Oharra
Baimena behar duzu orria atzitzeko. Direktorioetan saioa has dezakezu edo haiek alda ditzakezu.
Baimena behar duzu orria atzitzeko. Direktorioak alda ditzakezu.
Utiliza este artículo para integrarte en Azure Enclave registrando los proveedores de recursos necesarios y preparando los permisos necesarios para gestionar los recursos de Azure Enclave en tu suscripción.
Prerequisites
- Debe disponer ya de un inquilino y una suscripción de Azure.
- Debe ser propietario de una suscripción de Azure existente.
Registrar los proveedores de recursos necesarios y configurar NetworkWatcherRG el acceso
Opción 1: PowerShell
PowerShell es la forma más rápida de registrar todos los proveedores de recursos necesarios para empezar a usar Azure Enclave.
Inicie sesión en el inquilino de Azure y abra la suscripción.
En el portal de Azure, seleccione el
Cloud Shellicono situado en la parte superior de la ventana.Establezca el contexto de Azure para su suscripción. Por ejemplo, ejecute
Set-AzContext -Subscription <subscription-id>.Copie y pegue este código en Cloud Shell y presione Entrar.
# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application $resourceProviders = @( "Microsoft.Advisor", "Microsoft.AlertsManagement", "Microsoft.Authorization", "Microsoft.Automation", "Microsoft.Billing", "Microsoft.Capacity", "Microsoft.ChangeAnalysis", "Microsoft.ClassicSubscription", "Microsoft.CognitiveServices", "Microsoft.Compute", "Microsoft.Consumption", "Microsoft.CostManagement", "Microsoft.DesktopVirtualization", "Microsoft.Features", "Microsoft.GuestConfiguration", "Microsoft.Insights", "Microsoft.KeyVault", "Microsoft.Logic", "Microsoft.ManagedIdentity", "Microsoft.MarketplaceOrdering", "Microsoft.Network", "Microsoft.OperationalInsights", "Microsoft.OperationsManagement", "Microsoft.PolicyInsights", "Microsoft.Portal", "Microsoft.ResourceGraph", "Microsoft.ResourceHealth", "Microsoft.ResourceNotifications", "Microsoft.Resources", "Microsoft.Security", "Microsoft.SecurityInsights", "Microsoft.SerialConsole", "Microsoft.SqlVirtualMachine", "Microsoft.Storage", "Microsoft.Support", "Microsoft.Web", "Microsoft.Mission" ) $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}(Opcional) Activa la
EncryptionAtHostfunción.La característica EncryptionAtHost habilita el cifrado en el nivel de host de proceso.
# Register the feature az feature register --namespace Microsoft.Compute --name EncryptionAtHost # Check registration status (may take 10-15 minutes) az feature show --namespace Microsoft.Compute --name EncryptionAtHost # Once registered, refresh the provider az provider register --namespace Microsoft.ComputeUna vez completada la actualización, continúe con Azure configuración o pasos siguientes.
Opción 2: Azure Portal
Inicie sesión en el inquilino de Azure y abra la suscripción.
En
Settings, seleccioneResource providers.Registre los proveedores de recursos enumerados en la opción 1: PowerShell en la suscripción. El script de PowerShell es la opción más rápida y el origen autoritativo de los registros necesarios. Estas imágenes muestran el estado final esperado.
Busque y seleccione
Microsoft.Missiony, a continuación, seleccioneRegister.Vaya a la configuración de Azure o a siguientes pasos.
Como referencia, también puede consultar las instrucciones generales para habilitar una función en versión preliminar.
Configurar el acceso a NetworkWatcherRG
Para evitar posibles problemas al crear registros de flujo de red virtual, asegúrate de que exista el grupo de recursos NetworkWatcherRG en cada suscripción y de que la aplicación Mission Enclave tenga el rol Network Contributor en ese grupo antes de crear tu primer enclave. Si la instancia de observador de red se crea automáticamente (por ejemplo, a través de un despliegue de recursos de Azure existente en esa región), revisa la asignación de roles en tu lista de instancias de observador de red. Descubre más sobre Network Watcher.
Importante
Si NetworkWatcherRG no existe o la aplicación Mission Enclave no tiene el rol Network Contributor sobre ella, es posible que los despliegues de enclave fallen al intentar crear registros de flujo de la red virtual. Los roles Owner o Contributor también funcionan, pero otorgan más permisos de los necesarios.
Seleccione el
NetworkWatcherRGgrupo de recursos, seleccioneAccess control (IAM)yAdd, yAdd role assignment.Escribe
Network Contributor, seleccionaNetwork Contributor, y luego seleccionaNext.Selecciona
Select members, escribeMission Enclaveen el cuadro de búsqueda, selecciona laMission Enclaveapp, y luego seleccionaSelectyNext, despuésReview + assign.Una vez completada la actualización, puede empezar a implementar recursos de Azure Enclave.
Cuando se crea una comunidad o enclave, Azure Enclave intenta los pasos siguientes:
- Comprueba si existe el
NetworkWatcherRGgrupo de recursos. Si no, intenta crear ese grupo de recursos en la misma ubicación que la comunidad. - Comprueba si la aplicación
Mission Enclaveya tiene una asignación de rol deOwner,ContributoroNetwork ContributorenNetworkWatcherRG. Si alguno de estos roles ya está presente — incluyendo una asignación preexistenteOwner— Azure Enclave lo deja en lugar de crear una asignación adicional. Si ninguno de estos roles está presente, Azure Enclave intenta asignar a laMission Enclaveaplicación elContributorrol enNetworkWatcherRG. Esta elevación se delega en nombre del autor que ha iniciado sesión, por lo que requiere que la identidad de implementación tenga permisos suficientes (por ejemplo, Administrador de acceso de usuario) para asignar el rol. - Si se produce un error en cualquier paso, es posible que se produzca un error en las implementaciones de enclave al intentar crear registros de flujo de red virtual.
Pasos de transición para los clientes en versión preliminar existentes
Los clientes en versión preliminar existentes deben volver a registrar el proveedor de recursos de Azure Enclave para que sus suscripciones puedan usar las actualizaciones más recientes de la API y del servicio de Enclave de Azure.
Complete estos pasos para usar la API de enclave de Azure más reciente:
- En Azure Portal, vaya a su suscripción.
- En
Settings, seleccioneResource providers. - Busque y seleccione
Microsoft.Missiony, a continuación, seleccioneRe-register. - Repita estos pasos para cualquier suscripción adicional.
Pasos siguientes
Después de registrar el proveedor de recursos de Azure Enclave, puedes empezar a desplegar recursos de Azure Enclave en tu suscripción.
Empiece a crear la comunidad de enclave de Azure:
Establezca la conectividad de red dentro de la comunidad:
Cree recursos dentro de las cargas de trabajo para cumplir los objetivos:
- Creación de recursos desde el catálogo de servicios
- Crea recursos con una plantilla o una plantilla Bicep a partir de estos ejemplos