Защита исходящего доступа для рабочей области агента данных (предварительная версия)

Защита исходящего доступа помогает обеспечить безопасный доступ к данным в пределах периметра безопасности сети. Например, решения защиты от кражи данных используют средства управления защитой от исходящего доступа, чтобы ограничить способность злоумышленника перемещать большие объемы данных в ненадежное внешнее расположение. Защита от исходящего трафика ограничивает только запросы, поступающие в рабочую область и взаимодействующие с другой рабочей областью или расположением.

Схема защиты исходящего доступа рабочей области в агенте данных.

Дополнительные сведения об управлении защитой исходящего доступа см. в статье "Защита исходящего доступа рабочей области".

Когда агент данных выполняет исходящие запросы?

Исходящий запрос определяется как любой запрос, сделанный из рабочей области в сторону расположения за пределами рабочей области. Только направление вызова имеет значение: операции чтения и записи в внешние расположения могут вывести конфиденциальную информацию в ненадежные расположения. Агент данных инициирует исходящий запрос при добавлении или запросе источника данных. Это поведение также относится к Поиск с использованием ИИ Azure.

Защита исходящего доступа не ограничивает вызовы агента данных, предназначенные для ресурсов в одной рабочей области, так как эти вызовы не пересекают границу рабочей области.

Настройка защиты исходящего доступа

Чтобы настроить защиту исходящего доступа, выполните действия, описанные в разделе "Настройка защиты исходящего доступа рабочей области". После включения защиты исходящего доступа можно настроить правила подключения к данным, чтобы разрешить исходящий доступ к источникам данных или поиску ИИ.

Вы можете разрешить рабочей области Fabric отправлять исходящие запросы в другую рабочую область Fabric путем создания правила подключения к данным через соединители для поддерживаемых источников данных. Если разрешить список целевой рабочей области, исходящие запросы разрешены из исходной рабочей области в целевую рабочую область, даже если исходящий доступ ограничен.

Соображения и ограничения

  • Защита исходящего доступа не применяется к подключению OpenAI Azure, используемому агентом данных Fabric. Агент данных использует управляемую Microsoft-службу Azure OpenAI для распознавания естественного языка и оркестрации, и эта зависимость службы не рассматривается как настраиваемое внешнее подключение к данным в модели защиты исходящего доступа в рабочей области.
  • Защита исходящего доступа в настоящее время не поддерживается для Поиск с использованием ИИ Azure
  • Если соединитель для определенного источника данных не поддерживается, подключение к источнику данных за пределами рабочей области будет заблокировано при включении защиты исходящего доступа.
  • Для получения информации о других ограничениях см. Обзор защиты исходящего доступа в рабочей области — Microsoft Fabric.