Links privados no nível do workspace no Microsoft Fabric

Os links privados fornecem uma conexão segura e privada entre sua rede virtual e Microsoft Fabric. Eles bloqueiam o acesso público à Internet aos seus dados e reduzem o risco de acesso não autorizado ou violações de dados. Use o Link Privado do Azure e os pontos de extremidade privados de rede do Azure para enviar o tráfego de dados de forma privada pela infraestrutura de rede de backbone da Microsoft, em vez de passar pela Internet.

O Fabric oferece suporte a links privados nos níveis de locatário e espaço de trabalho. Links privados no nível do locatário aplicam restrições de rede em todo o seu locatário, protegendo todos os espaços de trabalho e recursos. Os links privados no nível do espaço de trabalho protegem o acesso a dados sensíveis ou recursos em espaços de trabalho específicos sem exigir alterações em nível de locatário nem afetar outros espaços de trabalho no seu ambiente do Fabric.

Este artigo fornece uma visão geral dos links privados no nível do workspace no Microsoft Fabric. Para obter instruções detalhadas de instalação, consulte Configurar e usar links privados no nível do workspace.

Um link privado no nível do workspace mapeia um workspace para uma rede virtual específica usando o serviço Link Privado do Azure. Ao habilitar um link privado, você pode restringir o acesso público à Internet ao workspace, de modo que somente recursos em uma rede virtual aprovada (por meio de um ponto de extremidade privado) possam acessar o workspace. O diagrama a seguir mostra várias implementações de links privados no nível do workspace.

Diagrama ilustrando cenários de link privado no nível do workspace.

Neste diagrama:

  • Workspace 1 restringe o acesso público de entrada. Computadores na VNet A e VNet B podem acessá-lo por meio de links privados no nível do workspace.

  • Workspace 2 restringe o acesso público de entrada. Os computadores na VNet B podem acessá-lo por meio de um link privado no nível do workspace.

  • O workspace 3 é acessível pela Internet pública porque não tem uma regra de comunicação de entrada restrita configurada. As máquinas na VNet B também podem acessá-lo através de um link privado no nível do espaço de trabalho. Essa configuração permite acesso público e privado, o que não é recomendado para ambientes de produção. Use essa configuração apenas para fins de teste, pois expõe o workspace para a Internet pública e não fornece proteção de rede de entrada completa.

  • O workspace 4 é acessível pela Internet pública porque não tem uma regra de comunicação de entrada restrita configurada.

O diagrama ilustra os seguintes pontos-chave sobre links privados no nível do workspace:

  • Quando você configura um workspace para restringir o acesso público de entrada, ele não é acessível pela Internet pública. Você só pode acessá-lo por meio de um link privado no nível do workspace.

  • Um serviço de vínculo privado tem uma relação de um para um com um espaço de trabalho. Conforme mostrado no diagrama, cada workspace tem seu próprio serviço de link privado.

  • Um serviço de link privado de um espaço de trabalho pode ter vários pontos de extremidade privados. Por exemplo, a VNet A e a VNet B se conectam ao Workspace 1 por endpoints privados separados. Você pode consultar o limite para o número de pontos de extremidade privados em Cenários com suporte e limitações para links privados no nível do espaço de trabalho.

  • Uma rede virtual pode se conectar a vários espaços de trabalho criando pontos de extremidade privados separados para cada um. Por exemplo, VNet B se conecta aos espaços de trabalho 1, 2 e 3 usando três pontos de extremidade privados.

  • Você pode restringir o acesso público a um workspace com ou sem um link privado. Se você restringir o acesso público e não criar um link privado, o workspace estará inacessível de todas as redes. No entanto, um administrador de workspace pode usar a API de política de comunicação para modificar a regra de acesso de entrada.

  • Você usa um link privado no nível do espaço de trabalho para estabelecer uma conexão de link privado com um espaço de trabalho específico. Você não pode usá-lo para se conectar a outro workspace. Na configuração mostrada no diagrama, uma conexão com o Workspace 2 da VNet A não é permitida. Por outro lado, conexões da VNet A com os Workspaces 3 e 4 são possíveis se a VNet A permitir acesso público de saída nas configurações de rede do cliente.

Conectando-se aos espaços de trabalho

Para se conectar a um espaço de trabalho usando um link privado, use o nome de domínio totalmente qualificado (FQDN) do espaço de trabalho.

Você monta o FQDN do espaço de trabalho com base no identificador do espaço de trabalho.

  • https://{workspaceId}.z{xy}.w.api.fabric.microsoft.com
  • https://{workspaceId}.z{xy}.c.fabric.microsoft.com
  • https://{workspaceId}.z{xy}.onelake.fabric.microsoft.com
  • https://{workspaceId}.z{xy}.dfs.fabric.microsoft.com
  • https://{workspaceId}.z{xy}.blob.fabric.microsoft.com

Onde:

  • {workspaceId} é o ID do espaço de trabalho sem hífens
  • z é uma inclusão literal na cadeia de conexão
  • {xy} são os dois primeiros caracteres da ID do espaço de trabalho

Example:

https://1234567890abcdef1234567890abcdef.z12.w.api.fabric.microsoft.com

Neste exemplo:

  • 1234567890abcdef1234567890abcdef é o identificador do espaço de trabalho (sem hífens)
  • 12 corresponde aos dois primeiros caracteres da ID do workspace

Como se conectar a um data warehouse

Ao se conectar a um data warehouse, o formato da cadeia de conexão é um pouco diferente. Você precisa adicionar z{xy} à cadeia de conexão de armazém regular encontrada em SQL cadeia de conexão. O FQDN para uma conexão de data warehouse é o seguinte:

  • https://{GUID}-{GUID}.z{xy}.datawarehouse.fabric.microsoft.com

Onde:

  • Os GUIDs correspondem ao GUID do locatário e ao GUID do espaço de trabalho, respectivamente.

Esse FQDN não está disponível como parte das configurações de DNS para o ponto de extremidade privado.

Como encontrar o ID do espaço de trabalho

Você pode encontrar a ID do workspace de qualquer uma das seguintes maneiras:

  • No portal do Fabric, abra o espaço de trabalho e copie o valor após group= na URL
  • Use a API List workspace ou a API Get workspace

Como o FQDN do workspace é resolvido em diferentes ambientes

O FQDN do workspace é resolvido para endereços IP diferentes com base no ambiente e na configuração de link privado, conforme resumido na tabela a seguir.

Ambiente Resolução FQDN do workspace
Nenhum link privado está configurado É resolvido para um endereço IP público.
O link privado no nível do locatário está configurado É resolvido para um endereço IP privado com base na configuração de link privado em nível de locatário.
O link privado no nível do espaço de trabalho foi configurado para o espaço de trabalho correspondente É resolvido para um endereço IP privado com base na configuração de link privado do workspace.
Nota: Neste ambiente, o FQDN do espaço de trabalho só pode se conectar ao espaço de trabalho específico. Ele não pode ser usado para acessar recursos fora do workspace (como capacidades, outros workspaces ou workspaces de grupo).
O link privado no nível do espaço de trabalho está configurado para o respectivo espaço de trabalho, e o link privado no nível do locatário também está configurado na mesma rede virtual É resolvido para um endereço IP privado com base na configuração de link privado do workspace.
O link privado no nível do espaço de trabalho está configurado para um espaço de trabalho diferente É resolvido para um endereço IP público se o recurso de fallback para a Internet estiver habilitado. Consulte Fallback para a Internet para zonas DNS privadas do Azure - DNS do Azure | Microsoft Learn para obter detalhes. Não é resolvido corretamente sem habilitar o recurso de fallback para a internet.

O FQDN do espaço de trabalho deve ser construído corretamente usando a ID de objeto do espaço de trabalho sem hífens e o prefixo xy correto (os dois primeiros caracteres da ID de objeto do espaço de trabalho). Se o FQDN não estiver formatado corretamente, ele não será resolvido para o endereço IP privado pretendido e a conexão de link privado no nível do workspace falhará.