Ρύθμιση και χρήση ιδιωτικών συνδέσεων
Στο Fabric, μπορείτε να ρυθμίσετε τις παραμέτρους και να χρησιμοποιήσετε ένα τελικό σημείο που επιτρέπει στον οργανισμό σας να έχει πρόσβαση στο Fabric ιδιωτικά. Για να ρυθμίσετε τις παραμέτρους ιδιωτικών τελικών σημείων, πρέπει να είστε διαχειριστής Fabric και να έχετε δικαιώματα στο Azure για να δημιουργήσετε και να ρυθμίσετε τις παραμέτρους πόρων όπως εικονικές μηχανές (VM) και εικονικά δίκτυα (VNets).
Τα βήματα που σας επιτρέπουν να αποκτήσετε ασφαλή πρόσβαση στο Fabric από ιδιωτικά τελικά σημεία είναι τα εξής:
- Ρυθμίστε ιδιωτικά τελικά σημεία για το Fabric.
- Δημιουργήστε μια ιδιωτική σύνδεση microsoft.PowerBI για τον πόρο Power BI στην πύλη Azure.
- Δημιουργήστε ένα εικονικό δίκτυο.
- Δημιουργήστε μια εικονική μηχανή (VM).
- Δημιουργήστε ένα ιδιωτικό τελικό σημείο.
- Συνδεθείτε σε μια εικονική μηχανή χρησιμοποιώντας το Bastion.
- Αποκτήστε πρόσβαση στο Fabric ιδιωτικά από την εικονική μηχανή.
- Απενεργοποιήστε τη δημόσια πρόσβαση για το Fabric.
Οι παρακάτω ενότητες παρέχουν πρόσθετες πληροφορίες για κάθε βήμα.
Βήμα 1. Ρύθμιση ιδιωτικών τελικών σημείων για το Fabric
Εισέλθετε στο Fabric ως διαχειριστής.
Μεταβείτε στις ρυθμίσεις μισθωτή.
Βρείτε και αναπτύξτε τη ρύθμιση Ιδιωτική σύνδεση Azure.
Ορίστε το κουμπί εναλλαγής σε Ενεργοποιημένο.
Χρειάζονται περίπου 15 λεπτά για να ρυθμίσετε τις παραμέτρους μιας ιδιωτικής σύνδεσης για τον μισθωτή σας. Αυτό περιλαμβάνει τη ρύθμιση παραμέτρων ενός ξεχωριστού FQDN (πλήρως προσδιορισμένο όνομα τομέα) για τον μισθωτή, προκειμένου να επικοινωνεί ιδιωτικά με τις υπηρεσίες Fabric.
Όταν ολοκληρωθεί αυτή η διαδικασία, προχωρήστε στο επόμενο βήμα.
Βήμα 2. Δημιουργία υπηρεσιών ιδιωτικής σύνδεσης Microsoft.PowerBI για τον πόρο Power BI στην πύλη Azure
Αυτό το βήμα χρησιμοποιείται για την υποστήριξη της συσχέτισης ιδιωτικού τελικού σημείου Azure με τον πόρο Fabric σας.
Εισέλθετε στην Πύλη Azure.
Επιλέξτε Δημιουργία πόρου.
Στην περιοχή Ανάπτυξη προτύπου, επιλέξτε Δημιουργία.
Στη σελίδα Προσαρμοσμένη ανάπτυξη, επιλέξτε Δημιουργία του δικού σας προτύπου στο πρόγραμμα επεξεργασίας.
Στο πρόγραμμα επεξεργασίας, δημιουργήστε τον παρακάτω πόρο Fabric χρησιμοποιώντας το πρότυπο ARM, όπως φαίνεται παρακάτω, όπου
<resource-name>
Το είναι το όνομα που επιλέγετε για τον πόρο Fabric.<tenant-object-id>
Είναι το αναγνωριστικό μισθωτή σας Microsoft Entra. Ανατρέξτε στο θέμα Πώς μπορείτε να βρείτε το αναγνωριστικό μισθωτή Σας Microsoft Entra.
{ "$schema": "http://schema.management.azure.com/schemas/2015-01-01/deploymentTemplate.json#", "contentVersion": "1.0.0.0", "parameters": {}, "resources": [ { "type":"Microsoft.PowerBI/privateLinkServicesForPowerBI", "apiVersion": "2020-06-01", "name" : "<resource-name>", "location": "global", "properties" : { "tenantId": "<tenant-object-id>" } } ] }
Εάν χρησιμοποιείτε ένα cloud Azure για Δημόσιους οργανισμούς για Το Power BI,
location
πρέπει να είναι το όνομα περιοχής του μισθωτή. Για παράδειγμα, εάν ο μισθωτής βρίσκεται στην κυβέρνηση ΤΩΝ Η.Π.Α. στο Τέξας, θα πρέπει να τον τοποθετήσετε"location": "usgovtexas"
στο πρότυπο ARM. Μπορείτε να βρείτε τη λίστα των περιοχών του Power BI για δημόσιους οργανισμούς των Η.Π.Α. στο άρθρο Power BI για δημόσιους οργανισμούς των Η.Π.Α.Σημαντικό
Χρησιμοποιήστε
Microsoft.PowerBI/privateLinkServicesForPowerBI
ωςtype
τιμή, παρόλο που ο πόρος δημιουργείται για το Fabric.Αποθηκεύστε το πρότυπο. Στη συνέχεια, εισαγάγετε τις ακόλουθες πληροφορίες.
Ρύθμιση Τιμή Λεπτομέρειες έργου Συνδρομή Επιλέξτε τη συνδρομή σας. Ομάδα πόρων Επιλέξτε **Δημιουργία νέας. Εισαγάγετε test-PL ως το όνομα. Επιλέξτε OK. Λεπτομέρειες παρουσίας Επιλέξτε την περιοχή. Περιοχή Στην οθόνη αναθεώρησης, επιλέξτε Δημιουργία για να αποδεχτείτε τους όρους και τις προϋποθέσεις.
Βήμα 3. Δημιουργία εικονικού δικτύου
Η ακόλουθη διαδικασία δημιουργεί ένα εικονικό δίκτυο με ένα υποδίκτυο πόρου, ένα υποδίκτυο Azure Bastion και έναν κεντρικό υπολογιστή Azure Bastion.
Ο αριθμός των διευθύνσεων IP που θα χρειαστεί το υποδίκτυο σας είναι ο αριθμός των εκχωρημένων πόρων που δημιουργήσατε στον μισθωτή σας συν δεκαπέντε. Για παράδειγμα, εάν δημιουργείτε ένα υποδίκτυο για έναν μισθωτή με επτά σύνολα εκχωρημένων πόρων, θα χρειαστείτε είκοσι δύο διευθύνσεις IP.
Στην πύλη Azure, αναζητήστε και επιλέξτε Εικονικά δίκτυα.
Στη σελίδα Εικονικά δίκτυα, επιλέξτε + Δημιουργία.
Στην καρτέλα Βασικά στοιχεία της επιλογής Δημιουργία εικονικού δικτύου, εισαγάγετε ή επιλέξτε τις ακόλουθες πληροφορίες:
Ρύθμιση Τιμή Λεπτομέρειες έργου Συνδρομή Επιλέξτε τη συνδρομή σας. Ομάδα πόρων Επιλέξτε test-PL, το όνομα που δημιουργήσαμε στο Βήμα 2. Λεπτομέρειες παρουσίας Ονομασία Εισαγάγετε vnet-1. Περιοχή Επιλέξτε την περιοχή όπου θα ξεκινήσετε τη σύνδεση με το Fabric. Επιλέξτε Επόμενο για να συνεχίσετε στην καρτέλα Ασφάλεια . Μπορείτε να αποχωρήσετε ως προεπιλογή ή να αλλάξετε βάσει επιχειρηματικής ανάγκης.
Επιλέξτε Επόμενο για να συνεχίσετε στην καρτέλα Διευθύνσεις IP. Μπορείτε να αποχωρήσετε ως προεπιλογή ή να αλλάξετε βάσει επιχειρηματικής ανάγκης.
Επιλέξτε Αποθήκευση.
Επιλέξτε Αναθεώρηση + δημιουργία στο κάτω μέρος της οθόνης. Όταν περάσει η επικύρωση, επιλέξτε Δημιουργία.
Βήμα 4. Δημιουργία εικονικής μηχανής
Το επόμενο βήμα είναι να δημιουργήσετε μια εικονική μηχανή.
Στην πύλη Azure, μεταβείτε στην ενότητα Δημιουργία πόρου > Υπολογιστικές > εικονικές μηχανές.
Στην καρτέλα Βασικά στοιχεία, πληκτρολογήστε ή επιλέξτε τις ακόλουθες πληροφορίες:
Ρυθμίσεις Τιμή Λεπτομέρειες έργου Συνδρομή Επιλέξτε τη συνδρομή σας Azure. Ομάδα πόρων Επιλέξτε την ομάδα πόρων που παρείχατε στο Βήμα 2. Λεπτομέρειες παρουσίας Virtual machine name Εισαγάγετε ένα όνομα για τη νέα εικονική μηχανή. Επιλέξτε τη φυσαλίδα πληροφοριών δίπλα στο όνομα πεδίου για να δείτε σημαντικές πληροφορίες σχετικά με τα ονόματα εικονικών μηχανών. Περιοχή Επιλέξτε την περιοχή που επιλέξατε στο Βήμα 3. Επιλογές διαθεσιμότητας Για τη δοκιμή, επιλέξτε Δεν απαιτείται πλεονασμός υποδομής Τύπος ασφαλείας Αφήστε την προεπιλογή. Image Επιλέξτε την εικόνα που θέλετε. Για παράδειγμα, επιλέξτε Windows Server 2022. Αρχιτεκτονική εικονικής μηχανής Αφήστε την προεπιλογή του x64. Μέγεθος Επιλέξτε ένα μέγεθος. ΛΟΓΑΡΙΑΣΜΟ ΔΙΑΧΕΙΡΙΣΤΗ Username Εισαγάγετε ένα όνομα χρήστη για την επιλογή σας. Κωδικός πρόσβασης Εισαγάγετε έναν κωδικό πρόσβασης για την επιλογή σας. Ο κωδικός πρόσβασης πρέπει να έχει μήκος τουλάχιστον 12 χαρακτήρες και να ικανοποιεί τις καθορισμένες απαιτήσεις πολυπλοκότητας. Επιβεβαίωση κωδικού πρόσβασης Να ξανασυνάθετε τον κωδικό πρόσβασης. ΚΑΝΌΝΕΣ ΘΎΡΑΣ ΕΙΣΕΡΧΟΜΈΝΩΝ Δημόσιες θύρες εισερχομένων Επιλέξτε Καμία. Επιλέξτε Επόμενο: Δίσκοι.
Στην καρτέλα Δίσκοι, αφήστε τις προεπιλογές και επιλέξτε Επόμενο: Δικτύωση.
Στην καρτέλα Δικτύωση, επιλέξτε τις ακόλουθες πληροφορίες:
Ρυθμίσεις Τιμή Εικονικό δίκτυο Επιλέξτε το εικονικό δίκτυο που δημιουργήσατε στο Βήμα 3. Υποδίκτυο Επιλέξτε την προεπιλογή (10.0.0.0/24) που δημιουργήσατε στο Βήμα 3. Για τα υπόλοιπα πεδία, αφήστε τις προεπιλογές.
Επιλέξτε Αναθεώρηση + δημιουργία. Θα μεταφερθείτε στη σελίδα Αναθεώρηση + δημιουργία όπου το Azure επικυρώνει τις ρυθμίσεις παραμέτρων σας.
Όταν δείτε το μήνυμα Η επικύρωση διαβιβάστηκε , επιλέξτε Δημιουργία.
Βήμα 5. Δημιουργία ιδιωτικού τελικού σημείου
Το επόμενο βήμα είναι να δημιουργήσετε ένα ιδιωτικό τελικό σημείο για το Fabric.
Στο πλαίσιο αναζήτησης στο επάνω μέρος της πύλης, πληκτρολογήστε Ιδιωτικό τελικό σημείο. Επιλέξτε Ιδιωτικά τελικά σημεία.
Επιλέξτε + Δημιουργία σε ιδιωτικά τελικά σημεία.
Στην καρτέλα Βασικά στοιχεία της ενότητας Δημιουργία ιδιωτικού τελικού σημείου, εισαγάγετε ή επιλέξτε τις ακόλουθες πληροφορίες:
Ρυθμίσεις Τιμή Λεπτομέρειες έργου Συνδρομή Επιλέξτε τη συνδρομή σας Azure. Ομάδα πόρων Επιλέξτε την ομάδα πόρων που δημιουργήσατε στο Βήμα 2. Λεπτομέρειες παρουσίας Ονομασία Εισαγάγετε FabricPrivateEndpoint. Εάν ληφθεί αυτό το όνομα, δημιουργήστε ένα μοναδικό όνομα. Περιοχή Επιλέξτε την περιοχή που δημιουργήσατε για το εικονικό δίκτυό σας στο Βήμα 3. Η παρακάτω εικόνα εμφανίζει το παράθυρο Δημιουργία ιδιωτικού τελικού σημείου - Βασικά στοιχεία.
Επιλέξτε Επόμενο: Πόρος. Στο τμήμα παραθύρου Πόρος, εισαγάγετε ή επιλέξτε τις ακόλουθες πληροφορίες:
Ρυθμίσεις Τιμή Μέθοδος σύνδεσης Επιλέξτε Σύνδεση σε έναν πόρο Azure στον κατάλογό μου. Συνδρομή Επιλέξτε τη συνδρομή σας. Τύπος πόρου Επιλέξτε Microsoft.PowerBI/privateLinkServicesForPowerBI Resource Επιλέξτε τον πόρο Fabric που δημιουργήσατε στο Βήμα 2. Δευτερεύουσα προέλευση προορισμού Μισθωτής Η παρακάτω εικόνα εμφανίζει το παράθυρο Δημιουργία ιδιωτικού τελικού σημείου - Πόρος .
Επιλέξτε Επόμενο: Εικονικό δίκτυο. Στο Εικονικό δίκτυο, εισαγάγετε ή επιλέξτε τις ακόλουθες πληροφορίες.
Ρυθμίσεις Τιμή ΔΙΚΤΎΩΣΗ Εικονικό δίκτυο Επιλέξτε το vnet-1 που δημιουργήσατε στο Βήμα 3. Υποδίκτυο Επιλέξτε το υποδίκτυο-1 που δημιουργήσατε στο Βήμα 3. ΕΝΟΠΟΊΗΣΗ ΙΔΙΩΤΙΚΟΎ DNS Ενοποίηση με ιδιωτική ζώνη DNS Επιλέξτε Ναι. Ζώνη ιδιωτικού DNS Διαλέγω
(Νέο)privatelink.analysis.windows.net
(Νέο)privatelink.pbidedicated.windows.net
(Νέο)privatelink.prod.powerquery.microsoft.comΕπιλέξτε Επόμενο: Ετικέτες και, στη συνέχεια , Επόμενο: Αναθεώρηση + δημιουργία.
Επιλέξτε Δημιουργία.
Βήμα 6. Σύνδεση σε εικονική μηχανή με χρήση του Bastion
Το Azure Bastion προστατεύει τις εικονικές μηχανές σας παρέχοντας ελαφριά συνδεσιμότητα βάσει προγράμματος περιήγησης χωρίς να χρειάζεται να τις εκθέτετε μέσω δημόσιων διευθύνσεων IP. Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα Τι είναι το Azure Bastion;.
Συνδεθείτε στην εικονική μηχανή σας ακολουθώντας τα παρακάτω βήματα:
Δημιουργήστε ένα υποδίκτυο με το όνομα AzureBastionSubnet στο εικονικό δίκτυο που δημιουργήσατε στο Βήμα 3.
Στη γραμμή αναζήτησης της πύλης, πληκτρολογήστε testVM που δημιουργήσαμε στο βήμα 4.
Επιλέξτε το κουμπί Σύνδεση και επιλέξτε Σύνδεση μέσω Bastion από το αναπτυσσόμενο μενού.
Επιλέξτε Ανάπτυξη προμαχώνα.
Στη σελίδα Bastion, εισαγάγετε τα απαιτούμενα διαπιστευτήρια ελέγχου ταυτότητας και, στη συνέχεια, κάντε κλικ στην επιλογή Σύνδεση.
Βήμα 7. Πρόσβαση στο Fabric ιδιωτικά από την εικονική μηχανή
Το επόμενο βήμα είναι να αποκτήσετε πρόσβαση στο Fabric ιδιωτικά, από την εικονική μηχανή που δημιουργήσατε στο προηγούμενο βήμα, ακολουθώντας τα παρακάτω βήματα:
Στην εικονική μηχανή, ανοίξτε το PowerShell.
Εισαγάγετε
nslookup <tenant-object-id-without-hyphens>-api.privatelink.analysis.windows.net
.Λαμβάνετε μια απόκριση παρόμοια με το ακόλουθο μήνυμα και μπορείτε να δείτε ότι επιστρέφεται η ιδιωτική διεύθυνση IP. Μπορείτε να δείτε ότι το τελικό σημείο OneLake και το τελικό σημείο Αποθήκης επιστρέφουν επίσης ιδιωτικές IPs.
Ανοίξτε το πρόγραμμα περιήγησης και μεταβείτε στο app.fabric.microsoft.com για να αποκτήσετε πρόσβαση στο Fabric ιδιωτικά.
Βήμα 8. Απενεργοποίηση δημόσιας πρόσβασης για το Fabric
Τέλος, μπορείτε προαιρετικά να απενεργοποιήσετε τη δημόσια πρόσβαση για το Fabric.
Εάν απενεργοποιήσετε τη δημόσια πρόσβαση για το Fabric, τίθενται σε εφαρμογή ορισμένοι περιορισμοί στην πρόσβαση στις υπηρεσίες Fabric, όπως περιγράφεται στην επόμενη ενότητα.
Σημαντικό
Όταν ενεργοποιήσετε τον Αποκλεισμό πρόσβασης στο Internet, ορισμένα μη υποστηριζόμενα στοιχεία Fabric θα απενεργοποιηθούν. Μάθετε την πλήρη λίστα περιορισμών και ζητημάτων στο θέμα Πληροφορίες για τις ιδιωτικές συνδέσεις
Για να απενεργοποιήσετε τη δημόσια πρόσβαση για το Fabric, εισέλθετε στο Fabric ως διαχειριστής και μεταβείτε στην πύλη διαχείρισης. Επιλέξτε Ρυθμίσεις μισθωτή και κάντε κύλιση στην ενότητα Δικτύωση για προχωρημένους. Ενεργοποιήστε το κουμπί εναλλαγής στη ρύθμιση μισθωτή Αποκλεισμός δημόσιας πρόσβασης στο Internet.
Το σύστημα χρειάζεται περίπου 15 λεπτά για να απενεργοποιήσει την πρόσβαση του οργανισμού σας στο Fabric από το δημόσιο Internet.
Ολοκλήρωση της ρύθμισης παραμέτρων ιδιωτικού τελικού σημείου
Αφού ακολουθήσετε τα βήματα που περιγράφονται στις προηγούμενες ενότητες και η ιδιωτική σύνδεση ρυθμιστεί με επιτυχία, ο οργανισμός σας υλοποιεί ιδιωτικές συνδέσεις με βάση τις ακόλουθες επιλογές ρύθμισης παραμέτρων, είτε η επιλογή έχει οριστεί κατά την αρχική ρύθμιση παραμέτρων, είτε αλλάξει στη συνέχεια.
Εάν η Ιδιωτική σύνδεση Azure έχει ρυθμιστεί σωστά και ο Αποκλεισμός δημόσιας πρόσβασης στο Internet είναι ενεργοποιημένος:
- Το Fabric είναι προσβάσιμο μόνο για τον οργανισμό σας από ιδιωτικά τελικά σημεία και δεν είναι προσβάσιμο από το δημόσιο Internet.
- Η κυκλοφορία από τα τελικά σημεία και σενάρια στόχευσης εικονικού δικτύου που υποστηρίζουν ιδιωτικές συνδέσεις μεταφέρονται μέσω της ιδιωτικής σύνδεσης.
- Η κυκλοφορία από τελικά σημεία και σενάρια στόχευσης εικονικού δικτύου που δεν υποστηρίζουν ιδιωτικές συνδέσεις θα αποκλειστεί από την υπηρεσία και δεν θα λειτουργεί.
- Ενδέχεται να υπάρχουν σενάρια που δεν υποστηρίζουν ιδιωτικές συνδέσεις, τα οποία επομένως θα αποκλειστούν στην υπηρεσία όταν είναι ενεργοποιημένη η επιλογή Αποκλεισμός δημόσιας πρόσβασης στο Internet.
Εάν η Ιδιωτική σύνδεση Azure έχει ρυθμιστεί σωστά και ο Αποκλεισμός δημόσιας πρόσβασης στο Internet είναι απενεργοποιημένος:
- Η κυκλοφορία από το δημόσιο Internet θα επιτρέπεται από τις υπηρεσίες Fabric.
- Η κυκλοφορία από τα τελικά σημεία και σενάρια στόχευσης εικονικού δικτύου που υποστηρίζουν ιδιωτικές συνδέσεις μεταφέρονται μέσω της ιδιωτικής σύνδεσης.
- Η κυκλοφορία από το εικονικό δίκτυο που στοχεύει τελικά σημεία και σενάρια που δεν υποστηρίζουν ιδιωτικές συνδέσεις μεταφέρονται μέσω του δημόσιου Internet και θα επιτρέπεται από τις υπηρεσίες Fabric.
- Εάν το εικονικό δίκτυο έχει ρυθμιστεί για να αποκλείει την πρόσβαση του δημόσιου Internet, σενάρια που δεν υποστηρίζουν ιδιωτικές συνδέσεις θα αποκλείονται από το εικονικό δίκτυο και δεν θα λειτουργούν.
Το παρακάτω βίντεο δείχνει πώς μπορείτε να συνδέσετε μια κινητή συσκευή στο Fabric, χρησιμοποιώντας ιδιωτικά τελικά σημεία:
Σημείωμα
Αυτό το βίντεο μπορεί να χρησιμοποιεί παλαιότερες εκδόσεις του Power BI Desktop ή της υπηρεσίας Power BI.
Περισσότερες ερωτήσεις; Ρωτήστε την κοινότητα Fabric.
Απενεργοποίηση ιδιωτικής σύνδεσης
Εάν θέλετε να απενεργοποιήσετε τη ρύθμιση Ιδιωτική σύνδεση, βεβαιωθείτε ότι διαγράφονται όλα τα ιδιωτικά τελικά σημεία που δημιουργήσατε και η αντίστοιχη ιδιωτική ζώνη DNS πριν από την απενεργοποίηση της ρύθμισης. Εάν το VNet σας έχει ρυθμίσει ιδιωτικά τελικά σημεία, αλλά η ιδιωτική σύνδεση είναι απενεργοποιημένη, οι συνδέσεις από αυτό το VNet ενδέχεται να αποτύχουν.
Εάν πρόκειται να απενεργοποιήσετε τη ρύθμιση Ιδιωτική σύνδεση, συνιστάται να το κάνετε αυτό κατά τη διάρκεια μη εργάσιμων ωρών. Μπορεί να χρειαστούν έως και 15 λεπτά χρόνου εκτός λειτουργίας για ορισμένα σενάρια, ώστε να αντικατοπτριστεί η αλλαγή.