Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Gunakan artikel ini untuk onboard ke Azure Enclave dengan mendaftarkan penyedia sumber daya yang diperlukan dan menyiapkan izin yang diperlukan untuk mengelola sumber daya Azure Enclave dalam langganan Anda.
Prasyarat
- Anda harus sudah memiliki tenant dan langganan Azure.
- Anda harus menjadi Pemilik langganan Azure yang sudah ada.
Daftarkan penyedia sumber daya yang diperlukan dan konfigurasikan NetworkWatcherRG akses
Opsi 1: PowerShell
PowerShell adalah cara tercepat untuk mendaftarkan semua penyedia sumber daya yang diperlukan agar dapat mulai menggunakan Azure Enclave.
Masuk ke penyewa Azure Anda dan buka langganan.
Di portal Azure, pilih
Cloud Shellikon di bagian atas jendela.Atur konteks Azure untuk langganan Anda. Sebagai contoh, jalankan
Set-AzContext -Subscription <subscription-id>.Salin dan tempel kode ini ke Cloud Shell, lalu tekan Enter.
# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application $resourceProviders = @( "Microsoft.Advisor", "Microsoft.AlertsManagement", "Microsoft.Authorization", "Microsoft.Automation", "Microsoft.Billing", "Microsoft.Capacity", "Microsoft.ChangeAnalysis", "Microsoft.ClassicSubscription", "Microsoft.CognitiveServices", "Microsoft.Compute", "Microsoft.Consumption", "Microsoft.CostManagement", "Microsoft.DesktopVirtualization", "Microsoft.Features", "Microsoft.GuestConfiguration", "Microsoft.Insights", "Microsoft.KeyVault", "Microsoft.Logic", "Microsoft.ManagedIdentity", "Microsoft.MarketplaceOrdering", "Microsoft.Network", "Microsoft.OperationalInsights", "Microsoft.OperationsManagement", "Microsoft.PolicyInsights", "Microsoft.Portal", "Microsoft.ResourceGraph", "Microsoft.ResourceHealth", "Microsoft.ResourceNotifications", "Microsoft.Resources", "Microsoft.Security", "Microsoft.SecurityInsights", "Microsoft.SerialConsole", "Microsoft.SqlVirtualMachine", "Microsoft.Storage", "Microsoft.Support", "Microsoft.Web", "Microsoft.Mission" ) $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}(Opsional) Aktifkan fitur ini
EncryptionAtHost.Fitur EncryptionAtHost memungkinkan enkripsi di tingkat host komputasi.
# Register the feature az feature register --namespace Microsoft.Compute --name EncryptionAtHost # Check registration status (may take 10-15 minutes) az feature show --namespace Microsoft.Compute --name EncryptionAtHost # Once registered, refresh the provider az provider register --namespace Microsoft.ComputeSetelah pembaruan selesai, lanjutkan ke penyiapan Azure atau langkah berikutnya.
Opsi 2: portal Azure
Masuk ke penyewa Azure Anda dan buka langganan.
Di bawah
Settings, pilihResource providers.Daftarkan penyedia sumber daya yang tercantum di Opsi 1: PowerShell dalam langganan. Skrip PowerShell adalah opsi tercepat dan sumber otoritatif untuk pendaftaran yang diperlukan. Gambar-gambar ini menunjukkan status akhir yang diharapkan.
Cari dan pilih
Microsoft.Mission, lalu pilihRegister.Lanjutkan ke penyiapan Azure atau langkah berikutnya.
Sebagai referensi, Anda juga dapat meninjau instruksi umum untuk mengaktifkan fitur pratinjau.
Konfigurasikan akses NetworkWatcherRG
Untuk menghindari potensi masalah dalam pembuatan log alur jaringan virtual, pastikan bahwa grup sumber daya NetworkWatcherRG ada di setiap langganan dan aplikasi Mission Enclave memiliki peran Network Contributor pada grup tersebut sebelum Anda membuat enklave pertama. Jika instance network watcher dibuat secara otomatis (misalnya, melalui deployment sumber daya Azure yang sudah ada di wilayah tersebut), tinjau penugasan peran pada daftar instance network watcher Anda. Pelajari lebih lanjut tentang Network Watcher.
Penting
Jika NetworkWatcherRG tidak ada atau aplikasi Mission Enclave tidak memiliki peran Network Contributor padanya, penerapan enclave mungkin gagal saat mencoba membuat log aliran jaringan virtual. Peran Owner atau Contributor juga berfungsi tetapi memberikan izin lebih banyak dari yang diperlukan.
NetworkWatcherRGPilih grup sumber daya, pilihAccess control (IAM), lalu pilihAdddanAdd role assignment.Ketik
Network Contributor, pilihNetwork Contributor, lalu pilihNext.Pilih
Select members, ketikMission Enclavedi kotak pencarian, pilihMission Enclaveaplikasi, lalu pilihSelectdanNext, laluReview + assign.Setelah pembaruan selesai, Anda dapat mulai menyebarkan sumber daya enklave Azure.
Saat komunitas atau enklave dibuat, Azure Enklave mencoba langkah-langkah berikut:
- Periksa apakah grup sumber daya tersebut
NetworkWatcherRGada. Jika tidak, coba buat grup sumber daya tersebut di lokasi yang sama dengan komunitas. - Periksa apakah aplikasi
Mission Enclavesudah memiliki penugasan peranOwner,Contributor, atauNetwork ContributordiNetworkWatcherRG. Jika salah satu peran ini sudah ada — termasuk penugasan yang sudah adaOwner— Azure Enclave membiarkannya tetap ada daripada membuat penugasan tambahan. Jika tidak ada satu pun peran ini, Azure Enclave akan mencoba menetapkan peranContributorke aplikasiMission EnclavepadaNetworkWatcherRG. Peningkatan hak akses ini didelegasikan atas nama pemanggil yang telah masuk, sehingga mengharuskan identitas yang melakukan deployment memiliki izin yang memadai (misalnya, User Access Administrator) untuk menetapkan peran tersebut. - Jika ada langkah yang gagal, penyebaran enklave mungkin gagal saat mencoba membuat log alur lalu lintas jaringan virtual.
Langkah-langkah transisi untuk pelanggan pratinjau yang sudah ada
Pelanggan pratinjau yang ada harus mendaftarkan ulang penyedia sumber daya Azure Enclave sehingga langganan mereka dapat menggunakan API enklave Azure terbaru dan pembaruan layanan.
Selesaikan langkah-langkah ini untuk menggunakan API Enklave Azure terbaru:
- Di portal Azure, navigasikan ke langganan Anda.
- Di bawah
Settings, pilihResource providers. - Cari dan pilih
Microsoft.Mission, lalu pilihRe-register. - Ulangi langkah-langkah ini untuk langganan tambahan apa pun.
Langkah berikutnya
Setelah mendaftarkan penyedia sumber Azure Enclave, Anda dapat mulai menyebarkan sumber daya enklave Azure ke dalam langganan Anda.
Mulai bangun komunitas Enklave Azure Anda:
Membangun konektivitas jaringan dalam komunitas Anda:
Buat sumber daya dalam beban kerja Anda untuk memenuhi tujuan Anda:
- Membuat sumber daya dari katalog layanan
- Buat sumber daya dengan templat atau templat Bicep berdasarkan contoh-contoh ini