この記事では、必要なリソース プロバイダーを登録し、サブスクリプション内の Azure Enclave リソースを管理するために必要なアクセス許可を準備して、Azure Enclave の利用を開始する方法について説明します。
前提条件
- Azureテナントとサブスクリプションが既に必要です。 まだお持ちでない場合は、無料アカウントを作成し、Azure ポータルにサインインします。
- 既存のAzureサブスクリプションの所有者でなければなりません。
Azure Enclave リソース プロバイダーを登録し、NetworkWatcherRGアクセスを構成する
PowerShellはAzure Enclave自体で必要なリソース提供者を登録する最速の方法です。
Azure テナントにサインインし、サブスクリプションを開きます。
Azure ポータルで、ウィンドウの上部にある
Cloud Shellアイコンを選択します。サブスクリプションのAzure コンテキストを設定します。 たとえば、
Set-AzContext -Subscription <subscription-id>を実行します。このコードをコピーしてCloud Shellに貼り付け、Enter キーを押します。
# Register the Azure Enclave resource providers $resourceProviders = @( "Microsoft.Mission", "Microsoft.Network", "Microsoft.Storage", "Microsoft.KeyVault", "Microsoft.OperationalInsights", "Microsoft.Insights", "Microsoft.ManagedIdentity" ) $resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}
条件付きリソース提供者
これらのリソース提供者は、対応するワークロードを使用する場合にのみ登録してください:
-
Microsoft.SecurityInsightsMicrosoft Sentinel のためです。 -
Microsoft.Logicロジックアプリ用です。 -
Microsoft.Compute仮想マシン用です。 -
Microsoft.DesktopVirtualizationfor Azure Virtual Desktop. -
Microsoft.SqlVirtualMachineSQL仮想マシン用です。
例えば、使用するワークロードに対して以下のPowerShellコードを実行します。
$conditionalResourceProviders = @(
"Microsoft.SecurityInsights",
"Microsoft.Logic",
"Microsoft.Compute",
"Microsoft.DesktopVirtualization",
"Microsoft.SqlVirtualMachine"
)
$conditionalResourceProviders | ForEach-Object {
Register-AzResourceProvider -ProviderNamespace $_ -Verbose
}
(任意)
EncryptionAtHost機能を有効にしてください。EncryptionAtHost 機能を使用すると、コンピューティング ホスト レベルでの暗号化が可能になります。
# Register the feature az feature register --namespace Microsoft.Compute --name EncryptionAtHost # Check registration status (may take 10-15 minutes) az feature show --namespace Microsoft.Compute --name EncryptionAtHost # Once registered, refresh the provider az provider register --namespace Microsoft.Compute更新が完了したら、Azureセットアップまたは次の手順に進みます。
NetworkWatcherRGアクセスを設定する
仮想ネットワークフローログ作成の潜在的な問題を避けるために、各サブスクリプションにNetworkWatcherRGリソースグループが存在し、Mission EnclaveアプリがそのグループでNetwork Contributor役割を持っていることを確認してから、最初のエンクレーブを作成してください。 ネットワークウォッチャーインスタンスが自動的に作成された場合(例えば、そのリージョンの既存のAzureリソースデプロイメントを通じて)、ネットワークウォッチャーインスタンスのリストで役割割り当てを確認してください。
Network Watcherについて詳しくはこちらをご覧ください。
Important
NetworkWatcherRGが存在しない場合、またはMission EnclaveアプリにNetwork Contributorロールがなければ、エンクレーブ展開は仮想ネットワークフローログの作成時に失敗する可能性があります。
OwnerやContributorの役割も動作しますが、必要以上の権限を与えています。
NetworkWatcherRGリソース グループを選択し、Access control (IAM)を選択してから、Addを選択してAdd role assignmentします。Network Contributorを入力し、Network Contributorを選択し、次にNextを選択します。Select membersを選択し、検索ボックスでMission Enclaveを入力し、Mission Enclaveアプリを選択し、SelectとNext、最後にReview + assignを選びます。更新が完了したら、エンクレーブ リソースAzureデプロイを開始できます。
コミュニティまたはエンクレーブが作成されると、Azureエンクレーブは次の手順を試みます。
- その
NetworkWatcherRGリソースグループが存在するか確認してください。 もしそうでなければ、そのリソースグループをコミュニティと同じ場所に作ることを試みてください。 -
Mission EnclaveアプリにすでにOwner、Contributor、またはNetwork Contributorの役割割り当てがあるかNetworkWatcherRG確認してください。 これらの役割のいずれかがすでに存在している場合(既存のOwner割り当ても含む)、Azure Enclaveは追加の割り当てを作成するのではなく、そのまま維持します。 これらの役割がすべて存在しない場合、Azure EnclaveはNetworkWatcherRGMission EnclaveアプリにContributor役割を割り当てようとします。 この権限の昇格は、サインインしている呼び出し元に代わって委任されるため、ロールを付与するには、デプロイを実行する ID が十分なアクセス許可(たとえば、User Access Administrator)を持っている必要があります。 - いずれかの手順が失敗した場合、仮想ネットワーク フロー ログを作成しようとしたときにエンクレーブデプロイが失敗する可能性があります。
既存のプレビューのお客様の移行手順
既存のプレビューのお客様は、サブスクリプションが最新の Azure Enclave API とサービス更新プログラムを使用できるように、Azure エンクレーブ リソース プロバイダーを再登録する必要があります。
最新の Azure エンクレーブ API を使用するには、次の手順を実行します。
- Azure portal でサブスクリプションに移動します。
- [設定] で、[リソース プロバイダー] を選択します。
- 検索して「Microsoft」を選択してください。「ミッション」を選び、その後「再登録」を選択してください。
- 追加のサブスクリプションに対して、これらの手順を繰り返します。
次のステップ
Azureエンクレーブ リソース プロバイダーを登録したら、Azureエンクレーブ リソースをサブスクリプションにデプロイできます。
Azure エンクレーブ コミュニティの構築を開始します。
コミュニティ内でネットワーク接続を確立します。
目的に合わせてワークロード内にリソースを作成します。
- サービス カタログからリソースを作成する
- これらの例のテンプレートまたは bicep テンプレートを使用してリソースを作成する