Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
I collegamenti privati forniscono una connessione privata sicura tra la rete virtuale e Microsoft Fabric. Bloccano l'accesso a Internet pubblico ai dati e riducono il rischio di accessi non autorizzati o violazioni dei dati. Usare endpoint privati di rete collegamento privato di Azure e Azure per inviare il traffico dati privatamente tramite l'infrastruttura di rete backbone di Microsoft anziché passare attraverso Internet.
Fabric supporta collegamenti privati sia a livello di tenant che di area di lavoro. I collegamenti privati a livello di tenant applicano restrizioni di rete nell'intero tenant, proteggendo tutte le aree di lavoro e le risorse. I collegamenti privati a livello di area di lavoro proteggono l'accesso a dati sensibili o risorse in aree di lavoro specifiche senza richiedere modifiche a livello di tenant o influire su altre aree di lavoro nell'ambiente Fabric.
Questo articolo offre una panoramica dei collegamenti privati a livello di area di lavoro in Microsoft Fabric. Per istruzioni dettagliate sulla configurazione, vedere Configurare e usare collegamenti privati a livello di area di lavoro.
Panoramica del collegamento privato a livello di area di lavoro
Un collegamento privato a livello di area di lavoro esegue il mapping di un'area di lavoro a una rete virtuale specifica usando il servizio collegamento privato di Azure. Quando si abilita un collegamento privato, è possibile limitare l'accesso a Internet pubblico all'area di lavoro, in modo che solo le risorse all'interno di una rete virtuale approvata (tramite un endpoint privato) possano accedere all'area di lavoro. Il diagramma seguente illustra varie implementazioni di collegamenti privati a livello di area di lavoro.
In questo diagramma:
L'area di lavoro 1 limita l'accesso pubblico in ingresso. I computer nella rete virtuale A e nella rete virtuale B possono accedervi tramite collegamenti privati a livello di area di lavoro.
L'area di lavoro 2 limita l'accesso pubblico in ingresso. I computer nella rete virtuale B possono accedervi tramite un collegamento privato a livello di area di lavoro.
L'area di lavoro 3 è accessibile da Internet pubblico perché non ha una regola di comunicazione in ingresso limitata configurata. I computer nella rete virtuale B possono accedervi anche tramite un collegamento privato a livello di area di lavoro. Questa configurazione consente l'accesso sia pubblico che privato, che non è consigliato per gli ambienti di produzione. Usare questa configurazione solo a scopo di test, in quanto espone l'area di lavoro a Internet pubblico e non fornisce la protezione completa della rete in ingresso.
L'area di lavoro 4 è accessibile da Internet pubblico perché non ha una regola di comunicazione in ingresso limitata configurata.
Il diagramma illustra i punti chiave seguenti sui collegamenti privati a livello di area di lavoro:
Quando si configura un'area di lavoro per limitare l'accesso pubblico in ingresso, non è accessibile dalla rete Internet pubblica. È possibile accedervi solo tramite un collegamento privato a livello di area di lavoro.
Un servizio Private Link ha una relazione uno a uno con un'area di lavoro. Come illustrato nel diagramma, ogni area di lavoro ha un proprio servizio di collegamento privato.
Il servizio di collegamento privato di un'area di lavoro può avere più endpoint privati. Ad esempio, sia la rete virtuale A che la rete virtuale B si connettono all'area di lavoro 1 tramite endpoint privati separati. È possibile trovare il limite del numero di endpoint privati in Scenari supportati e limitazioni per i collegamenti privati a livello di area di lavoro.
Una rete virtuale può connettersi a più aree di lavoro creando endpoint privati separati per ognuno di essi. Ad esempio, la rete virtuale B si connette alle aree di lavoro 1, 2 e 3 usando tre endpoint privati.
È possibile limitare l'accesso pubblico a un'area di lavoro con o senza un collegamento privato. Se si limita l'accesso pubblico e non si crea un collegamento privato, l'area di lavoro non è accessibile da tutte le reti. Tuttavia, un amministratore dell'area di lavoro può usare l'API dei criteri di comunicazione per modificare la regola di accesso in ingresso.
Si utilizza un link privato a livello di area di lavoro per stabilire una connessione privata a un'area di lavoro specifica. Non è possibile usarlo per connettersi a un'altra area di lavoro. Nella configurazione illustrata nel diagramma non è consentita una connessione all'area di lavoro 2 dalla rete virtuale A. D'altra parte, le connessioni alle aree di lavoro 3 e 4 dalla rete virtuale A sono possibili se la rete virtuale A consente l'accesso pubblico in uscita nelle impostazioni di rete client.
Connessione alle aree di lavoro
Per connettersi a un'area di lavoro usando un collegamento privato, usare il nome di dominio completo (FQDN) dell'area di lavoro.
Il nome di dominio completo dell'area di lavoro viene creato dall'ID dell'area di lavoro.
https://{workspaceId}.z{xy}.w.api.fabric.microsoft.comhttps://{workspaceId}.z{xy}.c.fabric.microsoft.comhttps://{workspaceId}.z{xy}.onelake.fabric.microsoft.comhttps://{workspaceId}.z{xy}.dfs.fabric.microsoft.comhttps://{workspaceId}.z{xy}.blob.fabric.microsoft.com
Where:
-
{workspaceId}è l'ID dell'area di lavoro senza trattini -
zè un'inclusione letterale nella stringa di connessione -
{xy}è i primi due caratteri dell'ID dell'area di lavoro
Esempio:
https://1234567890abcdef1234567890abcdef.z12.w.api.fabric.microsoft.com
In questo esempio:
-
1234567890abcdef1234567890abcdefè l'ID dell'area di lavoro (senza trattini) -
12corrisponde ai primi due caratteri dell'ID dell'area di lavoro
Come connettersi a un data warehouse
Quando ci si connette a un data warehouse, il formato stringa di connessione è leggermente diverso. È necessario aggiungere z{xy} al normale warehouse stringa di connessione trovato in SQL stringa di connessione. Il nome di dominio completo per una connessione al data warehouse è il seguente:
https://{GUID}-{GUID}.z{xy}.datawarehouse.fabric.microsoft.com
Where:
- I GUID corrispondono rispettivamente al GUID tenant e al GUID dell'area di lavoro.
Questo FQDN non è disponibile come parte delle configurazioni DNS per l'endpoint privato.
Come trovare l'ID dell'area di lavoro
È possibile trovare l'ID dell'area di lavoro in uno dei modi seguenti:
- Nel portale di Fabric aprire l'area di lavoro e copiare il valore dopo
group=nell'URL - Utilizzare l'API Elencare le aree di lavoro o Ottenere l'area di lavoro
Come il nome di dominio completo dell'area di lavoro viene risolto in ambienti diversi
L'FQDN dell'area di lavoro si risolve in indirizzi IP diversi in base all'ambiente e alla configurazione di Private Link, come riepilogato nella tabella seguente.
| Ambiente | Risoluzione FQDN dell'area di lavoro |
|---|---|
| Non è configurato alcun collegamento privato | Si risolve in un indirizzo IP pubblico. |
| Il collegamento privato a livello di tenant è configurato | Viene risolto in un indirizzo IP privato in base alla configurazione del collegamento privato a livello di tenant. |
| Il collegamento privato a livello di area di lavoro è configurato per l'area di lavoro corrispondente | Si risolve in un indirizzo IP privato in base alla configurazione del collegamento privato a livello di area di lavoro. Nota: In questo ambiente, il nome di dominio completo dell'area di lavoro può connettersi solo all'area di lavoro specifica. Non può essere usato per accedere a risorse non di spazio di lavoro, ad esempio capacità, altre aree di lavoro o aree di lavoro di gruppo. |
| Il collegamento privato a livello di area di lavoro è configurato per l'area di lavoro corrispondente e il collegamento privato a livello di tenant viene configurato anche nella stessa rete virtuale | Si risolve in un indirizzo IP privato in base alla configurazione del collegamento privato a livello di area di lavoro. |
| Il collegamento privato a livello di area di lavoro è configurato per un'area di lavoro diversa | Si risolve in un indirizzo IP pubblico se il fallback a Internet è abilitato. Per i dettagli, vedere Fallback a Internet per le zone DNS private di Azure - DNS di Azure | Microsoft Learn. Non viene risolto correttamente senza abilitare il fallback verso Internet. |
Il nome di dominio completo dell'area di lavoro deve essere costruito correttamente usando l'ID oggetto dell'area di lavoro senza trattini e il prefisso xy corretto (i primi due caratteri dell'ID oggetto dell'area di lavoro). Se l'FQDN non è formattato correttamente, non viene risolto all'indirizzo IP privato previsto e la connessione Private Link a livello di area di lavoro non riesce.