Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Utiliza este artículo para integrarte en Azure Enclave registrando los proveedores de recursos necesarios y preparando los permisos necesarios para gestionar los recursos de Azure Enclave en tu suscripción.
Prerequisites
- Debe disponer ya de un inquilino y una suscripción de Azure. Si aún no tiene una, cree una cuenta gratuita e inicie sesión en el portal de Azure.
- Debes ser propietario de una suscripción de Azure existente.
Registrar los proveedores de recursos de Azure Enclave y configurar NetworkWatcherRG el acceso
PowerShell es la forma más rápida de registrar los proveedores de recursos que requiere el propio Azure Enclave.
Inicie sesión en el inquilino de Azure y abra la suscripción.
En el portal de Azure, seleccione el
Cloud Shellicono situado en la parte superior de la ventana.Establezca el contexto de Azure para su suscripción. Por ejemplo, ejecute
Set-AzContext -Subscription <subscription-id>.Copie y pegue este código en Cloud Shell y presione Entrar.
# Register the Azure Enclave resource providers $resourceProviders = @( "Microsoft.Mission", "Microsoft.Network", "Microsoft.Storage", "Microsoft.KeyVault", "Microsoft.OperationalInsights", "Microsoft.Insights", "Microsoft.ManagedIdentity" ) $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}
Proveedores de recursos condicionales
Registra estos proveedores de recursos solo cuando uses la carga de trabajo correspondiente:
-
Microsoft.SecurityInsightspara Microsoft Sentinel. -
Microsoft.Logicpara Logic Apps. -
Microsoft.Computepara máquinas virtuales. -
Microsoft.DesktopVirtualizationpara Azure Virtual Desktop. -
Microsoft.SqlVirtualMachinepara máquinas virtuales SQL.
Por ejemplo, ejecuta el siguiente código PowerShell para las cargas de trabajo que uses:
$conditionalResourceProviders = @(
"Microsoft.SecurityInsights",
"Microsoft.Logic",
"Microsoft.Compute",
"Microsoft.DesktopVirtualization",
"Microsoft.SqlVirtualMachine"
)
$conditionalResourceProviders | ForEach-Object {
Register-AzResourceProvider -ProviderNamespace $_ -Verbose
}
(Opcional) Activa la
EncryptionAtHostfunción.La característica EncryptionAtHost habilita el cifrado en el nivel de host de proceso.
# Register the feature az feature register --namespace Microsoft.Compute --name EncryptionAtHost # Check registration status (may take 10-15 minutes) az feature show --namespace Microsoft.Compute --name EncryptionAtHost # Once registered, refresh the provider az provider register --namespace Microsoft.ComputeUna vez completada la actualización, continúe con Azure configuración o pasos siguientes.
Configurar el acceso a NetworkWatcherRG
Para evitar posibles problemas al crear registros de flujo de red virtual, asegúrate de que exista el grupo de recursos NetworkWatcherRG en cada suscripción y de que la aplicación Mission Enclave tenga el rol Network Contributor en ese grupo antes de crear tu primer enclave. Si la instancia de observador de red se crea automáticamente (por ejemplo, a través de un despliegue de recursos de Azure existente en esa región), revisa la asignación de roles en tu lista de instancias de observador de red. Descubre más sobre Network Watcher.
Importante
Si NetworkWatcherRG no existe o la aplicación Mission Enclave no tiene el rol Network Contributor sobre ella, es posible que los despliegues de enclave fallen al intentar crear registros de flujo de la red virtual. Los roles Owner o Contributor también funcionan, pero otorgan más permisos de los necesarios.
Seleccione el
NetworkWatcherRGgrupo de recursos, seleccioneAccess control (IAM)yAdd, yAdd role assignment.Escribe
Network Contributor, seleccionaNetwork Contributor, y luego seleccionaNext.Selecciona
Select members, escribeMission Enclaveen el cuadro de búsqueda, selecciona laMission Enclaveapp, y luego seleccionaSelectyNext, despuésReview + assign.Una vez completada la actualización, puede empezar a implementar recursos de Azure Enclave.
Cuando se crea una comunidad o enclave, Azure Enclave intenta los pasos siguientes:
- Comprueba si existe el
NetworkWatcherRGgrupo de recursos. Si no, intenta crear ese grupo de recursos en la misma ubicación que la comunidad. - Comprueba si la aplicación
Mission Enclaveya tiene una asignación de rol deOwner,ContributoroNetwork ContributorenNetworkWatcherRG. Si alguno de estos roles ya está presente — incluyendo una asignación preexistenteOwner— Azure Enclave lo deja en lugar de crear una asignación adicional. Si ninguno de estos roles está presente, Azure Enclave intenta asignar a laMission Enclaveaplicación elContributorrol enNetworkWatcherRG. Esta elevación se delega en nombre del usuario que ha iniciado sesión, por lo que requiere que la identidad que realiza la implementación tenga permisos suficientes (por ejemplo, Administrador de acceso de usuarios) para conceder el rol. - Si se produce un error en cualquier paso, es posible que se produzca un error en las implementaciones de enclave al intentar crear registros de flujo de red virtual.
Pasos de transición para los clientes en versión preliminar existentes
Los clientes en versión preliminar existentes deben volver a registrar el proveedor de recursos de Azure Enclave para que sus suscripciones puedan usar las actualizaciones más recientes de la API y del servicio de Enclave de Azure.
Complete estos pasos para usar la API de enclave de Azure más reciente:
- En Azure Portal, vaya a su suscripción.
- En Configuración, seleccione Proveedores de recursos.
- Busca y selecciona Microsoft. Misión, y luego selecciona Volver a registrarte.
- Repita estos pasos para cualquier suscripción adicional.
Pasos siguientes
Después de registrar el proveedor de recursos de Azure Enclave, puedes empezar a desplegar recursos de Azure Enclave en tu suscripción.
Empiece a crear la comunidad de enclave de Azure:
Establezca la conectividad de red dentro de la comunidad:
Cree recursos dentro de las cargas de trabajo para cumplir los objetivos:
- Creación de recursos desde el catálogo de servicios
- Crea recursos con una plantilla o una plantilla Bicep a partir de estos ejemplos