Merk
Tilgang til denne siden krever autorisasjon. Du kan prøve å logge på eller endre kataloger.
Tilgang til denne siden krever autorisasjon. Du kan prøve å endre kataloger.
Private lenker gir en sikker, privat forbindelse mellom ditt virtuelle nettverk og Microsoft Fabric. De blokkerer offentlig internett-tilgang til dataene dine og reduserer risikoen for uautorisert tilgang eller datainnbrudd. Bruk Azure Private Link og Azure Networking private endepunkter for å sende datatrafikk privat over Microsoft sin ryggradsnettverksinfrastruktur i stedet for å gå over internett.
Fabric støtter private koblinger på både leier- og arbeidsområdenivå. Private koblinger på leiernivå bruker nettverksbegrensninger på tvers av hele leieren, og sikrer alle arbeidsområder og ressurser. Private lenker på arbeidsområdenivå sikrer tilgang til sensitiv data eller ressurser i spesifikke arbeidsområder uten å kreve leietakeromfattende endringer eller påvirke andre arbeidsområder i Fabric-miljøet ditt.
Denne artikkelen gir en oversikt over private lenker på arbeidsområdenivå i Microsoft Fabric. Hvis du vil ha detaljerte konfigurasjonsinstruksjoner, kan du se Konfigurere og bruke private koblinger på arbeidsområdenivå.
Oversikt over privat kobling på arbeidsområdenivå
En privat lenke på arbeidsområdenivå kartlegger et arbeidsområde til et spesifikt virtuelt nettverk ved å bruke Azure Private Link-tjenesten. Når du aktiverer en privat kobling, kan du begrense offentlig internett-tilgang til arbeidsområdet, slik at kun ressurser innenfor et godkjent virtuelt nettverk (gjennom et privat endepunkt) kan få tilgang til arbeidsområdet. Følgende diagram viser ulike implementasjoner av private lenker på arbeidsområdenivå.
I dette diagrammet:
Workspace 1 begrenser innkommende offentlig tilgang. Maskiner i VNet A og VNet B kan få tilgang til det via private nettverk på arbeidsplassnivå.
Workspace 2 begrenser innkommende offentlig tilgang. Maskiner i VNet B kan få tilgang til den via en privat lenke på arbeidsområdenivå.
Workspace 3 er tilgjengelig fra det offentlige internett fordi det ikke har en restrikert innkommende kommunikasjonsregel konfigurert. Maskiner i VNet B kan også få tilgang via en privat lenke på arbeidsplassnivå. Denne konfigurasjonen tillater både offentlig og privat tilgang, noe som ikke anbefales for produksjonsmiljøer. Bruk dette oppsettet kun til testformål, siden det eksponerer arbeidsområdet for det offentlige internett og ikke gir full innkommende nettverksbeskyttelse.
Workspace 4 er tilgjengelig fra det offentlige internett fordi det ikke har en begrenset innkommende kommunikasjonsregel konfigurert.
Diagrammet illustrerer følgende hovedpunkter om private koblinger på arbeidsområdenivå:
Når du konfigurerer et arbeidsområde til å begrense innkommende offentlig tilgang, er det ikke tilgjengelig fra det offentlige internett. Du kan kun få tilgang til den via en privat lenke på arbeidsområdenivå.
En privat koblingstjeneste har en én-til-én-relasjon med et arbeidsområde. Som vist i diagrammet har hvert arbeidsområde sin egen private koblingstjeneste.
Et arbeidsområdes private koblingstjeneste kan ha flere private endepunkter. For eksempel kobler både VNet A og VNet B til Arbeidsområde 1 via separate private endepunkter. Du kan finne grensen for antall private endepunkter i Støttede scenarier og begrensninger for private forbindelser på arbeidsplassnivå.
Et virtuelt nettverk kan koble til flere arbeidsområder ved å opprette separate private endepunkter for hver. For eksempel kobler VNet B til arbeidsområder 1, 2 og 3 ved å bruke tre private endepunkter.
Du kan begrense offentlig tilgang til et arbeidsområde med eller uten en privat kobling. Hvis du begrenser offentlig tilgang og ikke oppretter en privat lenke, er arbeidsområdet utilgjengelig fra alle nettverk. En administrator for arbeidsområdet kan imidlertid bruke API-en for kommunikasjonspolicy til å endre regelen for innkommende tilgang.
Du bruker en privat lenke på arbeidsområdenivå for å etablere en privat kobling til et spesifikt arbeidsområde. Du kan ikke bruke den til å koble til et annet arbeidsområde. I konfigurasjonen som vises i diagrammet, er det ikke tillatt å koble til arbeidsområde 2 fra VNet A. På den annen side er tilkoblinger til arbeidsområde 3 og 4 fra VNet A mulig hvis VNet A tillater utgående offentlig tilgang i klientnettverksinnstillingene.
Koble til arbeidsområder
For å koble til et arbeidsområde via en privat lenke, bruk arbeidsområdets fullt kvalifiserte domenenavn (FQDN).
Du konstruerer arbeidsområdets FQDN fra arbeidsområdets ID.
https://{workspaceId}.z{xy}.w.api.fabric.microsoft.comhttps://{workspaceId}.z{xy}.c.fabric.microsoft.comhttps://{workspaceId}.z{xy}.onelake.fabric.microsoft.comhttps://{workspaceId}.z{xy}.dfs.fabric.microsoft.comhttps://{workspaceId}.z{xy}.blob.fabric.microsoft.com
Hvor:
-
{workspaceId}er arbeidsområdets ID uten bindestreker -
zer en bokstavelig inkludering i tilkoblingsstreng -
{xy}er de to første tegnene i arbeidsområde-ID-en
Eksempel:
https://1234567890abcdef1234567890abcdef.z12.w.api.fabric.microsoft.com
I dette eksemplet:
-
1234567890abcdef1234567890abcdefer arbeidsområdets ID (uten bindestreker) -
12tilsvarer de to første tegnene i arbeidsområde-ID-en
Hvordan koble til et datavarehus
Når man kobler til et datavarehus, er tilkoblingsstreng-formatet litt annerledes. Du må legge til z{xy} i det vanlige lageret tilkoblingsstreng funnet under SQL tilkoblingsstreng. FQDN for en datavarehus-tilkobling er som følger:
https://{GUID}-{GUID}.z{xy}.datawarehouse.fabric.microsoft.com
Hvor:
- GUID-ene tilsvarer henholdsvis leietakerens GUID og arbeidsområdets GUID.
Denne FQDN-en er ikke tilgjengelig som en del av DNS-konfigurasjonene for det private endepunktet.
Hvordan finne arbeidsplass-ID-en
Du kan finne arbeidsområdets ID på en av følgende måter:
- I Fabric-portalen åpner du arbeidsområdet og kopierer verdien etter
group=i URL-en - Bruk List-arbeidsområdet eller Get workspace-API-et
Hvordan FQDN for arbeidsområdet løses i ulike miljøer
Arbeidsområdets FQDN løses til forskjellige IP-adresser basert på miljøet og konfigurasjonen av den private lenken, som oppsummert i tabellen nedenfor.
| Environment | FQDN-oppløsning for arbeidsområde |
|---|---|
| Ingen privat lenke er satt opp | Løses til en offentlig IP-adresse. |
| Leietakernivå privat lenke er satt opp | Løses til en privat IP-adresse basert på den private link-konfigurasjonen på leietakernivå. |
| Privat kobling på arbeidsområdenivå er konfigurert for det tilsvarende arbeidsområdet | Løses til en privat IP-adresse basert på konfigurasjonen av privat kobling på arbeidsområdenivå. Notat: I dette miljøet kan FQDN for arbeidsområdet bare koble til det bestemte arbeidsområdet. Den kan ikke brukes til å få tilgang til ressurser som ikke er arbeidsområder (for eksempel kapasiteter, andre arbeidsområder eller gruppearbeidsområder). |
| Privat kobling på arbeidsområdenivå er konfigurert for det tilsvarende arbeidsområdet, og privat kobling på leiernivå er også konfigurert i det samme virtuelle nettverket | Løses til en privat IP-adresse basert på konfigurasjonen av privat kobling på arbeidsområdenivå. |
| Privat kobling på arbeidsområdenivå er konfigurert for et annet arbeidsområde | Løses til en offentlig IP-adresse hvis tilbakefall til internett er aktivert. Se Tilbakefall til Internett for private DNS-soner i Azure – Azure DNS | Microsoft Learn for mer informasjon. Det løses ikke riktig uten å aktivere tilbakefall til internett. |
FQDN for arbeidsområdet må være konstruert riktig ved hjelp av objekt-ID-en for arbeidsområdet uten bindestreker og riktig xy-prefiks (de to første tegnene i objekt-ID-en for arbeidsområdet). Hvis FQDN ikke er riktig formatert, løses den ikke til den tiltenkte private IP-adressen, og den private koblingstilkoblingen på arbeidsområdenivå mislykkes.