Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Usługa Microsoft Fabric obsługuje bezpieczny dostęp do danych za pośrednictwem linków prywatnych, które używają usługi Azure Private Link i prywatnych punktów końcowych do kierowania ruchu przez sieć prywatną firmy Microsoft zamiast publicznego Internetu. Można skonfigurować łącza prywatne zarówno na poziomie dzierżawy, jak i obszaru roboczego. W tym artykule wyjaśniono, jak skonfigurować łącza prywatne dla dzierżawy usługi Fabric.
Przed rozpoczęciem zapoznaj się z informacjami w artykule Linki prywatne dla dzierżaw Fabric. Aby skonfigurować prywatne punkty końcowe, musisz być administratorem sieci szkieletowej i mieć uprawnienia na platformie Azure do tworzenia i konfigurowania zasobów, takich jak maszyny wirtualne i sieci wirtualne.
Krok 1. Skonfiguruj prywatne punkty końcowe dla Fabric
Zaloguj się jako administrator do Fabric.
Przejdź do ustawień dzierżawy.
Znajdź i rozwiń ustawienie Azure Private Link.
Ustaw przełącznik na Włączone.
Skonfigurowanie łącza prywatnego dla dzierżawy zajmuje około 15 minut, w tym skonfigurowanie oddzielnej nazwy FQDN (w pełni kwalifikowanej nazwy domeny), aby dzierżawa mogła komunikować się prywatnie z usługami Fabric.
Po zakończeniu tego procesu przejdź do następnego kroku.
Krok 2. Utwórz usługę Private Link Microsoft.PowerBI dla zasobu Power BI w portalu Azure
Ten krok służy do obsługi skojarzenia prywatnego punktu końcowego platformy Azure z zasobem sieci szkieletowej.
Zaloguj się w witrynie Azure Portal.
Wybierz pozycję Utwórz zasób.
W obszarze Wdrażanie szablonu wybierz pozycję Utwórz.
Na stronie Wdrożenie niestandardowe wybierz pozycję Utwórz własny szablon w edytorze.
W edytorze utwórz następujący zasób Fabric przy użyciu szablonu ARM, jak pokazano, gdzie
-
<resource-name>to nazwa wybrana dla zasobu Fabric. -
<tenant-object-id>to identyfikator dzierżawy w usłudze Microsoft Entra. Zobacz Jak znaleźć identyfikator dzierżawy Microsoft Entra.
{ "$schema": "http://schema.management.azure.com/schemas/2015-01-01/deploymentTemplate.json#", "contentVersion": "1.0.0.0", "parameters": {}, "resources": [ { "type":"Microsoft.PowerBI/privateLinkServicesForPowerBI", "apiVersion": "2020-06-01", "name" : "<resource-name>", "location": "global", "properties" : { "tenantId": "<tenant-object-id>" } } ] }Jeśli używasz chmury Azure Government dla usługi Power BI,
locationpowinna być nazwą regionu dzierżawy. Jeśli na przykład dzierżawa znajduje się w środowisku US Gov Texas, należy umieścić"location": "usgovtexas"w szablonie ARM. Listę regionów usługi Power BI US Government można znaleźć w artykule Power BI for US Government (Usługa Power BI dla instytucji rządowych USA).Ważne
Użyj
Microsoft.PowerBI/privateLinkServicesForPowerBIjako wartościtype, mimo że zasób jest tworzony dla Fabric.-
Zapisz szablon. Następnie wprowadź następujące informacje.
Ustawienie Wartość Szczegóły projektu Subskrypcja Wybierz subskrypcję. Grupa zasobów Wybierz pozycję **Utwórz nową. Wprowadź nazwę test-PL. Wybierz przycisk OK. Szczegóły wystąpienia Wybierz region. Region
Na ekranie przeglądu wybierz pozycję Utwórz , aby zaakceptować warunki i postanowienia.
Krok 3. Tworzenie sieci wirtualnej
Poniższa procedura tworzy sieć wirtualną z podsiecią zasobów, podsiecią usługi Azure Bastion i hostem usługi Azure Bastion.
Liczba adresów IP potrzebna dla podsieci to liczba jednostek pojemności utworzonych dla dzierżawcy plus 15. Jeśli na przykład tworzysz podsieć dla dzierżawcy z siedmioma jednostkami pojemności, potrzebujesz 22 adresów IP.
Zaloguj się w witrynie Azure Portal.
W polu wyszukiwania wprowadź Sieci wirtualne i wybierz je w wynikach wyszukiwania.
Na stronie Sieci wirtualne wybierz pozycję + Utwórz.
Na karcie Podstawy tworzenia sieci wirtualnej wprowadź lub wybierz następujące informacje:
Ustawienie Wartość Subscription Wybierz subskrypcję. Grupa zasobów Wybierz utworzoną wcześniej grupę zasobów dla usługi łącza prywatnego, na przykład test-PL. Nazwa Wprowadź nazwę sieci wirtualnej, na przykład vnet-1. Region Wybierz region, z którego nawiążesz połączenie z Fabric.
Wybierz przycisk Dalej , aby przejść do karty Zabezpieczenia . Ustawienia domyślne można zachować lub zmodyfikować zgodnie z wymaganiami organizacji.
Wybierz przycisk Dalej , aby przejść do karty Adresy IP . Ustawienia domyślne można zachować lub zmodyfikować zgodnie z wymaganiami organizacji.
Wybierz pozycję Zapisz.
Wybierz pozycję Przejrzyj i utwórz w dolnej części ekranu. Po zakończeniu walidacji wybierz pozycję Utwórz.
Krok 4. Tworzenie maszyny wirtualnej
Następnym krokiem jest utworzenie maszyny wirtualnej.
Zaloguj się w witrynie Azure Portal.
Przejdź do pozycji Utwórz zasób > Maszyny wirtualne obliczeniowe>.
Na karcie Podstawowe wprowadź lub wybierz następujące informacje:
Ustawienie Wartość Subscription Wybierz swoją Subskrypcję platformy Azure. Grupa zasobów Wybierz tę samą grupę zasobów, która została użyta wcześniej podczas tworzenia usługi łącza prywatnego. Nazwa maszyny wirtualnej Wprowadź nazwę nowej maszyny wirtualnej. Wybierz bąbelek informacyjny obok nazwy pola, aby wyświetlić ważne informacje o nazwach maszyn wirtualnych. Region Wybierz ten sam region, który był wcześniej używany podczas tworzenia sieci wirtualnej. Opcje dostępności Na potrzeby testowania wybierz pozycję Brak wymaganej nadmiarowości infrastruktury Typ zabezpieczeń Pozostaw wartość domyślną. Obraz Wybierz żądany obraz. Na przykład wybierz pozycję Windows Server 2022. Architektura maszyny wirtualnej Pozostaw wartość domyślną x64. rozmiar Wybierz rozmiar. Nazwa użytkownika Wprowadź wybraną nazwę użytkownika. Hasło Wprowadź wybrane hasło. Hasło musi mieć co najmniej 12 znaków i spełniać zdefiniowane wymagania dotyczące złożoności. Potwierdź hasło Ponownie wprowadź hasło. Publiczne porty wejściowe Wybierz Brak. Wybierz pozycję Dalej: dyski.
Na karcie Dyski pozostaw wartości domyślne i wybierz pozycję Dalej: Sieć.
Na karcie Sieć wybierz następujące informacje:
Ustawienie Wartość Sieć wirtualna Wybierz sieć wirtualną utworzoną wcześniej dla tego wdrożenia. Subnet Wybierz domyślną podsieć (na przykład 10.0.0.0/24), która została utworzona wcześniej w ramach konfiguracji sieci wirtualnej. W pozostałych polach pozostaw wartości domyślne.
Wybierz Przejrzyj + utwórz. Zostanie wyświetlona strona Przeglądanie i tworzenie , na której platforma Azure weryfikuje konfigurację.
Gdy pojawi się komunikat Walidacja zakończona pomyślnie, wybierz Utwórz.
Krok 5. Tworzenie prywatnego punktu końcowego
Następnym krokiem jest utworzenie prywatnego punktu końcowego dla Fabric.
W polu wyszukiwania u góry portalu wpisz Private endpoint. Wybierz pozycję Prywatne punkty końcowe.
Wybierz + Utwórz w sekcji Prywatne punkty końcowe.
Na karcie Podstawy w obszarze Tworzenie prywatnego punktu końcowego wprowadź lub wybierz następujące informacje:
Ustawienia Wartość Szczegóły projektu Subskrypcja Wybierz swoją Subskrypcję platformy Azure. Grupa zasobów Wybierz utworzoną wcześniej grupę zasobów podczas tworzenia usługi łącza prywatnego na platformie Azure. Szczegóły wystąpienia Nazwisko Wprowadź FabricPrivateEndpoint. Jeśli ta nazwa zostanie pobrana, utwórz unikatową nazwę. Region Wybierz utworzony wcześniej region dla sieci wirtualnej. Na poniższej ilustracji przedstawiono okno Tworzenie prywatnego punktu końcowego — Podstawy .
Wybierz pozycję Dalej: Zasób. W okienku Zasób wprowadź lub wybierz następujące informacje:
Ustawienia Wartość Metoda połączenia Wybierz pozycję Połącz z zasobem platformy Azure w moim katalogu. Subskrypcja Wybierz subskrypcję. Typ zasobu Wybierz pozycję Microsoft.PowerBI/privateLinkServicesForPowerBI Zasób Wybierz zasób sieci szkieletowej utworzony wcześniej podczas tworzenia usługi łącza prywatnego na platformie Azure. Docelowy podzasób Dzierżawca Poniższy obraz przedstawia okno Tworzenie prywatnego punktu końcowego — Zasób.
Wybierz pozycję Dalej: Sieć wirtualna. W obszarze Sieć wirtualna wprowadź lub wybierz następujące informacje.
Ustawienia Wartość SIECI Sieć wirtualna Wybierz utworzoną wcześniej nazwę sieci wirtualnej (na przykład vnet-1). Podsieć Wybierz utworzoną wcześniej nazwę podsieci (na przykład podsieć-1). INTEGRACJA Z PRYWATNĄ USŁUGĄ DNS Integruj z prywatną strefą DNS Wybierz opcję Tak. Prywatna strefa DNS Wybierz
(Nowy)privatelink.analysis.windows.net
(Nowy)privatelink.pbidedicated.windows.net
(Nowy)privatelink.prod.powerquery.microsoft.com
Wybierz pozycję Dalej: Tagi, a następnie Dalej: Przejrzyj i utwórz.
Wybierz pozycję Utwórz.
Krok 6. Nawiązywanie połączenia z maszyną wirtualną przy użyciu usługi Bastion
Usługa Azure Bastion chroni maszyny wirtualne, zapewniając uproszczoną łączność opartą na przeglądarce bez konieczności uwidaczniania ich za pośrednictwem publicznych adresów IP. Aby uzyskać więcej informacji, zobacz Co to jest usługa Azure Bastion?.
Nawiąż połączenie z maszyną wirtualną, wykonując następujące czynności:
W utworzonej wcześniej sieci wirtualnej dodaj nową podsieć o nazwie AzureBastionSubnet.
Na pasku wyszukiwania portalu wpisz nazwę utworzonej wcześniej maszyny wirtualnej i wybierz ją z wyników wyszukiwania.
Wybierz przycisk Połącz, a następnie z menu rozwijanego wybierz pozycję Połącz za pośrednictwem usługi Bastion.
Wybierz pozycję Wdróż usługę Bastion.
Na stronie Bastion wprowadź wymagane poświadczenia uwierzytelniania, a następnie wybierz pozycję Połącz.
Krok 7. Uzyskuj prywatny dostęp do Fabric z maszyny wirtualnej
Następnym krokiem jest uzyskanie prywatnego dostępu do usługi Fabric z maszyny wirtualnej utworzonej w poprzednim kroku, wykonując poniższe czynności:
Na maszynie wirtualnej otwórz program PowerShell.
Wprowadź
nslookup <tenant-object-id-without-hyphens>-api.privatelink.analysis.windows.net.Otrzymasz odpowiedź podobną do następującej i zobaczysz, że zwracany jest prywatny adres IP. Możesz zobaczyć, że punkt końcowy usługi OneLake i punkt końcowy usługi Warehouse również zwracają prywatne adresy IP.
Otwórz przeglądarkę i przejdź do app.fabric.microsoft.com, aby uzyskać prywatny dostęp do usługi Fabric.
Krok 8. Wyłącz dostęp publiczny dla Fabric
Na koniec możesz opcjonalnie wyłączyć dostęp publiczny dla Fabric.
Jeśli wyłączysz dostęp publiczny dla sieci Szkieletowej, zostaną wprowadzone pewne ograniczenia dostępu do usług Sieci szkieletowej, zgodnie z opisem w następnej sekcji.
Ważne
Po włączeniu opcji Blokuj dostęp do Internetu niektóre nieobsługiwane elementy Fabric zostaną wyłączone. Zapoznaj się z pełną listą ograniczeń i zagadnień w temacie Informacje o linkach prywatnych.
Aby wyłączyć dostęp publiczny dla sieci Szkieletowej, zaloguj się do sieci szkieletowej jako administrator i przejdź do portalu administracyjnego. Wybierz pozycję Ustawienia dzierżawy i przewiń do sekcji Zaawansowane funkcje sieciowe. Włącz przełącznik w ustawieniach dzierżawy Blokuj publiczny dostęp do Internetu.
System potrzebuje około 15 minut, aby wyłączyć dostęp organizacji do usługi Fabric z publicznego Internetu.
Uzupełnianie konfiguracji prywatnego punktu końcowego
Po wykonaniu kroków opisanych w poprzednich sekcjach i pomyślnym skonfigurowaniu linku prywatnego organizacja implementuje łącza prywatne na podstawie następujących wyborów konfiguracji, niezależnie od tego, czy wybór zostanie ustawiony podczas początkowej konfiguracji, czy później został zmieniony.
Jeśli usługa Azure Private Link jest prawidłowo skonfigurowana i włączono opcję Blokuj publiczny dostęp doInternetu:
- Usługa Fabric jest dostępna dla Twojej organizacji wyłącznie za pośrednictwem prywatnych punktów końcowych i nie jest dostępna z publicznego Internetu.
- Ruch z sieci wirtualnej kierowany do punktów końcowych i scenariuszy obsługujących łącza prywatne jest przesyłany za pośrednictwem łącza prywatnego.
- Ruch z sieci wirtualnej kierowany do punktów końcowych i scenariuszy, które nie obsługują łączy prywatnych, jest blokowany przez usługę.
- Mogą istnieć scenariusze, które nie obsługują łączy prywatnych, które są blokowane w usłudze po włączeniu opcji Blokuj publiczny dostęp do Internetu .
Jeśli usługa Azure Private Link jest prawidłowo skonfigurowana i opcja Blokuj publiczny dostęp do Internetu jest wyłączona:
- Usługi Fabric zezwalają na ruch z publicznego Internetu.
- Ruch z sieci wirtualnej kierowany do punktów końcowych i scenariuszy obsługujących łącza prywatne jest przesyłany za pośrednictwem łącza prywatnego.
- Ruch z sieci wirtualnej kierowany do punktów końcowych i scenariuszy, które nie obsługują linków prywatnych, jest przesyłany przez publiczny Internet i jest dozwolony przez usługi Fabric.
- Jeśli sieć wirtualna jest skonfigurowana do blokowania publicznego dostępu do Internetu, scenariusze, które nie obsługują łączy prywatnych, są blokowane przez sieć wirtualną.
W poniższym wideo pokazano, jak połączyć urządzenie przenośne z usługą Fabric przy użyciu prywatnych punktów końcowych:
Uwaga
W tym wideo mogą być używane wcześniejsze wersje programu Power BI Desktop lub usługi Power BI.
Masz więcej pytań? Zapytaj społeczność Fabric.
Wyłączanie usługi Private Link
Jeśli chcesz wyłączyć ustawienie usługi Private Link, przed wyłączeniem ustawienia upewnij się, że wszystkie utworzone prywatne punkty końcowe i odpowiednia prywatna strefa DNS zostaną usunięte. Jeśli sieć wirtualna ma skonfigurowane prywatne punkty końcowe, ale usługa Private Link jest wyłączona, połączenia z tej sieci wirtualnej mogą zakończyć się niepowodzeniem.
Jeśli zamierzasz wyłączyć ustawienie usługi Private Link, zaleca się wykonanie tej czynności w godzinach pracy poza biznesem. W niektórych scenariuszach może upłynąć do 15 minut przestoju, aby odzwierciedlić zmianę.
Wyłącz Private Link na potrzeby migracji dzierżawy
Jeśli masz prywatny link na poziomie tenanta, wyczyść go całkowicie przed migracją tenanta. Wykonaj te kroki:
- W portalu Fabric włącz publiczny dostęp do Internetu: >.
- W portalu Azure usuń wszystkie powiązane prywatne endpointy, które stworzyłeś.
- W portalu Azure usuń wszystkie odpowiadające im prywatne strefy DNS.
- W portalu Azure usuń usługę linku prywatnego Microsoft. PowerBI/privateLinkServicesForPowerBI. Powinien być tylko jeden. Włącz Pokazywanie ukrytych typów podczas eksplorowania Grup Zasobów.
- W portalu Fabric wyłącz łącze prywatne na poziomie dzierżawy: portal > administratora Power BI > Ustawienia dzierżawy > Łącze prywatne na poziomie dzierżawy.