ลิงก์ส่วนตัวระดับพื้นที่ทํางานใน Microsoft Fabric

ลิงก์ส่วนตัวให้การเชื่อมต่อที่ปลอดภัยและเป็นส่วนตัวระหว่างเครือข่ายเสมือนของคุณและ Microsoft Fabric พวกเขาบล็อกการเข้าถึงอินเทอร์เน็ตสาธารณะไปยังข้อมูลของคุณและลดความเสี่ยงของการเข้าถึงโดยไม่ได้รับอนุญาตหรือการละเมิดข้อมูล ใช้ปลายทางส่วนตัวของ Azure Private Link และ Azure Networking เพื่อส่งการรับส่งข้อมูลแบบส่วนตัวผ่านโครงสร้างพื้นฐานเครือข่ายแกนหลักของ Microsoft แทนที่จะข้ามอินเทอร์เน็ต

Fabric รองรับลิงก์ส่วนตัวทั้งในระดับผู้เช่าและพื้นที่ทํางาน ลิงก์ส่วนตัวระดับผู้เช่า จะใช้ข้อจํากัดเครือข่ายในผู้เช่าทั้งหมดของคุณ เพื่อรักษาความปลอดภัยพื้นที่ทํางานและทรัพยากรทั้งหมด ลิงก์ส่วนตัวระดับพื้นที่ทํางานรักษาความปลอดภัยในการเข้าถึงข้อมูลหรือทรัพยากรที่ละเอียดอ่อนในพื้นที่ทํางานเฉพาะโดยไม่ต้องมีการเปลี่ยนแปลงทั่วทั้งผู้เช่าหรือส่งผลกระทบต่อพื้นที่ทํางานอื่นๆ ในสภาพแวดล้อม Fabric ของคุณ

บทความนี้แสดงภาพรวมของลิงก์ส่วนตัวระดับพื้นที่ทํางานใน Microsoft Fabric สําหรับคําแนะนําในการตั้งค่าโดยละเอียด โปรดดู ตั้งค่าและใช้ลิงก์ส่วนตัวระดับพื้นที่ทํางาน

ลิงก์ส่วนตัวระดับพื้นที่ทํางานแมปพื้นที่ทํางานกับเครือข่ายเสมือนเฉพาะโดยใช้บริการ Azure Private Link เมื่อคุณเปิดใช้งานลิงก์ส่วนตัว คุณสามารถจํากัดการเข้าถึงอินเทอร์เน็ตสาธารณะไปยังพื้นที่ทํางาน ดังนั้นเฉพาะทรัพยากรภายในเครือข่ายเสมือนที่ได้รับอนุมัติ (ผ่านปลายทางส่วนตัว) เท่านั้นที่สามารถเข้าถึงพื้นที่ทํางานได้ ไดอะแกรมต่อไปนี้แสดงการใช้งานลิงก์ส่วนตัวระดับพื้นที่ทํางานต่างๆ

ไดอะแกรมแสดงสถานการณ์ลิงก์ส่วนตัวระดับพื้นที่ทํางาน

ในแผนภาพนี้:

  • พื้นที่ทํางาน 1 จํากัดการเข้าถึงสาธารณะขาเข้า เครื่องใน VNet A และ VNet B สามารถเข้าถึงได้ผ่านลิงก์ส่วนตัวระดับพื้นที่ทํางาน

  • พื้นที่ทํางาน 2 จํากัดการเข้าถึงสาธารณะขาเข้า เครื่องใน VNet B สามารถเข้าถึงได้ผ่านลิงก์ส่วนตัวระดับพื้นที่ทํางาน

  • พื้นที่ทํางาน 3 สามารถเข้าถึงได้จากอินเทอร์เน็ตสาธารณะ เนื่องจากไม่มีการกําหนดค่ากฎการสื่อสารขาเข้าที่จํากัด เครื่องใน VNet B ยังสามารถเข้าถึงได้ผ่านลิงก์ส่วนตัวระดับพื้นที่ทํางาน การกําหนดค่านี้อนุญาตให้เข้าถึงทั้งแบบสาธารณะและแบบส่วนตัว ซึ่งไม่แนะนําสําหรับสภาพแวดล้อมการใช้งานจริง ใช้การตั้งค่านี้เพื่อวัตถุประสงค์ในการทดสอบเท่านั้น เนื่องจากจะทําให้พื้นที่ทํางานเปิดเผยต่ออินเทอร์เน็ตสาธารณะและไม่ได้ให้การป้องกันเครือข่ายขาเข้าเต็มรูปแบบ

  • พื้นที่ทํางาน 4 สามารถเข้าถึงได้จากอินเทอร์เน็ตสาธารณะ เนื่องจากไม่มีการกําหนดค่ากฎการสื่อสารขาเข้าที่จํากัด

ไดอะแกรมแสดงประเด็นสําคัญต่อไปนี้เกี่ยวกับการเชื่อมโยงส่วนตัวระดับพื้นที่ทํางาน:

  • เมื่อคุณกําหนดค่าพื้นที่ทํางานเพื่อจํากัดการเข้าถึงสาธารณะขาเข้า จะไม่สามารถเข้าถึงได้จากอินเทอร์เน็ตสาธารณะ คุณสามารถเข้าถึงได้ผ่านลิงก์ส่วนตัวระดับพื้นที่ทํางานเท่านั้น

  • บริการลิงก์ส่วนตัวมีความสัมพันธ์แบบตัวต่อตัวกับพื้นที่ทํางาน ดังที่แสดงในไดอะแกรม พื้นที่ทํางานแต่ละแห่งมีบริการลิงก์ส่วนตัวของตัวเอง

  • บริการลิงก์ส่วนตัวของพื้นที่ทํางานสามารถมีปลายทางส่วนตัวได้หลายจุด ตัวอย่างเช่น ทั้ง VNet A และ VNet B เชื่อมต่อกับพื้นที่ทํางาน 1 ผ่านปลายทางส่วนตัวที่แยกจากกัน คุณสามารถค้นหาขีดจํากัดของจํานวนปลายทางส่วนตัวได้ใน สถานการณ์และข้อจํากัดที่รองรับสําหรับลิงก์ส่วนตัวระดับพื้นที่ทํางาน

  • เครือข่ายเสมือนสามารถเชื่อมต่อกับพื้นที่ทํางานหลายแห่งโดยการสร้างปลายทางส่วนตัวแยกต่างหากสําหรับแต่ละพื้นที่ ตัวอย่างเช่น VNet B เชื่อมต่อกับพื้นที่ทํางาน 1, 2 และ 3 โดยใช้จุดสิ้นสุดส่วนตัวสามจุด

  • คุณสามารถจํากัดการเข้าถึงพื้นที่ทํางานแบบสาธารณะโดยมีหรือไม่มีลิงก์ส่วนตัว ถ้าคุณจํากัดการเข้าถึงแบบสาธารณะและไม่สร้างลิงก์ส่วนตัว พื้นที่ทํางานจะไม่สามารถเข้าถึงได้จากทุกเครือข่าย อย่างไรก็ตาม ผู้ดูแลระบบพื้นที่ทํางานสามารถใช้ API นโยบายการสื่อสารเพื่อปรับเปลี่ยนกฎการเข้าถึงขาเข้า

  • คุณใช้การเชื่อมโยงส่วนตัวระดับพื้นที่ทํางานเพื่อสร้างการเชื่อมต่อการเชื่อมโยงส่วนตัวไปยังพื้นที่ทํางานที่ระบุ คุณไม่สามารถใช้เพื่อเชื่อมต่อกับพื้นที่ทํางานอื่นได้ ในการกําหนดค่าที่แสดงในไดอะแกรม ไม่อนุญาตให้เชื่อมต่อกับพื้นที่ทํางาน 2 จาก VNet A ในทางกลับกัน การเชื่อมต่อกับพื้นที่ทํางาน 3 และ 4 จาก VNet A เป็นไปได้หาก VNet A อนุญาตให้เข้าถึงสาธารณะขาออกในการตั้งค่าเครือข่ายไคลเอ็นต์

การเชื่อมต่อกับพื้นที่ทํางาน

เมื่อต้องการเชื่อมต่อกับพื้นที่ทํางานโดยใช้ลิงก์ส่วนตัว ให้ใช้ชื่อโดเมนที่มีคุณสมบัติครบถ้วน (FQDN) ของพื้นที่ทํางาน

คุณสร้าง FQDN ของพื้นที่ทํางานจากรหัสพื้นที่ทํางาน

  • https://{workspaceId}.z{xy}.w.api.fabric.microsoft.com
  • https://{workspaceId}.z{xy}.c.fabric.microsoft.com
  • https://{workspaceId}.z{xy}.onelake.fabric.microsoft.com
  • https://{workspaceId}.z{xy}.dfs.fabric.microsoft.com
  • https://{workspaceId}.z{xy}.blob.fabric.microsoft.com

ที่ไหน:

  • {workspaceId} เป็น ID พื้นที่ทํางานที่ไม่มีขีดกลาง
  • z เป็นการรวมตามตัวอักษรใน สายอักขระการเชื่อมต่อ
  • {xy} เป็นอักขระสองตัวแรกของรหัสพื้นที่ทํางาน

ตัวอย่าง:

https://1234567890abcdef1234567890abcdef.z12.w.api.fabric.microsoft.com

ในตัวอย่างนี้:

  • 1234567890abcdef1234567890abcdef คือรหัสพื้นที่ทํางาน (ไม่มีขีดกลาง)
  • 12 สอดคล้องกับอักขระสองตัวแรกของรหัสพื้นที่ทํางาน

วิธีเชื่อมต่อกับคลังข้อมูล

เมื่อเชื่อมต่อกับคลังข้อมูล รูปแบบ สายอักขระการเชื่อมต่อ จะแตกต่างกันเล็กน้อย คุณต้องเพิ่ม z{xy} ลงใน สายอักขระการเชื่อมต่อ คลังสินค้าปกติที่พบภายใต้ SQL สายอักขระการเชื่อมต่อ FQDN สําหรับการเชื่อมต่อคลังข้อมูลมีดังนี้:

  • https://{GUID}-{GUID}.z{xy}.datawarehouse.fabric.microsoft.com

ที่ไหน:

  • GUID สอดคล้องกับ GUID ของผู้เช่าและ GUID พื้นที่ทํางานตามลําดับ

FQDN นี้ไม่พร้อมใช้งานเป็นส่วนหนึ่งของการกําหนดค่า DNS สําหรับปลายทางส่วนตัว

วิธีค้นหารหัสพื้นที่ทํางาน

คุณสามารถค้นหารหัสพื้นที่ทํางานได้ด้วยวิธีใดวิธีหนึ่งต่อไปนี้:

  • ในพอร์ทัล Fabric ให้เปิดพื้นที่ทํางานและคัดลอกค่าหลัง group= ใน URL
  • ใช้พื้นที่ทํางานรายการหรือ API พื้นที่ทํางานรับ

วิธีแก้ไข FQDN ของพื้นที่ทํางานในสภาพแวดล้อมที่แตกต่างกัน

พื้นที่ทํางาน FQDN แก้ไขเป็นที่อยู่ IP ที่แตกต่างกันตามสภาพแวดล้อมและการกําหนดค่าลิงก์ส่วนตัว ตามที่สรุปไว้ในตารางต่อไปนี้

Environment การแก้ไข FQDN ของพื้นที่ทํางาน
ไม่มีการตั้งค่าลิงก์ส่วนตัว แก้ไขเป็นที่อยู่ IP สาธารณะ
มีการตั้งค่าลิงก์ส่วนตัวระดับผู้เช่า แก้ไขเป็นที่อยู่ IP ส่วนตัวตามการกําหนดค่าลิงก์ส่วนตัวระดับผู้เช่า
ลิงก์ส่วนตัวระดับพื้นที่ทํางานถูกตั้งค่าสําหรับพื้นที่ทํางานที่เกี่ยวข้อง แก้ไขเป็นที่อยู่ IP ส่วนตัวตามการกําหนดค่าลิงก์ส่วนตัวระดับพื้นที่ทํางาน
โน้ต: ในสภาพแวดล้อมนี้ FQDN ของพื้นที่ทํางานสามารถเชื่อมต่อกับพื้นที่ทํางานเฉพาะเท่านั้น ไม่สามารถใช้เพื่อเข้าถึงทรัพยากรที่ไม่ใช่พื้นที่ทํางาน (เช่น ความจุ พื้นที่ทํางานอื่นๆ หรือพื้นที่ทํางานกลุ่ม)
ลิงก์ส่วนตัวระดับพื้นที่ทํางานถูกตั้งค่าสําหรับพื้นที่ทํางานที่สอดคล้องกัน และลิงก์ส่วนตัวระดับผู้เช่ายังถูกตั้งค่าในเครือข่ายเสมือนเดียวกัน แก้ไขเป็นที่อยู่ IP ส่วนตัวตามการกําหนดค่าลิงก์ส่วนตัวระดับพื้นที่ทํางาน
ลิงก์ส่วนตัวระดับพื้นที่ทํางานถูกตั้งค่าสําหรับพื้นที่ทํางานอื่น แก้ไขเป็นที่อยู่ IP สาธารณะหากเปิดใช้งานการสํารองข้อมูลไปยังอินเทอร์เน็ต ดู สํารองไปยังอินเทอร์เน็ตสําหรับโซน DNS ส่วนตัวของ Azure - Azure DNS | Azure DNS Microsoft Learn สําหรับรายละเอียด แก้ไขไม่ถูกต้องหากไม่ได้เปิดใช้งานการสํารองไปยังอินเทอร์เน็ต

FQDN ของพื้นที่ทํางานต้องถูกสร้างขึ้นอย่างถูกต้องโดยใช้รหัสออบเจ็กต์พื้นที่ทํางานโดยไม่มีขีดกลางและคํานําหน้า xy ที่ถูกต้อง (อักขระสองตัวแรกของรหัสออบเจ็กต์พื้นที่ทํางาน) ถ้า FQDN ไม่ได้จัดรูปแบบอย่างถูกต้อง FQDN จะไม่แก้ไขเป็นที่อยู่ IP ส่วนตัวที่ต้องการ และการเชื่อมต่อลิงก์ส่วนตัวระดับพื้นที่ทํางานล้มเหลว