilino y del vínculo privado.
  • Canalizaciones de implementación: Si alguna área de trabajo de una canalización de implementación está establecida para denegar el acceso público (restringido), las canalizaciones de implementación no se pueden conectar a esa área de trabajo. La configuración de la restricción de entrada está bloqueada para cualquier área de trabajo asignada a una canalización.
  • Uso compartido de elementos: No se admite el uso compartido de elementos. Si los elementos ya se comparten con los usuarios, esos usuarios ya no pueden acceder a los elementos mediante los vínculos compartidos.

Soporte técnico de Lakehouse

Cree y administre Lakehouses en áreas de trabajo habilitadas con vínculos privados mediante el portal de Fabric o las API REST.

Compatibilidad con vistas de lago materializadas (versión preliminar)

Use Fabric portal o API REST en áreas de trabajo habilitadas con vínculos privados para actualizar las vistas materializadas del lago en Lakehouse. Esta característica se encuentra en versión preliminar.

Apoyo al almacén

Cree y administre almacenes en áreas de trabajo habilitadas con vínculos privados mediante el portal de Fabric o las API REST.

Para usar la cadena de conexión del almacén con un vínculo privado en el nivel del área de trabajo, agregue la información de los marcadores de posición z{xy} a la cadena de conexión normal del almacén, como se describe en Vínculos privados para áreas de trabajo de Fabric. El z es una inclusión literal en el cadena de conexión y los corchetes no se incluyen, por ejemplo, zab o z44. Por ejemplo:

{GUID}-{GUID}.z{xy}.datawarehouse.fabric.microsoft.com

Con la cadena de conexión de almacén, también puede acceder a un almacén de datos a través del punto de conexión SQL Tabular Data Stream (TDS) en herramientas como SQL Server Management Studio. Todos los puntos de conexión analíticos SQL y los almacenes de un área de trabajo comparten el mismo nombre de host de la cadena de conexión para la conectividad TDS.

Compatibilidad con puntos de conexión de SQL Analytics

Para usar la cadena de conexión del almacén con un vínculo privado en el nivel del área de trabajo, agregue la información de los marcadores de posición z{xy} a la cadena de conexión normal del almacén, como se describe en Vínculos privados para áreas de trabajo de Fabric. El z es una inclusión literal en el cadena de conexión y los corchetes no se incluyen, por ejemplo, zab o z44. Por ejemplo:

{GUID}-{GUID}.z{xy}.datawarehouse.fabric.microsoft.com

Con la cadena de conexión del punto de conexión de análisis de SQL, también puede acceder a un punto de conexión de análisis de SQL a través del punto de conexión de Flujo de datos tabulares (TDS) de SQL en herramientas como SQL Server Management Studio. Todos los puntos de conexión analíticos SQL y los almacenes de un área de trabajo comparten el mismo nombre de host de la cadena de conexión para la conectividad TDS.


Compatibilidad con portátiles

Administre cuadernos en áreas de trabajo habilitadas con vínculos privados mediante el portal de Fabric o las API REST.

Soporte para puntos de conexión de Livy

Use el portal de Fabric o las API en áreas de trabajo habilitadas con vínculos privados para crear y ejecutar instrucciones o ejecutar trabajos por lotes mediante puntos de conexión de Livy.

Un trabajo de sesión de Livy establece una sesión de Spark que permanece activa durante la interacción con la API de Livy. Las sesiones de Livy son ideales para cargas de trabajo interactivas. La sesión se inicia al enviar un trabajo y permanece disponible hasta que usted la termina explícitamente o el sistema la termina después de 20 minutos de inactividad. Varios trabajos se pueden ejecutar dentro de la misma sesión, compartir el estado y los datos almacenados en caché.

Un trabajo por lotes de Livy implica enviar una aplicación spark para una sola ejecución. A diferencia de un trabajo de sesión de Livy, un trabajo por lotes no mantiene una sesión de Spark persistente. Cada trabajo por lotes de Livy inicia una nueva sesión de Spark que finaliza cuando se completa el trabajo. Este método es adecuado para las tareas que no dependen de los datos almacenados en caché o requieren que se mantenga el estado entre trabajos.

Soporte para la definición de trabajos de Spark

Use el portal de Fabric o las API de las áreas de trabajo habilitadas con vínculos privados para crear, leer, actualizar y eliminar elementos de definición de trabajo de Spark.

Soporte para entornos

Administre entornos en áreas de trabajo habilitadas con vínculos privados mediante el portal de Fabric o use las API REST de entorno para crear, leer, actualizar y eliminar elementos de entorno.

Nota:

Para Spark, los vínculos privados a nivel de área de trabajo que usan nombres amigables no funcionan.

Compatibilidad con experimentos de Aprendizaje automático

Administre experimentos de aprendizaje automático en áreas de trabajo habilitadas con vínculos privados mediante el portal de Fabric o la API REST.

Compatibilidad con modelos de Machine Learning

Administre modelos de aprendizaje automático en áreas de trabajo habilitadas con vínculos privados mediante la API REST de Items (MLModel).

Compatibilidad con el pipeline, la tarea de copia y la Fábrica de Datos acoplada.

Administrar canalizaciones, copiar trabajos y factorías de datos montadas en áreas de trabajo habilitadas con vínculos privados mediante el portal de Fabric o las siguientes API REST.

No se admiten los siguientes escenarios:

  • El almacenamiento provisional del área de trabajo no se admite para conectores de Fabric Data Warehouse, Snowflake o Teradata en actividad de copia y trabajo de copia. Use el almacenamiento provisional externo como alternativa.
  • No se admite la copia en Eventhouse.

Compatibilidad con EventStream

Administre secuencias de eventos en áreas de trabajo habilitadas con vínculos privados mediante el portal de Fabric o las API REST para crear elementos de flujo de eventos y ver su topología.

Las API de Eventstream usan una estructura similar a un grafo para definir un elemento eventstream, que consta de cuatro componentes: origen, destino, operador y secuencia.

Actualmente, Eventstream solo admite workspace Private Link para un conjunto limitado de orígenes y destinos. Si incluye un componente no admitido en la carga de eventstream API, es posible que se produzca un error en la solicitud.

No se admiten los siguientes escenarios:

  • No se admite el punto de conexión personalizado como origen.
  • No se admite el punto de conexión personalizado como destino.
  • No se admite Eventhouse como destino (con modo de ingesta directa).
  • No se admite el activador como destino.

Compatibilidad con Eventhouse

Administre centros de eventos en áreas de trabajo habilitadas con vínculos privados mediante el portal de Fabric o la API REST.

No se admiten los siguientes escenarios:

  • Consumo de eventos de Eventstreams
  • puntos de conexión de TDS de SQL Server

Compatibilidad con Flujos de datos Gen2 (CI/CD)

Administre Flujos de datos Gen2 en áreas de trabajo habilitadas con vínculos privados mediante el portal de Fabric o la API REST.

Se debe usar una conexión basada en una puerta de enlace de datos de red virtual, incluido en el destino de salida. La puerta de enlace de datos de la red virtual debe residir en la misma red virtual que el punto de conexión de vínculo privado a nivel del área de trabajo utilizado por el área de trabajo.

Conector de flujo de datos de Power Platform: cuando un área de trabajo tiene habilitados los vínculos privados del área de trabajo y el acceso público denegado, para los dos flujos de datos de esa área de trabajo (flujo de datos A y flujo de datos B), ninguno de los flujos de datos podrá conectarse al otro flujo de datos mediante el conector de flujo de datos de Power Platform, ya que el flujo de datos no aparecerá en el navegador.

Nota:

Copilot en Dataflow Gen2 no es compatible cuando se habilita la opción de Private Links a nivel de espacio de trabajo.

Compatibilidad con la biblioteca de variables

Administre bibliotecas de variables en áreas de trabajo habilitadas con vínculos privados mediante el portal de Fabric o la API REST.

Compatibilidad con bases de datos en espejo

Puede administrar bases de datos reflejadas en áreas de trabajo habilitadas con vínculos privados mediante el portal de Fabric o la API REST.

Nota:

Compatibilidad con eventos Azure y Fabric

Cuando los vínculos privados de nivel de área de trabajo están configurados en un área de trabajo para bloquear el acceso público, los consumidores de eventos (como alertas de Activator o secuencias de eventos) en otras áreas de trabajo no pueden suscribirse ni consumir eventos de elementos de esa área de trabajo a menos que se establezca un vínculo privado desde la red del consumidor al área de trabajo de origen (el área de trabajo donde se originan los eventos).

Esto se aplica a todos los tipos de eventos Fabric. Por ejemplo, si crea una alerta de Activator en el área de trabajo A para supervisar eventos de OneLake desde un lakehouse en el área de trabajo B, el área de trabajo B es el área de trabajo de origen. Si el área de trabajo B bloquea el acceso a la red pública, esta configuración produce un error a menos que se establezca un vínculo privado desde la red del área de trabajo A al área de trabajo B.

Azure eventos (como eventos Azure Blob Storage) también se ven afectados. Al configurar un consumidor para recibir eventos de Azure, se crea un elemento eventstream en un área de trabajo de Fabric para representar el origen de Azure. Si el área de trabajo que contiene este elemento de eventstream bloquea el acceso a la red pública, los consumidores de otras áreas de trabajo no pueden consumir esos eventos a menos que se establezca un vínculo privado. Además, los eventos de Azure se ven afectados por la configuración del vínculo privado de nivel de inquilino. Cuando está habilitada la configuración del inquilino Block Public Internet Access, se bloquea por completo que los orígenes de eventos de Azure que están fuera del inquilino entreguen eventos a Fabric, independientemente de la configuración del nivel del área de trabajo.

Siempre se permite el consumo de eventos dentro de la misma área de trabajo, independientemente de la configuración del vínculo privado. Si la configuración del vínculo privado de nivel de área de trabajo cambia después de que un consumidor ya esté configurado, el sistema detecta el cambio y pausa la configuración. Mientras esté en pausa, los eventos se conservan durante un máximo de 24 horas. Para obtener más información sobre las configuraciones en pausa, consulte Configuraciones de eventos en pausa en el concentrador en tiempo real.

Para más información, consulta los enlaces privados de Workspace para eventos de Azure y Fabric.

Agente de datos

Los agentes de datos pueden conectarse a los orígenes de datos lakehouse, warehouse y SQL dentro de un área de trabajo que tenga habilitados vínculos privados de nivel de área de trabajo (acceso público deshabilitado). El acceso entre áreas de trabajo se admite cuando la conectividad de red se establece explícitamente (por ejemplo, mediante un punto de conexión privado administrado) y está sujeta a restricciones de región y token.

Limitaciones actuales:

  • Kusto, los modelos semánticos y los orígenes de datos reflejados no se admiten en escenarios con Private Link. Estas limitaciones son inherentes a los propios tipos de elemento y no son una limitación de los agentes de datos.
  • Tampoco se admite el acceso de vínculo privado entre regiones para orígenes SQL.
  • No se admiten vínculos privados para integraciones externas como AI Foundry o Microsoft 365.

Herramientas de administración admitidas y no admitidas

  • Puede usar el portal de Fabric o la API REST para administrar todos los tipos de elementos compatibles en áreas de trabajo con vínculos privados del área de trabajo habilitadas. Cuando un área de trabajo permite el acceso público, el portal de Fabric sigue funcionando mediante la conectividad pública. Si un área de trabajo está configurada para denegar el acceso público entrante, puede acceder a ella en el portal de Fabric solo cuando la solicitud se origina desde el punto de conexión privado asociado del área de trabajo. Si se intenta acceder desde la conectividad pública o desde un punto de conexión privado diferente, el portal de Fabric muestra un mensaje "Acceso restringido".
  • Es posible que los vínculos profundos directos a una página de nivel 2 (L2) del hub de supervisión no funcionen según lo previsto al usar enlaces privados a nivel de espacio de trabajo. Para acceder a la página L2, primero vaya a la página Nivel 1 (L1) del centro de supervisión en el portal de Fabric.
  • Se admite el uso de SQL Server Management Studio (SSMS) para conectarse a almacenes a través de un enlace privado a nivel de espacio de trabajo.
  • Explorador de Storage se puede usar con vínculos privados de nivel de espacio de trabajo.
  • Explorador de Azure Storage, PowerShell, AzCopy y otras herramientas de Azure Storage pueden conectarse a OneLake a través de un vínculo privado.
  • Para usar el Explorador de archivos de OneLake, debe tener acceso al inquilino, ya sea a través del acceso público o de un vínculo privado de inquilino.

Consideraciones y limitaciones

  • La característica de enlace privado a nivel de área de trabajo solo se admite en una capacidad de Fabric (SKU F). No se admiten otras capacidades, como la premium (SKU P) y las capacidades de prueba.
  • No se puede eliminar un área de trabajo si ya se ha configurado un servicio de vínculo privado existente para ella.
  • Solo se puede crear un servicio de vínculo privado por área de trabajo y cada área de trabajo solo puede tener un servicio de vínculo privado. Sin embargo, se pueden crear varios puntos de conexión privados para un único servicio de vínculo privado.
  • El límite de puntos de conexión privados para un área de trabajo es 100. Cree un ticket de soporte si necesita aumentar este límite.
  • Límite de PLS del área de trabajo que puede crear por inquilino: 500. Cree un ticket de soporte si necesita aumentar este límite.
  • Se pueden crear hasta 10 servicios de enlace privado del área de trabajo por minuto.
  • La interfaz de usuario del portal de Fabric no admite actualmente la habilitación de la protección entrante (vínculos privados de nivel de área de trabajo) y la protección de acceso saliente al mismo tiempo para un área de trabajo. Para configurar ambas opciones, use Workspaces - Set Network Communication Policy API, lo que permite la administración completa de las directivas de protección entrante y saliente.
  • Para cargas de trabajo de ingeniería de datos:
    • Para consultar archivos o tablas de Lakehouse desde un área de trabajo que tenga habilitado un enlace privado a nivel de área de trabajo, debe crear una conexión de punto de conexión privado administrado entre diferentes áreas de trabajo para acceder a los recursos de la otra área de trabajo.
    • Puede usar rutas de acceso relativas o completas para consultar archivos o tablas dentro de la misma área de trabajo o usar una conexión de punto de conexión privado administrado entre áreas de trabajo para acceder a ellos desde otra área de trabajo. Para leer archivos en un Lakehouse ubicado en otra área de trabajo, use una ruta de acceso total que incluya el identificador del área de trabajo y el identificador del Lakehouse (no sus nombres para mostrar). Este enfoque garantiza que la sesión de Spark pueda resolver la ruta de acceso correctamente y evitar errores de tiempo de espera de socket. Más información.
  • No se puede tener acceso a bibliotecas de variables desde una canalización.
  • Limitaciones actuales de Private Link con un centro de eventos:
    • Características de Copilot: las cargas de trabajo de Aprendizaje Automático pueden tener una funcionalidad limitada debido a una regresión conocida.
    • Extracción de secuencias de eventos: las cargas de trabajo de Eventstream no admiten actualmente la funcionalidad de sondeo completa.
    • Fabric no admite actualmente la integración de Azure Event Hubs.
    • La ingesta en cola a través de OneLake no está disponible actualmente.
  • Para Activator:
    • Con los enlaces privados a nivel de inquilino habilitados, Activator permite la ingesta de eventos de KQL/Eventhouse, Power BI y Real-Time Hub Fabric Events.
    • Con los enlaces privados a nivel de espacio de trabajo habilitados, Activator permite la ingesta de eventos de KQL/Eventhouse y Real-Time Hub Fabric Events.
    • Activator no permite la ingestión desde Eventstream con los enlaces privados activados.
  • La pestaña OneLake Catalog - Govern no está disponible cuando se activa Private Link.
  • La supervisión del espacio de trabajo no se admite actualmente cuando un vínculo privado a nivel de espacio de trabajo está habilitado para un espacio de trabajo.
  • Los modelos semánticos de Power BI no se admiten en áreas de trabajo con enlaces privados habilitados a nivel de área de trabajo.
    • Se puede deshabilitar la creación de modelos semánticos.
    • Es posible que se produzca un error en los intentos de creación en áreas de trabajo restringidas.

El aprovisionamiento y la administración de vínculos privados de nivel de área de trabajo y puntos de conexión privados asociados requieren permisos específicos Azure RBAC. Estos permisos se pueden limitar mediante la definición de un rol de Azure personalizado que concede solo las acciones necesarias de Virtual Network, Private Link y punto de conexión privado en el nivel de grupo de recursos, lo que permite la administración delegada sin asignar roles amplios como Propietario o Colaborador. La siguiente definición de rol personalizado proporciona los permisos necesarios para crear redes virtuales, subredes, vínculos privados del área de trabajo de Fabric y puntos de conexión privados limitados a un grupo específico.

{
  "Name": "Custom Fabric WSPL role",
  "Description": "Read access to resource group, create private endpoints for Fabric WSPL",
  "Actions": [
    "*/read",
    "Microsoft.Network/virtualNetworks/write",
    "Microsoft.Network/virtualNetworks/subnets/write",
    "Microsoft.Network/privateEndpoints/write",
    "Microsoft.Network/privateEndpoints/delete",
    "Microsoft.Network/privateEndpoints/privateDnsZoneGroups/write",
    "Microsoft.Network/virtualNetworks/subnets/join/action",
    "Microsoft.Network/virtualNetworks/join/action",
    "Microsoft.Network/privateDnsZones/join/action",
    "Microsoft.Network/privateDnsZones/write",
    "Microsoft.Network/privateDnsZones/delete",
    "Microsoft.Network/privateDnsZones/virtualNetworkLinks/write",
    "Microsoft.Network/privateDnsZones/virtualNetworkLinks/delete",
    "Microsoft.Resources/deployments/validate/action",
    "Microsoft.Resources/deployments/write",
    "Microsoft.Fabric/privateLinkServicesForFabric/*",
    "Microsoft.Network/privateEndpoints/privateLinkServiceProxies/write"
  ],
  "NotActions": [],
  "NotDataActions": [],
  "AssignableScopes": [
    "/subscriptions/<replace-with-subscription-id>/resourceGroups/<replace-with-resource-group>"
  ]
}

Errores comunes y solución de problemas

Solicitud denegada por política de entrada

Al intentar acceder a un área de trabajo configurada para restringir el acceso público, los usuarios detectan el siguiente error:

   "errorCode": "RequestDeniedByInboundPolicy",
   "message": "Request is denied due to inbound communication policy"
  • Causa: este error se produce cuando la solicitud se realiza desde una ubicación de red que la directiva de comunicación del área de trabajo no permite.

  • Mitigación:

    1. Compruebe si está en la ubicación de red permitida.
    2. Al utilizar un enlace privado a nivel de espacio de trabajo para acceder al espacio de trabajo, asegúrese de utilizar el FQDN del espacio de trabajo.

Elementos no compatibles en un área de trabajo

Al intentar establecer un área de trabajo para restringir el acceso público, los usuarios detectan el siguiente error:

   "errorCode": "InboundRestrictionNotEligible",
   "message": "This workspace contains items that do not comply with requested policy"
  • Causa: este error se produce porque el área de trabajo contiene uno o varios elementos que no son compatibles con vínculos privados de nivel de área de trabajo. Como resultado, no puede configurar el área de trabajo para restringir el acceso público.

  • Mitigación: elimine los elementos no admitidos de esta área de trabajo o use en su lugar otro área de trabajo.