Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Microsoft Fabric stöder säker dataåtkomst via privata länkar, som använder Azure Private Link och privata slutpunkter för att dirigera trafik via Microsofts privata nätverksnät i stället för det offentliga Internet. Du kan konfigurera privata länkar på både klient- och arbetsytenivå. Den här artikeln beskriver hur du konfigurerar privata länkar för en Fabric-klientorganisation.
Innan du börjar bör du läsa informationen i Privata länkar för Fabric-klientorganisationer. För att konfigurera privata slutpunkter måste du vara infrastrukturadministratör och ha behörighet i Azure för att skapa och konfigurera resurser som virtuella datorer (VM) och virtuella nätverk (VNets).
Steg 1. Konfigurera privata slutpunkter för Fabric
Logga in på Fabric som administratör.
Hitta och expandera inställningen Azure Private Link.
Ange växlingsknappen till Aktiverad.
Det tar cirka 15 minuter att konfigurera en privat länk för din klientorganisation, inklusive att konfigurera ett separat FQDN (fullständigt domännamn) för klientorganisationen för att kommunicera privat med Fabric-tjänster.
När den här processen är klar går du vidare till nästa steg.
Steg 2. Skapa en privat Microsoft.PowerBI-länktjänst för Power BI-resurs i Azure Portal
Det här steget används för att möjliggöra association med Azure Private Endpoint för din Fabric-resurs.
Logga in på Azure-portalen.
Välj Skapa en resurs.
Under Malldistribution väljer du Skapa.
På sidan Anpassad distribution väljer du Skapa en egen mall i redigeraren.
I redigeraren skapar du följande Fabric-resurs med hjälp av ARM-mallen som visas, där
-
<resource-name>är namnet du väljer för Fabric-resursen. -
<tenant-object-id>är ditt Klient-ID för Microsoft Entra. Se Så här hittar du ditt Klient-ID för Microsoft Entra.
{ "$schema": "http://schema.management.azure.com/schemas/2015-01-01/deploymentTemplate.json#", "contentVersion": "1.0.0.0", "parameters": {}, "resources": [ { "type":"Microsoft.PowerBI/privateLinkServicesForPowerBI", "apiVersion": "2020-06-01", "name" : "<resource-name>", "location": "global", "properties" : { "tenantId": "<tenant-object-id>" } } ] }Om du använder ett Azure Government-moln för Power BI
locationbör det vara klientorganisationens regionnamn. Om klientorganisationen till exempel finns i US Gov Texas bör du ange"location": "usgovtexas"i ARM-mallen. Listan över Power BI US Government-regioner finns i artikeln Power BI for US Government.Viktigt!
Använd
Microsoft.PowerBI/privateLinkServicesForPowerBIsom värde förtype, även om resursen skapas för Fabric.-
Spara mallen. Ange sedan följande information.
Inställning Värde Projektinformation Prenumeration Välj din prenumeration. Resursgrupp Välj **Skapa ny. Ange test-PL som namn. Välj OK. Instansinformation Välj region. Region
På granskningsskärmen väljer du Skapa för att godkänna villkoren.
Steg 3. Skapa ett virtuellt nätverk
Följande procedur skapar ett virtuellt nätverk med ett resursundernät, ett Azure Bastion-undernät och en Azure Bastion-värd.
Antalet IP-adresser som ditt undernät behöver är antalet kapaciteter som du har skapat i din klientorganisation plus 15. Om du till exempel skapar ett undernät för en klientorganisation med sju kapaciteter behöver du 22 IP-adresser.
Logga in på Azure-portalen.
I sökrutan anger du Virtuella nätverk och väljer det i sökresultaten.
På sidan Virtuella nätverk väljer du + Skapa.
På fliken Grundläggande i Skapa virtuellt nätverk anger eller väljer du följande information:
Inställning Värde Subscription Välj din prenumeration. resursgrupp Välj den resursgrupp som du skapade tidigare för tjänsten private link, till exempel test-PL. Namn Ange ett namn för ditt virtuella nätverk, till exempel vnet-1. Region Välj den region där du kommer att initiera anslutningen till Fabric.
Välj Nästa för att fortsätta till fliken Säkerhet . Du kan behålla standardinställningarna eller ändra dem enligt organisationens krav.
Välj Nästa för att fortsätta till fliken IP-adresser . Du kan behålla standardinställningarna eller ändra dem enligt organisationens krav.
Välj Spara.
Välj Granska + skapa längst ned på skärmen. När valideringen har godkänts väljer du Skapa.
Steg 4. Skapa en virtuell dator
Nästa steg är att skapa en virtuell dator.
Logga in på Azure-portalen.
Gå till Skapa en resurs Compute Virtual Machines (Virtuella datorer > för beräkning>).
På fliken Grundläggande anger eller väljer du följande information:
Inställning Värde Subscription Välj din Azure-prenumeration. resursgrupp Välj samma resursgrupp som du använde tidigare när du skapade tjänsten private link. Namn på virtuell dator Ange ett namn på den nya virtuella datorn. Välj informationsbubblan bredvid fältnamnet för att se viktig information om namn på virtuella datorer. Region Välj samma region som du använde tidigare när du skapade det virtuella nätverket. Tillgänglighetsalternativ För testning väljer du Ingen infrastrukturredundans krävs Säkerhetstyp Låt standardvärdet vara kvar. Bild Välj den bild som du vill använda. Välj till exempel Windows Server 2022. VM-arkitektur Låt standardvärdet x64 vara kvar. Storlek Välj en storlek. Användarnamn Ange ett användarnamn som du väljer. Lösenord Ange ett valfritt lösenord. Lösenordet måste vara minst 12 tecken långt och uppfylla de definierade kraven på komplexitet. Bekräfta lösenord Ange lösenordet igen. Offentliga inkommande portar Välj Ingen. Välj Nästa: Diskar.
På fliken Diskar lämnar du standardinställningarna och väljer Nästa: Nätverk.
På fliken Nätverk väljer du följande information:
Inställning Värde Virtuellt nätverk Välj det virtuella nätverk som du skapade tidigare för den här distributionen. Subnet Välj det standardundernät (till exempel 10.0.0.0/24) som du skapade tidigare som en del av konfigurationen av det virtuella nätverket. Lämna standardvärdena för resten av fälten.
Välj Granska + skapa. Du kommer till sidan Granska + skapa där Azure verifierar din konfiguration.
När du ser meddelandet Validering som skickats väljer du Skapa.
Steg 5. Skapa en privat slutpunkt
Nästa steg är att skapa en privat slutpunkt för Fabric.
I sökrutan överst i portalen anger du Privat slutpunkt. Välj Privata slutpunkter.
Välj + Skapa i privata slutpunkter.
På fliken Grundläggande i Skapa en privat slutpunkt anger eller väljer du följande information:
Inställningar Värde Projektinformation Prenumeration Välj din Azure-prenumeration. Resursgrupp Välj den resursgrupp som du skapade tidigare när du skapade tjänsten private link i Azure. Instansinformation Name Ange FabricPrivateEndpoint. Om det här namnet tas skapar du ett unikt namn. Region Välj den region som du skapade tidigare för ditt virtuella nätverk. Följande bild visar fönstret Skapa en privat slutpunkt – Grundinställningar .
Välj Nästa: Resurs. I fönstret Resurs anger eller väljer du följande information:
Inställningar Värde Anslutningsmetod Välj Anslut till en Azure-resurs i min katalog. Prenumeration Välj din prenumeration. Resurstyp Välj Microsoft.PowerBI/privateLinkServicesForPowerBI Resurs Välj den Fabric-resurs som du skapade tidigare när du skapade Private Link-tjänsten i Azure. Målunderresurs Klientorganisation Följande bild visar fönstret Skapa en privat slutpunkt – Resurs .
Välj Nästa: Virtuellt nätverk. I Virtuellt nätverk anger eller väljer du följande information.
Inställningar Värde NÄTVERKANDE Virtuellt nätverk Välj det virtuella nätverksnamn som du skapade tidigare (till exempel vnet-1). Undernät Välj det undernätsnamn som du skapade tidigare (till exempel undernät-1). PRIVAT DNS-INTEGRATION Integrera med privat DNS-zon Välj Ja. Privat DNS-zon Välj
(Ny)privatelink.analysis.windows.net
(Ny)privatelink.pbidedicated.windows.net
(Ny)privatelink.prod.powerquery.microsoft.com
Välj Nästa: Taggar och sedan Nästa: Granska + skapa.
Välj Skapa.
Steg 6. Ansluta till en virtuell dator med Bastion
Azure Bastion skyddar dina virtuella datorer genom att tillhandahålla enkel, webbläsarbaserad anslutning utan att behöva exponera dem via offentliga IP-adresser. Mer information finns i Vad är Azure Bastion?.
Anslut till den virtuella datorn med hjälp av följande steg:
I det virtuella nätverk som du skapade tidigare lägger du till ett nytt undernät med namnet AzureBastionSubnet.
I portalens sökfält skriver du namnet på den virtuella dator som du skapade tidigare och väljer det i sökresultaten.
Välj knappen Anslut och välj Anslut via Bastion på den nedrullningsbara menyn.
Välj Distribuera Bastion.
På sidan Bastion anger du de autentiseringsuppgifter som krävs och väljer sedan Anslut.
Steg 7. Få privat åtkomst till Fabric från VM:n
Nästa steg är att komma åt Fabric privat från den virtuella dator som du skapade i föregående steg med hjälp av följande steg:
Öppna PowerShell på den virtuella datorn.
Ange
nslookup <tenant-object-id-without-hyphens>-api.privatelink.analysis.windows.net.Du får ett svar som liknar följande meddelande och kan se att den privata IP-adressen returneras. Du kan se att OneLake-slutpunkten och lagerslutpunkten också returnerar privata IP-adresser.
Öppna webbläsaren och gå till app.fabric.microsoft.com för att komma åt Fabric privat.
Steg 8. Inaktivera offentlig åtkomst för Fabric
Slutligen kan du valfritt inaktivera offentlig åtkomst för Fabric.
Om du inaktiverar offentlig åtkomst för Infrastrukturresurser införs vissa begränsningar för åtkomsten till Infrastrukturtjänster, enligt beskrivningen i nästa avsnitt.
Viktigt!
När du aktiverar Blockera Internetåtkomst inaktiveras vissa infrastrukturobjekt som inte stöds. Lär dig den fullständiga listan över begränsningar och överväganden i Om privata länkar.
Om du vill inaktivera offentlig åtkomst för Infrastrukturresurser loggar du in på Infrastrukturresurser som administratör och navigerar till administratörsportalen. Välj Klientinställningar och bläddra till avsnittet Avancerat nätverk . Aktivera växlingsknappen i klientorganisationsinställningen Blockera offentlig internetåtkomst.
Det tar cirka 15 minuter för systemet att inaktivera din organisations åtkomst till Fabric från det offentliga internetet.
Slutförande av konfiguration av privat slutpunkt
När du har slutfört stegen i föregående avsnitt och den privata länken har konfigurerats implementerar din organisation privata länkar baserat på följande konfigurationsval, oavsett om valet anges vid den första konfigurationen eller ändras senare.
Om Azure Private Link är korrekt konfigurerat och Blockera offentlig Internetåtkomst är aktiverat:
- Fabric är endast åtkomligt för din organisation från privata slutpunkter och är inte åtkomligt från det offentliga internet.
- Trafik från det virtuella nätverket som riktar sig mot slutpunkter och scenarier som stöder privata länkar transporteras via den privata länken.
- Trafik från det virtuella nätverket som riktar sig mot slutpunkter och scenarier som inte stöder privata länkar blockeras av tjänsten.
- Det kan finnas scenarier som inte stöder privata länkar, som blockeras i tjänsten när Blockera offentlig Internetåtkomst är aktiverat.
Om Azure Private Link är korrekt konfigurerat och Blockera offentlig Internetåtkomst är inaktiverat:
- Trafik från det offentliga Internet tillåts av Fabric-tjänster.
- Trafik från det virtuella nätverket som riktar sig mot slutpunkter och scenarier som stöder privata länkar transporteras via den privata länken.
- Trafik från det virtuella nätverket som riktar sig mot slutpunkter och scenarier som inte stöder privata länkar transporteras via det offentliga Internet och tillåts av Fabric-tjänster.
- Om det virtuella nätverket har konfigurerats för att blockera offentlig Internetåtkomst blockeras scenarier som inte stöder privata länkar av det virtuella nätverket.
Följande video visar hur du ansluter en mobil enhet till Fabric med hjälp av privata slutpunkter:
Kommentar
Den här videon kan använda tidigare versioner av Power BI Desktop eller Power BI-tjänst.
Har du fler frågor? Fråga Fabric-communityn.
Inaktivera privat länk
Om du vill inaktivera inställningen Private Link kontrollerar du att alla privata slutpunkter som du skapade och motsvarande privata DNS-zon tas bort innan du inaktiverar inställningen. Om det virtuella nätverket har privata slutpunkter konfigurerade men Private Link är inaktiverat kan anslutningar från det virtuella nätverket misslyckas.
Om du ska inaktivera inställningen Private Link rekommenderar vi att du gör det under andra tider än kontorstid. Det kan ta upp till 15 minuters stilleståndstid för vissa scenarier att återspegla ändringen.
Inaktivera Private Link för hyresgästmigrering
Om du har privat länk på hyresgästnivå, rensa upp den helt innan hyresgästmigreringen. Följ de här stegen:
- I Fabric-portalen, aktivera offentlig internetåtkomst: Power BI > Admin-portal > Tenant-inställningar > Offentlig internetåtkomst.
- I Azure-portalen, radera alla associerade privata endpoints du skapat.
- I Azure-portalen, ta bort alla motsvarande privata DNS-zoner.
- I Azure-portalen, ta bort den privata länktjänsten Microsoft. PowerBI/privateLinkServicesForPowerBI. Det borde bara finnas en. Slå på Visa dolda typer när du utforskar resursgrupper.
- I Fabric-portalen, inaktivera tenant-level private link: Power BI > Admin-portal > Tenant-inställningar > Tenant-level Private Link.