Mulai menggunakan Azure Enclave

Gunakan artikel ini untuk onboard ke Azure Enclave dengan mendaftarkan penyedia sumber daya yang diperlukan dan menyiapkan izin yang diperlukan untuk mengelola sumber daya Azure Enclave dalam langganan Anda.

Prasyarat

  • Anda harus sudah memiliki tenant dan langganan Azure.
  • Anda harus menjadi Pemilik langganan Azure yang sudah ada.

Daftarkan penyedia sumber daya yang diperlukan dan konfigurasikan NetworkWatcherRG akses

Opsi 1: PowerShell

PowerShell adalah cara tercepat untuk mendaftarkan semua penyedia sumber daya yang diperlukan agar dapat mulai menggunakan Azure Enclave.

  1. Masuk ke penyewa Azure Anda dan buka langganan.

  2. Di portal Azure, pilih Cloud Shell ikon di bagian atas jendela.

    Tangkapan layar yang menunjukkan lokasi ikon Cloud Shell di portal.

  3. Atur konteks Azure untuk langganan Anda. Sebagai contoh, jalankan Set-AzContext -Subscription <subscription-id>.

  4. Salin dan tempel kode ini ke Cloud Shell, lalu tekan Enter.

    # Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application 
    
    $resourceProviders = @(
       "Microsoft.Advisor",
       "Microsoft.AlertsManagement",
       "Microsoft.Authorization",
       "Microsoft.Automation",
       "Microsoft.Billing",
       "Microsoft.Capacity",
       "Microsoft.ChangeAnalysis",
       "Microsoft.ClassicSubscription",
       "Microsoft.CognitiveServices",
       "Microsoft.Compute",
       "Microsoft.Consumption",
       "Microsoft.CostManagement",
       "Microsoft.DesktopVirtualization",
       "Microsoft.Features",
       "Microsoft.GuestConfiguration",
       "Microsoft.Insights",
       "Microsoft.KeyVault",
       "Microsoft.Logic",
       "Microsoft.ManagedIdentity",
       "Microsoft.MarketplaceOrdering",
       "Microsoft.Network",
       "Microsoft.OperationalInsights",
       "Microsoft.OperationsManagement",
       "Microsoft.PolicyInsights",
       "Microsoft.Portal",
       "Microsoft.ResourceGraph",
       "Microsoft.ResourceHealth",
       "Microsoft.ResourceNotifications",
       "Microsoft.Resources",
       "Microsoft.Security",
       "Microsoft.SecurityInsights",
       "Microsoft.SerialConsole",
       "Microsoft.SqlVirtualMachine",
       "Microsoft.Storage",
       "Microsoft.Support",
       "Microsoft.Web",
       "Microsoft.Mission"
    )
    
    $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}
    
    
  5. (Opsional) Aktifkan fitur ini EncryptionAtHost .

    Fitur EncryptionAtHost memungkinkan enkripsi di tingkat host komputasi.

    # Register the feature
    az feature register --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Check registration status (may take 10-15 minutes)
    az feature show --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Once registered, refresh the provider
    az provider register --namespace Microsoft.Compute
    
  6. Setelah pembaruan selesai, lanjutkan ke penyiapan Azure atau langkah berikutnya.

Opsi 2: portal Azure

  1. Masuk ke penyewa Azure Anda dan buka langganan.

  2. Di bawah Settings, pilih Resource providers.

  3. Daftarkan penyedia sumber daya yang tercantum di Opsi 1: PowerShell dalam langganan. Skrip PowerShell adalah opsi tercepat dan sumber otoritatif untuk pendaftaran yang diperlukan. Gambar-gambar ini menunjukkan status akhir yang diharapkan.

    Cuplikan layar memperlihatkan kumpulan penyedia sumber daya pertama yang diperlukan oleh Azure Enklave.

    Cuplikan layar memperlihatkan kumpulan penyedia sumber daya kedua yang diperlukan oleh Azure Enclave.

  4. Cari dan pilih Microsoft.Mission, lalu pilih Register.

    Tangkapan layar yang menunjukkan penyedia sumber daya Microsoft.Mission berhasil didaftarkan.

  5. Lanjutkan ke penyiapan Azure atau langkah berikutnya.

Sebagai referensi, Anda juga dapat meninjau instruksi umum untuk mengaktifkan fitur pratinjau.

Konfigurasikan akses NetworkWatcherRG

Untuk menghindari potensi masalah dalam pembuatan log alur jaringan virtual, pastikan bahwa grup sumber daya NetworkWatcherRG ada di setiap langganan dan aplikasi Mission Enclave memiliki peran Network Contributor pada grup tersebut sebelum Anda membuat enklave pertama. Jika instance network watcher dibuat secara otomatis (misalnya, melalui deployment sumber daya Azure yang sudah ada di wilayah tersebut), tinjau penugasan peran pada daftar instance network watcher Anda. Pelajari lebih lanjut tentang Network Watcher.

Penting

Jika NetworkWatcherRG tidak ada atau aplikasi Mission Enclave tidak memiliki peran Network Contributor padanya, penerapan enclave mungkin gagal saat mencoba membuat log aliran jaringan virtual. Peran Owner atau Contributor juga berfungsi tetapi memberikan izin lebih banyak dari yang diperlukan.

  1. NetworkWatcherRG Pilih grup sumber daya, pilih Access control (IAM), lalu pilih Add dan Add role assignment.

    Tangkapan layar yang menunjukkan pemilihan penugasan peran di grup sumber daya NetworkWatcherRG.

  2. Ketik Network Contributor, pilih Network Contributor, lalu pilih Next.

    Tangkapan layar yang menunjukkan pilihan peran Kontributor Jaringan di wizard penugasan peran.

  3. Pilih Select members, ketik Mission Enclave di kotak pencarian, pilih Mission Enclave aplikasi, lalu pilih Select dan Next, lalu Review + assign.

    Tangkapan layar yang menunjukkan pilihan aplikasi Mission Enclave di member picker.

  4. Setelah pembaruan selesai, Anda dapat mulai menyebarkan sumber daya enklave Azure.

Saat komunitas atau enklave dibuat, Azure Enklave mencoba langkah-langkah berikut:

  1. Periksa apakah grup sumber daya tersebut NetworkWatcherRG ada. Jika tidak, coba buat grup sumber daya tersebut di lokasi yang sama dengan komunitas.
  2. Periksa apakah aplikasi Mission Enclave sudah memiliki penugasan peran Owner, Contributor, atau Network Contributor di NetworkWatcherRG. Jika salah satu peran ini sudah ada — termasuk penugasan yang sudah ada Owner — Azure Enclave membiarkannya tetap ada daripada membuat penugasan tambahan. Jika tidak ada satu pun peran ini, Azure Enclave akan mencoba menetapkan peran Contributor ke aplikasi Mission Enclave pada NetworkWatcherRG. Peningkatan hak akses ini didelegasikan atas nama pemanggil yang telah masuk, sehingga mengharuskan identitas yang melakukan deployment memiliki izin yang memadai (misalnya, User Access Administrator) untuk menetapkan peran tersebut.
  3. Jika ada langkah yang gagal, penyebaran enklave mungkin gagal saat mencoba membuat log alur lalu lintas jaringan virtual.

Langkah-langkah transisi untuk pelanggan pratinjau yang sudah ada

Pelanggan pratinjau yang ada harus mendaftarkan ulang penyedia sumber daya Azure Enclave sehingga langganan mereka dapat menggunakan API enklave Azure terbaru dan pembaruan layanan.

Selesaikan langkah-langkah ini untuk menggunakan API Enklave Azure terbaru:

  1. Di portal Azure, navigasikan ke langganan Anda.
  2. Di bawah Settings, pilih Resource providers.
  3. Cari dan pilih Microsoft.Mission, lalu pilih Re-register.
  4. Ulangi langkah-langkah ini untuk langganan tambahan apa pun.

Langkah berikutnya

Setelah mendaftarkan penyedia sumber Azure Enclave, Anda dapat mulai menyebarkan sumber daya enklave Azure ke dalam langganan Anda.