Introducción a Azure Enclave

Utiliza este artículo para integrarte en Azure Enclave registrando los proveedores de recursos necesarios y preparando los permisos necesarios para gestionar los recursos de Azure Enclave en tu suscripción.

Prerequisites

  • Debe disponer ya de un inquilino y una suscripción de Azure.
  • Debe ser propietario de una suscripción de Azure existente.

Registrar los proveedores de recursos necesarios y configurar NetworkWatcherRG el acceso

Opción 1: PowerShell

PowerShell es la forma más rápida de registrar todos los proveedores de recursos necesarios para empezar a usar Azure Enclave.

  1. Inicie sesión en el inquilino de Azure y abra la suscripción.

  2. En el portal de Azure, seleccione el Cloud Shell icono situado en la parte superior de la ventana.

    Captura de pantalla que muestra la ubicación del icono de Cloud Shell en el portal.

  3. Establezca el contexto de Azure para su suscripción. Por ejemplo, ejecute Set-AzContext -Subscription <subscription-id>.

  4. Copie y pegue este código en Cloud Shell y presione Entrar.

    # Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application 
    
    $resourceProviders = @(
       "Microsoft.Advisor",
       "Microsoft.AlertsManagement",
       "Microsoft.Authorization",
       "Microsoft.Automation",
       "Microsoft.Billing",
       "Microsoft.Capacity",
       "Microsoft.ChangeAnalysis",
       "Microsoft.ClassicSubscription",
       "Microsoft.CognitiveServices",
       "Microsoft.Compute",
       "Microsoft.Consumption",
       "Microsoft.CostManagement",
       "Microsoft.DesktopVirtualization",
       "Microsoft.Features",
       "Microsoft.GuestConfiguration",
       "Microsoft.Insights",
       "Microsoft.KeyVault",
       "Microsoft.Logic",
       "Microsoft.ManagedIdentity",
       "Microsoft.MarketplaceOrdering",
       "Microsoft.Network",
       "Microsoft.OperationalInsights",
       "Microsoft.OperationsManagement",
       "Microsoft.PolicyInsights",
       "Microsoft.Portal",
       "Microsoft.ResourceGraph",
       "Microsoft.ResourceHealth",
       "Microsoft.ResourceNotifications",
       "Microsoft.Resources",
       "Microsoft.Security",
       "Microsoft.SecurityInsights",
       "Microsoft.SerialConsole",
       "Microsoft.SqlVirtualMachine",
       "Microsoft.Storage",
       "Microsoft.Support",
       "Microsoft.Web",
       "Microsoft.Mission"
    )
    
    $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}
    
    
  5. (Opcional) Activa la EncryptionAtHost función.

    La característica EncryptionAtHost habilita el cifrado en el nivel de host de proceso.

    # Register the feature
    az feature register --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Check registration status (may take 10-15 minutes)
    az feature show --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Once registered, refresh the provider
    az provider register --namespace Microsoft.Compute
    
  6. Una vez completada la actualización, continúe con Azure configuración o pasos siguientes.

Opción 2: Azure Portal

  1. Inicie sesión en el inquilino de Azure y abra la suscripción.

  2. En Settings, seleccione Resource providers.

  3. Registre los proveedores de recursos enumerados en la opción 1: PowerShell en la suscripción. El script de PowerShell es la opción más rápida y el origen autoritativo de los registros necesarios. Estas imágenes muestran el estado final esperado.

    Captura de pantalla que muestra el primer conjunto de proveedores de recursos requeridos por Azure Enclave.

    Captura de pantalla que muestra el segundo conjunto de proveedores de recursos requeridos por Azure Enclave.

  4. Busque y seleccione Microsoft.Missiony, a continuación, seleccione Register.

    Captura de pantalla que muestra que el proveedor de recursos Microsoft.Mission se ha registrado correctamente.

  5. Vaya a la configuración de Azure o a siguientes pasos.

Como referencia, también puede consultar las instrucciones generales para habilitar una función en versión preliminar.

Configurar el acceso a NetworkWatcherRG

Para evitar posibles problemas al crear registros de flujo de red virtual, asegúrate de que exista el grupo de recursos NetworkWatcherRG en cada suscripción y de que la aplicación Mission Enclave tenga el rol Network Contributor en ese grupo antes de crear tu primer enclave. Si la instancia de observador de red se crea automáticamente (por ejemplo, a través de un despliegue de recursos de Azure existente en esa región), revisa la asignación de roles en tu lista de instancias de observador de red. Descubre más sobre Network Watcher.

Importante

Si NetworkWatcherRG no existe o la aplicación Mission Enclave no tiene el rol Network Contributor sobre ella, es posible que los despliegues de enclave fallen al intentar crear registros de flujo de la red virtual. Los roles Owner o Contributor también funcionan, pero otorgan más permisos de los necesarios.

  1. Seleccione el NetworkWatcherRG grupo de recursos, seleccione Access control (IAM)y Add , y Add role assignment.

    Captura de pantalla que muestra la selección de asignación de roles en el grupo de recursos NetworkWatcherRG.

  2. Escribe Network Contributor, selecciona Network Contributor, y luego selecciona Next.

    Captura de pantalla que muestra la selección de rol de Colaborador de Red en el asistente de asignación de roles.

  3. Selecciona Select members, escribe Mission Enclave en el cuadro de búsqueda, selecciona la Mission Enclave app, y luego selecciona Select y Next, después Review + assign.

    Captura de pantalla que muestra la selección de la app Mission Enclave en el selector de miembros.

  4. Una vez completada la actualización, puede empezar a implementar recursos de Azure Enclave.

Cuando se crea una comunidad o enclave, Azure Enclave intenta los pasos siguientes:

  1. Comprueba si existe el NetworkWatcherRG grupo de recursos. Si no, intenta crear ese grupo de recursos en la misma ubicación que la comunidad.
  2. Comprueba si la aplicación Mission Enclave ya tiene una asignación de rol de Owner, Contributor o Network Contributor en NetworkWatcherRG. Si alguno de estos roles ya está presente — incluyendo una asignación preexistente Owner — Azure Enclave lo deja en lugar de crear una asignación adicional. Si ninguno de estos roles está presente, Azure Enclave intenta asignar a la Mission Enclave aplicación el Contributor rol en NetworkWatcherRG. Esta elevación se delega en nombre del autor que ha iniciado sesión, por lo que requiere que la identidad de implementación tenga permisos suficientes (por ejemplo, Administrador de acceso de usuario) para asignar el rol.
  3. Si se produce un error en cualquier paso, es posible que se produzca un error en las implementaciones de enclave al intentar crear registros de flujo de red virtual.

Pasos de transición para los clientes en versión preliminar existentes

Los clientes en versión preliminar existentes deben volver a registrar el proveedor de recursos de Azure Enclave para que sus suscripciones puedan usar las actualizaciones más recientes de la API y del servicio de Enclave de Azure.

Complete estos pasos para usar la API de enclave de Azure más reciente:

  1. En Azure Portal, vaya a su suscripción.
  2. En Settings, seleccione Resource providers.
  3. Busque y seleccione Microsoft.Missiony, a continuación, seleccione Re-register.
  4. Repita estos pasos para cualquier suscripción adicional.

Pasos siguientes

Después de registrar el proveedor de recursos de Azure Enclave, puedes empezar a desplegar recursos de Azure Enclave en tu suscripción.