Introduzione all'enclave di Azure

Usa questo articolo per integrarti in Azure Enclave registrando i fornitori di risorse necessari e preparando i permessi necessari per gestire le risorse di Azure Enclave nel tuo abbonamento.

Prerequisiti

  • È necessario avere già un tenant e una sottoscrizione Azure.
  • È necessario essere proprietario di una sottoscrizione Azure esistente.

Registra i fornitori di risorse richiesti e configura NetworkWatcherRG l'accesso

Opzione 1: PowerShell

PowerShell è il modo più veloce per registrare tutti i provider di risorse necessari per iniziare a usare Azure Enclave.

  1. Accedere al tenant Azure e aprire la sottoscrizione.

  2. Nel portale di Azure selezionare l'icona Cloud Shell nella parte superiore della finestra.

    Screenshot che mostra la posizione dell'icona Cloud Shell nel portale.

  3. Impostare il contesto di Azure per la sottoscrizione. Ad esempio, eseguire Set-AzContext -Subscription <subscription-id>.

  4. Copiare e incollare il codice in Cloud Shell, quindi premere INVIO.

# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application

$resourceProviders = @(
   "Microsoft.Advisor",
   "Microsoft.AlertsManagement",
   "Microsoft.Authorization",
   "Microsoft.Automation",
   "Microsoft.Billing",
   "Microsoft.Capacity",
   "Microsoft.ChangeAnalysis",
   "Microsoft.ClassicSubscription",
   "Microsoft.CognitiveServices",
   "Microsoft.Compute",
   "Microsoft.Consumption",
   "Microsoft.CostManagement",
   "Microsoft.DesktopVirtualization",
   "Microsoft.Features",
   "Microsoft.GuestConfiguration",
   "Microsoft.Insights",
   "Microsoft.KeyVault",
   "Microsoft.Logic",
   "Microsoft.ManagedIdentity",
   "Microsoft.MarketplaceOrdering",
   "Microsoft.Network",
   "Microsoft.OperationalInsights",
   "Microsoft.OperationsManagement",
   "Microsoft.PolicyInsights",
   "Microsoft.Portal",
   "Microsoft.ResourceGraph",
   "Microsoft.ResourceHealth",
   "Microsoft.ResourceNotifications",
   "Microsoft.Resources",
   "Microsoft.Security",
   "Microsoft.SecurityInsights",
   "Microsoft.SerialConsole",
   "Microsoft.SqlVirtualMachine",
   "Microsoft.Storage",
   "Microsoft.Support",
   "Microsoft.Web",
   "Microsoft.Mission"
)

$resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}

  1. (Opzionale) Abilita la EncryptionAtHost funzione.

    La funzionalità EncryptionAtHost abilita la crittografia a livello di host di calcolo.

    # Register the feature
    az feature register --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Check registration status (may take 10-15 minutes)
    az feature show --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Once registered, refresh the provider
    az provider register --namespace Microsoft.Compute
    
  2. Al termine dell'aggiornamento, passare a configurazione di Azure o ai passaggi successivi.

Opzione 2: portale di Azure

  1. Accedere al tenant Azure e aprire la sottoscrizione.

  2. In Settings selezionare Resource providers.

  3. Registrare i provider di risorse elencati nell'opzione 1: PowerShell nella sottoscrizione. Lo script di PowerShell è l'opzione più veloce e l'origine autorevole per le registrazioni necessarie. Queste immagini mostrano lo stato finale previsto.

    Screenshot che mostra il primo set di provider di risorse richiesti da Azure Enclave.

    Screenshot che mostra il secondo set di provider di risorse richiesto da Azure Enclave.

  4. Cercare e selezionare Microsoft.Missione quindi selezionare Register.

    Schermata che mostra il provider di risorse Microsoft.Mission registrato correttamente.

  5. Procedi a configurazione di Azure o passaggi successivi.

Per riferimento, è anche possibile esaminare le istruzioni generica per abilitare una funzionalità di anteprima.

Configurare l'accesso NetworkWatcherRG

Per evitare potenziali problemi nella creazione di un log di flusso della rete virtuale, assicurarsi che il gruppo di risorse NetworkWatcherRG esista in ogni sottoscrizione e che l'app Mission Enclave disponga del ruolo Owner per tale gruppo prima di creare il primo enclave. Se l'abbonamento crea automaticamente il gruppo e il ruolo, verifica che esistano già.

Importante

Se NetworkWatcherRG non esiste o l'app Mission Enclave non ha il Owner ruolo attivo, le implementazioni dell'enclave potrebbero fallire quando si tenta di creare log di flusso di rete virtuali.

  1. Selezionare il NetworkWatcherRG gruppo di risorse, selezionare Access control (IAM), quindi selezionare Add e Add role assignment.

    Screenshot che mostra la selezione dell'assegnazione del ruolo nel gruppo di risorse NetworkWatcherRG.

  2. Seleziona Privileged administrator roles, seleziona Owner, e poi seleziona Next.

    Schermata che mostra la selezione del ruolo Proprietario nella procedura guidata di assegnazione dei ruoli.

  3. Seleziona Select members, digita Mission Enclave nella casella di ricerca, seleziona l'app Mission Enclave , e poi seleziona Select e Next.

    Screenshot che mostra la selezione dell'app Mission Enclave nel selezionatore dei membri.

  4. Se la sottoscrizione richiede una condizione, selezionare Allow user to assign all roles except privileged administrator roles Owner, UAA, RBAC (Recommended), quindi selezionare Review + assign.

    Screenshot che mostra la condizione di selezione dell'assegnazione del ruolo quando richiesto dall'abbonamento.

  5. Al termine dell'aggiornamento, è possibile iniziare a distribuire le risorse Enclave di Azure.

Quando viene creata una community o un enclave, Azure Enclave tenta i passaggi seguenti:

  1. Controllare se l'oggetto NetworkWatcherRG esiste. In caso contrario, tentare di creare quel gruppo di risorse.
  2. Verificare se l'app Mission Enclave ha un'assegnazione Owner permanente su NetworkWatcherRG. In caso contrario, tentare di assegnare l'app Mission Enclave come assegnazione permanente Owner in NetworkWatcherRG. Anche se esiste un'autorizzazione ereditata Owner , viene tentata la creazione di un'assegnazione permanente Owner .
  3. Se un passaggio non va a buon fine, le distribuzioni di enclave potrebbero non riuscire durante il tentativo di creare i log di flusso della rete virtuale.

Passaggi di transizione per i clienti di anteprima esistenti

I clienti di anteprima esistenti devono registrare nuovamente il provider di risorse Azure Enclave in modo che le sottoscrizioni possano usare gli aggiornamenti più recenti dell'API e del servizio enclave Azure.

Completare questi passaggi per usare l'API enclave Azure più recente:

  1. Nel portale di Azure, passare alla sottoscrizione.
  2. In Settings selezionare Resource providers.
  3. Cercare e selezionare Microsoft.Missione quindi selezionare Re-register.
  4. Ripetere questi passaggi per eventuali sottoscrizioni aggiuntive.

Passaggi successivi

Dopo aver registrato il provider di risorse Azure Enclave, è possibile iniziare a distribuire le risorse Azure Enclave nella sottoscrizione.