私有連結提供虛擬網路與 Microsoft Fabric 之間安全且私密的連線。 它們會阻擋公眾對您資料的網路存取,降低未經授權存取或資料外洩的風險。 使用 Azure Private Link 和 Azure Networking 的私有端點,透過 Microsoft 的骨幹網路基礎設施私密傳送資料流量,而非跨網際網路傳輸。
Fabric 支援租用戶和工作區層級的私人連結。 租用戶層級私人連結會對整個租用戶套用網路限制,藉此保護所有工作區和資源。 工作區層級的私人連結可在無需進行租用戶層級的變更,也不會影響 Fabric 環境中其他工作區的情況下,為特定工作區中的敏感資料或資源提供安全存取。
本文概述了 Microsoft Fabric 中工作區層級的私人連結。 如需詳細的設定指示,請參閱 設定和使用工作區層級私人連結。
工作區層級私人連結概觀
工作區層級的私人連結透過 Azure Private Link 服務,將工作空間映射到特定的虛擬網路。 啟用私人連結後,你可以限制公共網際網路存取工作區,只有經由私有端點核准的虛擬網路內的資源才能存取工作區。 下圖展示了各種工作區層級私有連結的實作。
在此圖中:
工作區 1 限制了進入的公共存取。 VNet A 和 VNet B 中的機器可以透過工作區層級的私有連結存取。
工作區 2 限制了入站的公開存取。 VNet B 中的機器可以透過工作區層級的私人連結存取。
Workspace 3 可從公共網際網路存取,因為它沒有設定受限的入站通訊規則。 VNet B 中的機器也可以透過工作區層級的私人連結存取。 此設定允許公用和私人存取,不建議用於生產環境。 此配置僅用於測試,因為它會讓工作空間暴露於公共網路,且無法提供完整的入站網路保護。
Workspace 4 可從公共網際網路存取,因為它沒有設定受限的入站通訊規則。
此圖說明工作區層級私人連結的下列要點:
當你設定工作區限制入站公開存取時,該工作區無法從公共網際網路存取。 你只能透過工作區層級的私人連結存取它。
私人連結服務與工作區有一對一的關聯性。 如圖所示,每個工作區都有自己的私人連結服務。
工作區的私人連結服務可以有多個私人端點。 例如,VNet A 和 VNet B 都透過不同的私人端點連接到 Workspace 1。 你可以在支援情境中找到私有端點數量的限制 ,以及工作區層級私有連結的限制。
虛擬網路可以針對每個工作區建立個別的私人端點,以連線到多個工作區。 例如,VNet B 透過三個私有端點連接工作區 1、2 和 3。
您可以限制對具有或不具有私人連結的工作區的公用存取。 如果你限制公開存取且不建立私人連結,工作空間將無法從所有網路存取。 不過,工作區系統管理員可以使用通訊原則 API 來修改輸入存取規則。
你可以使用工作區層級的私人連結來建立與特定工作區的私有連結。 你不能用它連接另一個工作區。 在圖表中顯示的設定中,不允許從 VNet A 連線到 Workspace 2。 另一方面,如果 VNet A 在用戶端網路設定中允許輸出公用存取,則可以從 VNet A 連線至 Workspaces 3 和 4。
連線至工作區
若要透過私有連結連接工作區,請使用該工作區的完全限定網域名稱(FQDN)。
你從工作區 ID 建構工作區的 FQDN。
https://{workspaceId}.z{xy}.w.api.fabric.microsoft.comhttps://{workspaceId}.z{xy}.c.fabric.microsoft.comhttps://{workspaceId}.z{xy}.onelake.fabric.microsoft.comhttps://{workspaceId}.z{xy}.dfs.fabric.microsoft.comhttps://{workspaceId}.z{xy}.blob.fabric.microsoft.com
Where:
-
{workspaceId}是不含連字號的工作區 ID -
z是連接字串中的字面包含關係 -
{xy}是工作區 ID 的前兩個字元
Example:
https://1234567890abcdef1234567890abcdef.z12.w.api.fabric.microsoft.com
在此範例中:
-
1234567890abcdef1234567890abcdef是工作區 ID(不含破折號) -
12對應於工作區 ID 的前兩個字元
如何連接資料倉儲
連接資料倉儲時,連接字串 格式略有不同。 你需要在「SQL 連線字串」下方找到的一般倉儲連線字串中加入 z{xy}。 資料倉儲連線的 FQDN 如下:
https://{GUID}-{GUID}.z{xy}.datawarehouse.fabric.microsoft.com
Where:
- 這些 GUID 分別對應租戶 GUID 與工作空間 GUID。
這個 FQDN 並未包含在私有端點的 DNS 設定中。
如何找到工作區 ID
你可以透過以下任一種方式找到工作區 ID:
- 在Fabric入口網站中,打開工作區,並在網址中
group=後複製該值 - 使用 List workspace 或 Get workspace API
工作區 FQDN 在不同環境中的解析方式
工作區 FQDN 根據環境與私有連結配置解析不同的 IP 位址,詳見下表。
| 環境 | 工作區 FQDN 解析 |
|---|---|
| 沒有設置私人連結 | 解析為公用 IP 位址。 |
| 租戶層級的私人連結已建立 | 根據租戶層級的私有連結設定,解析為私有 IP 位址。 |
| 已針對對應的工作區設定工作區層級私人連結 | 會根據工作區層級的私人連線設定解析為私人 IP 位址。 注意: 在此環境中,工作區 FQDN 只能連線至指定的工作區。 它無法用來存取非工作區資源 (例如容量、其他工作區或群組工作區)。 |
| 工作區層級私人連結會針對對應的工作區設定,而租用戶層級私人連結也會在相同的虛擬網路中設定 | 會根據工作區層級的私人連線設定解析為私人 IP 位址。 |
| 針對不同的工作區設定工作區層級私人連結 | 如果已啟用後援至網際網路,則解析為公用 IP 位址。 如需詳細資訊,請參閱 Azure 私人 DNS 區域回復為使用網際網路 - Azure DNS | Microsoft Learn。 如果不啟用後援至網際網路,則無法正確解析。 |
工作區 FQDN 必須使用不含破折號的工作區物件識別碼和正確的 xy 前置詞 (工作區物件識別碼的前兩個字元) 來正確建構。 如果 FQDN 格式不正確,則不會解析為預期的私人 IP 位址,而且工作區層級私人連結連線會失敗。