Synapse Link for Dataverse网络:如何配置安全连接?
Synapse Link for Dataverse/Synapse Analytics 网络安全配置详解
核心疑问解答
私有端点是不是仅适用于Vnet内的资源?
不是。私有端点的作用是将Azure资源(比如Synapse Analytics的SQL池、存储账户)绑定到虚拟网络(Vnet)内的私有IP地址,让资源的访问流量完全在Azure私有网络或经过授权的专用链路中传输,而非公网。它的访问范围不局限于Vnet内的虚拟机——只要外部服务能通过授权的方式连接到这个Vnet(比如Power Platform的专用链接、VPN、ExpressRoute),就能访问绑定了私有端点的Azure资源。
Power Platform中的Synapse Link是否支持通过私有端点访问?
Synapse Link本身是Dataverse向Synapse Analytics推送数据的同步服务,要让它走私有链路,需要同时配置Synapse的私有端点和Power Platform的专用链接:
- Synapse端:通过私有端点把计算/存储资源纳入Vnet隔离,关闭公网访问
- Power Platform端:通过专用链接建立Dataverse到Synapse私有端点的专属连接,让同步流量不经过公网
无静态IP的安全替代方案
因为Synapse Link的同步发起方是Dataverse服务,没有固定静态IP,IP白名单完全不可行。而私有端点+专用链接的组合,是基于网络隔离+身份验证的安全方案,完全规避了公网暴露的风险,这也是当前官方推荐的安全配置方式。
原理概述
- 默认同步路径:Dataverse → 公网 → Synapse Analytics(要求Synapse开公网访问,存在安全风险)
- 私有链路同步路径:Dataverse → Power Platform专用链路 → Azure私有网络 → Synapse私有端点(全程无公网流量,Synapse可关闭公网访问)
具体配置步骤
1. 为Synapse Analytics配置私有端点
- 登录Azure门户,打开目标Synapse工作区
- 进入「网络」→「私有端点连接」,点击「+ 新建」
- 在创建向导中:
- 选择要绑定私有端点的资源类型(比如“Synapse SQL”或“存储账户”,根据Synapse Link同步的目标资源选择)
- 指定要关联的Vnet和子网(确保子网没有启用“专用端点网络策略”限制)
- 配置私有DNS区域(自动关联到Vnet,确保私有IP的正确解析)
- 创建完成后,将Synapse工作区的「公网访问」设置为「禁用」(或「允许选定的虚拟网络」,但禁用公网更安全)
2. 为Power Platform配置专用链接到Synapse
- 登录Power Platform admin center,打开目标Dataverse环境
- 进入「设置」→「资源」→「专用链接」,点击「+ 添加专用链接」
- 在弹窗中选择「Azure Synapse Analytics」,找到之前创建的Synapse工作区对应的私有端点
- 提交请求后,回到Azure门户的Synapse私有端点页面,批准该链接请求(可设置自动批准简化后续操作)
- 等待专用链接状态变为「已批准」
3. 验证Synapse Link同步
- 重新配置或启动Synapse Link的同步任务
- 进入Synapse工作区的「监控」→「集成运行时监控」,查看同步流量的来源,确认是来自Power Platform的专用链路
- 检查同步状态是否正常,确保没有公网访问依赖
注意事项
- 确保Vnet的子网NSG没有阻止Azure私有服务端点的流量(默认规则允许,无需额外配置,除非有特殊限制)
- 私有DNS区域必须正确关联到Vnet,否则Power Platform无法解析Synapse的私有IP
- 配置完成后,初始同步和增量同步都会自动走私有链路,无需再启用Synapse的公网访问
内容的提问来源于stack exchange,提问作者Marnix Lameijer
相关产品推荐
相关产品推荐

