Introduzione all'enclave di Azure

Usa questo articolo per integrarti in Azure Enclave registrando i fornitori di risorse necessari e preparando i permessi necessari per gestire le risorse di Azure Enclave nel tuo abbonamento.

Prerequisiti

Registra i provider di risorse di Azure Enclave e configura NetworkWatcherRG l'accesso

PowerShell è il modo più veloce per registrare i provider di risorse richiesti dallo stesso Azure Enclave.

  1. Accedere al tenant Azure e aprire la sottoscrizione.

  2. Nel portale di Azure selezionare l'icona Cloud Shell nella parte superiore della finestra.

    Screenshot che mostra la posizione dell'icona di Cloud Shell nel portale.

  3. Impostare il contesto di Azure per la sottoscrizione. Ad esempio, eseguire Set-AzContext -Subscription <subscription-id>.

  4. Copiare e incollare il codice in Cloud Shell, quindi premere INVIO.

    # Register the Azure Enclave resource providers
    
    $resourceProviders = @(
       "Microsoft.Mission",
       "Microsoft.Network",
       "Microsoft.Storage",
       "Microsoft.KeyVault",
       "Microsoft.OperationalInsights",
       "Microsoft.Insights",
       "Microsoft.ManagedIdentity"
    )
    
    $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}
    
    

Fornitori di risorse condizionate

Registra questi fornitori di risorse solo quando utilizzi il carico di lavoro corrispondente:

  • Microsoft.SecurityInsights per Microsoft Sentinel.
  • Microsoft.Logic per App per la logica.
  • Microsoft.Compute per macchine virtuali.
  • Microsoft.DesktopVirtualization per Desktop virtuale Azure.
  • Microsoft.SqlVirtualMachine per macchine virtuali SQL.

Ad esempio, esegui il seguente codice PowerShell per i carichi di lavoro che utilizzi:

$conditionalResourceProviders = @(
   "Microsoft.SecurityInsights",
   "Microsoft.Logic",
   "Microsoft.Compute",
   "Microsoft.DesktopVirtualization",
   "Microsoft.SqlVirtualMachine"
)

$conditionalResourceProviders | ForEach-Object {
   Register-AzResourceProvider -ProviderNamespace $_ -Verbose
}
  1. (Opzionale) Abilita la EncryptionAtHost funzione.

    La funzionalità EncryptionAtHost abilita la crittografia a livello di host di calcolo.

    # Register the feature
    az feature register --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Check registration status (may take 10-15 minutes)
    az feature show --namespace Microsoft.Compute --name EncryptionAtHost
    
    # Once registered, refresh the provider
    az provider register --namespace Microsoft.Compute
    
  2. Al termine dell'aggiornamento, passare a configurazione di Azure o ai passaggi successivi.

Configurare l'accesso NetworkWatcherRG

Per evitare potenziali problemi nella creazione di un log di flusso della rete virtuale, assicurarsi che il gruppo di risorse NetworkWatcherRG esista in ogni sottoscrizione e che l'app Mission Enclave disponga del ruolo Network Contributor per tale gruppo prima di creare il primo enclave. Se l'istanza network watcher viene creata automaticamente (ad esempio, tramite una distribuzione di risorse Azure esistente in quella regione), rivedi l'assegnazione del ruolo nella tua lista di istanze network watcher. Scopri di più su Network Watcher.

Importante

Se NetworkWatcherRG non esiste o l'app Mission Enclave non ha il Network Contributor ruolo attivo, le implementazioni dell'enclave potrebbero fallire quando si tenta di creare log di flusso di rete virtuali. Anche i ruoli Owner o Contributor funzionano, ma concedono più autorizzazioni del necessario.

  1. Selezionare il NetworkWatcherRG gruppo di risorse, selezionare Access control (IAM), quindi selezionare Add e Add role assignment.

    Screenshot che mostra la selezione dell'assegnazione del ruolo nel gruppo di risorse NetworkWatcherRG.

  2. Digita Network Contributor, seleziona Network Contributor, e poi seleziona Next.

    Screenshot che mostra la selezione del ruolo Network Contributor nella guida per l'assegnazione dei ruoli.

  3. Seleziona Select members, digita Mission Enclave nella casella di ricerca, seleziona l'app Mission Enclave , poi seleziona Select e Next, poi Review + assign.

    Screenshot che mostra la selezione dell'app Mission Enclave nel selezionatore dei membri.

  4. Al termine dell'aggiornamento, è possibile iniziare a distribuire le risorse Enclave di Azure.

Quando viene creata una community o un enclave, Azure Enclave tenta i passaggi seguenti:

  1. Controlla se il NetworkWatcherRG gruppo di risorse esiste. Se no, prova a creare quel gruppo di risorse nella stessa posizione della comunità.
  2. Controlla se l'app Mission Enclave ha già un'assegnazione di ruolo Owner, Contributor o Network Contributor in NetworkWatcherRG. Se uno di questi ruoli è già presente — incluso un incarico preesistente Owner — Azure Enclave lo lascia in posizione invece di creare un ulteriore incarico. Se nessuno di questi ruoli è presente, Azure Enclave tenta di assegnare all'app Mission Enclave il Contributor ruolo su NetworkWatcherRG. Questa elevazione viene delegata per conto del chiamante autenticato, quindi richiede che l'identità di distribuzione disponga di autorizzazioni sufficienti (ad esempio, Amministratore accesso utente) per concedere il ruolo.
  3. Se un passaggio non va a buon fine, le distribuzioni di enclave potrebbero non riuscire durante il tentativo di creare i log di flusso della rete virtuale.

Passaggi di transizione per i clienti di anteprima esistenti

I clienti di anteprima esistenti devono registrare nuovamente il provider di risorse Azure Enclave in modo che le sottoscrizioni possano usare gli aggiornamenti più recenti dell'API e del servizio enclave Azure.

Completare questi passaggi per usare l'API enclave Azure più recente:

  1. Nel portale di Azure, passare alla sottoscrizione.
  2. In Impostazioni selezionare Provider di risorse.
  3. Cerca e seleziona Microsoft. Missione, e poi seleziona Riregistra.
  4. Ripetere questi passaggi per eventuali sottoscrizioni aggiuntive.

Passaggi successivi

Dopo aver registrato il provider di risorse Azure Enclave, è possibile iniziare a distribuire le risorse Azure Enclave nella sottoscrizione.