Azure Enclave 시작하기

이 빠른 시작을 사용하여 필요한 리소스 공급자를 등록하고 구독에서 Azure Enclave 리소스를 관리하는 데 필요한 권한을 부여하여 Azure Enclave에 온보딩합니다.

사전 요구 사항

  • 이미 Azure 테넌트 및 구독이 있어야 합니다.
  • 기존 Azure 구독의 소유자여야 합니다.

리소스 공급자 등록 Microsoft.Mission 및 권한 부여

옵션 1: PowerShell

PowerShell은 필요한 리소스 공급자를 등록하는 가장 빠른 방법입니다.

다음 코드를 실행하여 필요한 모든 리소스 공급자를 신속하게 등록하여 Azure Enclave 사용을 시작할 수 있습니다.

  1. Azure 테넌트에 로그인하고 구독을 엽니다.

  2. Azure 포털에서 창 맨 위에 있는 아이콘을 선택합니다Cloud Shell.

    포털에서 Cloud Shell 아이콘의 위치를 보여 주는 스크린샷

  3. 구독에 대한 Azure 컨텍스트를 설정합니다. 예를 들어 를 실행합니다 Set-AzContext -Subscription <subscription-id>.

  4. 이 코드를 복사하여 Cloud Shell 붙여넣은 다음 Enter 키를 누릅니다.

# Register the Azure Enclave Resource Provider and grant permissions to the Resource Provider application

$resourceProviders = @(
   "Microsoft.Advisor",
   "Microsoft.AlertsManagement",
   "Microsoft.Authorization",
   "Microsoft.Automation",
   "Microsoft.Billing",
   "Microsoft.Capacity",
   "Microsoft.ChangeAnalysis",
   "Microsoft.ClassicSubscription",
   "Microsoft.CognitiveServices",
   "Microsoft.Compute",
   "Microsoft.Consumption",
   "Microsoft.CostManagement",
   "Microsoft.DesktopVirtualization",
   "Microsoft.Features",
   "Microsoft.GuestConfiguration",
   "Microsoft.insights",
   "Microsoft.KeyVault",
   "Microsoft.Logic",
   "Microsoft.ManagedIdentity",
   "Microsoft.MarketplaceOrdering",
   "Microsoft.Network",
   "Microsoft.OperationalInsights",
   "Microsoft.OperationsManagement",
   "Microsoft.PolicyInsights",
   "Microsoft.Portal",
   "Microsoft.ResourceGraph",
   "Microsoft.ResourceHealth",
   "Microsoft.ResourceNotifications",
   "Microsoft.Resources",
   "Microsoft.Security",
   "Microsoft.SecurityInsights",
   "Microsoft.SerialConsole",
   "Microsoft.SqlVirtualMachine",
   "Microsoft.Storage",
   "Microsoft.support",
   "Microsoft.Web",
   "Microsoft.Mission"
)

$resourceProviders | foreach {Register-AzResourceProvider -ProviderNamespace $_ -Verbose}

  1. (선택 사항) EncryptionAtHost 기능 사용

EncryptionAtHost 기능을 사용하면 컴퓨팅 호스트 수준에서 암호화를 사용할 수 있습니다.

# Register the feature
az feature register --namespace Microsoft.Compute --name EncryptionAtHost

# Check registration status (may take 10-15 minutes)
az feature show --namespace Microsoft.Compute --name EncryptionAtHost

# Once registered, refresh the provider
az provider register --namespace Microsoft.Compute
  1. 업데이트가 완료되면 Azure 설정 또는 다음 단계를 진행합니다.

옵션 2: Azure Portal

  1. Azure 테넌트에 로그인하고 구독을 엽니다.

  2. 설정에서 리소스 공급자를 엽니다.

  3. 옵션 1: PowerShell에 나열된 리소스 공급자를 구독에 등록합니다. PowerShell 스크립트는 가장 빠른 옵션이며 필요한 등록에 대한 신뢰할 수 있는 원본입니다. 이러한 이미지는 예상된 종료 상태를 보여 줍니다.

    Azure Enclave에 필요한 리소스 공급자의 첫 번째 집합을 보여 주는 스크린샷

    Azure Enclave에 필요한 두 번째 리소스 공급자 집합을 보여 주는 스크린샷

  4. Microsoft.Mission을(를) 검색하여 선택한 다음 등록을 선택합니다.

    Microsoft.Mission 리소스 공급자가 성공적으로 등록되었음을 보여 주는 스크린샷.

  5. Azure 설정 또는 다음 단계를 진행합니다.

참조를 위해 미리 보기 기능을 사용하도록 설정하기 위한 일반 지침을 검토할 수도 있습니다.

Network Watcher 리소스 그룹 구성

가상 네트워크 흐름 로그 생성과 관련된 잠재적인 문제를 방지하려면 리소스 그룹을 미리 설정하고 NetworkWatcherRG 해당 리소스 그룹에 대한 역할을 앱 Mission Enclave 에 할당 Owner 하거나 구독에서 첫 번째 Enclave를 만들기 전에 설정 및 역할 할당이 자동으로 수행되었는지 확인합니다.

이 잠재적인 문제를 완화하려면 각 구독마다 새 구독에서 NetworkWatcherRG라는 NetworkWatcher 리소스 그룹을 수동으로 만든 다음, NetworkWatcherRG에 대해 Azure Enclave 앱에 Mission EnclaveOwner 권한을 부여합니다.

  1. NetworkWatcherRG 리소스 그룹을 선택하고 Access control (IAM)을 선택한 다음, AddAdd role assignment을 선택합니다.

    포털에서 리소스 그룹 역할 추가 선택 항목을 보여 주는 스크린샷

  2. Privileged administrator roles을 선택하고, owner을 선택한 다음 Next을 선택합니다.

    포털에서 소유자 역할 선택 보기 추가를 보여 주는 스크린샷

  3. 를 선택하고Select members, 검색에 입력 Mission Enclave 하고, 앱을 선택하고Mission Enclave, 다음Select을 선택합니다Next.

    포털에서 Mission Enclave 앱을 선택하는 방법을 보여 주는 스크린샷

  4. 구독에 조건이 필요한 경우 Allow user to assign all roles except privileged administrator roles Owner, UAA, RBAC (Recommended)을 선택한 다음 Review + assign을 선택합니다.

    구독에 필요한 경우 조건 추가 보기를 보여 주는 스크린샷

  5. 업데이트가 완료되면 Azure Enclave 리소스 배포를 시작할 수 있습니다.

커뮤니티 또는 enclave를 만들 때 Azure Enclave는 다음 단계를 시도합니다.

  1. NetworkWatcherRG이(가) 존재하는지 확인합니다. 그렇지 않은 경우 해당 리소스 그룹을 만들려고 시도합니다.
  2. Owner에서 NetworkWatcherRG 앱에 영구 Mission Enclave 할당이 있는지 확인합니다. 그렇지 않은 경우 Mission Enclave 앱을 Owner에 영구 NetworkWatcherRG 할당으로 할당해 보세요. 상속된 Owner 사용 권한이 있더라도 영구 Owner 할당 만들기가 시도됩니다.
  3. 단계가 실패하면 가상 네트워크 흐름 로그를 만들려고 할 때 enclave 배포가 실패할 수 있습니다.

기존 미리 보기 고객을 위한 전환 단계

기존 미리 보기 고객은 구독에서 최신 Azure Enclave API 및 서비스 업데이트를 사용할 수 있도록 Azure Enclave 리소스 공급자를 다시 등록해야 합니다.

최신 Azure Enclave API를 사용하려면 다음 단계를 완료합니다.

  1. Azure Portal에서 구독으로 이동합니다.
  2. 설정에서 리소스 공급자를 엽니다.
  3. Microsoft.Mission을 검색하여 선택한 다음 재등록을 선택합니다.
  4. 추가 구독에 대해 다음 단계를 반복합니다.

다음 단계

Azure Enclave 리소스 공급자를 등록한 후 Azure Enclave 리소스를 구독에 배포할 수 있습니다.