Začínáme s Azure Enclave

Použijte tento článek k připojení k Azure Enclave registrací potřebných poskytovatelů zdrojů a přípravou oprávnění potřebných ke správě zdrojů Azure Enclave ve vašem předplatném.

Předpoklady

  • Musíte už mít klienta Azure a předplatné.
  • Musíte být vlastníkem existujícího předplatného Azure.

Zaregistrujte požadované poskytovatele zdrojů a nakonfigurujte NetworkWatcherRG přístup

Možnost 1: PowerShell

PowerShell je nejrychlejší způsob registrace požadovaných poskytovatelů prostředků.

Spuštěním následujícího kódu můžete rychle zaregistrovat všechny požadované poskytovatele prostředků, kteří začnou používat Azure enklávu.

  1. Přihlaste se ke svému tenantovi Azure a otevřete předplatné.

  2. Na portálu Azure vyberte Cloud Shell ikonu v horní části okna.

    Snímek obrazovky znázorňující umístění ikony Cloud Shell na portálu

  3. Nastavte kontext Azure pro vaše předplatné. Například spusťte Set-AzContext -Subscription <subscription-id>příkaz .

  4. Zkopírujte a vložte tento kód do Cloud Shell a stiskněte Enter.

# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application

$resourceProviders = @(
   "Microsoft.Advisor",
   "Microsoft.AlertsManagement",
   "Microsoft.Authorization",
   "Microsoft.Automation",
   "Microsoft.Billing",
   "Microsoft.Capacity",
   "Microsoft.ChangeAnalysis",
   "Microsoft.ClassicSubscription",
   "Microsoft.CognitiveServices",
   "Microsoft.Compute",
   "Microsoft.Consumption",
   "Microsoft.CostManagement",
   "Microsoft.DesktopVirtualization",
   "Microsoft.Features",
   "Microsoft.GuestConfiguration",
   "Microsoft.Insights",
   "Microsoft.KeyVault",
   "Microsoft.Logic",
   "Microsoft.ManagedIdentity",
   "Microsoft.MarketplaceOrdering",
   "Microsoft.Network",
   "Microsoft.OperationalInsights",
   "Microsoft.OperationsManagement",
   "Microsoft.PolicyInsights",
   "Microsoft.Portal",
   "Microsoft.ResourceGraph",
   "Microsoft.ResourceHealth",
   "Microsoft.ResourceNotifications",
   "Microsoft.Resources",
   "Microsoft.Security",
   "Microsoft.SecurityInsights",
   "Microsoft.SerialConsole",
   "Microsoft.SqlVirtualMachine",
   "Microsoft.Storage",
   "Microsoft.Support",
   "Microsoft.Web",
   "Microsoft.Mission"
)

$resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}

  1. (Volitelné) EncryptionAtHost Povolení funkce

Funkce EncryptionAtHost umožňuje šifrování na úrovni výpočetního hostitele.

# Register the feature
az feature register --namespace Microsoft.Compute --name EncryptionAtHost

# Check registration status (may take 10-15 minutes)
az feature show --namespace Microsoft.Compute --name EncryptionAtHost

# Once registered, refresh the provider
az provider register --namespace Microsoft.Compute
  1. Po dokončení aktualizace pokračujte na nastavení Azure nebo k dalším krokům.

Možnost 2: Azure Portal

  1. Přihlaste se ke svému tenantovi Azure a otevřete předplatné.

  2. V části Nastavení vyberte Poskytovatele prostředků.

  3. Zaregistrujte poskytovatele prostředků uvedené v možnosti 1: PowerShell v předplatném. Skript PowerShellu je nejrychlejší možností a autoritativním zdrojem požadovaných registrací. Tyto obrázky zobrazují očekávaný koncový stav.

    Snímek obrazovky znázorňující první sadu poskytovatelů prostředků vyžadovaných službou Azure Enclave.

    Snímek obrazovky zobrazující druhou sadu poskytovatelů prostředků vyžadovaných službou Azure Enclave.

  4. Vyhledejte a vyberte Microsoft.Missiona pak vyberte Register.

    Snímek obrazovky zobrazující, že poskytovatel prostředků Microsoft.Mission byl úspěšně zaregistrován.

  5. Pokračujte na nastavení Azure nebo na další kroky.

Referenční informace najdete také v obecných pokynech k povolení funkce Preview.

Nastavit přístup NetworkWatcherRG

Abyste předešli možným problémům při vytváření protokolů toku virtuální sítě, ujistěte se, že skupina prostředků NetworkWatcherRG existuje v každém předplatném a že aplikace Mission Enclave má v této skupině přiřazenou roli Owner předtím, než vytvoříte svou první enklávu. Pokud předplatné automaticky vytvoří skupinu a roli, ověřte, že už existují.

  1. NetworkWatcherRG Vyberte skupinu prostředků, vyberte Access control (IAM), pak vyberte Add a Add role assignment.

    Screenshot zobrazující výběr přiřazení role ve skupině zdrojů NetworkWatcherRG.

  2. Vyberte Privileged administrator roles, vyberte Owner a potom vyberte Next.

    Snímek obrazovky zobrazující výběr role Vlastník v průvodci přiřazením rolí.

  3. Vyberte Select members, zadejte Mission Enclave do vyhledávacího pole, vyberte Mission Enclave aplikaci a poté vyberte Select a Next.

    Snímek obrazovky zobrazující výběr aplikace Mission Enclave v nástroji pro výběr členů.

  4. Pokud vaše předplatné vyžaduje podmínku, vyberte Allow user to assign all roles except privileged administrator roles Owner, UAA, RBAC (Recommended)a pak vyberte Review + assign.

    Screenshot zobrazující podmínku výběru přiřazení role, když to vyžaduje předplatné.

  5. Po dokončení aktualizace můžete začít nasazovat prostředky Azure Enclave.

Když se vytvoří komunita nebo enkláva, Azure Enkláva se pokusí provést následující kroky:

  1. Zkontrolujte, jestli existuje NetworkWatcherRG . Pokud ne, pokuste se vytvořit tuto skupinu prostředků.
  2. Zkontrolujte, jestli aplikace Mission Enclave má trvalé Owner přiřazení na NetworkWatcherRG. Pokud ne, pokuste se aplikaci Mission Enclave přiřadit jako trvalé přiřazení Owner na NetworkWatcherRG. I když existuje zděděné oprávnění Owner, je proveden pokus o vytvoření trvalého přiřazení Owner.
  3. Pokud některý krok selže, nasazení enklávy může při pokusu o vytvoření protokolů toku virtuální sítě selhat.

Kroky přechodu pro stávající zákazníky verze Preview

Stávající zákazníci používající verzi Preview musí znovu zaregistrovat poskytovatele prostředků Azure Enclave, aby jejich předplatná mohla využívat nejnovější rozhraní API Azure Enclave a aktualizace služby.

Pokud chcete použít nejnovější rozhraní API enklávy Azure, proveďte tyto kroky:

  1. Na portálu Azure přejděte na své předplatné.
  2. V části Nastavení vyberte Poskytovatele prostředků.
  3. Vyhledejte a vyberte Microsoft.Missiona pak vyberte Znovu zaregistrovat.
  4. Tento postup opakujte pro všechna další předplatná.

Další kroky

Po registraci poskytovatele prostředků Azure Enclave můžete začít nasazovat prostředky Azure Enclave do svého předplatného.