Muistiinpano
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää kirjautua sisään tai vaihtaa hakemistoa.
Tämän sivun käyttö edellyttää valtuutusta. Voit yrittää vaihtaa hakemistoa.
Yksityiset linkit tarjoavat turvallisen, yksityisen yhteyden virtuaaliverkkosi ja Microsoft Fabric -sovelluksen välille. Ne estävät julkisen internet-yhteyden tietoihisi ja vähentävät luvattoman pääsyn tai tietomurtojen riskiä. Käytä Azure Private Link- ja Azure Networkingin yksityisiä päätelaitteita lähettääksesi dataliikennettä yksityisesti Microsoftin runkoverkko-infrastruktuurin kautta internetin sijaan.
Fabric tukee yksityisiä linkkejä sekä vuokraaja- että työtilatasolla. Vuokraajatason yksityiset linkit soveltavat verkkorajoituksia koko vuokraajassa ja suojaavat kaikki työtilat ja resurssit. Työtilatason yksityislinkit suojaavat pääsyn arkaluontoisiin tietoihin tai resursseihin tietyissä työtiloissa ilman, että tarvitsee koko vuokralaisen laajuisia muutoksia tai vaikuttaa muihin Fabric-ympäristön työtiloihin.
Tämä artikkeli tarjoaa yleiskatsauksen työtilatason yksityislinkeistä Microsoft Fabric -sovelluksessa. Yksityiskohtaiset määritysohjeet ovat kohdassa Työtilatason yksityisten linkkien määrittäminen ja käyttäminen.
Työtilatason yksityisen linkin yleiskatsaus
Työtilatason yksityinen linkki kartoittaa työtilan tiettyyn virtuaaliverkkoon käyttämällä Azure Private Link -palvelua. Kun otat yksityisen linkin käyttöön, voit rajoittaa julkisen internet-yhteyden työtilaan, jolloin vain hyväksytyn virtuaaliverkon resurssit (yksityisen päätelaitteen kautta) pääsevät työtilaan. Seuraava kaavio esittää erilaisia työtilatason yksityislinkkien toteutuksia.
Tässä kaaviossa:
Workspace 1 rajoittaa saapuvaa julkista pääsyä. VNet A:n ja VNet B:n koneet voivat käyttää sitä työtilatason yksityislinkkien kautta.
Workspace 2 rajoittaa saapuvaa julkista pääsyä. VNet B:n koneet voivat käyttää sitä työtilatason yksityislinkin kautta.
Workspace 3 on käytettävissä julkisesta internetistä, koska siinä ei ole rajoitettua saapuvan viestinnän sääntöä. VNet B:n koneet voivat myös käyttää sitä työtilatason yksityislinkin kautta. Tämä määritys sallii sekä julkisen että yksityisen käytön, mitä ei suositella tuotantoympäristöissä. Käytä tätä asetelmaa vain testaukseen, sillä se altistaa työtilan julkiselle internetille eikä tarjoa täyttä sisääntulevaa verkkosuojaa.
Workspace 4 on käytettävissä julkisesta internetistä, koska siinä ei ole rajoitettua saapuvan viestinnän sääntöä.
Kaavio havainnollistaa seuraavia työtilatason yksityisten linkkien keskeisiä kohtia:
Kun konfiguroit työtilan rajoittamaan saapuvaa julkista pääsyä, se ei ole käytettävissä julkisesta internetistä. Siihen pääsee käsiksi vain työtilatason yksityisen linkin kautta.
Yksityisellä linkkipalvelulla on yksi-yhteen-suhde työtilaan. Kuten kaaviosta näkyy, jokaisella työtilalla on oma yksityinen linkkipalvelunsa.
Työtilan yksityisellä linkkipalvelulla voi olla useita yksityisiä päätepisteitä. Esimerkiksi sekä VNet A että VNet B yhdistyvät Workspace 1:een erillisten yksityisten päätelaitteiden kautta. Voit löytää yksityisten päätepisteiden määrän rajoituksen Tuetut skenaariot ja rajoitukset työtilatason yksityisille linkeille.
Näennäisverkko voi muodostaa yhteyden useisiin työtiloihin luomalla kullekin erilliset yksityiset päätepisteet. Esimerkiksi VNet B yhdistyy työtiloihin 1, 2 ja 3 käyttämällä kolmea yksityistä päätelaitetta.
Voit rajoittaa työtilan julkista käyttöä yksityisellä linkillä tai ilman. Jos rajoitat julkista pääsyä etkä luo yksityistä yhteyttä, työtilaan ei pääse kaikista verkoista. Työtilan järjestelmänvalvoja voi kuitenkin muokata saapuvan liikenteen sääntöä viestintäkäytännön ohjelmointirajapinnan avulla.
Käytät työtilatason yksityislinkkiä luodaksesi yksityislinkin tiettyyn työtilaan. Et voi käyttää sitä yhdistääksesi toiseen työtilaan. Kaaviossa esitetyssä määrityksessä yhteyttä työtilaan 2 virtuaaliverkosta A ei sallita. Toisaalta yhteydet työtiloihin 3 ja 4 virtuaaliverkosta A ovat mahdollisia, jos virtuaaliverkko A sallii lähtevän julkisen käytön asiakasverkon asetuksissa.
Yhdistäminen työtiloihin
Yhdistääksesi työtilaan yksityisen linkin avulla, käytä työtilan täysin pätevää verkkotunnusta (FQDN).
Rakennat työtilan FQDN:n työtilan ID:stä.
https://{workspaceId}.z{xy}.w.api.fabric.microsoft.comhttps://{workspaceId}.z{xy}.c.fabric.microsoft.comhttps://{workspaceId}.z{xy}.onelake.fabric.microsoft.comhttps://{workspaceId}.z{xy}.dfs.fabric.microsoft.comhttps://{workspaceId}.z{xy}.blob.fabric.microsoft.com
Missä:
-
{workspaceId}on työtilan ID ilman viivoja -
zon kirjaimellinen sisällytys yhteysmerkkijono -
{xy}on työtilan ID:n kaksi ensimmäistä merkkiä
Esimerkki:
https://1234567890abcdef1234567890abcdef.z12.w.api.fabric.microsoft.com
Tässä esimerkissä:
-
1234567890abcdef1234567890abcdefon työtilan tunnus (ilman viivoja) -
12vastaa työtilan ID:n kahta ensimmäistä merkkiä
Kuinka yhdistää datavarastoon
Kun yhdistetään datavarastoon, yhteysmerkkijono -muoto on hieman erilainen. Sinun täytyy lisätä z{xy} tavalliseen varastoon yhteysmerkkijono löytyy SQL yhteysmerkkijono:sta. Tietovarastoyhteyden FQDN on seuraava:
https://{GUID}-{GUID}.z{xy}.datawarehouse.fabric.microsoft.com
Missä:
- GUID:t vastaavat vuokralaisen GUID:tä ja työtilan käyttöliittymää.
Tämä FQDN ei ole saatavilla yksityisen päätepisteen DNS-konfiguraatioissa.
Kuinka löytää työtilan tunnus
Voit löytää työtilan ID:n kummallakin seuraavista tavoista:
- Fabric-portaalissa avaa työtila ja kopioi arvo URL-osoitteeseen
group=jälkeen - Käytä Lista-työtilaa tai Get workspace API
Työtilan FQDN:n ratkaiseminen eri ympäristöissä
Työtilan FQDN ratkaisee eri IP-osoitteita ympäristön ja yksityisen linkin konfiguraation mukaan, kuten seuraavassa taulukossa on tiivistetty.
| Environment | Työtilan FQDN-tarkkuus |
|---|---|
| Yksityistä yhteyttä ei ole asetettu | Ratkaisee julkisen IP-osoitteen. |
| Vuokralaistason yksityinen linkki on perustettu | Ratkaistaan yksityiseksi IP-osoitteeksi vuokralaistason yksityislinkin konfiguraatiosta. |
| Työtilatason yksityinen linkki määritetään vastaavalle työtilalle | Ratkaisee yksityisen IP-osoitteen työtilatason yksityisen linkin määrityksen perusteella. Muistiinpano: Tässä ympäristössä työtilan FQDN voi muodostaa yhteyden vain tiettyyn työtilaan. Sitä ei voi käyttää muiden kuin työtilan resurssien (kuten kapasiteetin, muiden työtilojen tai ryhmätyötilojen) käyttämiseen. |
| Työtilatason yksityinen linkki määritetään vastaavalle työtilalle ja vuokraajatason yksityinen linkki määritetään myös samassa näennäisverkossa | Ratkaisee yksityisen IP-osoitteen työtilatason yksityisen linkin määrityksen perusteella. |
| Työtilatason yksityinen linkki on määritetty toiselle työtilalle | Ratkaisee julkisen IP-osoitteen, jos palautus Internetiin on käytössä. Katso Azuren yksityisten DNS-vyöhykkeiden varaaminen Internetiin – Azure DNS | Microsoft Learn saadaksesi lisätietoja. Se ei ratkea oikein ilman varautumista Internetiin. |
Työtilan FQDN on muodostettava oikein käyttämällä työtilan objektitunnusta ilman viivoja ja oikeaa xy-etuliitettä (työtilan objektitunnuksen kaksi ensimmäistä merkkiä). Jos FQDN:ää ei ole muotoiltu oikein, se ei ratkea aiottua yksityistä IP-osoitetta ja työtilatason yksityisen linkin yhteys epäonnistuu.