You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Synapse Link for Dataverse网络:如何配置安全连接?

核心疑问解答

私有端点是不是仅适用于Vnet内的资源?

不是。私有端点的作用是将Azure资源(比如Synapse Analytics的SQL池、存储账户)绑定到虚拟网络(Vnet)内的私有IP地址,让资源的访问流量完全在Azure私有网络或经过授权的专用链路中传输,而非公网。它的访问范围不局限于Vnet内的虚拟机——只要外部服务能通过授权的方式连接到这个Vnet(比如Power Platform的专用链接、VPN、ExpressRoute),就能访问绑定了私有端点的Azure资源。

Power Platform中的Synapse Link是否支持通过私有端点访问?

Synapse Link本身是Dataverse向Synapse Analytics推送数据的同步服务,要让它走私有链路,需要同时配置Synapse的私有端点和Power Platform的专用链接:

  • Synapse端:通过私有端点把计算/存储资源纳入Vnet隔离,关闭公网访问
  • Power Platform端:通过专用链接建立Dataverse到Synapse私有端点的专属连接,让同步流量不经过公网

无静态IP的安全替代方案

因为Synapse Link的同步发起方是Dataverse服务,没有固定静态IP,IP白名单完全不可行。而私有端点+专用链接的组合,是基于网络隔离+身份验证的安全方案,完全规避了公网暴露的风险,这也是当前官方推荐的安全配置方式。

原理概述

  1. 默认同步路径:Dataverse → 公网 → Synapse Analytics(要求Synapse开公网访问,存在安全风险)
  2. 私有链路同步路径:Dataverse → Power Platform专用链路 → Azure私有网络 → Synapse私有端点(全程无公网流量,Synapse可关闭公网访问)

具体配置步骤

1. 为Synapse Analytics配置私有端点

  • 登录Azure门户,打开目标Synapse工作区
  • 进入「网络」→「私有端点连接」,点击「+ 新建」
  • 在创建向导中:
    • 选择要绑定私有端点的资源类型(比如“Synapse SQL”或“存储账户”,根据Synapse Link同步的目标资源选择)
    • 指定要关联的Vnet和子网(确保子网没有启用“专用端点网络策略”限制)
    • 配置私有DNS区域(自动关联到Vnet,确保私有IP的正确解析)
  • 创建完成后,将Synapse工作区的「公网访问」设置为「禁用」(或「允许选定的虚拟网络」,但禁用公网更安全)

2. 为Power Platform配置专用链接到Synapse

  • 登录Power Platform admin center,打开目标Dataverse环境
  • 进入「设置」→「资源」→「专用链接」,点击「+ 添加专用链接」
  • 在弹窗中选择「Azure Synapse Analytics」,找到之前创建的Synapse工作区对应的私有端点
  • 提交请求后,回到Azure门户的Synapse私有端点页面,批准该链接请求(可设置自动批准简化后续操作)
  • 等待专用链接状态变为「已批准」

3. 验证Synapse Link同步

  • 重新配置或启动Synapse Link的同步任务
  • 进入Synapse工作区的「监控」→「集成运行时监控」,查看同步流量的来源,确认是来自Power Platform的专用链路
  • 检查同步状态是否正常,确保没有公网访问依赖

注意事项

  • 确保Vnet的子网NSG没有阻止Azure私有服务端点的流量(默认规则允许,无需额外配置,除非有特殊限制)
  • 私有DNS区域必须正确关联到Vnet,否则Power Platform无法解析Synapse的私有IP
  • 配置完成后,初始同步和增量同步都会自动走私有链路,无需再启用Synapse的公网访问

内容的提问来源于stack exchange,提问作者Marnix Lameijer

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.10 02:27:28