Ligações privadas ao nível do espaço de trabalho no Microsoft Fabric

As ligações privadas fornecem uma ligação segura e privada entre a sua rede virtual e a Microsoft Fabric. Bloqueiam o acesso público à internet aos seus dados e reduzem o risco de acesso não autorizado ou violações de dados. Use os endpoints privados Azure Private Link e Azure Networking para enviar tráfego de dados de forma privada através da infraestrutura de rede backbone da Microsoft, em vez de atravessar a internet.

O Fabric oferece suporte a links privados nos níveis de locatário e espaço de trabalho. Os links privados no nível do locatário aplicam restrições de rede em todo o locatário, protegendo todos os espaços de trabalho e recursos. Ligações privadas ao nível do espaço de trabalho garantem o acesso a dados ou recursos sensíveis em espaços específicos sem exigir alterações a nível de inquilino ou afetar outros espaços de trabalho no seu ambiente Fabric.

Este artigo apresenta uma visão geral das ligações privadas ao nível do espaço de trabalho no Microsoft Fabric. Para obter instruções detalhadas de configuração, consulte Configurar e usar links privados no nível do espaço de trabalho.

Um link privado ao nível do espaço de trabalho mapeia um espaço de trabalho para uma rede virtual específica utilizando o serviço Azure Private Link. Quando ativas um link privado, podes restringir o acesso público à internet ao espaço de trabalho, de modo que apenas recursos dentro de uma rede virtual aprovada (através de um endpoint privado) podem aceder ao espaço de trabalho. O diagrama seguinte mostra várias implementações de ligações privadas ao nível do espaço de trabalho.

Diagrama ilustrando cenários de link privado no nível do espaço de trabalho.

Neste diagrama:

  • O Workspace 1 restringe o acesso público de entrada. As máquinas no VNet A e VNet B podem aceder a ele através de ligações privadas ao nível do espaço de trabalho.

  • O Workspace 2 restringe o acesso público de entrada. As máquinas no VNet B podem aceder a ela através de uma ligação privada ao nível do espaço de trabalho.

  • O Workspace 3 é acessível a partir da internet pública porque não tem uma regra de comunicação entrante restrita configurada. As máquinas no VNet B também podem aceder a ela através de uma ligação privada ao nível do espaço de trabalho. Essa configuração permite acesso público e privado, o que não é recomendado para ambientes de produção. Use esta configuração apenas para fins de teste, pois expõe o espaço de trabalho à internet pública e não oferece proteção total de rede de entrada.

  • O Workspace 4 é acessível a partir da internet pública porque não tem configurada uma regra restrita de comunicação de entrada.

O diagrama ilustra os seguintes pontos-chave sobre links privados no nível do espaço de trabalho:

  • Quando configuras um espaço de trabalho para restringir o acesso público de entrada, não é acessível a partir da internet pública. Só pode aceder através de um link privado ao nível do espaço de trabalho.

  • Um serviço de link privado tem uma relação um-para-um com um espaço de trabalho. Como mostrado no diagrama, cada espaço de trabalho tem seu próprio serviço de link privado.

  • O serviço de ligação privada de um espaço de trabalho pode ter vários pontos de extremidade privados. Por exemplo, tanto o VNet A como o VNet B ligam-se ao Workspace 1 através de endpoints privados separados. Pode consultar o limite do número de pontos finais privados em Cenários suportados e limitações das ligações privadas ao nível da área de trabalho.

  • Uma rede virtual pode ligar-se a várias áreas de trabalho ao criar pontos de extremidade privados separados para cada uma. Por exemplo, o VNet B liga-se aos Workspaces 1, 2 e 3 usando três endpoints privados.

  • Você pode restringir o acesso público a um espaço de trabalho com ou sem um link privado. Se restringires o acesso público e não criares um link privado, o espaço de trabalho fica inacessível a partir de todas as redes. No entanto, um administrador de espaço de trabalho pode usar a API de política de comunicação para modificar a regra de acesso de entrada.

  • Utiliza-se um link privado ao nível do espaço de trabalho para estabelecer uma ligação privada a um espaço de trabalho específico. Não podes usá-lo para te ligares a outro espaço de trabalho. Na configuração mostrada no diagrama, uma conexão com o Espaço de Trabalho 2 da VNet A não é permitida. Por outro lado, as conexões com os espaços de trabalho 3 e 4 da VNet A são possíveis se a VNet A permitir acesso público de saída nas configurações de rede do cliente.

Conectando-se a espaços de trabalho

Para se ligar a um espaço de trabalho através de um link privado, utilize o nome de domínio totalmente qualificado (FQDN) do espaço de trabalho.

Constrói-se o FQDN do espaço de trabalho a partir do identificador do espaço de trabalho.

  • https://{workspaceId}.z{xy}.w.api.fabric.microsoft.com
  • https://{workspaceId}.z{xy}.c.fabric.microsoft.com
  • https://{workspaceId}.z{xy}.onelake.fabric.microsoft.com
  • https://{workspaceId}.z{xy}.dfs.fabric.microsoft.com
  • https://{workspaceId}.z{xy}.blob.fabric.microsoft.com

Where:

  • {workspaceId} é o ID do espaço de trabalho sem traços
  • z é uma inclusão literal na cadeia de ligação
  • {xy} são os dois primeiros caracteres do ID do espaço de trabalho

Example:

https://1234567890abcdef1234567890abcdef.z12.w.api.fabric.microsoft.com

Neste exemplo:

  • 1234567890abcdef1234567890abcdef é o ID do espaço de trabalho (sem traços)
  • 12 corresponde aos dois primeiros caracteres do ID do espaço de trabalho

Como ligar-se a um data warehouse

Ao ligar a um data warehouse, o formato da cadeia de ligação é ligeiramente diferente. Tem de adicionar z{xy} à cadeia de ligação normal do armazém que se encontra em "SQL cadeia de ligação". A FQDN para uma ligação a um armazém de dados é a seguinte:

  • https://{GUID}-{GUID}.z{xy}.datawarehouse.fabric.microsoft.com

Where:

  • Os GUIDs correspondem respetivamente ao GUID do tenant e ao GUID da área de trabalho.

Este FQDN não está disponível como parte das configurações DNS para o endpoint privado.

Como encontrar o ID do espaço de trabalho

Pode encontrar o ID do espaço de trabalho de uma das seguintes formas:

  • No portal Fabric, abra o espaço de trabalho e copie o valor após group= na URL
  • Use a API List workspace ou Get workspace

Como o FQDN do espaço de trabalho é resolvido em diferentes ambientes

O FQDN do espaço de trabalho corresponde a diferentes endereços IP, consoante o ambiente e a configuração da ligação privada, conforme resumido na tabela seguinte.

Meio Ambiente Resolução FQDN do espaço de trabalho
Não existe qualquer ligação privada criada É resolvido para um endereço IP público.
É criado o link privado ao nível do inquilino É resolvido para um endereço IP privado com base na configuração da ligação privada ao nível do tenant.
O link privado no nível do espaço de trabalho é configurado para o espaço de trabalho correspondente É resolvido para um endereço IP privado com base na configuração da ligação privada ao nível do espaço de trabalho.
Observação: Nesse ambiente, o FQDN do espaço de trabalho só pode se conectar ao espaço de trabalho específico. Ele não pode ser usado para acessar recursos que não sejam de espaço de trabalho (como capacidades, outros espaços de trabalho ou espaços de trabalho de grupo).
O link privado no nível do espaço de trabalho é configurado para o espaço de trabalho correspondente e o link privado no nível do locatário também é configurado na mesma rede virtual É resolvido para um endereço IP privado com base na configuração da ligação privada ao nível do espaço de trabalho.
O link privado no nível do espaço de trabalho é configurado para um espaço de trabalho diferente É resolvido para um endereço IP público se o recurso à Internet estiver ativado. Consulte Recurso à Internet em caso de contingência para zonas de DNS Privado do Azure - DNS do Azure | Microsoft Learn para mais detalhes. Não é resolvido corretamente sem ativar o recurso à Internet.

O FQDN do espaço de trabalho deve ser construído corretamente usando o ID do objeto do espaço de trabalho sem traços e o prefixo xy correto (os dois primeiros caracteres do ID do objeto do espaço de trabalho). Se o FQDN não estiver formatado corretamente, ele não será resolvido para o endereço IP privado pretendido e a conexão de link privado no nível do espaço de trabalho falhará.