Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Usa questo articolo per integrarti in Azure Enclave registrando i fornitori di risorse necessari e preparando i permessi necessari per gestire le risorse di Azure Enclave nel tuo abbonamento.
Prerequisiti
- È necessario avere già un tenant e una sottoscrizione Azure. Se non è già disponibile, creare un account gratuito e quindi accedere al portale di Azure.
- Devi essere proprietario di un abbonamento Azure esistente.
Registra i provider di risorse di Azure Enclave e configura NetworkWatcherRG l'accesso
PowerShell è il modo più veloce per registrare i provider di risorse richiesti dallo stesso Azure Enclave.
Accedere al tenant Azure e aprire la sottoscrizione.
Nel portale di Azure selezionare l'icona
Cloud Shellnella parte superiore della finestra.Impostare il contesto di Azure per la sottoscrizione. Ad esempio, eseguire
Set-AzContext -Subscription <subscription-id>.Copiare e incollare il codice in Cloud Shell, quindi premere INVIO.
# Register the Azure Enclave resource providers $resourceProviders = @( "Microsoft.Mission", "Microsoft.Network", "Microsoft.Storage", "Microsoft.KeyVault", "Microsoft.OperationalInsights", "Microsoft.Insights", "Microsoft.ManagedIdentity" ) $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}
Fornitori di risorse condizionate
Registra questi fornitori di risorse solo quando utilizzi il carico di lavoro corrispondente:
-
Microsoft.SecurityInsightsper Microsoft Sentinel. -
Microsoft.Logicper App per la logica. -
Microsoft.Computeper macchine virtuali. -
Microsoft.DesktopVirtualizationper Desktop virtuale Azure. -
Microsoft.SqlVirtualMachineper macchine virtuali SQL.
Ad esempio, esegui il seguente codice PowerShell per i carichi di lavoro che utilizzi:
$conditionalResourceProviders = @(
"Microsoft.SecurityInsights",
"Microsoft.Logic",
"Microsoft.Compute",
"Microsoft.DesktopVirtualization",
"Microsoft.SqlVirtualMachine"
)
$conditionalResourceProviders | ForEach-Object {
Register-AzResourceProvider -ProviderNamespace $_ -Verbose
}
(Opzionale) Abilita la
EncryptionAtHostfunzione.La funzionalità EncryptionAtHost abilita la crittografia a livello di host di calcolo.
# Register the feature az feature register --namespace Microsoft.Compute --name EncryptionAtHost # Check registration status (may take 10-15 minutes) az feature show --namespace Microsoft.Compute --name EncryptionAtHost # Once registered, refresh the provider az provider register --namespace Microsoft.ComputeAl termine dell'aggiornamento, passare a configurazione di Azure o ai passaggi successivi.
Configurare l'accesso NetworkWatcherRG
Per evitare potenziali problemi nella creazione di un log di flusso della rete virtuale, assicurarsi che il gruppo di risorse NetworkWatcherRG esista in ogni sottoscrizione e che l'app Mission Enclave disponga del ruolo Network Contributor per tale gruppo prima di creare il primo enclave. Se l'istanza network watcher viene creata automaticamente (ad esempio, tramite una distribuzione di risorse Azure esistente in quella regione), rivedi l'assegnazione del ruolo nella tua lista di istanze network watcher. Scopri di più su Network Watcher.
Importante
Se NetworkWatcherRG non esiste o l'app Mission Enclave non ha il Network Contributor ruolo attivo, le implementazioni dell'enclave potrebbero fallire quando si tenta di creare log di flusso di rete virtuali. Anche i ruoli Owner o Contributor funzionano, ma concedono più autorizzazioni del necessario.
Selezionare il
NetworkWatcherRGgruppo di risorse, selezionareAccess control (IAM), quindi selezionareAddeAdd role assignment.Digita
Network Contributor, selezionaNetwork Contributor, e poi selezionaNext.Seleziona
Select members, digitaMission Enclavenella casella di ricerca, seleziona l'appMission Enclave, poi selezionaSelecteNext, poiReview + assign.Al termine dell'aggiornamento, è possibile iniziare a distribuire le risorse Enclave di Azure.
Quando viene creata una community o un enclave, Azure Enclave tenta i passaggi seguenti:
- Controlla se il
NetworkWatcherRGgruppo di risorse esiste. Se no, prova a creare quel gruppo di risorse nella stessa posizione della comunità. - Controlla se l'app
Mission Enclaveha già un'assegnazione di ruoloOwner,ContributoroNetwork ContributorinNetworkWatcherRG. Se uno di questi ruoli è già presente — incluso un incarico preesistenteOwner— Azure Enclave lo lascia in posizione invece di creare un ulteriore incarico. Se nessuno di questi ruoli è presente, Azure Enclave tenta di assegnare all'appMission EnclaveilContributorruolo suNetworkWatcherRG. Questa elevazione viene delegata per conto del chiamante autenticato, quindi richiede che l'identità di distribuzione disponga di autorizzazioni sufficienti (ad esempio, Amministratore accesso utente) per concedere il ruolo. - Se un passaggio non va a buon fine, le distribuzioni di enclave potrebbero non riuscire durante il tentativo di creare i log di flusso della rete virtuale.
Passaggi di transizione per i clienti di anteprima esistenti
I clienti di anteprima esistenti devono registrare nuovamente il provider di risorse Azure Enclave in modo che le sottoscrizioni possano usare gli aggiornamenti più recenti dell'API e del servizio enclave Azure.
Completare questi passaggi per usare l'API enclave Azure più recente:
- Nel portale di Azure, passare alla sottoscrizione.
- In Impostazioni selezionare Provider di risorse.
- Cerca e seleziona Microsoft. Missione, e poi seleziona Riregistra.
- Ripetere questi passaggi per eventuali sottoscrizioni aggiuntive.
Passaggi successivi
Dopo aver registrato il provider di risorse Azure Enclave, è possibile iniziare a distribuire le risorse Azure Enclave nella sottoscrizione.
Iniziare a creare la community dell'enclave Azure:
Stabilire la connettività di rete all'interno della community:
Creare risorse all'interno dei carichi di lavoro per soddisfare gli obiettivi:
- Creare risorse dal catalogo dei servizi
- Creare risorse con un modello o un modello Bicep a partire da questi esempi