Introducción a Azure Enclave

Utiliza este artículo para integrarte en Azure Enclave registrando los proveedores de recursos necesarios y preparando los permisos necesarios para gestionar los recursos de Azure Enclave en tu suscripción.

Prerequisites

  • Debe disponer ya de un inquilino y una suscripción de Azure.
  • Debe ser propietario de una suscripción de Azure existente.

Registrar los proveedores de recursos necesarios y configurar NetworkWatcherRG el acceso

Opción 1: PowerShell

PowerShell es la manera más rápida de registrar los proveedores de recursos necesarios.

Puede ejecutar el código siguiente para registrar rápidamente todos los proveedores de recursos necesarios para empezar a usar Azure Enclave.

  1. Inicie sesión en el inquilino de Azure y abra la suscripción.

  2. En el portal de Azure, seleccione el Cloud Shell icono situado en la parte superior de la ventana.

    Captura de pantalla que muestra la ubicación del icono de Cloud Shell en el portal.

  3. Establezca el contexto de Azure para su suscripción. Por ejemplo, ejecute Set-AzContext -Subscription <subscription-id>.

  4. Copie y pegue este código en Cloud Shell y presione Entrar.

# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application

$resourceProviders = @(
   "Microsoft.Advisor",
   "Microsoft.AlertsManagement",
   "Microsoft.Authorization",
   "Microsoft.Automation",
   "Microsoft.Billing",
   "Microsoft.Capacity",
   "Microsoft.ChangeAnalysis",
   "Microsoft.ClassicSubscription",
   "Microsoft.CognitiveServices",
   "Microsoft.Compute",
   "Microsoft.Consumption",
   "Microsoft.CostManagement",
   "Microsoft.DesktopVirtualization",
   "Microsoft.Features",
   "Microsoft.GuestConfiguration",
   "Microsoft.Insights",
   "Microsoft.KeyVault",
   "Microsoft.Logic",
   "Microsoft.ManagedIdentity",
   "Microsoft.MarketplaceOrdering",
   "Microsoft.Network",
   "Microsoft.OperationalInsights",
   "Microsoft.OperationsManagement",
   "Microsoft.PolicyInsights",
   "Microsoft.Portal",
   "Microsoft.ResourceGraph",
   "Microsoft.ResourceHealth",
   "Microsoft.ResourceNotifications",
   "Microsoft.Resources",
   "Microsoft.Security",
   "Microsoft.SecurityInsights",
   "Microsoft.SerialConsole",
   "Microsoft.SqlVirtualMachine",
   "Microsoft.Storage",
   "Microsoft.Support",
   "Microsoft.Web",
   "Microsoft.Mission"
)

$resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}

  1. (Opcional) Habilitación de la EncryptionAtHost característica

La característica EncryptionAtHost habilita el cifrado en el nivel de host de proceso.

# Register the feature
az feature register --namespace Microsoft.Compute --name EncryptionAtHost

# Check registration status (may take 10-15 minutes)
az feature show --namespace Microsoft.Compute --name EncryptionAtHost

# Once registered, refresh the provider
az provider register --namespace Microsoft.Compute
  1. Una vez completada la actualización, continúe con Azure configuración o pasos siguientes.

Opción 2: Azure Portal

  1. Inicie sesión en el inquilino de Azure y abra la suscripción.

  2. En Configuración, seleccione Proveedores de recursos.

  3. Registre los proveedores de recursos enumerados en la opción 1: PowerShell en la suscripción. El script de PowerShell es la opción más rápida y el origen autoritativo de los registros necesarios. Estas imágenes muestran el estado final esperado.

    Captura de pantalla que muestra el primer conjunto de proveedores de recursos requeridos por Azure Enclave.

    Captura de pantalla que muestra el segundo conjunto de proveedores de recursos requeridos por Azure Enclave.

  4. Busque y seleccione Microsoft.Missiony, a continuación, seleccione Register.

    Captura de pantalla que muestra que el proveedor de recursos Microsoft.Mission se ha registrado correctamente.

  5. Vaya a la configuración de Azure o a siguientes pasos.

Como referencia, también puede consultar las instrucciones generales para habilitar una función en versión preliminar.

Configurar el acceso a NetworkWatcherRG

Para evitar posibles problemas con la creación de registros de flujo de red virtual, asegúrate de que el grupo de recursos NetworkWatcherRG exista en cada suscripción y de que la aplicación Mission Enclave tenga el rol Owner en ese grupo antes de crear tu primer enclave. Si la suscripción crea automáticamente el grupo y el rol, verifica que ya existan.

  1. Seleccione el NetworkWatcherRG grupo de recursos, seleccione Access control (IAM)y Add , y Add role assignment.

    Captura de pantalla que muestra la selección de asignación de roles en el grupo de recursos NetworkWatcherRG.

  2. Selecciona Privileged administrator roles, selecciona Owner, y luego selecciona Next.

    Captura de pantalla que muestra la selección de rol de propietario en el asistente de asignación de rol.

  3. Selecciona Select members, escribe Mission Enclave en el cuadro de búsqueda, selecciona la Mission Enclave app y luego selecciona Select y Next.

    Captura de pantalla que muestra la selección de la app Mission Enclave en el selector de miembros.

  4. Si la suscripción requiere una condición, seleccione Allow user to assign all roles except privileged administrator roles Owner, UAA, RBAC (Recommended)y, a continuación, seleccione Review + assign.

    Captura de pantalla que muestra la condición de selección de asignación de roles cuando la suscripción lo requiera.

  5. Una vez completada la actualización, puede empezar a implementar recursos de Azure Enclave.

Cuando se crea una comunidad o enclave, Azure Enclave intenta los pasos siguientes:

  1. Compruebe si NetworkWatcherRG existe. Si no es así, intente crear ese grupo de recursos.
  2. Compruebe si la Mission Enclave aplicación tiene una asignación Owner permanente en NetworkWatcherRG. Si no es así, intente asignar la Mission Enclave aplicación como una Owner asignación permanente en NetworkWatcherRG. Incluso si existe un permiso heredado Owner , se intenta crear una asignación permanente Owner .
  3. Si se produce un error en cualquier paso, es posible que se produzca un error en las implementaciones de enclave al intentar crear registros de flujo de red virtual.

Pasos de transición para los clientes en versión preliminar existentes

Los clientes en versión preliminar existentes deben volver a registrar el proveedor de recursos de Azure Enclave para que sus suscripciones puedan usar las actualizaciones más recientes de la API y del servicio de Enclave de Azure.

Complete estos pasos para usar la API de enclave de Azure más reciente:

  1. En Azure Portal, vaya a su suscripción.
  2. En Configuración, seleccione Proveedores de recursos.
  3. Busque y seleccione Microsoft.Missiony, a continuación, seleccione Volver a registrar.
  4. Repita estos pasos para cualquier suscripción adicional.

Pasos siguientes

Después de registrar el proveedor de recursos de Azure Enclave, puedes empezar a desplegar recursos de Azure Enclave en tu suscripción.