Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Linki prywatne na poziomie obszaru roboczego w Microsoft Fabric zapewniają bezpieczny sposób łączenia się z określonymi zasobami obszaru roboczego za pośrednictwem sieci prywatnej. W tym artykule wyjaśniono, które scenariusze i typy elementów są obsługiwane, wyróżnia bieżące ograniczenia i oferuje wskazówki dotyczące najlepszych rozwiązań i rozwiązywania problemów dotyczących używania linków prywatnych na poziomie obszaru roboczego.
Obsługiwane typy elementów dla łącza prywatnego na poziomie obszaru roboczego
Możesz użyć linków prywatnych na poziomie obszaru roboczego, aby nawiązać połączenie z następującymi typami elementów w Fabric:
- Lakehouse, punkt końcowy analizy SQL, skrót
- Bezpośrednie połączenie za pośrednictwem punktu końcowego usługi OneLake
- Notatnik, definicja zadania Spark, środowisko
- Eksperyment uczenia maszynowego, model uczenia maszynowego
- rurociąg
- Zadanie kopiowania
- Montowana fabryka danych
- Magazyn
- Przepływy danych Gen2 (CI/CD)
- Biblioteka zmiennych
- Dublowana baza danych
- Eventstream
- Eventhouse
- Activator
- Agent danych
Uwagi dotyczące nieobsługiwanych typów elementów
Następujące typy elementów nie są obecnie obsługiwane w obszarach roboczych z włączonymi linkami prywatnymi na poziomie obszaru roboczego:
Pipeline do wdrożenia
Jeśli obszar roboczy zawiera nieobsługiwane typy elementów, dostęp publiczny dla ruchu przychodzącego nie może być ograniczony dla obszaru roboczego, nawet jeśli skonfigurowano łącze prywatne na poziomie obszaru roboczego.
Podobnie jeśli obszar roboczy jest już skonfigurowany do ograniczania dostępu publicznego dla ruchu przychodzącego, nie można utworzyć nieobsługiwanych typów elementów w tym obszarze roboczym.
Po przypisaniu obszaru roboczego do potoku wdrażania nie można go skonfigurować tak, aby blokował dostęp publiczny, ponieważ potoki wdrażania nie obsługują obecnie łączy prywatnych na poziomie obszaru roboczego.
Bazy danych SQL
Linki prywatne na poziomie dzierżawy są dostępne dla bazy danych SQL, ale obecnie linki prywatne na poziomie obszaru roboczego nie są dostępne w bazie danych SQL.
Modele semantyczne
Modele semantyczne usługi Power BI nie są obsługiwane w obszarach roboczych, w których włączono łącza prywatne na poziomie obszaru roboczego. Jeśli obszar roboczy zawiera jakiekolwiek modele semantyczne Power BI, nie można włączyć linków prywatnych na poziomie obszaru roboczego dla tego obszaru roboczego.
Uwaga / Notatka
Domyślne modele semantyczne zostały wcześniej utworzone dla obszarów roboczych z magazynami typu lakehouse, magazynami lub dublowanymi bazami danych i blokowały tworzenie łączy prywatnych na poziomie obszaru roboczego. Ten problem już nie występuje, ponieważ domyślne modele semantyczne przestały być tworzone automatycznie od 5 września 2025 r., a istniejące domyślne modele semantyczne zostały oddzielone od elementów nadrzędnych od 30 listopada 2025 r. Aby uzyskać więcej informacji, zobacz semantyczne modele Power BI w Microsoft Fabric.
Opcje zarządzania obsługiwanymi typami elementów
W tej sekcji opisano sposób zarządzania obsługiwanymi typami elementów w obszarach roboczych z włączonymi linkami prywatnymi przy użyciu portalu Fabric lub interfejsów API REST.
Obsługa platformy Fabric Core
Interfejsy API z punktami końcowymi zawierającymi v1/workspaces/{workspaceId} obsługują linki prywatne na poziomie obszaru roboczego, ponieważ działają w ramach określonego obszaru roboczego. Natomiast interfejsy API administratorów używają admin/workspaces/{workspaceId} w swoich punktach końcowych i nie są objęte linkami prywatnymi na poziomie obszaru roboczego.
Interfejsy API administratora pozostają dostępne nawet w przypadku obszarów roboczych z ograniczeniami, ponieważ ustawienie na poziomie dzierżawy blokujące dostęp publiczny zarządza nimi.
- Elementy — interfejs API REST (core): Sprawdź również poszczególne typy elementów, aby uzyskać szczegółowe informacje.
- Foldery – REST API (Core)
- Git — interfejs API REST (główny)
- Zarządzane prywatne punkty końcowe — interfejs API REST (rdzeń)
- Harmonogram zadań — interfejs API REST (core)
- Zabezpieczenia dostępu do danych w usłudze OneLake — tworzenie lub aktualizowanie ról dostępu do danych — interfejs API REST (core)
-
Skróty OneLake — podstawowy interfejs API REST
- Z ograniczonego obszaru roboczego można tworzyć skróty do innych źródeł danych, takich jak magazyn zewnętrzny lub za pośrednictwem zaufanego dostępu.
- Podczas tworzenia skrótu do innego ograniczonego obszaru roboczego należy utworzyć zarządzany prywatny punkt końcowy i uzyskać zatwierdzenie od właściciela usługi łącza prywatnego obszaru roboczego docelowego w Azure. Aby uzyskać więcej informacji, zobacz Komunikacja między obszarami roboczymi.
- Skróty między regionami nie są obsługiwane za pomocą zarządzanych prywatnych punktów końcowych w obszarach roboczych z włączoną usługą Private Link.
- Przekształcenia skrótów nie są obecnie obsługiwane w obszarach roboczych z ograniczeniami.
- Tagi — REST API (Core)
- Obszary robocze — interfejs API REST (core)
- Dostawca zewnętrznych udziałów danych — interfejs API REST (core): odbiorca musi użyć w pełni kwalifikowanej nazwy domeny obszaru roboczego (FQDN), aby uzyskać dostęp do wspólnego adresu URL OneLake.
Uwaga / Notatka
Interfejs API zasad komunikacji sieciowej: Ustawienia sieci na poziomie obszaru roboczego nie ograniczają interfejsu API zasad komunikacji sieciowej dla obszarów roboczych. Ten interfejs API pozostaje dostępny z sieci publicznych, nawet jeśli dostęp publiczny do obszaru roboczego jest zablokowany. Nadal obowiązują ograniczenia sieci na poziomie dzierżawy. Zobacz również Tabelę 1. Dostęp do interfejsu API polityki komunikacji obszaru roboczego na podstawie ustawień dzierżawy i łącza prywatnego.- Potoki wdrażania: Jeśli jakikolwiek obszar roboczy w potoku wdrażania jest ustawiony na odmowę dostępu publicznego (ograniczony), potoki wdrażania nie mogą łączyć się z tym obszarem roboczym. Konfigurowanie ograniczenia ruchu przychodzącego jest blokowane dla każdego obszaru roboczego przypisanego do potoku.
- Udostępnianie elementów: Udostępnianie elementów nie jest obsługiwane. Jeśli elementy są już udostępniane użytkownikom, ci użytkownicy nie mogą już uzyskiwać dostępu do elementów przy użyciu udostępnionych linków.
Obsługa usługi Lakehouse
Twórz i zarządzaj Lakehouse'ami w obszarach roboczych z włączonymi prywatnymi linkami, korzystając z portalu Fabric lub interfejsów API REST.
Obsługa zmaterializowanych widoków Data Lake (wersja zapoznawcza)
Użyj portalu Fabric lub interfejsów API REST w obszarach roboczych z włączonymi linkami prywatnymi, aby odświeżyć zmaterializowane widoki jeziorne w Lakehouse. Ta funkcja jest dostępna w wersji zapoznawczej.
Obsługa magazynu
Tworzenie i zarządzanie magazynami w obszarach roboczych z włączonymi linkami prywatnymi, z wykorzystaniem portalu Fabric lub interfejsów API REST.
Aby używać parametrów połączenia magazynu z linkiem prywatnym na poziomie obszaru roboczego, dodaj informacje do symboli zastępczych z{xy} w standardowych parametrach połączenia magazynu, zgodnie z opisem w Linki prywatne dla obszarów roboczych usługi Fabric. Element z występuje dosłownie w ciągu połączenia, a nawiasy nie są jego częścią, więc na przykład zab lub z44. Przykład:
{GUID}-{GUID}.z{xy}.datawarehouse.fabric.microsoft.com
Za pośrednictwem punktu końcowego strumienia danych tabelarycznych SQL (TDS), używając ciągu połączenia magazynu, można również uzyskać dostęp do magazynu w narzędziach, takich jak SQL Server Management Studio. Wszystkie punkty końcowe analizy SQL i magazyny w obszarze roboczym używają tej samej nazwy hosta w parametrach połączenia na potrzeby łączności TDS.
Obsługa punktu końcowego analizy SQL
Aby używać parametrów połączenia magazynu z linkiem prywatnym na poziomie obszaru roboczego, dodaj informacje do symboli zastępczych z{xy} w standardowych parametrach połączenia magazynu, zgodnie z opisem w Linki prywatne dla obszarów roboczych usługi Fabric. Element z występuje dosłownie w ciągu połączenia, a nawiasy nie są jego częścią, więc na przykład zab lub z44. Przykład:
{GUID}-{GUID}.z{xy}.datawarehouse.fabric.microsoft.com
- Aby uzyskać parametry połączenia usługi łącza prywatnego obszaru roboczego dla punktu końcowego analizy SQL: Items — Pobierz parametry połączenia (punkt końcowy analizy SQL)
Korzystając z parametrów połączenia punktu końcowego analizy SQL, możesz również uzyskać dostęp do punktu końcowego analizy SQL za pośrednictwem punktu końcowego SQL Tabular Data Stream (TDS) za pomocą narzędzi, takich jak SQL Server Management Studio. Wszystkie punkty końcowe analizy SQL i magazyny w obszarze roboczym używają tej samej nazwy hosta w parametrach połączenia na potrzeby łączności TDS.
Obsługa laptopa
Zarządzaj notatnikami w obszarach roboczych z włączonymi linkami prywatnymi za pomocą portalu Fabric lub interfejsów API REST.
Obsługa punktu końcowego usługi Livy
Użyj portalu Fabric lub interfejsów API w obszarach roboczych z linkami prywatnymi, aby tworzyć i wykonywać instrukcje lub uruchamiać zadania wsadowe przy użyciu punktów końcowych usługi Livy.
Zadanie sesji Livy ustanawia sesję platformy Spark, która pozostaje aktywna przez czas trwania interakcji z interfejsem API Livy. Sesje Livy są idealne dla obciążeń interaktywnych. Sesja rozpoczyna się po przesłaniu zadania i pozostaje dostępna do momentu jego jawnego zakończenia lub zakończenia systemu po upływie 20 minut braku aktywności. W ramach tej samej sesji można uruchomić wiele zadań, współużytkować stan i buforowane dane.
Zadanie wsadowe Livy wiąże się z przesłaniem aplikacji Spark do jednokrotnego wykonania. W przeciwieństwie do zadania sesji usługi Livy zadanie wsadowe nie obsługuje trwałej sesji platformy Spark. Każde zadanie wsadowe usługi Livy uruchamia nową sesję platformy Spark, która kończy się po zakończeniu zadania. Ta metoda jest odpowiednia dla zadań, które nie zależą od danych w pamięci podręcznej lub wymagają utrzymania stanu między zadaniami.
Obsługa definicji zadań platformy Spark
Użyj portalu Fabric lub interfejsów API w obszarach roboczych z włączonymi linkami prywatnymi, aby tworzyć, odczytywać, aktualizować i usuwać elementy definicji zadań platformy Spark.
Obsługa środowiska
Zarządzaj środowiskami w obszarach roboczych z włączonymi prywatnymi łączami za pomocą portalu Fabric lub używaj interfejsów API REST środowiska do tworzenia, odczytywania, aktualizowania i usuwania elementów środowiska.
Uwaga / Notatka
W przypadku platformy Spark linki prywatne na poziomie obszaru roboczego, które używają przyjaznych nazw, nie działają.
Obsługa eksperymentów uczenia maszynowego
Zarządzanie eksperymentami uczenia maszynowego w obszarach roboczych z włączonymi linkami prywatnymi przy użyciu portalu Fabric lub interfejsu API REST.
Obsługa modelu uczenia maszynowego
Zarządzaj modelami uczenia maszynowego w obszarach roboczych z włączonymi prywatnymi linkami, używając interfejsu API REST (MLModel).
Potok danych, zadanie kopiowania i zamontowana fabryka danych
Zarządzanie potokami, zadaniami kopiowania i zainstalowanymi fabrykami danych w obszarach roboczych z włączonymi linkami prywatnymi przy użyciu portalu Fabric lub następujących interfejsów API REST.
Następujące scenariusze nie są obsługiwane:
- Etapowanie obszaru roboczego nie jest obsługiwane w przypadku łączników Fabric Data Warehouse, Snowflake ani Teradata w aktywności kopiowania i zadaniu kopiowania. Użyj zewnętrznego etapowania jako alternatywy.
- Kopiowanie do usługi Eventhouse nie jest obsługiwane.
Obsługa event stream
Zarządzanie strumieniami zdarzeń w obszarach roboczych z włączonymi linkami prywatnymi przy użyciu portalu Fabric lub interfejsów API REST w celu tworzenia elementów strumienia zdarzeń i wyświetlania ich topologii.
Interfejsy API Eventstream używają struktury przypominającej graf do definiowania elementu Eventstream, który składa się z czterech składników: źródła, miejsca docelowego, operatora i strumienia.
Obecnie Eventstream obsługuje Workspace Private Link tylko dla ograniczonego zestawu źródeł i miejsc docelowych. Jeśli dołączysz nieobsługiwany składnik do ładunku interfejsu API strumienia zdarzeń, żądanie może zakończyć się niepowodzeniem.
Następujące scenariusze nie są obsługiwane:
- Niestandardowy punkt końcowy jako źródło nie jest obsługiwany.
- Niestandardowy punkt końcowy jako cel nie jest obsługiwany.
- Usługa Eventhouse jako miejsce docelowe (z trybem bezpośredniego pozyskiwania) nie jest obsługiwana.
- Funkcja Aktywator jako miejsce docelowe nie jest obsługiwana.
Obsługa usługi Eventhouse
Zarządzanie magazynami zdarzeń w obszarach roboczych z włączonymi linkami prywatnymi przy użyciu portalu Fabric lub interfejsu API REST.
Następujące scenariusze nie są obsługiwane:
- Korzystanie ze zdarzeń z usługi Eventstreams
- punkty końcowe usługi TDS SQL Server
Obsługa przepływów danych Gen2 (CI/CD)
Zarządzanie przepływami danych Gen2 w obszarach roboczych z włączonymi połączeniami prywatnymi za pomocą portalu Fabric lub interfejsu API REST.
Należy użyć połączenia opartego na bramie danych sieci wirtualnej, w tym w miejscu docelowym. Brama sieci wirtualnej dla danych musi znajdować się w tej samej sieci wirtualnej, co używany przez obszar roboczy punkt końcowy prywatnego łącza na poziomie tego obszaru roboczego.
Łącznik przepływu danych Power Platform: Jeśli w obszarze roboczym są włączone łącza prywatne, a dostęp publiczny wyłączony, żadne z dwóch przepływów danych w tym obszarze (przepływ danych A i przepływ danych B) nie będą mogły się połączyć z innym przepływem danych przy użyciu łącznika przepływu danych Power Platform, ponieważ przepływy danych nie będą widoczne w nawigatorze.
Uwaga / Notatka
Copilot w Dataflow Gen2 nie jest obsługiwany po włączeniu funkcji Private Link na poziomie obszaru roboczego.
Obsługa biblioteki zmiennych
Zarządzanie bibliotekami zmiennych w obszarach roboczych z włączonymi linkami prywatnymi przy użyciu portalu Fabric lub interfejsu API REST.
Obsługa dublowanej bazy danych
Dublowane bazy danych można zarządzać w obszarach roboczych z włączonymi linkami prywatnymi przy użyciu portalu Fabric lub interfejsu API REST.
Uwaga / Notatka
- Obecnie ochrona ruchu przychodzącego na poziomie obszaru roboczego jest obsługiwana dla otwartego dublowania, dublowania Azure Cosmos DB, dublowania Azure SQL Database, dublowania Azure SQL Managed Instance, dublowania SAP, dublowania list SharePoint oraz dublowania SQL Server 2025. W przypadku innych typów dublowania baz danych, jeśli obszar roboczy jest skonfigurowany do odmowy przychodzącego dostępu publicznego, aktywne dublowane bazy danych wchodzą w stan wstrzymania i nie można uruchomić dublowania.
- W przypadku otwartego dublowania, gdy obszar roboczy jest skonfigurowany do odrzucania przychodzącego dostępu publicznego, upewnij się, że wydawca zapisuje dane w strefie docelowej OneLake za pośrednictwem łącza prywatnego z nazwą FQDN obszaru roboczego.
Wsparcie dla Azure, Fabric i wydarzeń biznesowych
Gdy prywatne linki na poziomie przestrzeni roboczej są skonfigurowane w celu blokowania dostępu publicznego, konsumenci zdarzeń (takich jak alerty Activatora czy strumienie zdarzeń) w innych przestrzeniach roboczych nie mogą subskrybować ani konsumować zdarzeń z elementów w tej przestrzeni, chyba że zostanie ustanowione prywatne połączenie z sieci konsumenta do przestrzeni roboczej źródłowej (przestrzeni roboczej, z której pochodzą zdarzenia).
Dotyczy to wszystkich typów zdarzeń Fabric. Jeśli na przykład utworzysz alert aktywatora w obszarze roboczym A w celu monitorowania zdarzeń usługi OneLake z usługi Lakehouse w obszarze roboczym B, obszar roboczy B jest obszarem roboczym źródłowym. Jeśli obszar roboczy B blokuje dostęp do sieci publicznej, ta konfiguracja nie powiedzie się, chyba że zostanie nawiązane łącze prywatne z sieci obszaru roboczego A do obszaru roboczego B.
Zdarzenia Azure (takie jak zdarzenia Azure Blob Storage) również są dotknięte. Podczas konfigurowania klienta do odbierania zdarzeń Azure element strumienia zdarzeń jest tworzony w obszarze roboczym Fabric, aby reprezentować źródło Azure. Jeśli obszar roboczy zawierający ten element strumienia zdarzeń blokuje dostęp do sieci publicznej, użytkownicy w innych obszarach roboczych nie mogą korzystać z tych zdarzeń, chyba że zostanie ustanowione łącze prywatne. Ponadto zdarzenia Azure mają wpływ na konfigurację łącza prywatnego na poziomie dzierżawy. Gdy ustawienie dzierżawy Blokuj publiczny dostęp do Internetu jest włączone, źródła zdarzeń platformy Azure spoza dzierżawy są całkowicie blokowane i nie mogą dostarczać zdarzeń do usługi Fabric, niezależnie od ustawień na poziomie obszaru roboczego.
W przypadku wydarzeń biznesowych przestrzeń źródłowa to przestrzeń robocza zawierająca Zestaw Schematu Zdarzeń. Jeśli ten obszar roboczy blokuje dostęp publiczny, wydawcy i konsumenci w innych obszarach roboczych potrzebują łącza prywatnego do źródłowego obszaru roboczego.
Konsumpcja zdarzeń w tym samym obszarze roboczym jest zawsze dozwolona, niezależnie od ustawień łącza prywatnego. Jeśli ustawienia łącza prywatnego na poziomie obszaru roboczego zmienią się po skonfigurowaniu użytkownika, system wykryje zmianę i wstrzyma konfigurację. Podczas wstrzymania wydarzenia są zachowywane przez maksymalnie 7 dni. Aby uzyskać szczegółowe informacje na temat wstrzymanych konfiguracji, zobacz Wstrzymane konfiguracje zdarzeń w centrum Real-Time.
Więcej informacji można znaleźć w artykule Prywatne linki tenant dla wydarzeń Azure i Fabric oraz prywatne linki Workspace dla Azure, Fabric i wydarzeń biznesowych.
Agent danych
Agenci danych mogą łączyć się z dowolnym źródłem danych obsługującym prywatne łącza na poziomie przestrzeni roboczej, w obrębie przestrzeni roboczej z włączonymi prywatnymi łączami na poziomie przestrzeni roboczej (dostęp publiczny wyłączony). Dostęp między przestrzeniami roboczymi jest wspierany, gdy jawnie ustanawiasz łączność sieciową (na przykład korzystając z zarządzanego prywatnego punktu końcowego) i podlega ograniczeniom regionowym i tokenowym.
Bieżące ograniczenia:
- Wszelkie ograniczenia dotyczące prywatnego linku dotyczącego źródła danych obowiązują również, gdy Agent Danych łączy się z tym źródłem. Te ograniczenia są związane z samymi typami elementów, a nie ograniczeniami agentów danych.
- Dostęp do prywatnych linków między regionami dla źródeł SQL również nie jest obsługiwany.
- Łącza prywatne nie są obsługiwane w przypadku integracji zewnętrznych, takich jak usługa AI Foundry lub Microsoft 365.
Obsługiwane i nieobsługiwane narzędzia do zarządzania
- Za pomocą portalu Fabric lub interfejsu API REST można zarządzać wszystkimi obsługiwanymi typami elementów w obszarach roboczych, w których włączono prywatne linki obszaru roboczego. Gdy obszar roboczy zezwala na dostęp publiczny, portal Fabric nadal działa przy użyciu łączności publicznej. Jeśli obszar roboczy jest skonfigurowany do odmowy przychodzącego dostępu publicznego, możesz uzyskać do niego dostęp w portalu Fabric tylko wtedy, gdy żądanie pochodzi z skojarzonego prywatnego punktu końcowego obszaru roboczego. Jeśli próba dostępu zostanie podjęta z łączności publicznej lub z innego prywatnego punktu końcowego, w portalu Fabric zostanie wyświetlony komunikat "Dostęp ograniczony".
- Bezpośrednie linki bezpośrednie do strony poziomu centrum monitorowania 2 (L2) mogą nie działać zgodnie z oczekiwaniami w przypadku korzystania z linków prywatnych na poziomie obszaru roboczego. Aby uzyskać dostęp do strony L2, najpierw przejdź do strony poziomu 1 (L1) w centrum monitoringu portalu Fabric.
- Program SQL Server Management Studio (SSMS) jest obsługiwany w przypadku nawiązywania połączenia z magazynami za pośrednictwem prywatnego łącza na poziomie obszaru roboczego.
- Eksplorator usługi Storage można używać z linkami prywatnymi na poziomie obszaru roboczego.
- Eksplorator usługi Azure Storage, program PowerShell, AzCopy i inne narzędzia Azure Storage mogą łączyć się z usługą OneLake za pośrednictwem łącza prywatnego.
- Aby korzystać z Eksploratora plików usługi OneLake, musisz mieć dostęp do dzierżawy za pośrednictwem dostępu publicznego lub linku prywatnego dzierżawy.
Uwagi i ograniczenia
- Funkcja łącza prywatnego na poziomie obszaru roboczego jest obsługiwana tylko w pojemności Fabric (SKU F). Inne pojemności, takie jak jednostka SKU Premium (P) i pojemności próbne, nie są obsługiwane.
- Nie można usunąć obszaru roboczego, jeśli skonfigurowano dla niego istniejącą usługę łącza prywatnego.
- Dla każdego obszaru roboczego można utworzyć tylko jedną usługę łącza prywatnego, a każdy obszar roboczy może mieć tylko jedną usługę łącza prywatnego. Można jednak utworzyć wiele prywatnych punktów końcowych dla jednej usługi łącza prywatnego.
- Limit prywatnych punktów końcowych dla obszaru roboczego wynosi 100. Utwórz bilet pomocy technicznej, jeśli chcesz zwiększyć ten limit.
- Limit obszaru roboczego PLS, który można utworzyć dla dzierżawy: 500. Utwórz bilet pomocy technicznej, jeśli chcesz zwiększyć ten limit.
- W ciągu jednej minuty można utworzyć maksymalnie 10 usług łącza prywatnego środowiska roboczego.
- Interfejs użytkownika portalu Fabric nie obsługuje obecnie włączania ochrony ruchu przychodzącego (łączy prywatnych na poziomie obszaru roboczego) i ochrony dostępu wychodzącego w tym samym czasie dla obszaru roboczego. Aby skonfigurować oba ustawienia razem, użyj API zasad komunikacji sieciowej Workspaces - Set Network Communication Policy, które umożliwia pełne zarządzanie polisami ochrony ruchu przychodzącego i wychodzącego.
- W przypadku obciążeń inżynierii danych:
- Aby wykonywać zapytania dotyczące plików lub tabel usługi Lakehouse z obszaru roboczego z włączonym łączem prywatnym na poziomie obszaru roboczego, należy utworzyć połączenie prywatnego punktu końcowego zarządzanego między obszarami roboczymi, aby uzyskać dostęp do zasobów w innym obszarze roboczym.
- Do wykonywania zapytań dotyczących plików lub tabel w tym samym obszarze roboczym można użyć względnych lub pełnych ścieżek albo użyć połączenia prywatnego punktu końcowego zarządzanego między obszarami roboczymi, aby uzyskać do nich dostęp z innego obszaru roboczego. Aby odczytać pliki w usłudze Lakehouse znajdującej się w innym obszarze roboczym, użyj w pełni kwalifikowanej ścieżki zawierającej identyfikator obszaru roboczego i identyfikator usługi Lakehouse (a nie ich nazwy wyświetlane). Takie podejście gwarantuje, że sesja Spark może poprawnie rozpoznać ścieżkę i uniknąć błędów przekroczenia limitu czasu połączenia. Dowiedz się więcej.
- Nie można uzyskać dostępu do bibliotek zmiennych z pipeliny.
- Bieżące ograniczenia dotyczące Private Link z centrum zdarzeń:
- Funkcje Copilota: obciążenia związane z uczeniem maszynowym mogą mieć ograniczoną funkcjonalność ze względu na znany regres.
- Pobieranie strumienia zdarzeń: obciążenia powiązane ze strumieniem zdarzeń nie obsługują obecnie pełnej funkcjonalności ankietowania.
- Fabric obecnie nie obsługuje integracji Azure Event Hubs.
- Obecnie kolejkowane pozyskiwanie za pośrednictwem usługi OneLake nie jest dostępne.
- Dla Activatora:
- Dzięki włączeniu prywatnych łączy na poziomie dzierżawcy Activator obsługuje pobieranie zdarzeń z KQL/Eventhouse, Power BI oraz Real-Time Hub Fabric Events.
- Dzięki włączonym prywatnym łączom na poziomie przestrzeni roboczej, Activator obsługuje pobieranie zdarzeń z KQL/Eventhouse oraz Real-Time Hub Fabric Events.
- Activator nie obsługuje pozyskiwania danych z usługi Eventstream, gdy włączono łącza prywatne.
- Karta OneLake Catalog — Govern nie jest dostępna po aktywowaniu Private Link.
- Monitorowanie obszaru roboczego nie jest obecnie obsługiwane, gdy dla obszaru roboczego jest włączone łącze prywatne na poziomie obszaru roboczego.
- Modele semantyczne usługi Power BI nie są obsługiwane w obszarach roboczych, w których włączono łącza prywatne na poziomie obszaru roboczego.
- Tworzenie modelu semantycznego może być wyłączone.
- Próby tworzenia mogą zakończyć się niepowodzeniem w obszarach roboczych z ograniczeniami.
Azure kontrola dostępu oparta na rolach (RBAC) i linki prywatne na poziomie obszaru roboczego
Aprowizowanie i zarządzanie prywatnymi łączami na poziomie obszaru roboczego oraz powiązanymi prywatnymi punktami końcowymi wymagają określonych uprawnień RBAC platformy Azure. Te uprawnienia można dokładniej zdefiniować, tworząc niestandardową rolę Azure, która przyznaje tylko wymagane akcje Virtual Network, Private Link i Private Endpoint na poziomie grupy zasobów, umożliwiając delegowane zarządzanie bez przypisywania szerokich ról, takich jak Właściciel lub Współautor. Poniższa definicja roli niestandardowej zapewnia niezbędne uprawnienia do tworzenia sieci wirtualnych, podsieci, prywatnych linków obszaru roboczego usługi Fabric oraz prywatnych punktów końcowych należących do określonej grupy.
{
"Name": "Custom Fabric WSPL role",
"Description": "Read access to resource group, create private endpoints for Fabric WSPL",
"Actions": [
"*/read",
"Microsoft.Network/virtualNetworks/write",
"Microsoft.Network/virtualNetworks/subnets/write",
"Microsoft.Network/privateEndpoints/write",
"Microsoft.Network/privateEndpoints/delete",
"Microsoft.Network/privateEndpoints/privateDnsZoneGroups/write",
"Microsoft.Network/virtualNetworks/subnets/join/action",
"Microsoft.Network/virtualNetworks/join/action",
"Microsoft.Network/privateDnsZones/join/action",
"Microsoft.Network/privateDnsZones/write",
"Microsoft.Network/privateDnsZones/delete",
"Microsoft.Network/privateDnsZones/virtualNetworkLinks/write",
"Microsoft.Network/privateDnsZones/virtualNetworkLinks/delete",
"Microsoft.Resources/deployments/validate/action",
"Microsoft.Resources/deployments/write",
"Microsoft.Fabric/privateLinkServicesForFabric/*",
"Microsoft.Network/privateEndpoints/privateLinkServiceProxies/write"
],
"NotActions": [],
"NotDataActions": [],
"AssignableScopes": [
"/subscriptions/<replace-with-subscription-id>/resourceGroups/<replace-with-resource-group>"
]
}
Typowe błędy i rozwiązywanie problemów
Żądanie odrzucone przez zasady ruchu przychodzącego
Podczas próby uzyskania dostępu do obszaru roboczego skonfigurowanego w celu ograniczenia dostępu publicznego użytkownicy napotykają następujący błąd:
"errorCode": "RequestDeniedByInboundPolicy",
"message": "Request is denied due to inbound communication policy"
Przyczyna: Ten błąd występuje, gdy żądanie jest wykonywane z lokalizacji sieciowej, na którą nie zezwalają zasady komunikacji obszaru roboczego.
Środki zaradcze:
- Sprawdź, czy znajdujesz się w dozwolonej lokalizacji sieciowej.
- Gdy korzystasz z prywatnego łącza na poziomie obszaru roboczego, aby uzyskać do niego dostęp, upewnij się, że używasz w pełni kwalifikowanej nazwy domeny (FQDN) obszaru roboczego.
Nieobsługiwane elementy w obszarze roboczym
Podczas próby ustawienia obszaru roboczego w celu ograniczenia dostępu publicznego użytkownicy napotykają następujący błąd:
"errorCode": "InboundRestrictionNotEligible",
"message": "This workspace contains items that do not comply with requested policy"
Przyczyna: Ten błąd występuje, ponieważ obszar roboczy zawiera co najmniej jeden element, który nie jest zgodny z linkami prywatnymi na poziomie obszaru roboczego. W związku z tym nie można skonfigurować obszaru roboczego w celu ograniczenia dostępu publicznego.
Działanie: usuń nieobsługiwane elementy w tym obszarze roboczym lub użyj innego obszaru roboczego.